Les informations fournies dans cet article sont uniquement à titre informatif et ne constituent pas un conseil financier. Les investissements en cryptomonnaies comportent un degré de risque élevé. Effectuez toujours vos propres recherches.

3 informations suffisent : comment le SIM swap atteint votre compte crypto

Des escrocs font activer chez l'opérateur une nouvelle carte SIM à votre nom et interceptent ainsi chaque code par SMS. Comment se déroule l'attaque contre votre compte crypto et avec quels réglages vous la faites échouer.

Une pince à épiler soulève une carte à puce mobile hors du tiroir d'un smartphone, à côté se dresse une pièce frappée d'un symbole bitcoin
18 min read
Partager:

Dans le SIM swapping, des escrocs prennent le contrôle de votre numéro de téléphone en faisant activer chez l'opérateur une nouvelle carte SIM à votre nom. À partir de cet instant, tous les codes par SMS arrivent sur leur appareil, y compris le code de confirmation de votre plateforme crypto. La protection la plus efficace tient en deux gestes : l'authentification à deux facteurs du compte passe par une application d'authentification ou une clé matérielle plutôt que par SMS, et un mot de passe client est déposé chez l'opérateur, sans lequel personne ne peut commander une nouvelle carte par téléphone.

Le risque n'a rien de théorique. Qui laisse des bitcoins ou d'autres cryptos sur une plateforme les perd définitivement en cas d'attaque réussie : un virement sur la blockchain ne se rappelle pas, et les avoirs déposés sur une plateforme crypto ne bénéficient d'aucune garantie des dépôts comparable à celle d'une banque. L'attaque elle-même n'exige aucune technique. Elle exige seulement un conseiller au guichet qui prend pour vous la personne au bout du fil.

Le SIM swapping expliqué : l'escroquerie au guichet de l'opérateur mobile

Le SIM swapping est le transfert non autorisé d'un numéro mobile vers une nouvelle carte SIM contrôlée par l'attaquant. L'abréviation SIM signifie subscriber identity module, soit le module qui porte votre identité d'abonné. Le point décisif : le numéro appartient au contrat et non à la carte. Tout opérateur peut à tout moment basculer un numéro sur une autre carte ou sur un profil eSIM, car c'est précisément ce dont a besoin un client qui a perdu son téléphone.

Ce basculement est le point d'attaque. La littérature spécialisée nomme aussi la méthode SIM hijacking ou fraude au SIM swap. Selon la revue spécialisée PC-WELT, le SIM swapping passe en règle générale par le portail client ou par la hotline de l'opérateur mobile. Ce n'est donc pas une faille de sécurité dans une puce qui est exploitée, mais une faille de procédure dans le service client. L'attaquant appelle, se fait passer pour vous et signale un téléphone perdu.

Pour vous, le résultat paraît anodin. Votre téléphone perd le réseau, rien de plus. Le contrôle du numéro se trouve déjà ailleurs à cet instant.

Votre compte crypto tient à votre numéro : du SIM swap à la plateforme vidée

Chez la plupart des services en ligne, le numéro de téléphone est le passe-partout. Ce numéro sert de deuxième facteur à la connexion, de voie pour la réinitialisation du mot de passe et de canal pour les confirmations de retrait. Qui le contrôle tient trois leviers à la fois.

Le déroulé type sur un compte crypto : l'attaquant lance une réinitialisation du mot de passe sur la plateforme. La confirmation part vers votre adresse électronique. S'il y a également accès, parce que la messagerie était elle aussi protégée par SMS, la chaîne est bouclée. Il redéfinit les deux mots de passe, confirme la connexion avec le code par SMS qui lui parvient désormais et ordonne un retrait vers une adresse qui lui appartient. Pour Bitcoin et Ethereum, ce transfert est définitif après quelques confirmations.

Voilà pourquoi le SIM swapping frappe les investisseurs en cryptos plus durement que les clients des banques. Une banque peut, dans certaines conditions, rappeler un virement dans l'espace SEPA et répond en cas de litige selon les règles applicables aux paiements non autorisés. Une transaction en blockchain ne connaît pas le rappel. Qui ne conserve pas lui-même ses avoirs devrait au moins bâtir l'accès au compte de sorte qu'une carte SIM étrangère ne l'ouvre pas. Quelles plateformes proposent quelles méthodes, notre comparatif des plateformes crypto le montre.

Nom, date de naissance et adresse : ces trois informations suffisent souvent aux escrocs

Le travail préparatoire n'a rien de spectaculaire. O2 écrit dans son guide consacré à la méthode qu'il suffit dans bien des cas aux criminels d'indiquer des données personnelles élémentaires telles que le nom complet, la date de naissance et l'adresse. Chez beaucoup de gens, ces trois éléments figurent en clair sur Internet ou se rassemblent sans grand effort.

Les sources en sont connues : les profils sur les réseaux sociaux, d'où se lisent la date de naissance et le lieu de résidence ; les fuites de données chez des marchands en ligne, dont les fichiers se négocient sur le darknet ; et les courriels d'hameçonnage qui réclament précisément des données contractuelles. Un attaquant n'a besoin d'aucun chiffre tiré de votre compte sur la plateforme. Il lui faut seulement de quoi paraître crédible au téléphone.

Il en découle une règle inconfortable pour les réseaux sociaux : chaque détail visible publiquement qui pourrait figurer dans une question de sécurité est une brique de l'attaque. Cela vaut pour la date de naissance comme pour le nom du premier animal de compagnie, qui sert encore de question de sécurité dans de nombreux systèmes clients.

Un casque de centre d'appels noir posé près d'une sonnette de comptoir en laiton sur du bois sombre, à côté d'une pièce frappée d'un symbole bitcoin
C'est au guichet de l'opérateur mobile que se décide qui obtient le numéro.

Du portail client à la nouvelle carte SIM : l'attaque en trois phases

O2 décrit le déroulé en trois phases, et elles recoupent ce que les enquêteurs rapportent des procédures.

Phase un : rassembler les données

L'attaquant réunit ce que l'opérateur mobile demande pour identifier un client. Des courriels d'hameçonnage, de faux sites et des profils publics y suffisent.

Phase deux : endosser l'identité

Il s'adresse à l'opérateur, se présente comme le titulaire du contrat et justifie sa demande de nouvelle carte par une perte ou par un problème technique, par exemple un autre format de carte.

Phase trois : activer le numéro

La nouvelle carte SIM ou le nouveau profil eSIM est activé, et votre ancienne carte perd le réseau. Dès lors, appels, messages et tous les codes par SMS aboutissent chez l'attaquant.

Entre la deuxième et la troisième phase, il peut ne s'écouler que quelques minutes. C'est pourquoi une défense qui n'agit qu'après l'attaque arrive presque toujours trop tard. Ce qui aide vraiment, ce sont les obstacles dressés avant.

971 cas, 17,4 millions de dollars : les chiffres du FBI sur le SIM swapping pour 2025

Pour l'Allemagne, il n'existe aucune statistique propre à cette escroquerie. Le meilleur relevé disponible est tenu par la police fédérale américaine, le FBI, dans son rapport annuel de l'Internet Crime Complaint Center, et les chiffres y sont assez nets pour donner l'ordre de grandeur.

Pour 2025, le FBI dénombre 971 cas de SIM swap signalés, pour un préjudice de 17 366 758 dollars. Un an plus tôt, il s'agissait de 982 cas et de 25 983 946 dollars ; en 2023, encore de 1 075 cas et de 48 798 103 dollars. Arithmétiquement, un cas signalé coûte donc environ 17 900 dollars en 2025. Le nombre de signalements ne baisse donc guère, tandis que le montant déclaré du préjudice recule nettement.

Deux réserves s'imposent. Premièrement, il s'agit de signalements venus des États-Unis et non d'Allemagne. Deuxièmement, l'autorité n'enregistre que ce que quelqu'un déclare activement ; le chiffre noir est inconnu. Ce que les données montrent malgré tout : le préjudice par cas se situe dans les dizaines de milliers de dollars, ce qui correspond à une attaque qui ne devient rentable que lorsqu'un avoir notable se trouve derrière le compte.

La répartition par âge dans le même relevé est parlante. La plupart des signalements de SIM swap en 2025 proviennent de la tranche des 40 à 49 ans, avec 210 cas, devant les 50 à 59 ans avec 194 et les 30 à 39 ans avec 162 cas. En dessous de 20 ans, on en compte six. Ce n'est pas un phénomène de jeunesse ; il touche les tranches d'âge au patrimoine le plus important.

Pour situer les ordres de grandeur : le même relevé fait état pour 2025 de 181 565 plaintes liées aux cryptos, pour un préjudice de bien 11,3 milliards de dollars. Le SIM swapping en constitue une part réduite mais particulièrement ciblée.

Plus de réseau, codes inconnus, connexions étrangères : les signaux d'alerte d'un SIM swap

Un SIM swap s'annonce, mais pendant quelques minutes seulement et à condition de savoir ce qui l'indique. Ces signes figurent de manière concordante dans les guides des opérateurs et des sociétés de sécurité :

  • Plus de réseau d'un coup. Votre téléphone n'affiche plus de couverture, ou seulement les appels d'urgence, alors que d'autres appareils au même endroit fonctionnent normalement. C'est le signal d'alerte le plus net qui soit.
  • Une confirmation inattendue de l'opérateur. Un courriel ou une lettre annonce une nouvelle carte SIM, un nouveau profil eSIM ou une modification de contrat que vous n'avez pas demandée.
  • Des codes par SMS que vous n'avez pas sollicités. Tant que l'ancienne carte fonctionne, il arrive parfois des codes pour des connexions que personne de votre foyer n'a déclenchées.
  • Une connexion refusée. Vous n'accédez plus à votre messagerie ni à votre compte sur la plateforme alors que le mot de passe est juste.
  • Des modifications silencieuses dans les comptes. De nouveaux appareils, de nouvelles sessions ou des coordonnées modifiées apparaissent sur les réseaux sociaux ou dans la banque en ligne.

Le hic du premier point : une zone blanche a exactement la même allure. D'où la règle empirique selon laquelle une perte soudaine de réseau en plein quotidien, sans changement de lieu et sans redémarrage, mérite dans les minutes qui suivent un appel à l'opérateur depuis un autre téléphone.

Gros plan d'une clé de sécurité USB noire à anneau de contact doré, derrière elle une pièce frappée d'un symbole bitcoin, floue
Une clé matérielle se branche sur l'appareil et ne se transfère pas par téléphone sur une carte étrangère.

Application d'authentification plutôt que SMS : changer le deuxième facteur du compte

L'authentification à deux facteurs exige, outre le mot de passe, une seconde preuve indépendante. Que cette preuve résiste ou non à un SIM swap dépend uniquement du lieu où elle est produite.

L'Office fédéral allemand de la sécurité des technologies de l'information classe les méthodes sans ambiguïté dans ses recommandations sur la protection des comptes. Sur la transmission par SMS, l'autorité écrit que la voie la plus répandue reste l'envoi par SMS, soit mTAN ou smsTAN. Sur l'alternative, elle indique mot pour mot : « Les générateurs de TAN (matériel) ou les applications d'authentification (logiciel), qui produisent sans cesse de nouveaux mots de passe à usage unique sur une base temporelle ou événementielle, valent mieux. » Et sur le niveau le plus élevé : « plus sûr encore est le stockage matériel sur une carte à puce (HBCI, cartes de signature) ou sur une clé USB ou un jeton NFC dédié (FIDO/U2F). »

Pour votre compte crypto, cela donne, par ordre croissant de sécurité :

  1. Code par SMS. Il tient au numéro de téléphone et tombe entièrement lors d'un SIM swap. À réserver au dépannage, lorsqu'un prestataire ne sait rien faire d'autre.
  2. Application d'authentification (TOTP). Le code à usage unique naît sur votre appareil à partir d'une valeur initiale secrète et de l'heure. Une carte SIM étrangère n'y change rien. La valeur initiale, vous la sauvegardez lors de la configuration séparément du téléphone.
  3. Passkey ou clé matérielle (FIDO2/U2F). La clé réside dans un élément matériel distinct ou dans la puce de sécurité de l'appareil et n'en sort jamais. C'est aussi le seul facteur qui protège également de l'hameçonnage, car il vérifie l'adresse Internet du site authentique.

Le deuxième geste, que beaucoup oublient, est essentiel : après le changement, supprimez le numéro de téléphone comme option de récupération. Sinon l'ancienne voie reste ouverte, et l'attaquant l'emprunte tout simplement. Nous avons déroulé en détail exactement la même logique dans notre article sur l'authentification à deux facteurs sur une plateforme crypto.

Mot de passe client chez Telekom, Vodafone et O2 : le verrou chez l'opérateur

La seconde moitié de la protection relève de l'opérateur mobile. Selon PC-WELT, un mot de passe client spécifique est obligatoire sur la hotline chez Telekom, chez Vodafone et chez O2. Ce mot de passe est le verrou : sans lui, aucune commande ni aucun transfert de carte ne doit aboutir par téléphone.

Il en découle trois gestes concrets, que chacun règle en un quart d'heure :

  • Définir et changer le mot de passe client. Il doit se distinguer de tous les autres mots de passe et ne rien contenir qui figure dans un profil public. Dans bien des contrats, un mot de passe par défaut faible y est inscrit à la souscription.
  • Sécuriser l'accès au portail client. Le portail est, selon PC-WELT, la seconde voie à côté de la hotline. Un mot de passe propre et, si l'opérateur le propose, un deuxième facteur qui ne soit pas votre propre numéro.
  • Demander des verrous supplémentaires. Telekom propose depuis l'été 2018 une identification par la voix. D'autres opérateurs travaillent avec des rappels ou avec un envoi postal. Quel obstacle connaît votre contrat ne figure sur aucune fiche tarifaire ; vous ne l'apprenez qu'en posant la question.

Un effet secondaire de l'eSIM aide ici : comme le profil est lié à un appareil déterminé et doit en outre être autorisé, le passage sur un matériel étranger demande plus d'efforts qu'avec une carte en plastique que l'on peut faire expédier n'importe où.

Adresses de retrait, blocage des retraits et conservation personnelle : la seconde ligne de défense

Même si un attaquant parvient jusqu'au compte, il lui reste à faire sortir les cryptos. C'est exactement là qu'intervient la seconde ligne de défense, et elle ne coûte que quelques minutes dans les réglages.

Figer les adresses de retrait

La plupart des plateformes permettent une liste d'adresses de retrait autorisées, souvent appelée carnet d'adresses ou liste blanche. Si une adresse n'y figure pas, rien ne sort. Le délai de blocage lors de l'ajout d'une nouvelle adresse est déterminant : 24 ou 48 heures pendant lesquelles aucun retrait vers la nouvelle destination n'est possible. Ce délai est précisément la fenêtre dans laquelle vous remarquez une attaque.

Blocage des retraits après modification

Beaucoup de prestataires bloquent automatiquement les retraits pendant une journée après qu'une personne a modifié le mot de passe, l'adresse électronique ou le deuxième facteur. Là où le réglage existe, activez-le. Là où il n'existe pas, il vaut la peine de regarder si le prestataire connaît seulement ce blocage.

Ce qui n'a pas à rester sur la plateforme

La protection la plus solide reste de ne pas laisser l'avoir de long terme chez le prestataire. Qui conserve lui-même n'a pas de compte susceptible d'être repris par téléphone. Il s'expose en revanche à d'autres risques, surtout du côté des autorisations dans son propre portefeuille. Ce qui peut y mal tourner, nous l'avons montré à l'exemple des wallet drainers et de leurs signatures, et la façon de se débarrasser des anciennes permissions figure dans notre guide sur la révocation des autorisations de jetons sur Ethereum.

Carte SIM de remplacement à 14,95 euros : ce qu'un arrêt de la cour de Francfort change pour les victimes

Après un SIM swap, il vous faut une nouvelle carte, et les opérateurs ont longtemps facturé un forfait pour cela. La Fédération allemande des associations de consommateurs a attaqué cette pratique et fait état d'un arrêt de la cour d'appel de Francfort-sur-le-Main du 18 juillet 2024 contre Drillisch Online GmbH, numéro de rôle 1 UKl 2/24. Le litige portait sur une grille tarifaire selon laquelle une carte SIM de remplacement devait coûter 14,95 euros, sans la moindre exception.

La cour a jugé ce forfait illicite, parce qu'il couvre aussi des cas que le client n'a pas provoqués. La fédération en résume le cœur en indiquant que la redevance ne peut pas englober les cas dans lesquels le remplacement de la carte SIM n'a pas été causé par la cliente ou le client. Selon la fédération, la décision est définitive.

Pour vous, cela signifie deux choses. D'abord, la redevance pour une carte de remplacement après un incident imputable à un tiers est discutable, et évoquer cet arrêt dans l'échange avec l'opérateur ne nuit pas. Ensuite, cela ne change rien au préjudice réel : la carte est ce qu'il y a de moins cher dans toute l'affaire. Qui veut régler des questions de responsabilité face à une banque ou à un opérateur a besoin d'un conseil d'avocat, car la situation juridique dépend du cas d'espèce et ne se tranche pas de façon générale.

Le SIM swap a eu lieu : comment vérifier vos comptes et faire bloquer le numéro

Une fois le soupçon né, l'ordre compte. Ces étapes figurent de manière concordante dans les recommandations des opérateurs et des sociétés de sécurité :

  1. Faire bloquer le numéro. Appelez l'opérateur depuis un autre téléphone, signalez l'incident et faites bloquer la carte étrangère. C'est la seule étape qui coupe l'arrivée des codes.
  2. Sécuriser d'abord la messagerie. L'adresse électronique est la racine ; le compte sur la plateforme vient ensuite. Changez le mot de passe, mettez fin à toutes les sessions étrangères, basculez le deuxième facteur sur une application ou une clé matérielle.
  3. Geler le compte sur la plateforme. La plupart des prestataires disposent d'un blocage d'urgence des retraits ou du compte entier. Ensuite, redéfinissez le mot de passe et le deuxième facteur et déconnectez tous les appareils actifs.
  4. Prévenir la banque et les services de paiement. La banque en ligne et tout service qui confirme des opérations bancaires par le numéro figurent sur la même liste.
  5. Porter plainte. Une plainte auprès de la police est le fondement de toute demande ultérieure de remboursement ou de mise en cause. Conservez en parallèle tout ce qui atteste le moment des faits : captures d'écran, courriels de l'opérateur, horodatage des retraits.
  6. Déplacer les avoirs restants. Ce qui subsiste doit rejoindre une adresse dont l'attaquant n'a jamais vu la clé.

L'honnêteté impose de le dire : une fois les cryptos sorties, la blockchain ne prévoit pas de récupération. Il reste la trace de la transaction, la plainte et la voie passant par la plateforme où atterrit le butin.

SIM swapping : ce qu'il faut retenir

La méthode n'exige pas de technique mais de la patience au téléphone, et elle vise le point le plus faible de la sécurité de vos comptes : un numéro qu'un inconnu peut faire transférer. Trois étapes referment la brèche.

  1. Changer le deuxième facteur. Passez dès aujourd'hui du SMS à une application d'authentification ou à une clé matérielle sur la plateforme et chez votre fournisseur de messagerie, et supprimez le numéro comme voie de récupération. Quels prestataires relèvent d'une supervision européenne et quelles méthodes ils proposent, notre panorama des plateformes crypto réglementées le montre.
  2. Poser le verrou chez l'opérateur. Attribuez un mot de passe client, sécurisez le portail client par un mot de passe propre et demandez quels obstacles supplémentaires existent pour un changement de carte. En parallèle, examinez ce qui doit rester chez le prestataire et ce qui a mieux sa place dans votre propre portefeuille logiciel.
  3. Activer la seconde ligne de défense. Figez les adresses de retrait, activez le blocage des retraits après modification et placez l'avoir de long terme en conservation personnelle ; les appareils pour cela figurent dans le comparatif des portefeuilles matériels.

(Au 2 octobre 2026. Cet article ne constitue pas un conseil en investissement. Les cours et les grilles tarifaires évoluent ; vérifiez les conditions auprès du prestataire avant tout achat.)

Questions fréquentes sur le SIM swapping

Note de transparence : Cet article a été rédigé avec l’aide d’une intelligence artificielle et relu par notre rédaction avant publication. Tous les chiffres et affirmations ont été vérifiés à partir des sources primaires liées dans le texte. L’image d’illustration a été générée par IA.

Articles liés

Sur quels sujets devrions-nous approfondir ?

Sélectionne les sujets qui t'intéressent vraiment. Tes choix alimentent directement notre planification éditoriale.

Des news crypto qui valent vraiment ton temps.

Chaque semaine. 60 secondes de lecture. Soigneusement sélectionnées par nos rédacteurs : pas de hype, pas de mails promotionnels, pas de spam.

S'abonner

Plus sur ce sujet

Voir tout

Vous pourriez aussi aimer