Crypto d’authentification à deux facteurs : le SMS est le plus faible

Crypto d’authentification à deux facteurs : le SMS est le plus faible

Les informations fournies dans cet article sont à titre informatif uniquement et ne constituent pas un conseil financier. Investir dans les crypto-monnaies comporte un niveau de risque élevé.

La plupart des gens protègent leur compte d'échange avec la procédure que la bourse leur propose en premier lors de leur inscription : un code à six chiffres par SMS. C'est mieux que rien, et c'est l'authentification à deux facteurs la plus faible disponible. Mais la raison est différente de ce que la plupart des guides écrivent.

L'échange de cartes SIM – l'attaque par laquelle quelqu'un transfère votre numéro de téléphone sur sa propre carte SIM – est en déclin depuis trois ans. En 2022, le FBI Complaint Center IC3 a reçu 2 026 rapports avec 72,7 millions de dollars de dommages, en 2023 il y en a eu 1 075 avec 48,8 millions de dollars, en 2024 puis 982 avec 26,0 millions de dollars et en 2025 seulement 971 avec 17,4 millions de dollars (rapport annuel IC3 2023 et 2025). Le vrai problème est autre chose : Ni un code SMS ni l'application d'authentification ne seront d'une grande aide contre un attaquant qui vous attirera vers une fausse page de connexion en temps réel. Les deux lui donnent exactement le code dont il a besoin à ce moment-là.

Le plus important en bref

  • Les codes à usage unique sur le réseau téléphonique sont considérés comme des « authentificateurs restreints » dans la directive américaine NIST SP 800-63B-4 (juillet 2025) – la seule procédure de cette catégorie.
  • Le BSI déclare que SMS-TAN et Les applications TOTP n'ont aucun effet contre le phishing en temps réel via un proxy intermédiaire.
  • Selon le FBI, les dommages causés par l'échange de cartes SIM sont passés de 48,8 millions de dollars (2023) à 17,4 millions de dollars (2025) – l'attaque est en baisse, mais n'a pas disparu.
  • Le phishing et l'usurpation d'identité étaient les types de crimes les plus fréquemment signalés au FBI Complaint Center IC3 en 2025, avec 191 561 signalements.
  • Les clés d'accès et les clés de sécurité FIDO2 sont liées au domaine pour lequel elles ont été générées. Un faux site n’obtient tout simplement aucune réponse.
  • Quiconque n’enregistre qu’une seule procédure 2FA et perd l’appareil se verrouille. L'ordre dans lequel vous le configurez est crucial.

Pourquoi le SMS est l'authentification à deux facteurs la plus faible

Un code SMS quitte votre contrôle dès son entrée sur le réseau mobile. Il est associé à un numéro de téléphone, et un numéro de téléphone est une procédure administrative chez l'opérateur de téléphonie mobile et non un secret cryptographique.

C'est exactement là qu'intervient l'échange de cartes SIM : l'attaquant convainc le fournisseur de transférer le numéro sur une nouvelle carte SIM, généralement avec des données personnelles volées ou avec l'aide d'un employé soudoyé. Ensuite, tous les codes finissent avec lui.

La directive américaine NIST SP 800-63B-4 de juillet 2025 maintient une classification que la procédure avait déjà dans la version précédente de 2017 : La transmission d'un code à usage unique via le réseau téléphonique est considérée autorisé avec restrictions – la seule procédure de cette catégorie au moment de la publication. Cela signifie le canal, pas seulement les SMS ; Les appels vocaux sont également inclus.

Selon les lignes directrices, toute personne qui continue à l'utiliser doit documenter une évaluation des risques et proposer au moins une procédure non restreinte. De plus, il doit surveiller les indicateurs tels que les changements de carte SIM ou le portage de numéro de téléphone.

Pour vous en tant qu'utilisateur, cela signifie simplement : si votre plateforme d'échange offre quelque chose de mieux, les SMS sont la solution de secours et non le premier choix.

Ce que fait l'authentification à deux facteurs via l'application d'authentification – et ce qu'elle ne fait pas

Une application TOTP comme Aegis, Ente Auth ou l'authentificateur de votre gestionnaire de mots de passe génère le code sur l'appareil lui-même, à partir d'un secret partagé et de l'heure actuelle. Le code n'est donc pas délivré via un canal tiers et ne peut pas être intercepté pendant le transport. En revanche, l'échange de carte SIM est inutile.

Il s'agit d'un réel progrès, et pour la grande majorité des témoignages, c'est le bon compromis entre effort et protection.

L’angle mort demeure. Le BSI le formule clairement dans son évaluation des procédures 2FA : procédures TAN email et SMS ainsi que TOTP n'offrent aucune protection si le deuxième facteur peut être intercepté par un proxy en temps réel de l'attaquant.

Le processus n’est pas spectaculaire. Vous cliquez sur un lien, arrivez sur une page qui ressemble à votre bourse, saisissez votre mot de passe et le code à six chiffres. Le faux site passe les deux au véritable échange dans la même seconde et y est. Votre code était valide – mais pas là où vous le pensiez.

Authentification à deux facteurs avec mot de passe ou clé de sécurité

Les clés d'accès et les clés de sécurité FIDO2 résolvent exactement ce problème, non pas en fournissant un meilleur code, mais en éliminant le besoin d'un code.

Lors de la configuration, votre appareil génère une paire de clés. La partie publique va en bourse, la partie privée reste dans l'appareil ou sur le stick. Lors de la connexion, l'appareil signe un numéro aléatoire depuis la station distante. Ce qui est crucial est que cette signature soit fermement liée au domaine pour lequel la clé a été créée.

Kraken décrit le mécanisme dans sa documentation comme garantissant que le système d'exploitation et le navigateur garantissent qu'un mot de passe ne peut être utilisé que pour le site Web pour lequel il a été créé. Une page recréée à une adresse différente ne demande rien : votre appareil n'y répond même pas. Le BSI classe donc les mots de passe comme résistants aux attaques de phishing courantes.

Deux modèles peuvent être distingués :

  • Clé d'accès liée à l'appareil ou clé de sécurité matérielle – la clé privée ne quitte jamais l’appareil. Protection maximale, mais vous avez absolument besoin d'une deuxième clé en remplacement.
  • Clé d'accès synchronisée – la clé se trouve dans le trousseau Apple, Google ou votre gestionnaire de mots de passe et est disponible sur tous vos appareils. C'est plus pratique, mais la sécurité dépend de la protection de ce compte.

Authentification à deux facteurs en comparaison : quelle méthode protège contre quoi

ProcédureProtection contre le vol de mot de passeProtection contre l'échange de carte SIMProtection contre le phishing en temps réelRester
Code SMSOuiNonNonNIST SP 800-63B-4, juillet 2025
Application d'authentification (TOTP)OuiOuiNonÉvaluation BSI, à partir de 2026
Confirmation push dans l'applicationOuiOuilimitéÉvaluation BSI, à partir de 2026
Clé d'accès / clé de sécurité FIDO2OuiOuiOuiÉvaluation BSI, à partir de 2026

La colonne phishing en temps réel est celle qui compte. Tout, sauf la dernière ligne, peut être transmis par un attaquant assis entre vous et l'échange – avec un peu plus d'effort pour la confirmation push car l'attaquant doit lancer lui-même la tentative de connexion.

Configurez une authentification à deux facteurs sans vous verrouiller

Le dommage le plus courant avec 2FA n’est pas l’attaque, mais la perte de l’appareil. Quiconque possède la seule entrée TOTP sur un téléphone qui repose dans la mer est confronté au même problème qu'une personne volée – mais sans l'auteur du vol.

L'ordre qui empêche cela :

  1. D'abord le remplacement, puis le changement. Achetez une deuxième clé de sécurité ou préparez un deuxième appareil avec la même application TOTP avant de désactiver les SMS.
  2. Imprimez les codes de récupération. La plupart des échanges ne les affichent qu’une seule fois. Sur le papier, ailleurs que sur l'appareil – pas sous forme de capture d'écran dans la photothèque.
  3. Déposez les deux procédures dans la mesure du possible. De nombreux échanges autorisent plusieurs méthodes 2FA en parallèle. Passkey plus TOTP bat le mot de passe seul.
  4. Ensuite seulement, supprimez les SMSsi la bourse le permet. Tant que les SMS restent actifs, ils constituent le moyen le plus faible d’accéder au compte – et les attaquants choisissent toujours le moyen le plus faible.
  5. Mettez les adresses de paiement sur une liste verte. Cela signifie que même une effraction réussie n’aboutira à rien si l’adresse cible n’est pas divulguée.

Ce que l'authentification à deux facteurs ne couvre pas

2FA protège l’accès à un compte auprès d’un fournisseur de services. Il ne protège pas les pièces que vous détenez vous-même – il n’y a ni compte ni enregistrement, juste la clé privée. La façon dont vous pouvez la sécuriser est décrite en détail dans notre guide pour stocker en toute sécurité la phrase de départ ; La plaque d'acier, la phrase secrète et le multisig résolvent là ce que 2FA résout sur l'échange.

Et cela ne vous empêche pas de transférer de l’argent vous-même. L'arnaque la plus courante après la date limite de MiCA fonctionne exactement avec ceci : une prétendue demande de la bourse de ramener le solde « en sécurité » en raison de nouvelles règles. Nous avons expliqué comment reconnaître ces messages à l'aide de l'exemple des demandes de paiement de phishing. Si vous séparez clairement les deux – protection du compte ici, garde là – vous couvrirez la majorité des attaques réalistes.

Si vous envisagez quand même de changer : un aperçu des échanges cryptographiques réglementés montre quels fournisseurs dans l'UE sont agréés MiCA et quelles fonctions de sécurité ils offrent. L'approbation ne dit rien sur la qualité du 2FA, mais elle indique contre qui vous avez des réclamations en cas de litige.

Questions fréquemment posées

L’authentification à deux facteurs par SMS est-elle meilleure que rien ? Oui, clairement. Un mot de passe volé ne suffit plus. Le SMS est le niveau le plus faible, pas le plus inutile : si votre échange ne propose rien d'autre, c'est mieux que de s'en passer.

Que se passe-t-il si je perds mon téléphone avec l'application Authenticator ? Sans codes de récupération ni configuration d'un deuxième appareil, la seule option restante est l'assistance à l'échange, avec preuve d'identité et temps d'attente. C'est pourquoi les codes doivent être écrits sur papier avant d'activer le processus.

Les clés d'accès sont-elles sécurisées lorsqu'elles sont synchronisées dans le cloud ? La protection contre le phishing reste la même dans les deux modèles car elle dépend de la connexion au domaine. Avec une clé d'accès synchronisée, le risque se déplace vers votre compte Apple, Google ou votre compte de gestionnaire de mots de passe – qui lui-même nécessite alors une protection renforcée.

Ai-je également besoin du 2FA pour mon propre portefeuille ? Non, techniquement, ils n'existent pas là-bas. Un portefeuille de garde autonome n'a pas de compte pouvant être bloqué, seulement la clé privée. Ce qui protège est la phrase secrète, le multisig et une sauvegarde propre.

Pourquoi mon échange n'offre-t-il pas de clé de sécurité ? FIDO2 nécessite beaucoup d’efforts à mettre en œuvre, et de nombreux fournisseurs lui accordent une faible priorité car très peu d’utilisateurs le demandent. Avant la configuration, vérifiez les procédures mises en place par votre fournisseur dans les paramètres de sécurité – la sélection varie considérablement.

Sources


Remarque sur l'utilisation de l'IA : des outils d'IA ont été utilisés pour cet article – pour la recherche et la création de texte ainsi que pour l'image de couverture, qui est générée par l'IA et ne représente pas un événement réel. Tous les chiffres, déclarations et sources sont vérifiés éditorialement avant publication.

Voir l’article original en allemand

Audible
🎧 Découvrez le plaisir de l’écoute avec Audible d’Amazon ! Cliquez maintenant et obtenez votre premier livre audio GRATUIT. Ne manquez pas cette chance de transformer vos trajets en aventures épiques ! 📚