Introduction
Marc a fait tout comme il faut. Il a acheté un cold wallet, une vraie marque, pour se protéger. Un an plus tard, son portefeuille s’est vidé tout seul. Et le pire, c’est que le voleur avait la clé depuis le premier jour.
L’histoire
Faut que je te ramène à la fin 2022. On était une petite gang sur un serveur Discord, à jaser de crypto entre nous. Rien de sérieux, juste du monde passionné qui échange. Un jour, un gars embarque dans le groupe. On va l’appeler Marc.
On a jasé ensemble pendant des mois. Marc, lui, c’était un débutant, mais un vrai motivé. À un moment donné, avec toutes les plateformes de crypto qui fermaient à l’époque, il nous pose LA question :
« Avec tout ce qui se passe, les plateformes qui ferment, ça serait quoi la meilleure façon de détenir ma crypto pour vrai? »
On lui répond tous la même affaire. La meilleure manière de posséder ta crypto, c’est de posséder tes propres clés. Un cold wallet. Ledger, Trezor, une marque connue. Tu sors ça des plateformes, tu le mets sur un appareil physique, et personne peut y toucher.
C’était le bon conseil. Le vrai bon conseil. Et c’est ça qui me reste en travers de la gorge encore aujourd’hui.
Quelques mois plus tard, Marc revient sur le groupe, tout content : « J’ai acheté 2 Ledger! »
Je me souviens de cette journée-là parce que je lui ai dit : « Voyons, pourquoi tu nous l’as pas dit? On est partenaires avec eux, tu aurais eu un rabais. » Il me répond : « Bah, j’ai vraiment pas payé cher de toute façon, pas de trouble. »
Sur le coup, j’ai pas relevé. Aujourd’hui, cette phrase-là — « j’ai pas payé cher » — c’est le premier drapeau rouge que je vois. Mais on y reviendra.
Comme il était débutant, Marc m’écrit en privé : « Éric, peux-tu m’aider à configurer ma clé Ledger? J’suis un tuto pis ça marche pas. »
Je lui donne mon numéro, il m’appelle. Je commence par lui demander où il est rendu.
Il me dit qu’il a branché sa Ledger, suivi les instructions, pis qu’il s’est connecté à un site pour « synchroniser ». Il me dit qu’à un moment il était sceptique par rapport au site, mais que ça avait continué pareil. Pis là, dans ma tête à moi, je comprends qu’il parle d’une histoire de mise à jour du firmware. C’est normal, ça, une Ledger neuve : faut mettre à jour avant de commencer.
Fait que je me suis dit : bon, c’est juste une mise à jour. On continue.
Je lui montre comment ajouter un compte Bitcoin, un compte Ethereum, pis comment transférer sa crypto de sa plateforme vers sa Ledger. Tout avait l’air beau. Tout était normal.
Je le savais pas encore, mais le mal était déjà fait avant même que je décroche le téléphone.
Là, il se passe un an. Un an complet.
Marc, discipliné comme pas un, mettait 100 $ par semaine en Bitcoin pis 50 $ par semaine en Ethereum. Semaine après semaine. Il allait sur Coinbase, il achetait, il transférait sur sa Ledger. Toujours la même routine. Il touchait presque jamais à l’appareil lui-même.
Au bout d’un an, il était rendu à peu près à 30 000 $. De l’argent gagné dur, un 150 $ à la fois.
Pis un jour, il revient sur le groupe, en beau maudit : « Ledger, ça vaut pas d’la marde… »
On lui demande comment ça. Il nous dit que ça affiche plus ses soldes, que ça fait plus rien.
Je lui réponds : « Tu fais-tu tes mises à jour, toi, ou pas? » Il me dit non, qu’il va vérifier ça pis me revenir.
Deux jours plus tard, il revient. Pis là, la phrase qui fait mal :
« Un ami vient de me dire que Ledger s’est fait hacker, pis que j’ai perdu mes cryptos. »
Je réponds : « Non. Impossible. J’te crois pas. » Pis j’ajoute : « Appelle-moi. »
Il m’appelle. Pis là, je suis devenu tout rouge.
Avec ce qu’il me décrit, je comprends qu’il s’est fait vider. Mais je comprends pas comment. Je lui demande de me montrer son écran, ce qu’il voit VRAIMENT. Pis c’est là que je le vois : ses cryptos sont plus là. Pu une cenne.
Je vais direct voir sur la blockchain — parce que ça, ça ment pas. Pis oui. Tout avait été transféré vers une autre adresse. Tout.
« Tu t’es fait hacker, mon vieux. »
Il me répond : « Comment j’aurais pu me faire hacker? »
Je lui demande comment il fait pour swapper ses cryptos. Il me dit : « Je… swap?? » Pis il enchaîne : « Moi je transfère mes achats de Coinbase à Ledger depuis des semaines, pis ça va très bien. »
Là, même moi qui connais le fonctionnement, je sais déjà. Y’a jamais signé de mauvais contrat. Y’a jamais approuvé de transaction louche. Il faisait juste acheter pis transférer. Pis je suis devenu ben, ben mal à l’aise. Parce que si c’est pas ça, c’est juste une affaire.
J’ai passé deux heures à checker son ordinateur. Deux heures. Je cherchais une mauvaise signature, un contrat malveillant, un truc. Rien. Absolument rien qui pouvait expliquer le vol de ce bord-là.
Fait que je me dis : on va tester une affaire. On va voir si c’est pas juste le logiciel de Ledger qui capote.
Je lui fais installer MetaMask sur son navigateur. Je lui dis : « Ta seed phrase, les 24 mots que t’as écrits au début, tu les as-tu encore? » Il me répond : « Ben oui, c’est dans le coffre-fort. »
Je configure MetaMask pour lui, je l’amène pile à l’endroit où il faut entrer les mots. Pis je lui dis quelque chose d’important : « Là, je quitte ton écran. Toi, tu rentres tes mots dans la boîte, tu cliques OK. Faut PAS que je voie tes mots. Jamais. »
Il me rappelle cinq minutes plus tard : « C’est fait. »
Je regarde le solde. Perdu. Il restait 18 $ en Ethereum. C’est tout. La bonne clé publique s’affichait, donc c’était bien son portefeuille. Je re-regarde la blockchain pour le Bitcoin : vidé, en un rien de temps.
C’était pas un bug. C’était son argent, parti pour de vrai.
Je décide d’appeler Ledger direct, pour savoir s’il y a quelque chose à faire.
Ils me rappellent au téléphone. J’explique l’histoire. Eux autres, leur premier réflexe : « Ben voyons, il te ment, il a juste fait une mauvaise transaction. On peut pas faire grand-chose rendu là. »
Mais le gars reste en ligne avec moi. Il me déroule toutes les raisons pour lesquelles ça a pu arriver. Pis à un moment, il me lance la question qui change tout :
« Est-ce qu’il a acheté directement sur ledger.com? »
Je réponds : « Sûrement… mais je vais vérifier. »
J’appelle Marc. « Non, j’ai acheté sur Amazon. C’était 40 $ moins cher, pis ça prenait une semaine au lieu de 3 à 5 semaines chez Ledger. »
Je lui demande : « Quand tu l’as reçu, t’as bien checké que c’était neuf? » Il me dit : « Ben oui. Tout était emballé. Scellé. »
Fallait que je voie cette boîte-là de mes yeux.
Environ deux semaines plus tard, je passais dans son coin. Je lui demande si je peux passer. Il dit oui.
« Montre-moi ce que t’as acheté. »
Il me sort une boîte Ledger. Ben ordinaire. Vraiment rien de suspect à première vue. Mais quand je l’ouvre… il y a un papier à l’intérieur. Marqué « Ledger ». Avec des instructions sur un site web.
Je vais voir le lien. Ça tombe sur une page super simple. Marqué : « Pour les instructions vidéo, cliquez ici. » Le lien envoyait direct sur YouTube. Sauf que la vidéo… elle existait plus. Supprimée.
Pis là, dans le fond, j’ai tout compris.
Comme j’ai jamais vu la vidéo moi-même, Marc me l’a expliquée du mieux qu’il s’en souvenait. Il me dit :
« La vidéo me disait d’installer Ledger, de créer mes 24 mots, pis de bien les ranger pas loin parce qu’ils allaient me les redemander plus tard. Pis après, ils m’ont fait cliquer sur un lien qui m’envoyait sur un site web de Ledger, qui me disait d’entrer mes mots pour la synchronisation. »
Pouf. C’est ça, l’arnaque.
Le « site de synchronisation » dont il m’avait parlé au tout début, un an plus tôt? C’était le piège. Marc avait tapé ses 24 mots sur un faux site. Il avait donné la clé de son coffre-fort à un parfait inconnu, sans jamais le savoir.
Ce que j’ai trouvé en analysant la situation
Il y a un détail qui me hante encore. Le vol a eu lieu un an après.
La clé est arrivée en mars 2023. Le compte a été vidé en avril 2024. L’arnaqueur avait les 24 mots depuis le tout début — il aurait pu tout prendre le premier jour. Il restait 0 $ dans le portefeuille à ce moment-là, faut croire. Fait qu’il a attendu.
Pourquoi un an? Honnêtement, je le sais pas à 100 %. Peut-être qu’il surveillait le solde. Peut-être qu’il attendait un montant qui valait la peine. Peut-être qu’il gérait des centaines de portefeuilles piégés en même temps pis que le tour de Marc est juste arrivé. Aucune idée.
Mais ça, c’est le côté vicieux de cette arnaque-là : le voleur est patient. Pendant un an, Marc dépose son argent tranquille, semaine après semaine, dans un portefeuille qui appartenait déjà à quelqu’un d’autre. Il engraissait la bête sans le savoir.
Pis l’autre affaire, la boîte était « scellée » et « neuve ». Marc a vérifié. Sauf que le sceau, ça se refait. Le vrai piège était pas dans l’électronique — il était dans le petit papier d’instructions. Un bout de papier de rien du tout.
Le moment où ça a dérapé
Décortiquons la mécanique, étape par étape. C’est important de comprendre, parce que cette arnaque-là est en train de se répandre.
Étape 1 — L’achat au mauvais endroit. Marc achète sa Ledger sur Amazon, chez un vendeur tiers, pour économiser 40 $ pis gagner deux semaines. L’appareil part pas de Ledger. Il part d’un arnaqueur qui a préparé la boîte.
Étape 2 — La boîte piégée. L’appareil est peut-être vrai, peut-être scellé pour vrai. Mais dans la boîte, l’arnaqueur a glissé son propre papier d’instructions, avec un lien vers son site à lui.
Étape 3 — Le faux tutoriel. Marc suit la vidéo. On lui fait générer ses vrais 24 mots sur l’appareil (ça, c’est légitime). On lui dit de bien les garder « parce qu’on va les redemander ». Ça, c’est le mensonge.
Étape 4 — Le faux site de « synchronisation ». On envoie Marc sur un site qui imite Ledger, qui lui demande d’entrer ses 24 mots « pour synchroniser avec la blockchain ». Marc les tape. L’arnaqueur les reçoit en direct.
Étape 5 — L’attente. L’arnaqueur a maintenant une copie parfaite du portefeuille. Il attend. Pendant un an, il regarde le solde monter.
Étape 6 — Le vidage. Quand le montant en vaut la peine, il vide tout, d’un coup, vers ses adresses. Game over. Rien à faire, c’est irréversible.
🚩 Les drapeaux rouges qu’il aurait fallu voir
- « J’ai pas payé cher. » Une Ledger vendue nettement en dessous du prix officiel, c’est louche. Le rabais, c’est l’appât.
- Acheté ailleurs que sur ledger.com. Amazon vendeur tiers, Marketplace, Kijiji, eBay : tu sais pas qui a touché à la boîte avant toi.
- Un papier d’instructions avec un lien. Une vraie Ledger t’envoie sur ledger.com/start, pis c’est tout. Un bout de papier avec un site inconnu, c’est un piège.
- On te demande d’entrer tes 24 mots sur un site web. ÇA, c’est le drapeau rouge ultime. Jamais, au grand jamais, une vraie Ledger te demande de taper ta seed phrase sur un ordinateur ou un site.
- Le mot « synchroniser ». Une Ledger se « synchronise » pas en tapant ta phrase quelque part. Ça se fait tout seul via l’appli Ledger Live. Si un site te parle de « synchronisation » avec tes mots, sacre ton camp.
- La vidéo qui disparaît. Un lien qui mène à une vidéo supprimée, c’est le signe d’une arnaque qui essaie d’effacer ses traces.
✅ Ce qu’il fallait faire à la place
- Acheter uniquement sur ledger.com. Ou chez un revendeur officiel listé sur leur site. Jamais un vendeur tiers, jamais du seconde main. C’est plate, c’est plus cher, mais c’est non négociable.
- Ne JAMAIS taper ses 24 mots sur un écran. Ni site web, ni application, ni téléphone, ni courriel. Les 24 mots restent sur papier, dans un tiroir, point final. Personne les redemande. Jamais.
- Ignorer tout papier d’instructions dans la boîte. Va sur ledger.com/start toi-même, tape l’adresse à la main. Suis LEUR tutoriel officiel, pas celui d’un papier.
- Comprendre que « synchroniser » avec une phrase, ça existe pas. Ledger Live voit ton solde tout seul avec ta clé publique. Ta clé privée (les 24 mots) sort jamais de l’appareil.
- Vérifier son solde direct sur la blockchain. Un explorateur comme etherscan.io ou tronscan.org te dit la vérité, sans passer par aucun logiciel.
- Faire ses mises à jour via Ledger Live seulement. Pas via un site externe qui « pousse » une mise à jour.
🆘 Si ça t’arrive : les 30 prochaines minutes
Si tu penses avoir tapé ta seed phrase sur un site, ou que ton portefeuille se vide, agis vite. Même si souvent c’est déjà trop tard, chaque minute compte.
- Considère la seed phrase comme brûlée. Si tu l’as entrée quelque part, elle est compromise. Point.
- Transfère ce qui reste IMMÉDIATEMENT. Crée un NOUVEAU portefeuille sur un appareil sain, avec une NOUVELLE phrase, pis envoie tout ce qui reste dessus. Vite.
- N’envoie plus jamais rien sur l’ancienne adresse. Elle appartient à l’arnaqueur, même si elle « a l’air » à toi.
- Note l’adresse du voleur. Sur la blockchain, tu peux voir vers quelle adresse tes fonds sont partis. Garde-la, ça peut servir aux enquêteurs.
- Signale au Centre antifraude du Canada : 1-888-495-8501. Même si la crypto est dure à récupérer, ton signalement aide à tracer les réseaux.
- Signale le vendeur sur Amazon (ou la plateforme d’achat) et à Ledger directement. Ça peut faire fermer la boutique piégée avant la prochaine victime.
- Change tes mots de passe de Coinbase et de toute plateforme reliée, par précaution.
- Garde tout. Boîte, papier, captures d’écran, historique. C’est ta preuve.
💬 Le mot de la fin
Cette histoire-là me reste accrochée pour une raison précise. Marc a pas été niaiseux. Il a fait ce qu’il fallait. Il a voulu SE PROTÉGER. Il a acheté un cold wallet, une bonne marque, exactement comme on lui avait conseillé. Il a été discipliné pendant un an.
Pis c’est justement ça qui l’a coulé. Il a fait confiance à un papier dans une boîte.
La vraie leçon, c’est que ta sécurité crypto se joue pas sur l’appareil. Elle se joue sur où tu l’achètes, pis sur une seule règle : tes 24 mots sortent jamais de ta tête pis de ton papier.
Aujourd’hui, Marc essaie de se relever. C’était de l’argent gagné dur. Il a quitté le groupe Discord, pis il me parle plus depuis ce temps-là. Je sais pas si c’est l’orgueil, ou s]il pense que c’est notre faute de lui avoir suggéré une Ledger. Ça me fait de la peine, cette affaire-là. Parce que le conseil était bon. C’est le vendeur qui était pourri.
Une Ledger, c’est un coffre-fort. Mais un coffre-fort acheté chez un inconnu, c’est juste une boîte avec sa serrure déjà copiée.
📚 Ressources utiles
- Centre antifraude du Canada : 1-888-495-8501
- Signalement en ligne (Canada) : antifraudcentre-centreantifraude.ca
- Autorité des marchés financiers (Québec) : lautorite.qc.ca — pour signaler les fausses offres d’investissement
- Acheter une vraie Ledger : uniquement sur ledger.com ou un revendeur officiel listé sur leur site
- Vérifier une transaction crypto (BTC, ETH, USDC, USDT, TRON) : etherscan.io ou tronscan.org
- En France : service-public.fr/particuliers/vosdroits/F33525
Les histoires partagées dans cette série sont inspirées de cas réels que j’ai rencontrés durant mes 27 ans dans le domaine de l’informatique. Les noms et certains détails ont été modifiés pour protéger l’identité des personnes concernées.
Écrit par Éric, technicien informatique depuis 27 ans, fondateur de Bcisolutions et créateur de protecteurnumerique.com.

