CryptoExID

Sécurité · Reviewed 19 août 2026 · 7 min de lecture

La 2FA sur les exchanges : SMS, TOTP, clés matérielles et passkeys

La plupart des pertes sur les comptes d'exchange commencent par une 2FA faible. Voici le classement honnête de vos options.

Pourquoi la 2FA est le terrain où les comptes se gagnent ou se perdent

Les piratages au niveau des exchanges font les gros titres, mais la plupart des pertes individuelles commencent par une prise de contrôle de compte : un mot de passe réutilisé issu d'une ancienne fuite, une page de phishing, un numéro de téléphone détourné. L'authentification à deux facteurs est la couche qui décide si un mot de passe volé a de l'importance. Le type de 2FA que vous choisissez compte davantage que le simple fait d'en avoir une.

Nous voyons sans cesse la même histoire dans les fils de plaintes. Quelqu'un a activé la 2FA il y a des années, a choisi le SMS parce que c'était facile, et a découvert lors d'un SIM-swap que son second facteur appartenait à qui contrôlait son numéro de téléphone.

Le SMS : le maillon le plus faible

Les codes SMS échouent parce que votre numéro de téléphone ne vous appartient pas au sens sécuritaire du terme. C'est un compte chez un opérateur, transférable par un conseiller du support qui croit une belle histoire. Les attaques par SIM-swap, où un criminel transfère votre numéro sur sa propre SIM, vident les comptes crypto depuis une décennie, et les tribunaux ne cessent de se remplir d'affaires où des soldes à six chiffres ont disparu de cette façon.

Le SMS succombe aussi au phishing en temps réel : une fausse page de connexion relaie votre code vers le vrai site pendant sa fenêtre de validité. Si le SMS est votre second facteur actuel, le remplacer est le changement de sécurité le plus rentable que vous puissiez faire aujourd'hui.

Les applications TOTP : la base raisonnable

Les mots de passe à usage unique basés sur le temps, générés par des applications comme Google Authenticator ou Aegis, produisent des codes à partir d'un secret stocké sur votre appareil. Rien ne transite par le réseau de l'opérateur, donc les SIM-swaps deviennent sans objet. Tout exchange sérieux prend en charge le TOTP, et cela devrait être votre standard minimum.

Le TOTP conserve deux failles. Une page de phishing peut relayer un code en temps réel, tout comme avec le SMS. Et la clé de secours que vous avez sauvegardée lors de la configuration est une copie permanente de votre second facteur ; stockez-la dans une note cloud et un compte e-mail compromis devient un compte d'exchange compromis.

Clés matérielles et passkeys : à l'épreuve du phishing

Les clés de sécurité matérielles et les passkeys utilisent toutes deux le standard FIDO2, et toutes deux corrigent le défaut que partagent toutes les options précédentes. L'identifiant est lié cryptographiquement au domaine réel, donc un site de phishing imitatif ne reçoit rien d'exploitable, aussi convaincant soit-il. C'est la seule catégorie de 2FA qui retire l'appréciation humaine de la boucle.

Les passkeys offrent la même protection sans le dongle physique, synchronisées via la plateforme de votre appareil, et c'est pourquoi les exchanges les adoptent : elles obtiennent une résistance au phishing de niveau matériel sans aucune des frictions liées à l'envoi d'une YubiKey. Coinbase, Kraken et Binance prennent toutes en charge les clés FIDO2 ou les passkeys aujourd'hui. Si votre plateforme les propose, il n'y a aucune bonne raison de rester sur le seul TOTP.

Les choix de configuration qui décident de l'issue

Enregistrez deux clés matérielles ou passkeys, en gardant une hors ligne comme sauvegarde, puis supprimez entièrement le SMS comme solution de repli. Les attaquants ne s'en prennent pas à votre facteur le plus fort ; ils demandent au support de revenir à votre facteur le plus faible. Un compte avec une clé matérielle et un repli SMS est un compte protégé par SMS.

Appliquez la 2FA aux retraits et aux clés API, pas seulement à la connexion, et associez-la à une liste blanche de retraits. Quand nous évaluons la sécurité des comptes dans nos tests, nous vérifions exactement cet ensemble : prise en charge des passkeys ou clés matérielles, TOTP, listes blanches, codes anti-phishing. Les plateformes qui n'offrent que le SMS perdent des points, car ce choix expose chacun de leurs utilisateurs.

FAQ

Quelle est la meilleure 2FA pour un exchange de crypto ?

Une clé de sécurité matérielle ou une passkey, car les identifiants FIDO2 sont liés au domaine réel et ne peuvent pas être hameçonnés. Les applications TOTP constituent une base acceptable. Le SMS doit être évité et supprimé comme solution de repli.

Qu'est-ce qu'une attaque par SIM-swap ?

Un criminel convainc ou soudoie votre opérateur mobile pour transférer votre numéro sur sa SIM. Chaque code SMS lui arrive alors, et il enchaîne les réinitialisations pour entrer dans vos comptes. Cette technique vide les comptes crypto depuis une décennie.

Les passkeys sont-elles aussi sûres que les clés matérielles ?

Contre le phishing, oui, les deux utilisent le même standard FIDO2. La différence tient à la garde de l'identifiant : les clés matérielles le conservent dans un appareil dédié, tandis que les passkeys se synchronisent via votre compte de plateforme, qui devient alors l'élément à protéger.

Pourquoi les exchanges proposent-ils encore la 2FA par SMS ?

La commodité et les coûts de support. Le SMS fonctionne sur n'importe quel téléphone sans aucune configuration, donc il maximise l'adoption. Ce compromis profite davantage à l'entonnoir de conversion de l'exchange qu'à votre sécurité, c'est pourquoi nous pénalisons les plateformes qui ne proposent que la 2FA par SMS.

La 2FA peut-elle stopper une attaque de phishing ?

Seul FIDO2 le peut. Les codes SMS et TOTP peuvent être relayés en temps réel via une fausse page de connexion. Les clés matérielles et les passkeys refusent de s'authentifier sur le mauvais domaine, ce qui vous retire la décision des mains.