Sécurité · Reviewed 19 août 2026 · 6 min de lecture
Listes blanches de retrait : le paramètre qui bat la plupart des piratages
Une liste d'adresses autorisées avec verrouillage temporel rend un mot de passe volé presque inutile. Presque personne ne l'active.
Analysé par CryptoExID Editorial · 19 août 2026 · Politique éditoriale · comment nous gagnons de l'argent
Le paramètre que presque personne n'active
Une liste blanche de retrait est une liste d'adresses crypto que vous approuvez à l'avance. Une fois activée, la plateforme refuse tout retrait vers une adresse qui ne figure pas sur la liste. Un attaquant qui vole votre mot de passe et contourne même votre 2FA peut se connecter, consulter votre solde, et ne peut l'envoyer nulle part sauf vers des portefeuilles que vous contrôlez déjà.
Toutes les grandes plateformes le proposent : Binance, Kraken, Coinbase, OKX, Bybit et les autres. D'après notre expérience, c'est le contrôle le plus sous-utilisé de la sécurité des plateformes, généralement parce qu'il est désactivé par défaut et ajoute une petite étape lorsque vous voulez retirer vers une nouvelle destination.
Pourquoi le verrouillage temporel est l'essentiel
Une liste blanche sans délai n'est qu'un ralentisseur : l'attaquant ajoute simplement sa propre adresse et retire vers celle-ci. La protection vient du verrouillage temporel. L'ajout d'une nouvelle adresse ou la désactivation de la liste blanche déclenche une période d'attente obligatoire, généralement de 24 à 72 heures selon la plateforme, avant que le changement ne prenne effet.
Ce délai transforme un vol silencieux en vol bruyant. La plateforme vous envoie un e-mail indiquant qu'une nouvelle adresse a été ajoutée, et vous disposez d'une journée complète ou plus pour vous connecter, la supprimer, geler le compte et changer vos identifiants. Les prises de contrôle de comptes réussissent grâce à la rapidité ; le verrouillage temporel élimine la rapidité de l'équation.
Ce contre quoi elle protège, honnêtement
La liste blanche vise la prise de contrôle de compte : phishing, SIM-swaps, credential stuffing, logiciels malveillants sur votre machine, et même une clé API compromise. Contre toute cette catégorie d'attaques, une liste d'autorisation avec verrouillage temporel est proche d'une défense complète, c'est pourquoi nous la vérifions dans chaque évaluation de plateforme.
Elle ne protège pas contre tout. Si la plateforme elle-même est piratée ou insolvable, votre liste blanche est sans importance, puisque l'attaquant déplace des coins depuis des portefeuilles omnibus, pas depuis votre compte. Et elle ne peut pas vous sauver des erreurs d'address-poisoning lorsque vous ajoutez vous-même une mauvaise adresse à la liste. Vérifiez chaque adresse deux fois au moment de l'ajouter.
Codes anti-phishing : le paramètre complémentaire
La plupart des grandes plateformes proposent également un code anti-phishing : une phrase personnelle que vous définissez une fois, et qui apparaît ensuite dans chaque e-mail légitime envoyé par la plateforme. Un e-mail de phishing se faisant passer pour votre plateforme ne contiendra pas votre phrase, vous offrant une vérification fiable en un coup d'œil qu'aucune adresse d'expéditeur usurpée ne peut falsifier.
Cela ne coûte rien et prend une minute à configurer. Le phishing reste la principale porte d'entrée des prises de contrôle de comptes, et le code attaque le problème à la première étape de la chaîne, avant même que vos identifiants ne soient saisis sur la mauvaise page.
La configuration que nous recommandons vraiment
Activez la liste blanche, ajoutez vos propres adresses de portefeuille, et confirmez que la période de verrouillage s'applique à la fois aux nouvelles adresses et à la désactivation de la fonctionnalité, car une liste blanche qui peut être désactivée instantanément ne protège rien. Définissez ensuite le code anti-phishing, et ajoutez une clé matérielle ou une passkey au compte pour que la prise de contrôle ne se produise jamais en premier lieu.
Lorsque nous évaluons la sécurité des comptes entre les plateformes, cet ensemble constitue notre liste de contrôle : prise en charge FIDO2, TOTP, listes blanches avec verrouillage temporel, codes anti-phishing. Il alimente le pilier Sécurité qui représente 20% de notre classement de base et environ 30% sur la page des plateformes les plus sûres. Le risque côté plateforme, vous ne pouvez que l'étudier ; le risque côté compte, vous pouvez réellement l'éliminer, ce soir, gratuitement.
FAQ
Qu'est-ce qu'une liste blanche de retrait ?
Une liste d'adresses crypto pré-approuvées qui sont les seules destinations vers lesquelles votre compte de plateforme peut effectuer des retraits. L'ajout d'une nouvelle adresse déclenche une période d'attente, de sorte qu'un compte piraté ne peut pas être vidé rapidement.
Un pirate peut-il simplement désactiver la liste blanche ?
Sur les plateformes bien conçues, la désactiver déclenche le même délai de 24 à 72 heures que l'ajout d'une adresse, plus des alertes par e-mail. Cette fenêtre est votre chance de détecter la prise de contrôle. Vérifiez que votre plateforme verrouille les deux actions.
Une liste blanche me protège-t-elle si la plateforme elle-même est piratée ?
Non. Elle protège votre compte contre la prise de contrôle, pas les portefeuilles omnibus de la plateforme contre une faille. Pour le risque côté plateforme, vous comptez sur la structure de conservation, le cold storage et l'historique des incidents.
Qu'est-ce qu'un code anti-phishing ?
Une phrase personnelle que vous définissez et qui apparaît dans chaque e-mail authentique de la plateforme. Les e-mails de phishing ne l'incluront pas, donc son absence est un signe révélateur instantané. La plupart des grandes plateformes le proposent gratuitement.
Quel est l'inconvénient d'activer une liste blanche de retrait ?
Seulement la commodité. Envoyer vers une toute nouvelle adresse signifie attendre la fin de la période de verrouillage, généralement un à trois jours. Pour la plupart des gens, ce compromis en vaut évidemment la peine, ce qui rend le faible taux d'adoption frustrant.