Tradez des cryptos facilement et en toute sécurité avec Coinbase, et recevez 15 € en bitcoin dès le 1er trade
Publicité

Ils croyaient parler à Apple : 195 000 $ en cryptos évaporés à Singapour

Une fenêtre surgissante, un appel, et le wallet se vide. La Singapore Police Force a diffusé une alerte publique visant une arnaque qui usurpe l’identité d’Apple pour siphonner des cryptomonnaies. Au moins cinq victimes recensées, plus de 195 000 dollars singapouriens partis en fumée (près de 130 000 euros), et un mode opératoire qui ne réclame aucune prouesse technique : une notification bien placée, une voix rassurante au téléphone, un code à six chiffres arraché au bon moment.

Le communiqué de la police singapourienne cite deux noms de domaine employés par les escrocs, « chat-apple.com » et « case-apple.com », ainsi qu’un indicatif téléphonique récurrent : « +1 », celui de l’Amérique du Nord.

Points clés

  • Au moins cinq victimes à Singapour et plus de 195 000 dollars singapouriens en cryptos dérobés via une usurpation du support Apple
  • Le scénario combine fausse notification de sécurité, appel depuis un indicatif « +1 » et faux sites « chat-apple.com » et « case-apple.com »
  • L’Apple ID compromis donne accès au trousseau iCloud et aux notes, où beaucoup stockent imprudemment leur seed phrase
  • Passkeys, liste blanche d’adresses de retrait et stockage hors ligne des clés coupent la chaîne avant le virement
Avec la fermeture de Binance, vous aimeriez déplacer vos cryptos vers une plateforme MiCa et gagner jusqu'à 10% de cashback ?
<strong>Créez votre compte Bybit et obtenez 60€ en BTC dès vos premiers 100€ d'actifs déposés+ 50€ par ami que vous parrainez</strong>
Créez votre compte Bybit et obtenez 60€ en BTC dès vos premiers 100€ d'actifs déposés+ 50€ par ami que vous parrainez

Une notification, un appel et la mécanique se referme

Tout démarre par une alerte inattendue sur l’appareil Apple de la victime : des tentatives d’accès non autorisées auraient visé son compte, il faut changer le mot de passe de son Apple ID sans tarder. Quelques instants plus tard, le téléphone sonne. Au bout du fil, un prétendu technicien du support Apple confirme la mauvaise nouvelle et prend les commandes de la conversation.

La victime est alors dirigée vers l’un des faux sites d’assistance, où on lui demande ses identifiants Apple, ceux de son compte crypto, puis les fameux OTP (One-Time Passwords, ces codes à usage unique censés valider chaque opération sensible). Avec ce trousseau complet, les escrocs se connectent aux comptes de trading ou aux wallets liés et transfèrent les fonds en quelques minutes. La plupart des victimes n’ont compris ce qui venait de se passer qu’en découvrant l’historique des transactions sortantes.

Le détail de l’indicatif « +1 » n’est pas anodin. À Singapour, tous les appels entrants depuis l’étranger sont signalés par un « + » affiché devant le numéro, une mesure imposée aux opérateurs précisément pour désamorcer ce type d’usurpation. Un garde-fou qui pèse peu quand l’écran vient d’afficher une alerte de sécurité et que l’interlocuteur parle le langage du support technique.

« Apple ne vous demandera jamais de communiquer votre mot de passe Apple ID, vos codes à usage unique ou tout autre identifiant de connexion via des appels téléphoniques non sollicités, des fenêtres surgissantes ou des liens. Ne divulguez jamais ces informations à quiconque. »

Département des affaires publiques, Singapore Police Force – Source

L’Apple ID, ce passe-partout que les escrocs convoitent

Aucune ligne de code de la blockchain n’a été forcée dans cette affaire. Les attaquants visent l’échelon d’avant : le compte utilisateur et son propriétaire. Un Apple ID compromis ouvre l’accès au trousseau iCloud, aux notes synchronisées et à la photothèque. Or c’est exactement là que beaucoup d’investisseurs rangent, par confort, une capture d’écran de leur seed phrase ou une note contenant leurs douze mots. Une fois l’identifiant Apple tombé, le wallet suit sans résistance.

Reste la couche OTP, dernier verrou avant le retrait. Elle ne cède pas à une attaque informatique, mais à une conversation téléphonique bien menée : la victime dicte elle-même le code qui autorise le virement. Et contrairement à une fraude à la carte bancaire, aucune procédure de rétrofacturation ne viendra rattraper l’erreur. Un transfert confirmé on-chain est définitif, ce qui fait de ces comptes une cible autrement plus rentable qu’un compte courant.

Singapour n’en est pas à sa première alerte. La cité-État avait recensé plus de 51 000 cas d’escroquerie sur la seule année 2024, pour environ 1,1 milliard de dollars singapouriens dérobés, un record. Le Parlement y a répondu avec le Protection from Scams Act, qui autorise la police à geler temporairement les opérations bancaires d’une personne jugée sous emprise. Un outil efficace face à un virement bancaire, nettement moins face à un retrait crypto exécuté depuis une plateforme domiciliée à l’autre bout du monde.

ADD, CHECK, TELL : Les recommandations de la police

La police singapourienne décline ses recommandations en trois temps, résumés par l’acronyme ACT :

  • ADD : installer l’application gouvernementale ScamShield pour bloquer les appels frauduleux, activer l’authentification à deux facteurs sur l’Apple ID et sur tous les comptes crypto, plafonner les montants de transaction quand l’option existe.
  • CHECK : vérifier la légitimité de tout appel, fenêtre surgissante ou lien auprès des canaux officiels d’Apple, et contrôler l’activité de son wallet via l’application du prestataire, jamais via un lien reçu.
  • TELL : prévenir son fournisseur de services crypto, ses proches et la police, via la ligne 1800-255-0000 ou le portail iWitness.

Quelques réglages supplémentaires ferment la porte encore plus tôt. Remplacer l’OTP par SMS par une clé d’accès (passkey) ou une clé de sécurité physique retire aux escrocs l’objet même de leur appel, puisqu’il n’y a plus de code à dicter. Activer la liste blanche d’adresses de retrait sur son exchange, avec le délai de carence de 24 à 48 heures appliqué après tout ajout ou toute connexion depuis un nouvel appareil, laisse le temps de réagir. Et une seed phrase n’a rien à faire dans un cloud, une note ou une photo : sa place reste un support hors ligne, idéalement un hardware wallet.

Un point de repère suffit souvent à tout arrêter : l’assistance Apple ne vit que sur apple.com et support.apple.com, et elle n’appelle jamais la première pour réclamer un identifiant. « chat-apple.com » et « case-apple.com » n’ont jamais appartenu à la firme de Cupertino. En cas de doute, la ligne ScamShield 1799 répond 24 heures sur 24, et le portail scamshield.gov.sg recense les variantes en circulation.

Avec la fermeture de Binance, vous aimeriez déplacer vos cryptos vers une plateforme MiCa et gagner jusqu'à 10% de cashback ?
<strong>Créez votre compte Bybit et obtenez 60€ en BTC dès vos premiers 100€ d'actifs déposés+ 50€ par ami que vous parrainez</strong>
Créez votre compte Bybit et obtenez 60€ en BTC dès vos premiers 100€ d'actifs déposés+ 50€ par ami que vous parrainez

Le Journal Du Coin

Un article de la rédaction. Le Journal du Coin, premier média d’actualités francophone sur la cryptomonnaie, Bitcoin, et les protocoles blockchain.

Journal du Coin
Résumé de la politique de confidentialité

Ce site utilise des cookies afin que nous puissions vous fournir la meilleure expérience utilisateur possible. Les informations sur les cookies sont stockées dans votre navigateur et remplissent des fonctions telles que vous reconnaître lorsque vous revenez sur notre site Web et aider notre équipe à comprendre les sections du site que vous trouvez les plus intéressantes et utiles.