Sécuriser votre compte de carte crypto : phrase seed et 2FA en pratique

Protéger un compte de carte crypto à phrase seed : conserver la seed, configurer une appli d'authentification, garder les codes de secours, déjouer le phishing.

  • Publié le
  • 8 min de lecture
En bref

Sur un compte à phrase seed, la seed est votre identifiant de connexion : quiconque la possède peut se connecter. Protégez-la comme vous protégeriez à la fois un mot de passe et une clé de maison. Conservez-la hors ligne, là où vous seul y avez accès. Activez l'authentification à deux facteurs (2FA) avec une application d'authentification, pour qu'une seed divulguée ne suffise pas à entrer. Gardez vos codes de secours ailleurs que sur votre téléphone, et confirmez un e-mail pour disposer d'un moyen de récupération.

Comment fonctionne un compte à phrase seed

Les comptes classiques associent un nom d'utilisateur à un mot de passe. USDT Crypto Card utilise à la place un code unique généré à l'inscription, au format xxxx-xxxx-xxxx-xxxx. Pas de nom d'utilisateur à deviner ni de mot de passe choisi par vous : il ne peut donc pas être réutilisé à partir de la fuite d'un autre site.

La contrepartie, c'est la responsabilité. La seed vous est montrée à l'inscription, et quiconque l'obtient peut tenter de se connecter. D'où l'importance des couches suivantes :

  1. La seed, que vous gardez secrète.
  2. Un e-mail confirmé, obligatoire avant votre premier dépôt ou votre première carte. Il reçoit les alertes de sécurité et vous permet de récupérer l'accès si vous perdez la seed.
  3. La 2FA facultative, un code temporaire généré par une application d'authentification, plus des codes de secours à usage unique.

Conserver votre phrase seed en sécurité

À faire

  • Notez-la sur papier et gardez-la dans un endroit privé, à l'abri des dégâts, comme un tiroir fermé à clé ou un coffre.
  • Envisagez une seconde copie dans un autre lieu sûr, pour qu'un incendie ou une inondation n'emporte pas les deux.
  • Utilisez un gestionnaire de mots de passe réputé si vous préférez un stockage numérique. Un bon gestionnaire chiffre votre coffre et est protégé par un mot de passe maître solide et sa propre 2FA.
  • Vérifiez que vous arrivez à la relire. Une écriture ambiguë est une façon courante de se retrouver bloqué.

À éviter

  • Ne faites pas de capture d'écran. Les photothèques se synchronisent avec le cloud et sont une cible courante.
  • Ne vous l'envoyez pas par e-mail et ne la stockez pas dans une appli de notes non chiffrée.
  • Ne la collez dans aucune conversation, y compris avec quelqu'un qui se dit du support. Le support n'a jamais besoin de votre seed.
  • Ne la saisissez nulle part ailleurs que sur la page de connexion du site sur lequel vous vous êtes réellement inscrit. Vérifiez la barre d'adresse.

Revoir votre seed plus tard

Si vous avez besoin de revoir votre seed, vous pouvez l'afficher depuis les paramètres de sécurité du tableau de bord. Elle s'affiche brièvement puis l'écran se ferme tout seul, et le tableau de bord enregistre la date du dernier affichage de la seed. Si vous remarquez un affichage que vous ne reconnaissez pas, considérez que le compte est exposé.

Configurer l'authentification à deux facteurs

La 2FA ajoute un second facteur : quelque chose que vous possédez (votre téléphone avec une application d'authentification) en plus de quelque chose que vous connaissez (la seed). Avec la 2FA activée, une seed volée ne suffit pas à entrer dans votre compte.

Choisir une application d'authentification

Toute application compatible avec les mots de passe à usage unique basés sur le temps (TOTP) convient, par exemple Google Authenticator, Authy, 2FAS ou l'authentificateur intégré à de nombreux gestionnaires de mots de passe. Préférez-en une qui sauvegarde ou synchronise ses codes de façon sécurisée, pour qu'un changement de téléphone ne vous bloque pas.

L'activer

  1. Ouvrez la section sécurité de votre tableau de bord et choisissez d'activer la 2FA.
  2. Scannez le QR code avec votre application d'authentification, ou saisissez la clé de configuration manuellement.
  3. Tapez le code à 6 chiffres affiché par l'application pour confirmer.
  4. Enregistrez vos codes de secours lorsqu'ils apparaissent. Ils ne sont affichés qu'une fois.

Les codes se renouvellent toutes les 30 secondes. Si l'un est refusé, attendez le suivant ; un décalage important entre l'horloge de votre téléphone et l'heure réelle peut aussi provoquer des refus : laissez l'heure automatique activée.

Protéger vos codes de secours

Les codes de secours vous permettent de vous connecter si vous perdez votre téléphone. Chacun ne fonctionne qu'une fois. Conservez-les comme votre seed, mais pas sur le même téléphone que votre application d'authentification ; sinon, perdre le téléphone revient à perdre les deux. Quand il vous en reste peu, générez-en une nouvelle série depuis le tableau de bord ; cela invalide les anciens codes.

Ce que protège la 2FA

Avec la 2FA activée, vous saisissez un code à la connexion, et les actions sensibles peuvent aussi demander un nouveau code. Désactiver la 2FA ou générer de nouveaux codes de secours nécessite un code de votre application d'authentification, et non un code de secours. Cela empêche quelqu'un qui aurait trouvé un code de secours de désactiver discrètement votre protection.

Votre e-mail comme moyen de récupération

Il vous faut un e-mail confirmé avant de pouvoir déposer, émettre et recharger des cartes. Au-delà de cette exigence, c'est votre filet de sécurité :

  • La récupération. Si vous perdez votre seed, vous pouvez demander un lien de connexion à usage unique envoyé à votre e-mail confirmé depuis la page de récupération.
  • Les alertes. Vous recevez les reçus de dépôt et des avertissements en cas de nouvelle connexion.
  • La 2FA s'applique toujours. Si la 2FA est activée, la connexion via un lien de récupération demande quand même votre code d'authentification.

Protégez cette boîte de réception en conséquence : mot de passe solide et unique, et 2FA activée sur le compte e-mail lui-même.

Reconnaître le phishing et les arnaques

La plupart des prises de contrôle de comptes commencent par quelqu'un qu'on a piégé pour qu'il livre ses identifiants. Soyez attentif à :

  • Les sites imitations. Vérifiez le nom de domaine avant de saisir votre seed. Ajoutez la vraie page de connexion à vos favoris et utilisez ce favori.
  • Le « support » qui demande votre seed ou votre code 2FA. Le vrai support passe par des tickets dans votre tableau de bord et n'a jamais besoin ni de l'une ni de l'autre.
  • L'urgence. Les messages affirmant que votre compte sera fermé si vous n'agissez pas immédiatement sont une technique de pression classique.
  • Les fausses adresses de dépôt. N'utilisez que l'adresse de dépôt affichée dans votre propre tableau de bord, et revérifiez-la après l'avoir collée.

Surveiller votre compte

La sécurité ne se limite pas à la configuration ; il faut aussi remarquer quand quelque chose cloche.

  • Consultez votre historique de connexions. Le tableau de bord liste les connexions récentes avec l'heure, l'adresse IP et le pays.
  • Lisez les e-mails de sécurité. Une alerte de nouvelle connexion que vous ne reconnaissez pas mérite une attention immédiate.
  • Gelez les cartes que vous n'utilisez pas. Une carte gelée ne peut pas être débitée, et vous pouvez la dégeler à tout moment.
  • Ne gardez sur chaque carte que le nécessaire. Le solde des cartes est distinct de celui de votre compte : un numéro de carte divulgué n'expose que les fonds de cette carte.

Si vous pensez que votre compte est compromis

  1. Connectez-vous et vérifiez votre historique de connexions et vos transactions récentes.
  2. Gelez vos cartes depuis le tableau de bord.
  3. Activez la 2FA si ce n'est pas déjà fait, ou générez de nouveaux codes de secours si vous pensez qu'ils ont été vus.
  4. Ouvrez un ticket de support depuis le tableau de bord en expliquant ce que vous avez remarqué.

Questions fréquentes

Qu'est-ce qu'une phrase seed sur un compte de carte crypto ?

C'est le code généré, au format xxxx-xxxx-xxxx-xxxx, qui vous sert à vous connecter. Il remplace un nom d'utilisateur et un mot de passe : quiconque le possède peut tenter de se connecter.

La 2FA est-elle obligatoire ?

Non, la 2FA est facultative mais recommandée. Un e-mail confirmé, en revanche, est obligatoire avant de déposer, d'émettre et de recharger des cartes.

Que se passe-t-il si je perds mon téléphone avec l'application d'authentification ?

Connectez-vous avec l'un de vos codes de secours, puis reconfigurez la 2FA sur votre nouveau téléphone et générez de nouveaux codes de secours.

Et si je perds ma seed ?

Demandez un lien de connexion à usage unique vers votre e-mail confirmé depuis la page de récupération. Si la 2FA est activée, il vous faudra toujours votre code d'authentification ou un code de secours.

Le support me demandera-t-il un jour ma seed ?

Non. Le support fonctionne par tickets dans votre tableau de bord et n'a jamais besoin de votre seed ni de vos codes 2FA. Quiconque vous les demande n'est pas légitime.

Faites travailler vos USDT

Ouvrez un compte avec une seed, confirmez votre e-mail, déposez des cryptos et émettez une carte en quelques minutes.

Sécuriser votre compte de carte crypto : phrase seed et 2FA en pratique | USDT Crypto Card