Récupération d'actifs numériques - Recoveris AG, Zug

Comment récupérer un wallet crypto piraté (vidé ou victime de phishing)

Oui, un wallet crypto piraté ou vidé peut parfois être récupéré. Les actifs volés se déplacent vers des adresses qui restent visibles sur la blockchain publique. Lorsqu'ils atteignent un exchange ou un émetteur de token, un blocage peut être engagé. La rapidité décide de la plupart des dossiers, et aucune société honnête ne garantit le résultat.

Les victimes nous disent « mon wallet a été vidé » et « je n'ai même pas reçu de notification ». Si cela vient de t'arriver, ce n'était pas de ta faute. Les drainer kits sont des outils criminels professionnels conçus pour tromper des personnes prudentes. Sécurise d'abord ce qu'il reste : cette page t'explique comment faire, et à quoi ressemble réellement la récupération.

Anciens enquêteurs et procureurs  ·  Partenaire technique d'EY  ·  Rapports recevables devant un tribunal Mise à jour : juillet 2026
La réponse directe

Mon wallet crypto a été vidé, puis-je le récupérer ?

Parfois, oui. Chaque sortie de fonds de ton wallet a été enregistrée sur une blockchain publique, donc les actifs volés peuvent être tracés. Recoveris les suit jusqu'à l'exchange ou le service où ils atterrissent, puis engage un blocage avec des preuves forensiques. La récupération n'est jamais garantie : sécurise d'abord le wallet, puis conserve tes preuves.

Pourquoi la récupération est possible

  • La trace est permanente. Chaque mouvement de tes actifs volés est enregistré publiquement et peut être suivi.
  • L'encaissement est le point de passage obligé. Pour dépenser tes cryptomonnaies, le voleur doit généralement passer par un exchange régulé.
  • Les stablecoins peuvent être bloqués. Des émetteurs comme Tether peuvent bloquer des USDT volés sur une adresse précise.

Que faire maintenant

  1. Transfère ce qu'il reste vers un wallet entièrement nouveau avec une nouvelle seed phrase.
  2. Révoque les autorisations (token approvals) de l'ancien wallet pour que le drainer perde sa prise.
  3. Conserve tous les identifiants de transaction, les adresses et le site de phishing, puis demande une analyse gratuite.
Sources : FBI IC3 ; recommandations de la FTC aux consommateurs ; explorateurs de blocs Etherscan et Solscan ; Recoveris - Comment récupérer des cryptomonnaies volées.

Les 15 premières minutes : sécuriser ce qu'il reste

01

Protéger ce qu'il reste passe avant tout, y compris le signalement. Les drainers laissent souvent leurs autorisations actives, donc les actifs qui arrivent plus tard peuvent eux aussi être vidés.

Fais ces quatre choses maintenant :

1

Crée un wallet entièrement nouveau avec une seed phrase entièrement nouvelle

Sur un appareil propre si possible.

2

Transfère tout ce qu'il reste vers ce nouveau wallet

En commençant par les actifs les plus importants.

3

Révoque les autorisations (token approvals) de l'ancien wallet

Avec un outil fiable comme revoke.cash.

4

Retire complètement l'ancien wallet

Considère-le comme grillé, même s'il paraît inactif.

Commence ensuite à conserver les preuves. Note l'heure à laquelle tu as constaté le vol. Sauvegarde les identifiants de transaction (TXID) des sorties, les adresses de destination, et le site, l'application ou le message à l'origine de tout cela. Ces éléments sont la matière première de toute trace.

Umberto Buonora, Head of Investigations chez Recoveris
« Tu n'as pas besoin d'avoir communiqué ta seed phrase pour te faire vider un wallet : une seule signature d'« approve » malveillante suffit. Premier réflexe : transfère ce qu'il reste vers un wallet entièrement nouveau, puis révoque les autorisations. Et aucune société de wallet ni aucune police ne t'appellera JAMAIS pour te demander ta phrase de 24 mots. »
Umberto BuonoraHead of Investigations, Recoveris AG · ancien enquêteur de la Guardia di Finanza

Vidé sans avoir communiqué sa seed phrase : autorisations et signatures Permit

02

Beaucoup de victimes décrivent le même choc : « quelqu'un a piraté mon hot wallet et l'a vidé, je n'ai même pas reçu de notification ». Cela semble impossible, car tu n'as jamais partagé ta seed phrase, ces 12 ou 24 mots qui font office de clé maîtresse de ton wallet. La cause habituelle est une autorisation de token (token approval).

Une autorisation est une permission que tu signes et qui laisse un smart contract déplacer certains tokens en ton nom. Les applications légitimes utilisent des autorisations tous les jours, donc les wallets les traitent comme une opération courante. Les sites drainers abusent de cette confiance. Une application clonée, une fausse page de réclamation ou un lien de « support » te demande de connecter ton wallet et de signer. Une seule signature, souvent un Permit, une variante sans frais de gas, donne au drainer l'autorisation sur tes tokens. Des scripts automatisés vident alors le wallet en quelques secondes, silencieusement.

Ce schéma se cache derrière la plupart des dossiers de « MetaMask piraté » que nous traitons. Il explique aussi de nombreux cas de wallet Phantom vidé sur Solana : une victime nous a raconté « je me suis connectée au site infecté en entrant le mot de passe de mon Phantom Wallet ». Dans certains de nos dossiers, les escrocs ont poussé les victimes à installer une application malveillante appelée « xtesepro » qui a forcé les transferts.

Tu as fait un mauvais clic sur un piège construit de façon professionnelle. C'est toute l'histoire, et le vol qui en résulte est traçable.

Le phishing à la seed phrase : les faux appels « police + Ledger »

03

Une version plus cruelle arrive par téléphone. D'abord, un « officier de police » explique que tes cryptomonnaies apparaissent dans une enquête pour fraude. Puis le « support Ledger » appelle pour t'aider à sécuriser ton appareil, avec à l'appui un e-mail usurpé qui paraît officiel. Tu es dirigé vers un faux site, nos dossiers incluent ledgerensured.com, et invité à entrer ta phrase de récupération de 24 mots pour protéger tes fonds. Quelques minutes plus tard, le wallet est vide.

Pour être clair : Ledger est une entreprise réelle et légitime que les escrocs usurpent. Le crime se joue dans les appels téléphoniques et le faux site. Une victime a été « persuadée d'entrer sa phrase de récupération de 24 mots sur un site de phishing » par exactement ce scénario en deux temps. L'arnaque au faux appel police + Ledger fonctionne parce que chaque appelant rend le suivant crédible.

Une règle suffit à la déjouer. Ta seed phrase, c'est ton wallet, et quiconque la détient détient tes fonds. Aucune police, aucune société de wallet et aucun exchange ne te la demandera jamais. Celui qui te la demande est en train de te voler. Si ta phrase de récupération Ledger de 24 mots a été volée de cette façon, applique les 15 premières minutes ci-dessus, puis conserve chaque numéro, e-mail et URL.

Vols lors d'un mint NFT, d'un airdrop ou d'un événement

04

« Je pensais minter un NFT, mais c'était une arnaque de phishing. » Nous l'entendons chaque semaine. Fausses pages de mint, réclamations d'airdrop et inscriptions à des événements sont des sites drainers déguisés.

Les escrocs usurpent de vraies conférences et plateformes d'événements, invitations envoyées via des services comme Luma, mints « NFT participant » liés à des événements connus, de sorte que le bouton paraît officiel. Cliquer dessus fait signer un smart contract malveillant, et le wallet connecté est vidé. Un wallet vidé lors d'un mint NFT suit les mêmes mécanismes d'autorisation que n'importe quel autre drainer, et les mêmes premiers réflexes : révoquer, sécuriser, conserver.

L'e-mail de phishing « versement Celsius »

05

Les escrocs usurpent aussi de vrais versements liés à des faillites. Des victimes qui attendaient un véritable versement Celsius ont reçu des e-mails avec un « lien de réclamation ». Ce lien menait vers une page qui récupérait les clés ou déclenchait une signature vidant le wallet. Parce que le versement lui-même était réel, l'e-mail paraissait réel aussi.

Considère tout e-mail inattendu du type « réclame ton versement » comme du phishing. Vérifie uniquement via le canal officiel de la procédure ou du tribunal, et tape toi-même l'adresse dans ton navigateur.

L'empoisonnement d'adresse (address poisoning)

06

L'empoisonnement d'adresse cible ton réflexe de copier-coller. L'escroc envoie une transaction infime ou nulle vers ton wallet depuis une adresse conçue pour reprendre les premiers et derniers caractères d'une adresse que tu utilises réellement. Plus tard, tu copies « ton » adresse depuis l'historique des transactions, et les caractères du milieu appartiennent à l'escroc. Un malware de presse-papiers réalise le même échange de façon invisible.

Vérifie l'adresse complète, caractère par caractère, avant tout transfert important. Si tu as déjà payé une adresse similaire, conserve les deux adresses et le TXID. La trace fonctionne de la même façon.

Un wallet vidé peut-il être récupéré ?

07

Parfois, oui, et une société honnête ne te dira rien de plus avant d'avoir vu ton dossier. La trace elle-même est généralement possible, car chaque mouvement des actifs volés est enregistré publiquement. Atteindre les fonds est la partie la plus difficile, et cela dépend de leur destination.

La récupération après un phishing crypto suit trois étapes.

Étape 01

Tracer

Nous suivons les actifs à travers les wallets, les blockchains et les services de swap, la même colonne vertébrale que celle derrière notre méthode pour récupérer des cryptomonnaies volées.

Étape 02

Bloquer

Lorsque les fonds atteignent un exchange régulé, un point de sortie où la crypto redevient de l'argent ordinaire, nous engageons un blocage avec des preuves recevables devant un tribunal.

Étape 03

Récupérer

Les fonds bloqués reviennent par les voies juridiques et via les forces de l'ordre.

Tes chances augmentent si tu agis en quelques heures, si les fonds atterrissent sur un exchange qui vérifie l'identité (KYC), et si le voleur a pris des stablecoins, des émetteurs comme Tether peuvent bloquer des tokens volés / USDT sur une adresse précise. Si le vol a inclus des bitcoins volés, leur trace est publique aussi. Tes chances diminuent si les fonds sortent via des services non-KYC, ou si des mois passent avant que quelqu'un ne s'y penche. L'analyse est gratuite, et elle te dit honnêtement où en est ton dossier.

Umberto Buonora, Head of Investigations chez Recoveris
Les enquêtes sont dirigées par Umberto Buonora, Head of Investigations

Ancien enquêteur de la Guardia di Finanza spécialisé en criminalité financière. Dirige les enquêtes de Recoveris : traçage des fonds, blocages sur les exchanges, preuves recevables devant un tribunal. LinkedIn

L'équipe d'enquête
Roman Bieda, Co-founder and Head of Product chez Recoveris
Roman Bieda
Co-founder and Head of Product

Expert en actifs virtuels pour l'OSCE et Interpol ; témoin expert devant les tribunaux américains dans les affaires QuadrigaCX et le piratage de The DAO.

LinkedIn
Sol Cinosi, Chief Government & Corporate Affairs Officer chez Recoveris
Sol Cinosi
Chief Government & Corporate Affairs Officer

Avocate ; a co-créé la cellule crypto-actifs du parquet de Buenos Aires.

LinkedIn
Dominik Konopacki, Blockchain Investigations Manager chez Recoveris
Dominik Konopacki
Blockchain Investigations Manager

Spécialiste des rapports Source of Funds ; des milliers de dossiers analysés pour des entreprises et des banques.

LinkedIn
Dawid Koperski, Blockchain Investigations Manager chez Recoveris
Dawid Koperski
Blockchain Investigations Manager

Auparavant Global Investigations Lead chez MoonPay ; plus de 1 000 enquêtes crypto complexes.

LinkedIn
Alessandro Rella, Blockchain Investigations Manager chez Recoveris
Alessandro Rella
Blockchain Investigations Manager

Plus de 25 ans en OSINT et informatique légale ; ancien enquêteur de la Guardia di Finanza.

LinkedIn

Premiers pas

08
1

Sécurise ce qu'il reste

Nouveau wallet, nouvelle seed phrase, autorisations révoquées (les 15 premières minutes ci-dessus).

2

Conserve tout

TXID, adresses, site ou application de phishing, e-mails, numéros des appelants, captures d'écran.

3

Signale les faits

À la police ou à la gendarmerie via la plateforme THESEE, en signalant aussi les faits sur Pharos, et à l'exchange réel si tes fonds y sont passés.

4

Attends-toi à la seconde arnaque

Des « agents de récupération » qui contactent les victimes vidées en prétendant avoir localisé les fonds, moyennant des frais, orchestrent des recovery scams. Une société légitime ne garantit jamais de résultat, ne demande jamais ta seed phrase, et n'exige jamais de gros frais anticipés liés à une promesse.

5

Démarre la trace tôt

Demande une analyse gratuite de ton dossier tant que la fenêtre de blocage est encore ouverte.

Questions fréquentes

09
Mon wallet a été vidé, que dois-je faire en premier ?
Transfère ce qu'il reste vers un wallet entièrement nouveau avec une nouvelle seed phrase, puis révoque les autorisations (token approvals) de l'ancien wallet. Arrête complètement d'utiliser le wallet compromis. Conserve les identifiants de transaction, les adresses et le site ou message à l'origine du vol : ces éléments rendent la trace possible.
Comment mon wallet a-t-il pu être vidé sans que je communique ma seed phrase ?
Tu as très probablement signé une autorisation ou un Permit malveillant sur un faux site. Cette signature a donné à un contrat la permission de déplacer tes tokens, et des scripts automatisés les ont balayés en quelques secondes. La seed phrase est une porte d'entrée ; les autorisations en sont une autre, plus discrète. Révoque-les sur l'ancien wallet dès maintenant.
J'ai reçu un appel de la « police », puis de « Ledger », me demandant ma phrase de 24 mots : est-ce une arnaque ?
Oui. C'est une arnaque connue en deux étapes qui usurpe l'identité d'une entreprise légitime. Aucune vraie police et aucun fabricant de wallet ne t'appellera jamais pour te demander ta phrase de récupération de 24 mots. Raccroche, conserve les numéros et les e-mails, et vérifie si quelque chose a déjà quitté le wallet.
J'ai entré ma phrase de récupération de 24 mots sur un site internet, que faire maintenant ?
Considère que le wallet est entièrement compromis. Transfère immédiatement tous les actifs restants vers un wallet entièrement nouveau avec une nouvelle phrase. Conserve ensuite l'adresse du faux site, les e-mails et les identifiants de transaction : ce sont les preuves sur lesquelles une trace se construit.
Un mint NFT a vidé mon wallet, peut-il être récupéré ?
Peut-être. Tu as signé un contrat malveillant, et les actifs volés ont laissé une trace publique qui peut être suivie jusqu'à un point de sortie. Révoque tes autorisations, conserve le site du mint et les hachages de transaction, et demande une analyse gratuite. La récupération n'est jamais garantie, mais la trace est généralement possible.
J'ai reçu un e-mail de versement Celsius avec un lien de réclamation, est-il réel ?
Considère-le comme du phishing. Les escrocs usurpent de vrais versements liés à des faillites, et le « lien de réclamation » récupère des clés ou déclenche une signature qui vide le wallet. Vérifie tout versement uniquement via le canal officiel de la procédure, en tapant toi-même l'adresse.
Qu'est-ce que l'empoisonnement d'adresse ?
C'est une adresse similaire glissée dans ton historique de transactions. L'adresse de l'escroc reprend les premiers et derniers caractères d'une adresse que tu utilises, de sorte que tu la copies par erreur plus tard. Vérifie toujours l'adresse complète avant d'envoyer des fonds, et conserve les deux adresses si tu as déjà payé la mauvaise.
Est-il prudent de continuer à utiliser le wallet ?
Non. Si les clés ou les autorisations sont compromises, le wallet reste dangereux : tout ce que tu y ajoutes peut être pris. Crée un nouveau wallet avec une nouvelle seed phrase et n'utilise que celui-là. Garde l'ancien intact, comme preuve.
Analyse gratuite de ton dossier

Le vol a pris quelques secondes. La trace, elle, est permanente.

Raconte-nous ce qui s'est passé et reçois une analyse gratuite et honnête pour savoir si tes fonds peuvent encore être atteints.

Démarrer ma récupération →

Les résultats varient selon les dossiers et ne sont jamais garantis. Cette page contient des informations générales et ne constitue pas un conseil juridique ou financier.