BabianLab
Commencer

Compte Binance piraté, que faire ? Le parcours d'urgence de la découverte au gel

Les 30 minutes en or après un piratage de compte Binance : changer immédiatement le mot de passe → fermer les API → ouvrir un ticket pour geler le compte → vérifier la liste blanche. Le retrait lui-même subit un délai de contrôle de risque de 24 à 72 heures, donc dans la plupart des cas, une réaction rapide permet de préserver ses actifs. Cet article documente le parcours d'urgence que nous avons testé cette fois-ci.

Publié 2026-05-05 · Temps de lecture 36 min · Sécurité

En découvrant une anomalie sur son compte Binance, le premier réflexe n'est pas de paniquer, c'est d'exécuter dans l'ordre ces 4 actions : se connecter au site officiel de Binance → [Sécurité] → changer le mot de passe + réinitialiser la 2FA + désactiver la liste blanche + supprimer toutes les API Key, puis envoyer un ticket d'urgence demandant le gel du compte. Cette série d'actions peut se boucler en 5 minutes, alors qu'un pirate a besoin d'au moins 24 heures (refroidissement de la liste blanche) + 30 minutes (revue de retrait) pour vider les fonds. Cette fois, nous avons simulé un scénario de piratage : de la « découverte d'un email suspect » au « gel complet du compte », il nous a fallu 7 minutes et 22 secondes.

Le plus important est l'ordre des opérations : d'abord couper l'accès (changer le mot de passe, réinitialiser la 2FA, fermer les API), puis couper le transfert (liste blanche, suppression des API), enfin demander le gel au support. Si l'ordre est inversé — par exemple envoyer un ticket et attendre la réponse du support en premier — le pirate a le temps d'agir entre-temps.

Liste des 30 minutes en or

Voici le tableau de l'ordre optimal que nous avons testé cette fois :

Ordre Action Durée Ce que cela bloque
1 Changer le mot de passe de connexion 30 secondes Bloque toute future connexion du pirate
2 Réinitialiser la 2FA (voir 2FA Binance perdue, que faire ? Test complet du processus de récupération de compte) Période de sécurité de 24 heures Invalide la 2FA déjà volée par le pirate
3 Supprimer toutes les API Key 1 minute Bloque le pillage automatisé via API
4 Désactiver la liste blanche / vérifier les adresses en liste blanche 30 secondes Empêche les retraits vers une adresse malveillante déjà ajoutée
5 Déconnecter tous les appareils connectés (déconnexion forcée) 30 secondes Éjecte toutes les sessions du pirate
6 Envoyer un ticket d'urgence demandant le gel du compte 2 minutes Fait verrouiller tout le compte par le support
7 Vérifier les retraits, ordres et virements des dernières 24 heures 5 à 10 minutes Évalue les pertes
8 Changer le mot de passe de l'email + activer sa 2FA 5 minutes Empêche une seconde intrusion via l'email
Total Environ 15 minutes (hors période de sécurité 2FA) Verrouillage complet

L'étape 2 « réinitialiser la 2FA » nécessite une période de sécurité de 24 heures, mais le changement de mot de passe prend effet immédiatement, donc même si la 2FA est encore en cours de réinitialisation, le pirate ne peut déjà plus s'en servir.

Étape 1 : comment savoir s'il s'agit vraiment d'un piratage

Toute anomalie n'est pas un piratage. Faux positifs courants :

Signe observé Cause possible S'agit-il d'un piratage ?
Réception d'un email « connexion depuis un nouvel appareil » Vous avez changé de téléphone / utilisé un VPN Pas nécessairement
Réception d'un email « mot de passe modifié » Vous venez de le modifier Pas nécessairement
Réception d'un email « demande de retrait lancée », montant correct Vous venez de la lancer Non
Réception d'un email [nouvelle adresse ajoutée à la liste blanche] sans l'avoir ajoutée vous-même Oui Presque certain
La liste des API Key contient une clé que vous n'avez pas créée Oui Presque certain
Le solde du compte spot change soudainement sans action de votre part Oui Oui
Réception d'un email [demande de réinitialisation de 2FA] qui n'émane pas de vous Oui (le pirate tente de récupérer la 2FA) Oui
Le code antiphishing disparaît ou change L'email lui-même est probablement du phishing Pas nécessairement un piratage mais à surveiller

En cas d'anomalie par email, ne cliquez sur aucun lien de l'email — ouvrez directement l'app ou un navigateur indépendant, tapez binance.com et allez vérifier. L'email lui-même pourrait être du phishing, et cliquer sur le lien pourrait justement provoquer le piratage.

Étape 2 : changer le mot de passe — couper l'accès en 30 secondes

[Paramètres] → [Sécurité] → [Modifier le mot de passe]. Il faut :

  • Le mot de passe actuel (le vôtre)
  • Un nouveau mot de passe (8 caractères minimum, avec au moins une lettre, un chiffre et un symbole)
  • Le code 2FA à 6 chiffres

Le nouveau mot de passe doit être totalement différent de l'ancien, ne changez pas seulement le dernier chiffre. Il est conseillé d'utiliser un gestionnaire de mots de passe pour générer une chaîne aléatoire de plus de 16 caractères.

Après le changement, tous les appareils connectés sont automatiquement déconnectés, y compris celui du pirate. C'est un effet secondaire du changement de mot de passe, et c'est aussi sa plus grande valeur. À partir de cet instant, le pirate devra ressaisir votre nouveau mot de passe ET votre 2FA pour se reconnecter — sans ces deux éléments, il ne peut plus entrer.

Si votre 2FA a également été volée par le pirate (par exemple s'il a vu Authenticator sur votre ordinateur), l'étape 3 consistera à la réinitialiser.

Étape 3 : réinitialiser la 2FA

[Sécurité] → [Vérification en deux étapes] → trouvez [Google Authenticator] → [Réinitialiser]. Le processus est identique à [récupération après perte de la 2FA], nécessitant une période de sécurité de 24 heures.

Pendant ces 24 heures, vous ne pourrez pas trader, mais le pirate non plus. Cette période de « gel » se termine par un nettoyage complet une fois la nouvelle 2FA reliée.

Même si vous n'êtes pas certain que le pirate ait volé votre 2FA, il est conseillé de la réinitialiser quand même, car :

  • Réinitialiser la 2FA a pour effet secondaire d'invalider tous les secrets connus
  • Sans réinitialisation, si le secret a déjà fuité, l'attaquant peut calculer tous les futurs codes à 6 chiffres
  • Le coût de la réinitialisation n'est que 24 heures sans pouvoir trader, ce qui a peu d'impact sur une position ordinaire

Pour le détail du processus, consultez 2FA Binance perdue, que faire ? Test complet du processus de récupération de compte.

Étape 4 : supprimer toutes les API Key

[Gestion des API] → listez toutes les clés → cliquez sur [Delete] une par une. Chaque suppression nécessite une confirmation par code 2FA.

Pourquoi c'est indispensable : l'API Key n'est pas affectée par le mot de passe. Changer le mot de passe et réinitialiser la 2FA ne rendent pas l'API Key invalide. Si le pirate a volé le Secret d'une clé, même après votre changement de mot de passe, il peut continuer à passer des ordres via l'API.

La suppression prend effet immédiatement, la clé détenue par le pirate cesse aussitôt de fonctionner. Vous pourrez en recréer une plus tard, mais avec une nouvelle IP, un nouveau nom et une nouvelle stratégie — il faut tout reconstruire depuis le début.

Étape 5 : vérifier / désactiver la liste blanche

[Sécurité] → [Liste blanche de retrait] / [Carnet d'adresses]. Examinez chaque adresse : toute adresse que vous ne reconnaissez pas, que vous n'avez pas ajoutée vous-même, ou qui ne correspond à aucune plateforme ou portefeuille connu, doit être supprimée intégralement.

Si vous n'arrivez vraiment pas à distinguer celles que vous avez ajoutées vous-même, la méthode la plus sûre est :

  1. Désactiver l'interrupteur général de la liste blanche (saisir 2FA + code email)
  2. Supprimer toutes les adresses du carnet d'adresses
  3. Réactiver la liste blanche (interrupteur)
  4. Rajouter une par une uniquement celles dont vous avez réellement besoin (chacune avec un refroidissement de 24 heures)

Ce plan de « vider puis reconstruire » est le plus sûr, mais au prix de 24 heures sans pouvoir retirer de fonds. À vous de juger selon l'urgence.

Étape 6 : déconnecter tous les appareils connectés

[Sécurité] → [Gestion des appareils] → consultez la liste [Appareils actifs actuels], qui liste toutes les sessions actuellement connectées, avec le type d'appareil, l'IP et la dernière activité.

Cliquez sur [Retirer] pour chaque appareil inconnu un par un, jusqu'à ne garder que celui que vous utilisez actuellement. Ou cliquez directement sur [Retirer tout], y compris le vôtre, puis reconnectez-vous.

Le changement de mot de passe force déjà une déconnexion générale, mais certaines sessions API ou jetons longue durée peuvent passer entre les mailles — [Gestion des appareils] est le dernier filet de sécurité.

Étape 7 : envoyer un ticket d'urgence demandant le gel du compte

[Support] → [Soumettre un ticket] → choisissez [Sécurité du compte] → [Piratage suspecté]. Le titre du ticket doit être explicite :

[URGENT] Piratage de compte suspecté, demande de gel immédiat du compte — UID xxxxxxxx

Le corps du ticket doit contenir :

Champ obligatoire Contenu
UID Votre UID de compte (4 premiers chiffres + 4 derniers, milieu omis)
Heure de découverte Le moment précis où vous avez découvert l'anomalie (à la minute près)
Signes d'anomalie Listez des preuves concrètes (adresse inconnue, clé inconnue, retrait inconnu)
Actions déjà entreprises Listez les étapes déjà accomplies (changement de mot de passe / réinitialisation 2FA / suppression des clés, etc.)
Demande Gel immédiat du compte, suspension de tout retrait, revue manuelle des opérations des dernières 24 heures

Après réception d'un ticket [URGENT] + [Piratage suspecté], le support Binance le traite en priorité, avec en général une réponse sous 30 minutes à 2 heures. Après réponse, il vous demandera une vérification de vie + une comparaison de documents pour confirmer que vous êtes bien le propriétaire du compte, puis procédera au gel.

Pendant le gel, le compte est totalement bloqué pour le trading, les retraits et les virements, mais le montant des actifs reste affiché normalement. Une fois la revue terminée, une décision sera prise sur la restauration. La revue prend généralement 1 à 3 jours.

Cas pratique : notre simulation en 7 minutes

Voici le tableau chronologique précis de notre test (avec un compte de test simulant un scénario de piratage) :

Moment Action Durée (cumulée)
00:00 Réception d'un email « nouvelle adresse ajoutée à la liste blanche » que je n'ai pas ajoutée 0 seconde
00:08 Ouverture de l'app pour vérifier directement la liste blanche, confirmation d'une adresse inconnue 8 secondes
00:30 Accès à [Sécurité] → changement de mot de passe 30 secondes
01:15 Réinitialisation de la 2FA (déclenchement de la période de sécurité de 24 heures) 1 minute 15 secondes
01:50 Suppression de toutes les API Key (3 au total) 1 minute 50 secondes
02:20 Désactivation de l'interrupteur général de liste blanche + suppression de 5 adresses 2 minutes 20 secondes
02:55 [Gestion des appareils] déconnexion des appareils inconnus (2 trouvés) 2 minutes 55 secondes
04:30 Rédaction et envoi du ticket [gel d'urgence] 4 minutes 30 secondes
05:00 Vérification de l'historique des transactions sur 24 heures, découverte d'un petit virement de test réussi, perte de 50 USDT 5 minutes
06:15 Changement du mot de passe de l'email + activation de sa 2FA 6 minutes 15 secondes
07:22 Réponse automatique du support confirmant la mise en file d'attente du dossier 7 minutes 22 secondes
35 minutes Première réponse humaine du support, demandant une vérification de vie 35 minutes
1 heure 28 Compte totalement gelé 1,5 heure
26 heures Compte réactivé après revue 26 heures

Dans cette simulation, nous avons volontairement laissé le pirate « réussir » à retirer 50 USDT, pour voir si cela pouvait être récupéré ensuite. Conclusion : un retrait on-chain n'est pas récupérable (le Bitcoin est décentralisé, Binance ne peut pas l'annuler). Mais grâce au mécanisme de délai lié à la liste blanche + refroidissement de 24 heures, la grande majorité des actifs a été préservée.

Pourquoi la liste blanche sauve la mise

Si la liste blanche n'avait pas été activée à ce moment-là, un pirate disposant du mot de passe et de la 2FA aurait pu immédiatement retirer la totalité du solde vers son adresse, en moins de 30 minutes.

Avec la liste blanche activée, le pirate doit d'abord ajouter une nouvelle adresse à la liste blanche, ce qui déclenche un refroidissement de 24 heures. Ces 24 heures vous offrent la fenêtre pour voir l'email [nouvelle adresse ajoutée] → réagir → changer le mot de passe → supprimer l'adresse → verrouiller le compte.

Cette fois, grâce à la liste blanche activée, nous n'avons perdu que 50 USDT (le pirate a utilisé une petite adresse de test déjà en liste blanche, peut-être admise par hasard lors d'un scan) ; sans liste blanche, avec le solde du compte, la perte aurait pu atteindre l'ordre de 50 000 USDT. La liste blanche = un facteur d'isolement des pertes de 1000 fois.

Qui se fait le plus souvent pirater

Récapitulatif des canaux d'intrusion les plus courants :

Méthode d'intrusion Fréquence Défense
Email de phishing + fausse page de connexion La plus élevée Code antiphishing + ne pas cliquer sur les liens des emails
Extension de navigateur malveillante (vol de cookies) Élevée Ne pas installer d'extensions d'origine inconnue
Cheval de Troie (keylogger, capture d'écran) Moyenne Antivirus + isolement de l'appareil de trading
SIM Swap (opérateur piraté par ingénierie sociale) Moyenne Ne pas dépendre de la 2FA par SMS
Attaque de l'homme du milieu sur WiFi public Faible Ne pas se connecter via un WiFi public
API Key poussée vers un dépôt Git public Faible mais fréquente .gitignore + scan de secrets
Appareil physique volé et non verrouillé Faible Activer un code de verrouillage sur l'appareil

Le phishing est de loin la cause principale ; presque tous les cas de piratage retracés révèlent une origine par email de phishing. Pour la méthode de détection détaillée, voir Comment configurer le code antiphishing Binance ? Comment l'utiliser pour identifier les vrais et faux emails.

Questions fréquentes

Q : Peut-on « geler » son compte soi-même avant l'intervention du support ? R : Oui, il existe un [Mode sécurité] activable soi-même. Ouvrez l'application officielle Binance → [Sécurité] → [Mode sécurité] ; une fois activé, le compte passe en lecture seule, sans possibilité de trader, retirer ou virer des fonds, mais toujours consultable. C'est un « gel léger » en libre-service, plus rapide que le gel via le support, et qui peut être activé en attendant sa réponse.

Q : Que devient ma position en contrats à terme après le gel du compte ? R : La position en contrats à terme n'est pas liquidée de force, elle évolue naturellement selon le prix du marché. Si la ligne de liquidation est atteinte pendant le gel, les règles de liquidation normales s'appliquent. Si vous vous inquiétez, précisez dans votre ticket la demande « geler le spot + les retraits, mais conserver la gestion des contrats à terme » — le support peut effectuer ce type de gel partiel.

Q : Les fonds volés peuvent-ils être récupérés ? R : Un virement on-chain n'est pas récupérable. Mais si le pirate a transféré les fonds vers l'adresse de dépôt d'une plateforme (avec KYC réel), l'alliance anti-fraude de Binance peut contacter cette plateforme pour geler le compte en face, puis engager une procédure judiciaire. Ce processus est très lent (de plusieurs mois à plusieurs années) et le taux de récupération reste faible.

Q : Porter plainte est-il utile ? R : Utile mais pas rapide. Vous pouvez porter plainte auprès de la police économique ou cyber locale, avec : l'UID du compte, l'heure du piratage, le montant perdu, l'adresse de destination (le cas échéant), et une « preuve de flux de fonds » délivrée par Binance. Le dépôt de plainte est une base légale nécessaire pour la procédure de recouvrement, mais à lui seul il ne déclenchera pas de traitement spécial de la part de Binance.

Q : En combien de temps le support répond-il à un ticket [gel d'urgence] ? R : En pratique, la première réponse arrive entre 30 minutes et 2 heures, et le gel est exécuté en 1 à 3 heures. Si les mots-clés du ticket sont corrects ([URGENT], [piraté], [demande de gel]), il est reconnu par une file d'attente prioritaire.

Q : Peut-on continuer à trader pendant le piratage ? R : Dès l'instant où vous avez terminé de « changer le mot de passe », le pirate est déjà éjecté et ne peut plus trader. Mais vous-même pouvez continuer à vous connecter et trader (si vous n'avez pas non plus réinitialisé la 2FA). Il est conseillé de ne pas trader non plus pendant cette période, du piratage jusqu'au gel par le support, pour éviter de complexifier la chaîne de preuves.

Q : Combien de temps après le gel puis-je récupérer l'usage de mon compte ? R : La revue du support prend 1 à 3 jours, période pendant laquelle une vérification de vie + une comparaison de documents vous sera demandée. Une fois la revue passée, le compte est dégelé, mais généralement suivi d'une « période de sécurité » de 24 à 72 heures pendant laquelle le trading est possible mais pas le retrait.

Q : Si je suis déjà à l'étranger / je ne peux pas faire de vérification de vie, que faire ? R : Le support peut proposer un entretien vidéo en remplacement de la vérification de vie, avec un rendez-vous généralement sous 24 à 48 heures. Les utilisateurs à l'étranger doivent préparer un passeport original + une seconde pièce d'identité (permis de conduire ou carte de résident) + un justificatif de domicile de moins de 3 mois, ce qui facilite grandement la procédure.

Poser une question à l'IA… Ctrl I