Un SIM swap a coûté 400 millions de dollars lors du piratage de FTX en novembre 2022, selon le département de la Justice américain. Cette attaque ne cible pas un code ou un smart contract, mais le maillon le plus vulnérable de toute sécurité numérique : le numéro de téléphone. Voici comment fonctionne ce piratage, pourquoi vos comptes crypto sont une cible prioritaire, et surtout 4 protections concrètes à activer avant qu’il ne soit trop tard.

Au programme

  • 400 M$ : le montant siphonné lors du SIM swap de FTX en novembre 2022
  • Pourquoi un simple SMS peut vider vos comptes exchange et portefeuilles crypto
  • Les 4 protections à activer aujourd’hui pour neutraliser cette menace

Qu’est-ce qu’une attaque SIM swap ?

Le SIM swap est une prise de contrôle de votre ligne téléphonique mobile. L’attaquant contacte votre opérateur, Orange, T-Mobile, AT&T, Vodafone, et se fait passer pour vous. Il invoque un téléphone perdu ou une carte SIM endommagée, puis convainc le service client de transférer votre numéro sur une SIM qu’il détient.

En quelques minutes, votre smartphone perd sa connexion. La mention « Aucun service » ou « Pas de réseau » s’affiche. Pendant ce temps, la ligne est en réalité active sur le téléphone de l’attaquant, qui reçoit désormais tous vos SMS et appels.

Le FBI a recensé 1 611 plaintes liées au SIM swapping en 2021, pour des pertes estimées à 68 millions de dollars. Ces chiffres, issus du rapport IC3, ont très probablement doublé ou triplé depuis, l’agence ayant cessé de publier des statistiques détaillées isolées sur ce vecteur.

Pour l’attaquant, la rentabilité est immédiate. Pas besoin de malware, pas besoin de phishing sophistiqué : il lui suffit de convaincre un employé d’opérateur.

Pourquoi le SIM swap cible-t-il vos comptes crypto ?

La réponse tient en un mot : irréversibilité. Contrairement à un virement bancaire classique, une transaction blockchain validée ne peut pas être annulée. Pas de chargeback, pas de médiateur, pas de recall.

Les échanges crypto utilisent le numéro de téléphone pour deux fonctions critiques : l’authentification à deux facteurs par SMS (2FA) et la récupération de mot de passe. Une fois le SIM swap réussi, l’attaquant peut déclencher une réinitialisation de mot de passe sur Coinbase, Binance ou Kraken. Le code de confirmation arrive directement dans sa boîte de réception SMS.

Cette mécanique a été au cœur du hack de FTX en novembre 2022. Moins de 24 heures après la déclaration de faillite, 400 millions de dollars ont été retirés des portefeuilles de l’exchange via un SIM swap ciblant un employé. L’attaque a exploité un numéro de téléphone comme point d’entrée unique.

Les comptes liés à des wallets comme MetaMask, Trust Wallet ou Ledger Live ne sont pas directement vulnérables au SIM swap en tant que tel. Le danger réside dans vos comptes exchange, où vos fonds sont détenus en garde.

Comment les attaquants obtiennent-ils vos informations personnelles ?

Le SIM swap repose sur une phase préalable d’ingénierie sociale. L’attaquant doit convaincre l’opérateur qu’il est bien vous. Pour cela, il rassemble des données personnelles vérifiables : date de naissance, adresse postale, numéro de sécurité sociale, réponses à des questions secrètes.

Ces informations proviennent de plusieurs sources. Les fuites de données massives (Equifax, Marriott, Facebook) exposent des millions de profils complets. Le scraping des réseaux sociaux fournit date de naissance, adresse et noms des proches. Les sites de data broker (Spokeo, Whitepages) agrègent et revendent ces données pour quelques dollars.

Un rapport de la FTC indique que les plaintes pour fraude par prise de contrôle de compte ont bondi de +20 % entre 2021 et 2022, une tendance qui n’a pas ralenti avec l’explosion des comptes crypto.

Une fois ces données en main, l’attaquant appelle le service client de votre opérateur. Une dizaine de minutes suffit pour convaincre un agent peu méfiant.

Comment détecter un SIM swap en cours ?

Les signes sont brutaux et simultanés. Premier indicateur : votre smartphone affiche soudainement « Pas de service » ou « Aucun réseau », alors que vous êtes dans une zone couverte. Redémarrer l’appareil ne change rien.

Deuxième signal : vos applications email ou exchange affichent des notifications de connexion suspecte, de réinitialisation de mot de passe ou de retrait de fonds. Ces alertes arrivent par email, et l’attaquant espère que vous ne les verrez pas à temps.

Troisième indice : l’opérateur vous envoie un email de confirmation pour un changement de SIM ou un remplacement de carte que vous n’avez pas demandé. Traitez cet email comme une alarme de niveau critique, pas comme un spam.

Le délai entre le swap et l’exfiltration des fonds est souvent inférieur à 30 minutes. Chaque minute compte.

Quelles protections activer immédiatement ?

Quatre mesures concrètes neutralisent la menace du SIM swap. Les voici par ordre d’efficacité.

Supprimez la 2FA par SMS sur vos comptes crypto

La 2FA SMS n’est pas une authentification forte. Elle constitue le vecteur même de l’attaque. Connectez-vous à chacun de vos comptes exchange et remplacez le SMS par une application d’authentification (Google Authenticator, Authy, Aegis) ou, idéalement, par une clé de sécurité physique comme YubiKey.

Coinbase, Binance et Kraken proposent tous la 2FA via application ou clé hardware. Sur Binance, une fois la YubiKey activée, toute autre méthode 2FA est désactivée par défaut. Activez ce verrou.

Verrouillez votre compte opérateur avec un code PIN ou un mot de passe

La majorité des opérateurs (Orange, SFR, Bouygues, Free en France ; T-Mobile, AT&T, Verizon aux États-Unis) proposent un code PIN ou un mot de passe de sécurité à fournir avant toute modification du compte. Ce verrou est optionnel et désactivé par défaut, activez-le.

Chez Orange, ce service s’appelle « Protection SIM » et se configure dans votre espace client. T-Mobile propose un « Account Takeover Protection » via un code à 6 chiffres. Sans ce code, aucun agent ne peut transférer votre numéro, même sous pression sociale.

Ajoutez un mot de passe spécifique à votre opérateur

Utilisez un mot de passe distinct, long et aléatoire pour votre compte opérateur, stocké dans un gestionnaire de mots de passe. Si vos données personnelles proviennent d’une fuite, ce mot de passe unique bloque toute tentative de connexion.

Un gestionnaire comme Bitwarden, 1Password ou Proton Pass génère et stocke des mots de passe de 20 caractères sans effort.

Utilisez un numéro de téléphone distinct pour la 2FA

Certains utilisateurs avancés optent pour un numéro Google Voice ou un eSIM secondaire dédié exclusivement à la 2FA, jamais communiqué publiquement. Ce numéro n’étant pas lié à votre identité, l’attaquant ne peut pas l’associer à votre profil opérateur.

Cette solution est imparfaite : Google Voice peut lui-même être compromis si votre compte Google est faiblement protégé. La clé hardware reste supérieure.

Que faire si vous êtes victime d’un SIM swap ?

Agissez immédiatement, dans cet ordre.

1. Contactez votre opérateur. Appelez depuis un autre téléphone et demandez la désactivation immédiate de la ligne compromise. Préparez votre pièce d’identité et le numéro concerné.

2. Gèlez vos comptes crypto. Si vous avez encore accès à vos comptes (via un ordinateur déjà authentifié), lancez immédiatement un gel ou un retrait vers une adresse contrôlée. Si l’accès est déjà perdu, ouvrez un ticket support sur chaque exchange avec le niveau d’urgence maximal.

3. Changez les mots de passe de tous les comptes liés à ce numéro, en priorité : email principal, exchange, banque en ligne. Utilisez un appareil non compromis pour cette opération.

4. Déposez une plainte. En France, déposez plainte au commissariat ou via la plateforme Thésée (cybercriminalité). Aux États-Unis, déposez un signalement sur IC3.gov. Ces signalements nourrissent les enquêtes et les poursuites.

La FTC rapporte que les victimes qui signalent leur cas dans les 24 heures ont 3 fois plus de chances de limiter les pertes.

La clé hardware : l’arme ultime contre le SIM swap

Une clé de sécurité physique (YubiKey, Google Titan, Ledger) élimine totalement le vecteur SMS de l’authentification. La clé génère un code cryptographique que seul l’appareil physique peut produire. Même si un attaquant contrôle votre numéro de téléphone, il ne peut pas produire ce code sans posséder la clé.

Le protocole utilisé est le FIDO2/WebAuthn, un standard ouvert de la FIDO Alliance. Il résiste au phishing, au SIM swap et aux attaques man-in-the-middle par conception.

YubiKey propose des modèles compatibles USB-A, USB-C et NFC, avec une autonomie illimitée (pas de batterie). Le modèle de base (Security Key NFC) coûte environ 25 € et couvre tous les exchange majeurs. La YubiKey 5 (50-55 €) ajoute la compatibilité avec des protocoles additionnels comme OpenPGP.

Achetez toujours deux clés : une principale et une de secours, stockée dans un lieu physique différent. Si vous perdez votre clé unique, vous perdrez l’accès à vos comptes. N’utilisez jamais une clé d’occasion ou achetée sur un marketplace tiers.

Questions fréquentes

Qu’est-ce qu’une attaque SIM swap ?

Un SIM swap est le détournement de votre numéro de téléphone mobile par un attaquant qui convainc votre opérateur de transférer votre ligne sur une carte SIM qu’il contrôle. Il reçoit alors vos SMS, appels et codes 2FA. Le FBI a recensé plus de 1 600 plaintes en 2021, pour 68 M$ de pertes.

La 2FA par SMS est-elle suffisante pour mes comptes crypto ?

Non. La 2FA par SMS est le vecteur même du SIM swap. L’attaquant qui contrôle votre numéro reçoit vos codes de validation et peut réinitialiser vos mots de passe. Utilisez une application d’authentification (Google Authenticator, Authy) ou une clé physique YubiKey.

Comment protéger mon compte opérateur contre un SIM swap ?

Activez le code PIN ou mot de passe de sécurité proposé par votre opérateur (Orange, SFR, Bouygues, T-Mobile, AT&T). Ce code est exigé avant toute modification de ligne. Sans lui, aucun transfert de SIM n’est possible, même en convainquant un agent.

Un wallet hardware comme Ledger protège-t-il du SIM swap ?

Un Ledger ou Trezor protège vos clés privées, mais pas vos comptes exchange. Si votre compte Binance utilise la 2FA SMS et qu’un SIM swap réussit, l’attaquant peut retirer vos fonds de l’exchange avant que vous ne réagissiez. La protection doit couvrir tous les points d’entrée.

Quels exchange crypto sont les plus ciblés par le SIM swap ?

Tous les exchange proposant la 2FA SMS sont vulnérables. Coinbase, Binance, Kraken et Crypto.com ont tous été impliqués dans des cas documentés de SIM swap. Les plateformes imposant la 2FA par application ou clé hardware (Binance avec YubiKey obligatoire) sont nettement plus résistantes.

À retenir

Le SIM swap exploite une faille humaine, le service client d’un opérateur, plutôt qu’une vulnérabilité technique. La parade couvre trois gestes précis : remplacer la 2FA SMS par une application d’authentification, poser un code PIN sur votre compte opérateur, et adopter une clé de sécurité physique pour les comptes à forte valeur. Chaque minute sans ces protections est une fenêtre ouverte. Activez-les aujourd’hui.

Sources

Nous ajouter à vos sources préférées sur Google