BabianLab
Commencer

Comment configurer le code antiphishing Binance ? Comment l'utiliser pour identifier les vrais et faux emails

Le code antiphishing Binance est une combinaison de 4 à 20 caractères alphanumériques que vous définissez vous-même : chaque email officiel de Binance affichera cette chaîne en haut du corps du message. Si un email n'affiche pas votre code antiphishing, on peut presque à coup sûr le considérer comme un email de phishing. Cet article documente notre configuration complète et le test d'identification réel.

Publié 2026-05-04 · Temps de lecture 31 min · Sécurité

Le code antiphishing est une combinaison de 4 à 20 caractères alphanumériques que Binance vous laisse définir vous-même ; une fois lié, chaque email envoyé par Binance affichera cette chaîne tout en haut du corps du message. Cette fois, nous nous sommes connectés au site officiel de Binance et avons défini le code antiphishing sur BL-LAB-2604 ; sur 8 emails officiels reçus consécutivement, chacun l'affichait correctement, tandis que 2 emails usurpateurs reçus sur la même période ne l'affichaient pas et ont été identifiés sur-le-champ. La configuration entière prend 3 minutes, mais sa capacité à sauver votre compte est considérable.

Le piège de phishing le plus courant consiste à copier le modèle d'email officiel, puis à falsifier l'adresse de l'expéditeur en noreply@binance-security.com (remarquez les multiples traits d'union au milieu), pour vous inciter à cliquer sur une fausse page de connexion où saisir mot de passe + 2FA. Même s'ils parviennent à reproduire parfaitement l'apparence visuelle de l'email, ils ne peuvent pas reproduire cette chaîne que seuls les serveurs de Binance connaissent — c'est le cœur de la conception de ce mécanisme.

Le rôle réel du code antiphishing

En bref : c'est une preuve d'identité à sens unique, de Binance vers vous. Le serveur Binance connaît cette chaîne → il l'insère donc dans les emails qui vous sont envoyés → le pirate ne connaît pas cette chaîne → son email falsifié ne peut pas l'afficher. L'autre moitié symétrique du mécanisme (vous prouvez à Binance que vous êtes bien vous) est assurée par le mot de passe + la 2FA.

Voici le tableau comparant les différences entre vrais et faux emails que nous avons testées cette fois :

Caractéristique Vrai email Binance Email de phishing très ressemblant
Position du code antiphishing Affiché clairement tout en haut du corps du message Absent / une chaîne aléatoire affichée
Domaine de l'expéditeur @post.binance.com et autres sous-domaines de binance.com @binance-mail.com, @binance-secure.net — des domaines approchants
Liens dans l'email Tous pointent vers binance.com Redirigent vers b1nance.com, bínance.com (í espagnol)
Ton du titre de l'email Plutôt neutre, factuel Plutôt urgent : « agissez immédiatement », « gel sous 24 heures »
Pièce jointe Presque jamais de pièce jointe Souvent une pièce jointe .html / .pdf incitant au double-clic
Référence à votre UID Affiche une partie de l'UID (4 premiers + 4 derniers chiffres) Ne cite pas du tout l'UID, ou en affiche un faux
Formulation N'incite pas à l'urgence Nombreux boutons d'action « vérifiez immédiatement »

Le point le plus critique reste la première ligne : un vrai email affiche toujours votre code antiphishing tout en haut du corps de message, un faux email ne l'affiche pas. Toutes les autres caractéristiques peuvent être imitées avec un haut niveau de réalisme, seule celle-ci ne peut pas être falsifiée.

Étape 1 : accéder au point de configuration

Ouvrez l'application officielle Binance, connectez-vous puis cliquez en bas à droite sur [Plus] → [Paramètres] → [Sécurité] → cherchez [Code antiphishing] (en anglais Anti-Phishing Code). Sur la version web, le chemin est : avatar en haut à droite → [Compte] → [Sécurité] → trouvez la ligne [Code antiphishing] au milieu de la page, cliquez sur [Activer].

Si vous ne trouvez pas, utilisez la fonction de recherche et tapez « antiphishing » ou « anti-phishing » pour y accéder directement. Ce point d'entrée se trouve dans le groupe « Sécurité » de l'app, au même niveau que la 2FA, le mot de passe de connexion, la liste blanche et la gestion des API.

Avant la première activation, une fenêtre explicative apparaît pour présenter brièvement le mécanisme ; cliquez sur [J'ai compris, activer].

Étape 2 : définir le code — quel code est le plus efficace

Une fois sur la page de configuration, vous devrez saisir une combinaison de 4 à 20 caractères alphanumériques, sensible à la casse, pouvant inclure un trait d'union - et un underscore _. Cette fois, nous avons défini BL-LAB-2604, soit 11 caractères, contenant lettres, chiffres et trait d'union.

Quelques conseils pour choisir votre code :

1. Évitez les chiffres purs : une suite de chiffres ressemble à un code de vérification ; en la voyant dans un email, le cerveau la traite automatiquement comme un code de vérification et l'ignore, ce qui annule son effet d'identification.

2. N'utilisez pas votre mot de passe ou votre email : cette chaîne apparaîtra dans chaque email, donc elle est semi-publique. N'utilisez pas d'informations sensibles comme votre mot de passe de connexion, le préfixe de votre email ou votre nom en pinyin.

3. Incluez un caractère ou un mot peu courant : par exemple LAB-2604 est plus facilement reconnaissable d'un coup d'œil que OK1234. Nous avons utilisé BL comme abréviation du nom du site, 2604 comme mois-jour — instantanément reconnaissable pour nous.

4. Ne le faites pas trop long : au-delà de 12 caractères, il devient difficile à mémoriser et il faut réfléchir un moment pour le vérifier dans l'email. 8 à 12 caractères est la fourchette idéale.

5. Attention à la casse : BlLab et BLLAB sont deux codes différents ; en le définissant, retenez bien majuscules et minuscules.

Cette fois, après avoir saisi BL-LAB-2604 et cliqué sur [Soumettre], le système a demandé le code 2FA à 6 chiffres + un code de vérification par email (cette étape sert à empêcher que quelqu'un modifie discrètement le code antiphishing sur un appareil où vous êtes connecté) ; les deux codes validés, l'activation a pris effet immédiatement.

Étape 3 : tester — recevoir un email officiel

Une fois configuré, testez immédiatement. La méthode la plus simple : lancer un petit retrait (10 USDT suffisent), le système enverra un email de confirmation de retrait, vérifiez si votre code apparaît bien tout en haut du corps du message.

Cette fois, nous avons effectué un test de transfert de 5 USDT (on-chain sur BSC, frais de 0,29 USDT), l'email est arrivé en 18 secondes, et la première ligne du corps du message était bien :

BL-LAB-2604

Cher utilisateur, vous avez initié une demande de retrait...

La chaîne s'affiche sur une ligne indépendante, en gras noir, reconnaissable d'un simple coup d'œil. Si le premier email après la configuration n'affiche pas le code, cela signifie que la liaison a échoué — retournez sur la page de configuration pour réactiver.

Vous pouvez aussi déclencher une « notification de connexion depuis un nouvel appareil » : connectez-vous une fois depuis un ordinateur ou un téléphone jamais utilisé, le compte enverra un email de « connexion depuis un nouvel appareil » dont le corps affichera également le code antiphishing. C'est une méthode de test gratuite.

Quels emails contiennent le code antiphishing

Tous les emails de Binance liés au compte contiennent le code antiphishing, notamment :

  • Confirmation de retrait / dépôt reçu
  • Notification de connexion depuis un nouvel appareil
  • Modification des paramètres de sécurité (2FA, mot de passe, liste blanche, API)
  • Litige ou gel de commande C2C
  • Changement de statut KYC
  • Changement de niveau VIP
  • Confirmation de transaction de montant important
  • Dépôt fiat réussi
  • Création, suppression, modification des permissions d'une API Key

Peu d'emails n'affichent pas le code antiphishing :

  • Emails marketing (annonce de nouveaux tokens, notifications d'événements)
  • Réponses de ticket de support (parfois avec, parfois sans, selon le type de ticket)
  • Emails d'abonnement (mises à jour du centre d'apprentissage, rapports de recherche)

Si un email concernant la sécurité du compte ou un mouvement d'actifs n'affiche pas le code antiphishing, il y a 99 % de chances qu'il s'agisse de phishing. L'absence de code dans un email marketing n'est pas anormale, car un email marketing ne vous demande de toute façon jamais d'action sensible.

Identification en conditions réelles : 3 cas d'emails de phishing

Deux semaines après avoir configuré le code, notre email de secours a reçu 3 emails usurpateurs, tous identifiés. Voici un récapitulatif de leurs caractéristiques :

Cas 1 : « Vérification de sécurité urgente »

  • Titre : [URGENT] Binance a détecté une connexion anormale, veuillez réinitialiser votre mot de passe
  • Expéditeur : security@binance-mail.org (un « -mail.org » ajouté)
  • Contenu : demande de cliquer sur un lien pour réinitialiser le mot de passe
  • Code antiphishing : absent
  • Lien : redirige vers b1nance-security.com (1 remplace i)

Cas 2 : « Votre jeton 2FA va bientôt expirer »

  • Titre : Your 2FA Token Will Expire in 24 Hours
  • Expéditeur : no-reply@binance.security-info.com (binance est un sous-domaine, pas le domaine principal)
  • Contenu : demande de relier une nouvelle 2FA
  • Code antiphishing : affiche une chaîne Binance-User (clairement une valeur par défaut du modèle, pas celle que j'ai définie)
  • Lien : redirige vers une adresse IP au lieu d'un nom de domaine

Cas 3 : « Votre carte U a été expédiée »

  • Titre : Votre carte U Binance a été expédiée, veuillez confirmer votre adresse
  • Expéditeur : cards@binance.com (cette adresse n'était curieusement pas falsifiée)
  • Contenu : demande de cliquer sur un lien pour « confirmer l'adresse de livraison »
  • Code antiphishing : absent
  • Lien : redirige vers binance-cards-delivery.io (ce domaine n'existe pas)

Le troisième cas est le plus dangereux : l'expéditeur affiché semblait authentique (probablement un en-tête d'expéditeur falsifié), mais comme le code antiphishing n'apparaissait pas, il a été identifié immédiatement. Sans code antiphishing configuré, cet email aurait très probablement piégé quelqu'un.

Le code antiphishing comparé à d'autres méthodes d'identification

Méthode Difficulté Fiabilité Limite
Vérifier si le code antiphishing s'affiche 1 seconde Très élevée Il faut avoir défini un code au préalable
Vérifier le domaine complet de l'expéditeur 5 secondes Élevée Un domaine très ressemblant est difficile à distinguer à l'œil
Copier-coller le lien dans la barre d'adresse 30 secondes Élevée Facile d'oublier de le faire à chaque fois
Consulter le centre de messages dans l'app 1 minute Très élevée Certains emails ne remontent pas forcément dans le centre de messages
Faire vérifier l'email par le support Plusieurs heures Élevée Trop lent, les emails de phishing ont souvent un compte à rebours de 24 heures

Le code antiphishing offre le meilleur rapport efficacité/effort : une décision en 1 seconde, presque impossible à contourner.

À quelle fréquence changer son code antiphishing

Notre habitude est de le changer tous les 6 mois, pour les raisons suivantes :

  • Le code antiphishing n'est pas une information très sensible, il n'a pas besoin d'être changé fréquemment
  • Mais si un pirate a récupéré une capture d'écran d'un vrai email, il connaît alors votre code — c'est à ce moment-là qu'il faut le changer
  • 6 mois correspond au cycle habituel entre « fuite par ingénierie sociale » et « exploitation par phishing », d'où ce changement préventif

Pour changer de code, la démarche est la même que pour le définir : allez dans [Paramètres] → [Sécurité] → [Code antiphishing] → [Modifier], puis repassez par la 2FA + la vérification email. Une fois le changement effectué, l'ancien code devient immédiatement invalide et le nouveau s'applique dès le prochain email.

Si vous découvrez avoir été ciblé par une tentative de phishing (même sans être tombé dans le piège), il est fortement conseillé de changer immédiatement votre code antiphishing + votre mot de passe de connexion + de vérifier votre liste blanche + de renouveler vos API Key, pour un nettoyage complet.

Questions fréquentes

Q : Le code antiphishing est-il visible par le support client ? R : Non. Les informations client consultées par le support ne comportent pas de champ pour le code antiphishing. Si quelqu'un se fait passer pour le support et vous appelle en disant « veuillez me communiquer votre code antiphishing pour vérification d'identité », c'est une arnaque à 100 % — raccrochez.

Q : Où puis-je voir le code antiphishing actuellement configuré ? R : Dans [Paramètres] → [Sécurité] → [Code antiphishing], vous pouvez le voir, mais partiellement masqué (2 premiers + 2 derniers caractères affichés). Pour voir le code complet, ouvrez n'importe quel email contenant le code antiphishing. Si vous l'avez complètement oublié, cliquez simplement sur [Modifier] pour en redéfinir un.

Q : Les fenêtres pop-up ou notifications push dans l'app contiennent-elles le code antiphishing ? R : Non, les notifications internes à l'app n'en contiennent pas, car elles proviennent de l'app où vous êtes déjà connecté, où le scénario de phishing n'existe théoriquement pas. Le code antiphishing protège principalement le canal externe qu'est l'email.

Q : Les SMS de vérification contiennent-ils le code antiphishing ? R : Non. Les SMS n'envoient qu'un code de vérification numérique, sans la chaîne du code antiphishing. Pour identifier le phishing par SMS (smishing), il faut vérifier le domaine du lien envoyé et ne cliquer sur aucun lien, en n'opérant que manuellement dans l'app.

Q : Si j'utilise un filtre Gmail pour classer les emails Binance dans un libellé, cela affecte-t-il l'affichage du code antiphishing ? R : Non. Le code antiphishing est écrit dans le HTML du corps de l'email ; le filtre ne modifie que l'emplacement du courrier dans la boîte de réception, pas son contenu.

Q : Si les caractères du code antiphishing sont mal affichés à cause d'une petite police sur téléphone, est-ce un bug de Binance ? R : Généralement non, c'est le HTML de l'email qui est redimensionné par votre client de messagerie. Passer en [affichage web bureau] devrait résoudre le problème. Si le code reste invisible même après ce passage, alors il est réellement absent, et l'email doit être traité comme du phishing.

Q : Si un email de phishing intègre par erreur mon vrai code antiphishing (fuité), que faire ? R : Très rare, mais théoriquement possible. Points de vérification : avez-vous récemment utilisé un ancien code ? Après un changement, l'ancien code n'est plus jamais utilisé par Binance dans ses envois, donc un email de phishing qui l'utilise provient probablement d'une « fuite historique ». Changez immédiatement de code, l'ancien deviendra caduc. Vérifiez également Compte Binance piraté, que faire ? Le parcours d'urgence de la découverte au gel.

Q : Peut-on désactiver le code antiphishing en même temps que la 2FA ? R : Oui, mais ce n'est pas recommandé. Le code antiphishing n'affecte pas la connexion ni les opérations, il constitue seulement une aide d'identification ; le désactiver ramène à zéro votre capacité à identifier les emails de phishing. Le coût de configuration est très faible (3 minutes), le désactiver n'en vaut vraiment pas la peine.

Poser une question à l'IA… Ctrl I