Aller au contenu principal
Block #9

Security

L'authentification à deux facteurs pour les comptes crypto

Un mot de passe seul constitue une protection insuffisante pour un compte crypto, car les mots de passe peuvent être divulgués, devinés ou interceptés par hameçonnage. L'authentification à deux facteurs (2FA) ajoute une seconde étape indépendante avant d'accorder l'accès, ce qui signifie qu'un mot de passe volé ne suffit plus à un attaquant. Toutefois, toutes les formes de 2FA n'offrent pas la même protection : les codes SMS sont plus vulnérables que les applications d'authentification, elles-mêmes moins robustes que les clés de sécurité physiques. Ci-dessous, nous expliquons les différentes méthodes, leurs forces et faiblesses, ainsi que la manière de configurer et sauvegarder la 2FA correctement.

Lieke van DijkWritten by Techredacteur, UtrechtUpdated Checked by the editorial desk

Pourquoi un mot de passe seul ne suffit pas

Les mots de passe sont régulièrement exposés lors de fuites de données tiers, de leur réutilisation sur plusieurs sites ou via de simples pages d'hameçonnage qui transmettent directement les identifiants à un attaquant. Les transactions crypto étant définitives et irréversibles, le niveau de sécurité pour accéder au compte est particulièrement crucial.

La 2FA ajoute un facteur indépendant de ce que vous savez (le mot de passe) : ce que vous possédez (un appareil ou une clé) ou ce que vous êtes (la biométrie). Même si un mot de passe est compromis, un attaquant a toujours besoin du second facteur pour se connecter.

Les codes SMS : la forme de 2FA la plus faible

La 2FA par SMS envoie un code à usage unique à votre numéro de téléphone. C'est préférable à l'absence de 2FA, mais vulnérable au SIM swapping : un attaquant convainc un opérateur téléphonique (souvent par ingénierie sociale ou via un employé corrompu) de transférer votre numéro vers une carte SIM en sa possession, après quoi les codes SMS lui sont envoyés.

Pour les comptes détenant une valeur importante, la 2FA par SMS n'est donc pas recommandée comme unique niveau de sécurité. Il s'agit d'une amélioration par rapport au mot de passe seul, mais pas de l'option la plus solide.

Les applications d'authentification : la norme courante

Une application d'authentification génère des codes à usage unique basés sur le temps (TOTP) localement sur votre téléphone, sans dépendre du réseau mobile. Cela la rend immunisée contre le SIM swapping, bien que l'hameçonnage reste un risque : une fausse page de connexion peut vous demander de saisir votre mot de passe et le code actuel, que l'attaquant retransmet ensuite directement au vrai site.

Lors de la configuration d'une application d'authentification, conservez toujours les codes de récupération fournis par la plupart des plateformes ; sans eux, vous perdez l'accès au compte en cas de perte, de casse ou de remplacement de votre téléphone. Conservez ces codes de récupération avec autant de soin qu'une phrase d'amorce (seed phrase) : physiquement et hors ligne.

  • Immunisée contre le SIM swapping, contrairement aux SMS
  • Vulnérable à l'hameçonnage en temps réel si le code est saisi sur un faux site
  • Les codes de récupération sont essentiels en cas de perte de l'appareil

Les clés de sécurité matérielles : l'option la plus solide

Une clé de sécurité physique utilisant le protocole FIDO2/WebAuthn offre la protection la plus solide contre l'hameçonnage. Ces clés vérifient de manière cryptographique que le site web avec lequel elles communiquent est légitime, de sorte qu'une fausse page ne peut pas finaliser l'authentification, même si un utilisateur tente par erreur de s'y connecter.

L'inconvénient est que toutes les plateformes ne prennent pas en charge les clés matérielles, et vous devez transporter un appareil physique. Pour les comptes détenant une valeur importante, comme de grandes positions sur des plateformes d'échange, cela reste la protection la plus robuste actuellement disponible contre les prises de contrôle par hameçonnage.

Configurer et sauvegarder la 2FA correctement

Activez la 2FA sur tous les comptes où elle est disponible, non seulement sur les plateformes crypto, mais aussi sur l'adresse e-mail liée à ces comptes ; un e-mail compromis entraîne souvent une cascade d'autres comptes compromis via les procédures de récupération de mot de passe.

Dans la mesure du possible, configurez plusieurs méthodes de 2FA comme sauvegardes mutuelles, par exemple une application d'authentification plus une clé matérielle, et conservez les codes de récupération physiquement séparés de vos appareils. Évitez d'utiliser le même numéro de téléphone ou le même e-mail comme unique méthode de récupération pour plusieurs comptes critiques.

Recommended by our newsroom

External parties. Block #9 does not hold or manage your assets at these providers. Not investment advice.

Frequently asked questions

La 2FA par SMS est-elle préférable à l'absence totale de 2FA ?

Oui, la 2FA par SMS constitue une amélioration nette par rapport à un simple mot de passe, mais elle offre moins de protection qu'une application d'authentification ou une clé matérielle en raison du risque de SIM swapping.

Que se passe-t-il si je perds mon téléphone avec l'application d'authentification ?

Si vous avez sauvegardé les codes de récupération fournis lors de la configuration, vous pouvez restaurer l'accès sur un nouvel appareil. Sans ces codes, vous devez généralement suivre une procédure approfondie de vérification d'identité auprès du fournisseur, ce qui peut prendre du temps.

La 2FA peut-elle totalement prévenir l'hameçonnage ?

Les applications d'authentification ne protègent pas totalement contre l'hameçonnage, car un attaquant peut retransmettre un code saisi directement au vrai site. Les clés matérielles utilisant FIDO2 protègent contre cela en vérifiant de manière cryptographique l'identité du site web.

Dois-je également activer la 2FA sur mon compte e-mail ?

Oui, cela est fortement recommandé, car un compte e-mail est souvent utilisé pour récupérer les mots de passe d'autres comptes. Un e-mail compromis peut donc donner accès à plusieurs autres comptes.

La vérification biométrique (empreinte digitale ou reconnaissance faciale) est-elle une forme de 2FA ?

La biométrie peut servir de facteur au sein d'une configuration 2FA, mais la sécurité dépend fortement de la manière dont l'appareil et son logiciel traitent et stockent les données biométriques.

Read next

Newsletter

Bitcoin au petit-déjeuner, Bruxelles au déjeuner

Un court email avec ce qui compte vraiment : cours, régulation et les banques qui bougent. Pas de battage médiatique, pas de bruit.

  • Chaque vendredi à 07h00
  • 2 minutes de lecture
  • Pas de spam

Gratuit. Désinscription en un clic.