Crypto et numéro de téléphone : limiter le risque SIM swap

Les utilisateurs de crypto sont des cibles fréquentes des attaques par SIM swap : le numéro de téléphone lié à une plateforme d’échange ou à un wallet mérite donc une attention particulière. Quand un service le permet, tenez votre numéro personnel à l’écart des newsletters, des forums et des inscriptions peu importantes, et protégez vos comptes d’échange avec une appli d’authentification ou une clé de sécurité plutôt qu’avec des codes SMS. Un second numéro aide à préserver votre vie privée, mais il ne doit jamais servir à échapper aux contrôles d’identité (KYC) d’une plateforme d’échange ; la Politique d’utilisation acceptable de SMS Hallo l’interdit.
Pourquoi votre numéro de téléphone compte autant dans la crypto
Dans la crypto, le numéro de téléphone est souvent le maillon faible de la sécurité d’un compte. Beaucoup de services permettent encore de réinitialiser un mot de passe ou de confirmer une connexion avec un code envoyé par SMS. Si quelqu’un prend le contrôle de votre numéro, il peut recevoir ces codes et s’emparer du compte.
L’Internet Crime Complaint Center du FBI a averti que des criminels ciblent les opérateurs mobiles pour transférer le numéro d’une victime sur une carte SIM qu’ils contrôlent, puis utilisent la réinitialisation de mot de passe par SMS pour pénétrer dans des comptes financiers et de monnaie virtuelle. Comme les paiements en crypto ne peuvent généralement pas être annulés, ainsi que le souligne la FTC, une prise de contrôle peut coûter très cher et être difficile à réparer.
C’est pourquoi vie privée et sécurité se rejoignent ici. Moins votre numéro principal apparaît quelque part, moins il peut être associé à vous en tant que détenteur de crypto. Et moins vos comptes importants dépendent du SMS, moins un SIM swap peut faire de dégâts.
Comment fonctionne un SIM swap
Un SIM swap se produit quand un attaquant convainc ou paie un employé de votre opérateur mobile pour transférer votre numéro sur une nouvelle SIM, ou accède aux systèmes de l’opérateur d’une autre manière. Le FBI cite comme principales méthodes l’ingénierie sociale visant le personnel de l’opérateur, la corruption d’employés et le phishing ciblant les salariés. Une fois le transfert effectué, votre téléphone perd le réseau et l’appareil de l’attaquant commence à recevoir vos appels et vos SMS.
L’attaquant demande alors une réinitialisation de mot de passe ou un code de connexion par SMS, le reçoit et se connecte. Souvent, la victime ne s’en aperçoit que lorsque son téléphone n’affiche soudain plus de réseau.
Aux États-Unis, la FCC a adopté des règles obligeant les opérateurs mobiles à utiliser des méthodes sécurisées pour authentifier leurs clients avant de transférer un numéro vers un nouvel appareil ou un autre opérateur, et à prévenir les clients lorsqu’un changement de SIM ou une demande de portabilité sortante est effectué. Demandez à votre opérateur quelles protections il propose, comme un code PIN de compte, un verrouillage de la portabilité ou un verrouillage SIM, et activez-les.
Codes SMS contre applis d’authentification et clés de sécurité
Les recommandations officielles sont cohérentes : le SMS vaut mieux que rien, mais c’est le second facteur courant le plus faible. La FTC indique que les applis d’authentification sont plus sûres que les codes par SMS, car le code n’est pas exposé à un SIM swap, et présente les clés de sécurité comme l’option la plus solide. Les lignes directrices du NIST sur l’identité numérique (SP 800-63B-4) classent l’authentification via le réseau téléphonique public comme « restreinte » et précisent que les codes hors bande ne résistent pas au phishing.
Les recommandations de la CISA sur les communications mobiles, rédigées pour les personnes très ciblées, vont plus loin : elles déconseillent le SMS comme second facteur, rappellent que les SMS ne sont pas chiffrés et recommandent l’authentification FIDO résistante au phishing. Elles avertissent aussi qu’ajouter une appli d’authentification ne supprime pas automatiquement le SMS d’un compte : désactivez donc l’option SMS après avoir enregistré une méthode plus forte, si le service le permet.
Les plateformes d’échange disent la même chose. Le centre d’aide de Coinbase présente le SMS comme l’option de vérification en 2 étapes la moins sûre et recommande les clés de sécurité, les applis d’authentification étant le meilleur choix suivant. Vérifiez ce que propose votre propre plateforme et configurez la méthode la plus forte disponible.
Une appli d’authentification génère sur votre appareil des codes basés sur le temps à partir d’un secret partagé, selon la norme TOTP (IETF RFC 6238). Rien ne transite par le réseau téléphonique : un SIM swap n’expose donc pas ces codes. Les clés de sécurité et les passkeys vont plus loin en liant la connexion au vrai site web, ce qui bloque la plupart des tentatives de phishing.
Quand un second numéro aide, et quand il n’aide pas
Un numéro distinct est un outil de protection de la vie privée. Utilisez-le quand un service demande un numéro de téléphone mais n’a pas besoin de votre identité : newsletters crypto, forums communautaires, outils de recherche, suivis de portefeuille, inscriptions à des événements, groupes de messagerie et sites marchands. Votre numéro principal, celui que connaissent votre opérateur et votre banque, reste ainsi hors des bases de données qui pourraient fuiter et être recoupées avec une activité crypto.
Ce n’est pas une amélioration de sécurité pour la connexion à votre plateforme d’échange. Un code SMS reste un code SMS, quel que soit le numéro qui le reçoit. Pour les comptes d’échange, la priorité est d’abandonner le SMS au profit d’une appli d’authentification ou d’une clé de sécurité, et de conserver une méthode de récupération sûre.
Si une plateforme d’échange demande un numéro de téléphone et vous laisse le choisir, vous pouvez utiliser un numéro que vous contrôlez et que vous renouvelez. Mais un numéro de téléphone ne remplace jamais les contrôles d’identité qu’une plateforme d’échange est tenue d’effectuer.
KYC : ce pour quoi un second numéro ne doit jamais servir
Les plateformes d’échange réglementées vérifient l’identité de leurs clients. Ce processus, souvent appelé KYC (know your customer, « connaissance du client »), peut inclure des pièces d’identité, des selfies et des vérifications d’adresse. Un numéro de téléphone ne permet d’en éviter aucune étape.
La Politique d’utilisation acceptable de SMS Hallo, sur /acceptable-use, interdit d’utiliser ses numéros pour échapper aux contrôles d’identité des banques ou des plateformes d’échange, pour ouvrir des comptes au nom d’une autre personne, pour créer des comptes faux ou en double, ou à des fins de fraude. Les comptes utilisés ainsi peuvent être fermés. N’utilisez un numéro que pour vos propres comptes légitimes, sur des services dont vous respectez les conditions.
Si une plateforme d’échange n’est pas disponible là où vous vivez, un numéro d’un autre pays n’y change rien. Respectez les règles régionales de la plateforme.
Payer un numéro en USDT ou USDC
SMS Hallo accepte les paiements en stablecoins USDT ou USDC, que beaucoup d’utilisateurs de crypto détiennent déjà. Vous payez en USDT ou USDC sur Tron, BNB Chain, Polygon, Base ou Solana, soit depuis un portefeuille prépayé (recharge minimale de $5), soit directement pour un numéro. La fenêtre de paiement affiche le montant exact, l’adresse et un QR code, avec un compte à rebours de 10 minutes ; envoyez le montant exact sur le même réseau.
N’oubliez pas que les paiements sur les blockchains publiques sont visibles. La FTC explique que les transactions en crypto sont généralement enregistrées dans un registre public et que les informations de transaction et de wallet peuvent parfois servir à identifier les personnes concernées. Payer en stablecoins signifie qu’aucun numéro de carte n’est communiqué à SMS Hallo, mais ce n’est pas la même chose qu’être intraçable. Le guide pas à pas sur /guides/how-to-pay-with-usdt-usdc explique les réseaux, les frais et les erreurs fréquentes.
Les prix commencent à $1.80 par mois avec le forfait 12 mois ($21.60 facturés à l’année), identiques dans tous les pays, sans frais d’activation.
Méfiez-vous du phishing et du faux support
Beaucoup de prises de contrôle de compte commencent par un message, pas par un SIM swap. Les attaquants se font passer pour le support d’une plateforme d’échange, un fournisseur de wallet ou même votre opérateur mobile, et vous demandent de lire un code, d’approuver une connexion ou d’installer une appli. Un service authentique n’a jamais besoin que vous partagiez un code de vérification avec qui que ce soit.
Considérez les codes inattendus comme un signal d’alerte. Si vous recevez un code de connexion ou de réinitialisation que vous n’avez pas demandé, quelqu’un essaie peut-être d’accéder au compte. Ne répondez pas au message ; ouvrez vous-même le service, changez le mot de passe et vérifiez les paramètres de sécurité.
Un numéro distinct pour les inscriptions publiques aide aussi ici. Les SMS frauduleux qui arrivent sur ce numéro n’ont clairement aucun lien avec vos comptes principaux, et votre numéro personnel est plus difficile à trouver au départ.
Check-list pratique pour les utilisateurs de crypto
1. Demandez à votre opérateur mobile un verrouillage de la portabilité, un verrouillage SIM ou un code PIN de compte, et activez-les.
2. Sur chaque plateforme d’échange et service de wallet, activez une clé de sécurité, une passkey ou une appli d’authentification, puis retirez le SMS comme méthode de connexion si le service le permet.
3. Conservez vos codes de secours hors ligne et gardez une seconde clé de sécurité ou une sauvegarde de votre appli d’authentification en lieu sûr.
4. Utilisez un numéro distinct, quand le service le permet, pour les newsletters, forums, outils et autres inscriptions qui n’ont pas besoin de votre identité.
5. Ne parlez pas de vos avoirs sur les réseaux sociaux ; le FBI déconseille expressément d’afficher que vous possédez des cryptos.
6. Ne partagez jamais un code de vérification avec quelqu’un qui vous contacte, y compris des personnes se présentant comme le support.
7. Renouvelez tout numéro lié à un compte, ou activez le renouvellement automatique, car un numéro expiré peut ensuite être attribué à quelqu’un d’autre.
Ce que propose SMS Hallo
SMS Hallo loue de vrais numéros mobiles au format mobile local de 181 pays. L’inscription ne demande qu’une adresse e-mail et un mot de passe, sans carte SIM, sans pièce d’identité ni adresse locale. Tant que vous louez un numéro, vous seul voyez ses messages, et les boîtes de réception ne sont jamais publiées.
Chaque numéro SMS Hallo inclut les SMS entrants illimités, les appels entrants illimités, 500 SMS sortants par mois et 1 000 minutes d’appels sortants par mois. Les forfaits se réinitialisent tous les 30 jours et le solde non utilisé n’est pas reporté.
Ce sont les applis qui décident des numéros qu’elles acceptent. Chaque numéro SMS Hallo s’accompagne de trois garanties. Premièrement, le remplacement gratuit sous 7 jours : dans les 7 jours, vous pouvez échanger le numéro contre un autre numéro disponible dans le même pays, gratuitement, jusqu’à 3 fois, et le nouveau numéro conserve votre forfait et sa date d’expiration. Deuxièmement, fonctionne ou remboursé à 100 % : si le numéro ne fonctionne pas avec l’appli pour laquelle vous l’avez loué, par exemple si le code n’arrive jamais, demandez un remboursement dans les 7 jours et récupérez 100 % de ce que vous avez payé. Troisièmement, satisfait ou remboursé sous 7 jours : un remboursement intégral dans les 7 jours, sans justification, si aucun appel ni SMS n’a été passé ou reçu sur le numéro.
Sources
- FBI Internet Crime Complaint Center, PSA: Criminals Increasing SIM Swap Schemes (February 2022)
- FTC Consumer Advice, What To Know About Cryptocurrency and Scams
- FCC, Announcement of the compliance date for the SIM swap and port-out fraud rules
- FTC Consumer Advice, Use Two-Factor Authentication to Protect Your Accounts
- NIST SP 800-63B-4, Digital Identity Guidelines: Authentication and Authenticator Management
- CISA and partners, Mobile Communications Best Practice Guidance (December 2024)
- Coinbase Help, Set up your 2-step verification
- IETF RFC 6238, TOTP: Time-Based One-Time Password Algorithm
Questions fréquentes
Un second numéro me protège-t-il du SIM swap ?
En partie. Un numéro peu connu est plus difficile à cibler, mais tout numéro qui reçoit des codes SMS peut quand même être attaqué. La vraie solution consiste à passer les connexions à vos plateformes d’échange sur une appli d’authentification ou une clé de sécurité.
La 2FA par SMS vaut-elle mieux que pas de 2FA ?
Oui. La FTC et le NIST considèrent tous deux le SMS comme plus faible que les autres méthodes, mais il ajoute tout de même une couche de protection. Ne l’utilisez que si rien de plus solide n’est proposé, et passez à mieux dès que possible.
Puis-je utiliser un numéro SMS Hallo pour le KYC d’une plateforme d’échange ?
Un numéro ne peut ni remplacer ni éviter les contrôles d’identité. La Politique d’utilisation acceptable de SMS Hallo interdit d’utiliser les numéros pour échapper aux contrôles d’identité (KYC) des banques ou des plateformes d’échange, ou pour créer des comptes faux ou en double.
Payer en USDT est-il anonyme ?
Non. Les blockchains publiques enregistrent les transactions, et la FTC note que les informations de wallet peuvent parfois permettre d’identifier des personnes. Payer en stablecoins signifie que vous ne communiquez aucune donnée de carte, ce qui est différent d’être anonyme.
Sur quels réseaux puis-je payer ?
Tron, BNB Chain, Polygon, Base ou Solana, en USDT ou USDC. Envoyez le montant exact sur le réseau affiché dans la fenêtre de paiement avant la fin du compte à rebours de 10 minutes.
Que faire si mon téléphone perd soudain le réseau ?
Contactez immédiatement votre opérateur pour vérifier qu’aucun changement de SIM non autorisé n’a eu lieu, puis changez vos mots de passe et contrôlez vos comptes d’échange et de messagerie, comme le recommande le FBI aux victimes de SIM swap.
Qui peut voir les messages de mon numéro SMS Hallo ?
Vous seul, tant que vous louez le numéro. Les boîtes de réception ne sont jamais publiées.
Guides
- Deuxième numéro WhatsApp sans nouvelle carte SIM : le guide
- Recevoir des SMS en ligne : guide des codes de vérification
- Numéro américain depuis l’étranger : comment l’obtenir
- Numéro britannique depuis l’étranger : comment l’obtenir
- Deuxième numéro de téléphone : protégez votre vie privée
- Telegram sans votre numéro personnel : le guide
- Payer en USDT ou USDC : guide étape par étape
- Garder un numéro de téléphone en ligne à long terme
- Code WhatsApp non reçu ? Causes et solutions
- Erreur « Ce numéro de téléphone n’est pas pris en charge »
- Numéro non-VoIP : c’est quoi et pourquoi les applis l’exigent
- Un seul numéro de téléphone pour plusieurs applis ?
- Vérifier un compte Google avec un numéro qui vous appartient
- Obtenir un numéro américain pour WhatsApp depuis l’Inde
- Sites gratuits pour recevoir des SMS : sont-ils sûrs ?
- Quel pays choisir pour un numéro de vérification ?
- Comment recevoir des SMS de l’étranger
- Un deuxième numéro pour vendre en ligne (marketplaces)
- Avoir un deuxième numéro de téléphone, est-ce légal ?
- Protéger votre numéro perso sur les applis de rencontre
- Numéro de téléphone pour nomade digital : origine + local
- Un numéro privé est-il anonyme ? Ce qu’il cache ou non
- Numéro de téléphone professionnel local à l’étranger
- Vérification par SMS : comment fonctionnent les codes OTP
- Vérification par téléphone des outils d’IA : qui la demande
- Enregistrement des cartes SIM par pays : règles et raisons
- Pourquoi les applis refusent les numéros virtuels
- Numéro banni de WhatsApp : que faire ensuite
- Numéro Telegram sur le long terme : sécuriser le compte
- Vérification Tinder sans votre numéro personnel
- Recevoir les SMS des banques et applis de paiement : limites
- Numéro virtuel, 2e SIM ou eSIM : que choisir ?
- Code OTP non reçu ? Solutions pour toutes les applis
- Google Voice indisponible dans mon pays : que faire ?
- Meilleures applis de deuxième numéro : 4 types comparés
- Numéros
À lire aussi
Recevoir les SMS des banques et applis de paiement : limites
Recevoir les SMS des banques et applis de paiement sur un second numéro ? Pourquoi beaucoup refusent, ce que disent nos règles et des options plus sûres.
Deuxième numéro de téléphone : protégez votre vie privée
Votre numéro relie votre identité d’une appli à l’autre. Quand utiliser un deuxième numéro, ce qu’il protège et comment l’activer en quelques minutes.
Sites gratuits pour recevoir des SMS : sont-ils sûrs ?
Les sites gratuits pour recevoir des SMS en ligne affichent chaque message en public. Les vrais risques, quand les utiliser et les alternatives.
Plus de guides
Meilleures applis de deuxième numéro : 4 types comparés
Meilleures applis de deuxième numéro comparées par type : applis VoIP, activation unique, vrais numéros mobiles loués et eSIM, avec leurs limites.
Google Voice indisponible dans mon pays : que faire ?
Google Voice indisponible dans votre pays ? Où Google dit que Voice fonctionne, pourquoi le compte perso est réservé aux USA, et les vraies alternatives.
Code OTP non reçu ? Solutions pour toutes les applis
Code OTP non reçu ? Vérifiez le format du numéro, attendez le délai de renvoi, essayez l’appel, cherchez les expéditeurs bloqués et le filtrage opérateur.
· SMS Hallo