
- Un mot de passe fort doit avoir au moins 16 caractères, mêlant majuscules, minuscules, chiffres et symboles. Utilisez un gestionnaire de mots de passe.
- Le 2FA par application (Google Authenticator) est bien plus sûr que le SMS, vulnérable au SIM swapping.
- Sauvegardez vos codes de récupération sur papier ; sans eux, vous risquez de perdre l’accès à votre compte.
- Activez la liste blanche d’adresses de retrait et utilisez un email dédié à la crypto.
Pourquoi la sécurité de vos comptes est cruciale
Les plateformes d’échange comme Binance, Coinbase ou Kraken sont des cibles de choix pour les pirates. Un compte mal protégé peut être vidé en quelques minutes. Je le dis souvent : la première faille, c’est souvent l’utilisateur. Pas de panique, avec quelques gestes simples, vous pouvez bloquer 99 % des attaques courantes. C’est un peu comme verrouiller sa porte d’entrée : ça prend 30 secondes, mais ça dissuade les voleurs.
Qu’est-ce qu’un mot de passe fort ?
Les critères d’un mot de passe robuste
Un mot de passe fort ne se résume pas à une suite de caractères aléatoires. Il doit être :
- Long : au moins 16 caractères (plus c’est long, plus c’est dur à casser).
- Complexe : mélange de majuscules, minuscules, chiffres et symboles.
- Unique : jamais réutilisé sur un autre site.
Pourquoi ces critères ? Selon une étude de Hive Systems, un mot de passe de 8 caractères peut être craqué en moins de 2 heures par un ordinateur moderne. Avec 16 caractères, cela prend des milliards d’années. La différence est abyssale.
Ne jamais réutiliser le même mot de passe
Si un pirate obtient votre mot de passe via une fuite de données, il tentera de l’utiliser sur tous vos comptes. C’est ce qu’on appelle le credential stuffing. Un mot de passe unique par plateforme évite l’effet domino. Je vous conseille vivement un gestionnaire de mots de passe comme Bitwarden ou KeePass. Il génère et stocke vos mots de passe de manière chiffrée. Vous n’avez à retenir qu’un seul mot de passe maître. Franchement, c’est un levier puissant.
Qu’est-ce que le 2FA ?
Le 2FA (authentification à deux facteurs) ajoute une deuxième couche de sécurité. Même si un voleur connaît votre mot de passe, il ne pourra pas accéder à votre compte sans le second facteur. Il existe trois types :
| Type de 2FA | Exemple | Niveau de sécurité | Risques |
|---|---|---|---|
| SMS | Code reçu par texto | Faible | SIM swapping : le pirate usurpe votre carte SIM |
| Application | Google Authenticator, Authy | Élevé | Perte du téléphone (codes de récupération nécessaires) |
| Clé physique | YubiKey, Google Titan | Très élevé | Coût (environ 25€), nécessite un port USB |
Pour moi, le 2FA par application est le meilleur compromis entre sécurité et praticité. Le SMS est à éviter : selon le rapport de l’ANSSI, le SIM swapping a augmenté de 37% en deux ans. (j’ai failli me faire avoir une fois, croyez-moi).
Comment configurer un mot de passe fort et un 2FA ?
Étape 1 : Créer un mot de passe unique
- Ouvrez votre gestionnaire de mots de passe.
- Générez un mot de passe de 20 caractères aléatoires.
- Copiez-le et collez-le dans le champ mot de passe de votre plateforme d’échange.
- Enregistrez-le dans le gestionnaire.
Étape 2 : Activer le 2FA par application
- Connectez-vous à votre compte d’échange.
- Allez dans “Sécurité” ou “Paramètres de sécurité”.
- Sélectionnez “Authentification à deux facteurs” (2FA).
- Choisissez “Application d’authentification” (pas SMS).
- Scannez le QR code affiché avec votre application (ex : Google Authenticator).
- Saisissez le code à 6 chiffres affiché par l’application pour valider.
Étape 3 : Sauvegarder vos codes de récupération
Lors de l’activation, la plateforme vous donne des codes de récupération (généralement 10 à 16 codes). Notez-les sur un papier et rangez-le dans un endroit sûr (coffre, livret). Sans eux, vous perdrez l’accès à votre compte si vous perdez votre téléphone. Je ne peux pas insister assez là-dessus : c’est vital.
Les bonnes pratiques complémentaires
Activer la liste blanche d’adresses (whitelist)
Sur la plupart des échanges, vous pouvez définir une liste d’adresses de retrait autorisées. Si un pirate prend le contrôle de votre compte, il ne pourra envoyer des fonds que vers ces adresses (que vous contrôlez). C’est une sécurité supplémentaire très efficace.
Utiliser un email dédié à la crypto
Créez une adresse email réservée exclusivement à vos comptes d’échange. Ne l’utilisez pas pour les réseaux sociaux, les newsletters ou les achats en ligne. Activez aussi le 2FA sur cet email. Cela limite les risques de hameçonnage.
Surveiller les connexions et les appareils
Vérifiez régulièrement la liste des sessions actives dans les paramètres de votre compte. Déconnectez les appareils que vous ne reconnaissez pas. Une fois par mois, ça suffit.
Attention aux extensions de navigateur
N’installez pas d’extensions non vérifiées qui promettent de “simplifier” vos transactions. Certaines sont des drainers qui volent vos clés ou vos cookies de session. Je préfère me passer de ces gadgets.
FAQ
Puis-je utiliser le même 2FA pour plusieurs comptes ?
Oui, votre application d’authentification peut stocker des codes pour des dizaines de comptes. Chaque compte aura son propre code unique.
Que faire si je perds mon téléphone avec l’application 2FA ?
Utilisez vos codes de récupération (que vous avez sauvegardés sur papier) pour désactiver l’ancien 2FA et en configurer un nouveau sur votre nouveau téléphone.
Le 2FA par SMS est-il totalement inutile ?
Il vaut mieux que rien, mais il est beaucoup moins fiable que l’application. Si votre opérateur est vulnérable, vous risquez un SIM swap. Préférez toujours une application.
Dois-je changer mon mot de passe tous les mois ?
Non, si votre mot de passe est fort et unique, le changer fréquemment augmente le risque de le noter maladroitement. Changez-le uniquement si vous suspectez une fuite ou un accès non autorisé.
Bref, prenez 15 minutes aujourd’hui pour auditer vos comptes. Cela pourrait vous éviter des pertes demain. La sécurité, c’est votre responsabilité. Gardons la tête froide.







