WATS Wallet logoWATS Wallet
Guide8 min de lecture

Fausses applications et extensions de wallet : comment vérifier un téléchargement authentique

Vérifiez un téléchargement de wallet en partant du domaine officiel, en contrôlant le nom de l'éditeur et en refusant toute demande de votre seed phrase. Pour WATS, la seule source authentique est la page de téléchargement WATS, et comme WATS est entièrement non-custodial, il ne demande jamais votre phrase de récupération pour « valider » quoi que ce soit.

Pour vérifier qu'un téléchargement de wallet est authentique, ne partez jamais d'un résultat de recherche, d'une publicité ou d'un lien qu'on vous a envoyé : tapez vous-même le domaine officiel du wallet, suivez depuis cette page les liens vers les stores, et vérifiez que le nom de l'éditeur et l'historique de la fiche correspondent avant d'installer. Pour WATS, la seule source authentique est la page de téléchargement officielle de WATS, qui renvoie vers une seule fiche par store pour l'extension Chrome et pour l'application mobile. Le signal qui démasque presque toutes les contrefaçons est partout le même : un wallet légitime ne demande une phrase de récupération existante que lorsque vous choisissez délibérément d'en restaurer une, jamais pour « valider », « synchroniser » ou « déverrouiller » quoi que ce soit. WATS est entièrement non-custodial : vous détenez les clés et WATS ne détient jamais de clé, si bien qu'aucun écran WATS n'a besoin de votre seed phrase pour vous vérifier. Si une application, une fenêtre pop-up ou une page de « mise à jour » réclame ces mots, ce n'est pas le wallet qu'elle prétend être.

La seule règle qui déjoue presque toutes les contrefaçons

Une fausse application de wallet n'est pas un malware sophistiqué. C'est une copie du nom, de l'icône et des captures d'écran d'un vrai wallet, enveloppée autour d'un unique objectif : vous faire saisir votre phrase de récupération dans un écran contrôlé par l'attaquant. C'est cette simplicité qui explique que les contrefaçons continuent de fonctionner, et que la défense tienne en une poignée d'habitudes plutôt qu'en un diplôme de sécurité. Choisissez votre point de départ (le domaine officiel), vérifiez qui a publié la fiche, et refusez toute demande de votre seed phrase que vous n'avez pas initiée vous-même.

Comment les fausses applications de wallet volent-elles réellement vos cryptos ?

Elles demandent. Quelque part dans le parcours — une étape « importer un wallet », un écran « validez votre wallet », une invite « synchronisez votre compte » — l'application affiche la grille de saisie familière de 12 ou 24 mots. À l'instant où vous la remplissez, les mots partent chez l'opérateur, et quiconque détient une phrase de récupération contrôle tous les comptes qui en dérivent. Le vidage est généralement automatisé et prend des minutes, pas des jours.

Certaines contrefaçons sont même patientes. Comme les soldes sont des données publiques de la blockchain, un clone peut se comporter comme un wallet parfaitement fonctionnel — en affichant vos avoirs réels — pendant que l'opérateur attend que le solde grossisse avant de le rafler. Fonctionner normalement ne prouve pas qu'une application est authentique.

De fausses applications peuvent-elles vraiment entrer dans les stores officiels ?

Oui, et cela s'est produit à de nombreuses reprises. La revue des stores est conçue pour détecter des comportements de code malveillant, or une fausse wallet n'en contient souvent aucun : techniquement, ce n'est qu'une application dotée d'un formulaire de texte. Usurper une marque précise est une infraction aux règles qui n'est le plus souvent repérée qu'après signalement des utilisateurs, d'où le cycle que suivent les clones : apparaître, moissonner, se faire retirer, réapparaître sous un nouveau compte développeur. Il en résulte un jeu du chat et de la souris qui se répète dans les deux grands stores mobiles.

Les publicités de recherche constituent le deuxième front. Les emplacements payants situés au-dessus des résultats naturels ont été achetés à plusieurs reprises par des sites de phishing déguisés en pages de téléchargement de wallets : même logo, domaine sosie, boutons fonctionnels. La position d'une publicité se loue, elle ne se mérite pas ; considérez-la comme non fiable par défaut.

Qu'en est-il des extensions de navigateur et des fausses « mises à jour » ?

Les stores d'extensions connaissent le même problème de clones, avec une variante supplémentaire : des pop-ups et des sites affirmant que votre extension de wallet « a besoin d'une mise à jour », que votre « session a expiré » ou que votre wallet doit être « revalidé ». Toutes ces routes mènent au même endroit : une page qui réclame votre seed phrase. Les vraies extensions se mettent à jour silencieusement via le navigateur ; aucune mise à jour légitime n'exige jamais de ressaisir une phrase de récupération.

Il existe aussi un risque plus discret : les extensions changent de mains. Un outil légitime peut être vendu, ou le compte de son développeur compromis, et une mise à jour ultérieure devient hostile. Limiter le nombre de vos extensions et garder des habitudes strictes — un sujet traité dans les bonnes pratiques de sécurité d'un wallet crypto — réduit l'ampleur des dégâts.

Comment vérifier qu'un téléchargement de wallet est authentique ?

  1. Partez du domaine officiel. Tapez-le vous-même ou utilisez un favori que vous avez créé plus tôt ; pas une publicité de recherche, pas un message privé, pas un QR code dans une réponse. Pour WATS, c'est la page de téléchargement officielle.
  2. Suivez depuis cette page les liens vers les stores. Le site officiel renvoie vers exactement une fiche par store ; ce lien est votre source de vérité.
  3. Vérifiez le nom du développeur. L'éditeur affiché sur la fiche doit correspondre exactement à celui de l'entreprise : les clones utilisent des sosies, des fautes d'orthographe ou des noms de studio génériques.
  4. Lisez l'historique de la fiche. Un wallet établi affiche des années d'avis et, sur Google Play, un grand nombre d'installations ; un « wallet populaire » dont la fiche est apparue le mois dernier avec une poignée d'avis est un signal d'alarme, quelle que soit sa note.
  5. Pour les extensions, vérifiez la fiche exacte. N'installez que via le lien du site officiel, et contrôlez à nouveau le champ développeur après l'installation.

Ce réflexe d'exiger des preuves vaut aussi pour les promesses produit, pas seulement pour les téléchargements : les questions posées dans comment juger si un wallet donné est sûr méritent d'être posées à propos de n'importe quel wallet, y compris celui que vous utilisez déjà.

Fiche authentique ou clone : les indices

IndiceWallet authentiqueFaux wallet
Comment vous l'avez trouvéDomaine officiel, puis son lien vers le storePublicité, message privé, résultat de recherche, réponse sur les réseaux
Nom du développeurCorrespond exactement à l'entrepriseSosie, faute d'orthographe ou studio générique
Historique de la ficheDes années d'avis, des mises à jour régulières (sur Android, un grand nombre d'installations)Fiche récente, peu d'avis, captures d'écran clonées
Seed phraseDemandée uniquement quand vous choisissez de restaurerExigée pour « valider », « synchroniser » ou « mettre à jour »
Mises à jourSilencieuses, via le store ou le navigateurPop-ups et pages de « mise à jour » externes

Et si vous avez saisi votre seed phrase dans une fausse application ?

Considérez la phrase comme compromise dès l'instant où elle a quitté votre clavier : il n'y a pas de retour en arrière, et les scripts de drainage agissent vite. La rapidité compte désormais plus que la certitude.

  • Créez un nouveau wallet avec une phrase de récupération entièrement neuve depuis un téléchargement vérifié : la procédure décrite dans comment configurer un wallet crypto prend quelques minutes.
  • Déplacez les fonds immédiatement, en commençant par les plus précieux : les coins natifs, puis les principaux tokens, puis le reste. Attendez-vous à courir contre un script automatisé, pas contre une personne.
  • Ne réutilisez jamais la phrase exposée. Chaque adresse qu'elle peut dériver est définitivement grillée, même celles qui sont vides : tout ce qui y sera envoyé plus tard sera exposé aussi.
  • Signalez la contrefaçon au store et à l'équipe du wallet qu'elle usurpe : les retraits protègent la personne suivante.

La place de WATS

WATS est entièrement non-custodial sur ses quatre produits : l'extension Chrome, l'application mobile, le Hot Wallet et la NFC Metal Card. Vous détenez les clés et WATS ne détient jamais de clé, si bien qu'aucune version authentique de WATS n'a la moindre raison de réclamer une phrase de récupération existante pour « valider », « synchroniser » ou « déverrouiller » un compte. Il existe exactement un moment où une application WATS demande une phrase : lorsque vous choisissez délibérément de restaurer un wallet que vous possédez déjà. Tout le reste portant le nom WATS est une contrefaçon, aussi convaincante que soit l'icône.

Un point propre à WATS mérite d'être énoncé clairement, car le matériel contrefait joue précisément sur cette confusion : la WATS NFC Metal Card ne stocke ni clés privées ni seed phrase. Elle authentifie par tap des clés qui restent à l'intérieur des applications WATS, à l'aide d'un identifiant de carte unique appairé à exactement un appareil. Une carte WATS authentique n'arrive donc jamais avec une phrase de récupération déjà à l'intérieur : considérez comme compromise toute « carte wallet » livrée préchargée de mots, quelle que soit la marque gravée dessus.

L'étape pratique est modeste et ne se fait qu'une seule fois. Installez WATS depuis la page de téléchargement officielle — jamais depuis une publicité, un résultat de recherche, un message privé ou un QR code dans une réponse —, vérifiez le nom de l'éditeur sur la fiche du store avant d'installer, et mettez cette page en favori pour que chaque installation et chaque mise à jour futures partent d'un lien auquel vous faisiez déjà confiance. Notez ensuite la phrase de récupération générée par WATS, gardez-la hors ligne, et traitez comme une attaque tout écran qui vous la redemanderait plus tard.

Foire aux questions

Comment savoir si une application de wallet est fausse ?

Vérifiez trois choses avant d'installer : où vous l'avez trouvée, qui l'a publiée et ce qu'elle demande. On accède à un vrai wallet depuis son domaine officiel, sa fiche de store affiche le nom de développeur exact de l'entreprise avec un long historique d'avis et d'installations, et il ne demande une phrase de récupération que lorsque vous choisissez délibérément d'en restaurer une. Une application qui exige votre seed phrase pour « valider », « synchroniser » ou « mettre à jour » est fausse : fermez-la.

Comment être sûr de télécharger le vrai wallet WATS ?

N'installez WATS que depuis la page de téléchargement officielle de WATS, qui renvoie vers l'unique fiche de store authentique pour l'extension Chrome et pour l'application mobile, et vérifiez que le nom de l'éditeur affiché sur cette fiche correspond avant d'installer. WATS est entièrement non-custodial — vous détenez les clés et WATS ne détient jamais de clé — si bien qu'aucune version authentique de WATS ne demande une phrase de récupération existante pour « valider », « synchroniser » ou « déverrouiller » quoi que ce soit ; elle ne la demande que lorsque vous choisissez délibérément de restaurer un wallet. Si vous êtes arrivé sur un téléchargement « WATS » via une publicité, un message privé ou un résultat de recherche, fermez-le et repartez du site officiel.

De fausses applications de wallet peuvent-elles entrer dans l'App Store ou sur Google Play ?

Oui : des clones de wallets populaires sont apparus à plusieurs reprises dans les deux grands stores, et de nouveaux continuent de surgir. La revue des stores est conçue pour détecter du code malveillant, mais une fausse wallet n'est souvent qu'un formulaire qui collecte des seed phrases : l'usurpation n'est donc généralement retirée qu'après signalement des utilisateurs. Le cycle recommence sous de nouveaux comptes développeur, et c'est pourquoi votre point de départ doit être le site officiel, pas la recherche dans le store.

La WATS NFC Metal Card me protège-t-elle des fausses applications de wallet ?

Pas à elle seule, et il vaut la peine de comprendre pourquoi. La WATS NFC Metal Card ne stocke ni clés privées ni seed phrase : elle authentifie par tap des clés qui vivent à l'intérieur des applications WATS, à l'aide d'un identifiant de carte unique appairé à exactement un appareil. Cela signifie qu'une carte WATS authentique n'est jamais livrée avec une phrase de récupération déjà à l'intérieur, et donc que toute « carte wallet » qui arrive préchargée de mots doit être considérée comme compromise. Cela signifie aussi qu'une seed phrase exposée vide un wallet, qu'une carte existe ou non : refuser toute demande non sollicitée de ces mots reste la véritable défense.

Que faire si j'ai saisi ma seed phrase dans une fausse application ?

Considérez la phrase comme volée immédiatement : le vidage est généralement automatisé et rapide. Créez un nouveau wallet avec une phrase de récupération fraîchement générée depuis un téléchargement vérifié, puis transférez-y tout, en commençant par les actifs de plus grande valeur. Ne réutilisez jamais la phrase exposée et n'envoyez pas de fonds vers une adresse qu'elle dérive ; ces comptes sont définitivement compromis, même s'ils paraissent intacts. Enfin, signalez la fausse application au store pour aider les autres.