Les dons en crypto sont irréversibles. C'est un atout quand vous voulez une trace permanente et publique de la destination de votre argent — et un risque quand quelqu'un vous a piégé pour que vous envoyiez au mauvais endroit. Pas de rétrofacturation, pas de service antifraude, pas d'annulation.
La bonne nouvelle, c'est que les arnaques aux dons en crypto ne sont pas malignes. Elles recyclent toujours la même poignée de ficelles, et chacune d'elles se déjoue par des vérifications qui prennent environ deux minutes. Cet article décrit à quoi ressemblent ces ficelles et exactement quoi faire face à elles.
Les arnaques que vous rencontrerez vraiment
Les noms de domaine sosies
L'attaque la plus courante est aussi la plus banale : enregistrer un domaine à un caractère près de celui d'une vraie organisation, cloner le site, remplacer l'adresse du portefeuille. tracegoods.org, trace-good.org, tracegood.co, tracegood.org.donate-now.net — tous s'enregistrent sans difficulté et, d'un coup d'œil dans un onglet de navigateur, se lisent exactement comme l'original.
Ces domaines sont généralement diffusés par des annonces publicitaires, des réponses en commentaire, des QR codes sur des supports imprimés, ou un lien dans un message qui arrive précisément au moment où vous pensiez déjà à faire un don.
« Envoyez 1 ETH, recevez-en 2 » et les arnaques aux dons doublés
Si une publication promet qu'un don sera doublé, abondé par une baleine anonyme ou renvoyé multiplié, c'est une arnaque, sans exception. Il n'existe aucune version authentique de cette promesse. Le procédé perdure parce qu'il joue sur l'urgence et la cupidité en même temps, et parce que les escrocs y ajoutent de faux commentaires du type « ça a marché, merci ! ».
Une variante proche vise la générosité plutôt que la cupidité : « un donateur anonyme doublera chaque don dans l'heure qui vient ». Les vraies campagnes de dons abondés existent, mais elles sont menées par l'organisation sur son propre site, annoncées à l'avance, et ne vous demandent jamais d'envoyer des fonds à l'adresse d'un tiers.
Les logiciels malveillants qui remplacent l'adresse et le détournement du presse-papiers
Celle-ci est plus discrète et bien plus vicieuse. Un logiciel malveillant installé sur votre machine guette la copie de tout ce qui ressemble à une adresse crypto et la remplace silencieusement par celle de l'attaquant au moment où vous la collez. Vous copiez la bonne adresse. Vous en collez une autre. Tout paraît normal à l'écran.
Certaines variantes opèrent au niveau du réseau plutôt que de l'appareil, en modifiant une adresse affichée sur une page que vous consultez. Dans les deux cas, la parade est la même et elle figure plus bas.
Les appels aux dons qui exploitent les catastrophes
Quelques heures après un séisme, une inondation ou l'escalade d'un conflit, de faux appels aux dons apparaissent. Ils utilisent de vraies photographies, de vrais noms de lieux et une urgence bien réelle. Ils fonctionnent parce que la pression émotionnelle est authentique, même quand l'organisation ne l'est pas.
Une véritable réponse d'urgence en crypto existe bel et bien — un règlement en quelques minutes compte réellement quand l'aide ne peut pas attendre — mais c'est une raison de donner avec soin à une organisation que vous connaissez, pas de faire confiance à une adresse apparue hier.
Les messages non sollicités
Aucune organisation caritative sérieuse ne vous enverra de message privé sur Telegram, Discord, X ou WhatsApp avec une adresse de portefeuille. Aucune. Si quelqu'un vous contacte spontanément avec une adresse, l'échange est frauduleux, quel que soit son air professionnel et quel que soit le logo affiché sur la photo de profil.
Méfiez-vous particulièrement des réponses à vos propres publications sur un don : annoncer que vous êtes sur le point de donner des cryptos fait de vous une cible.
Les faux QR codes
Un QR code est illisible pour un humain, ce qui en fait l'endroit idéal pour dissimuler un changement d'adresse. Autocollants apposés sur des codes imprimés légitimes, images modifiées dans des tracts transférés, codes publiés sur les réseaux sociaux : tout cela est courant. Scanner un code doit toujours mener à une page dont vous pouvez ensuite vérifier l'URL — si le scan ouvre immédiatement votre portefeuille avec une adresse pré-remplie, sans page vérifiable entre les deux, arrêtez-vous.
L'hameçonnage « vérifiez votre portefeuille »
Un message ou une page vous demande de connecter votre portefeuille, de signer une transaction ou de saisir votre phrase de récupération pour « vérifier votre éligibilité », « confirmer votre don » ou « obtenir un reçu ».
Aucun don ne nécessite jamais votre phrase de récupération, votre clé privée ou la signature d'une transaction. Un don est un simple transfert sortant, rien de plus. Quiconque vous demande de signer ou de vérifier quelque chose cherche à vider votre portefeuille, pas à accepter votre don.
Six vérifications qui déjouent tout cela
Elles sont classées, grossièrement, selon la protection qu'elles apportent par seconde investie.
- Saisissez le nom de domaine vous-même. Ne cliquez pas sur les liens reçus par message, publicité, commentaire ou e-mail. Tapez l'adresse de l'organisation dans la barre d'adresse, ou utilisez un favori créé lors d'une session de confiance. Cette seule habitude neutralise les domaines sosies, la plupart des attaques par QR code et la quasi-totalité de l'hameçonnage.
- Vérifiez que la page de paiement correspond bien à la vraie page de paiement de l'organisation. Regardez qui traite le paiement et si cela correspond à ce que l'organisation publie à son sujet. Nos dons passent par une page de paiement hébergée par NOWPayments — si vous arrivez un jour sur un parcours de don TraceGood qui ne passe pas la main à NOWPayments, fermez l'onglet.
- Vérifiez les premiers et les derniers caractères de l'adresse. Après l'avoir collée, comparez les quatre premiers et les quatre derniers caractères avec ce qui est affiché à l'écran, dans le portefeuille, avant de confirmer. C'est la parade précise contre le détournement du presse-papiers, et cela prend trois secondes.
- Envoyez un petit montant de test. Sur un réseau à faibles frais, cela coûte quelques centimes. Envoyez-le, vérifiez qu'il arrive et apparaît là où il doit, puis envoyez le reste. Pour tout don dont la perte serait douloureuse, cela vaut tout simplement la peine.
- Cherchez un registre public. Une organisation qui publie on-chain les dons qu'elle reçoit vous a remis un outil de vérification qu'elle ne peut pas désactiver. Vous pouvez contrôler les transactions vous-même au lieu de croire qui que ce soit sur parole — voici comment vérifier un don sur la blockchain, et notre propre registre se trouve sur /fr/transparency.
- Vérifiez qu'il existe une véritable entité juridique. Le site doit mentionner quelque part une dénomination légale, un statut d'enregistrement, une adresse physique et un moyen de joindre un humain. Le flou sur ces points est le signal d'alerte le plus fiable en matière de dons, en crypto comme ailleurs.
Appliquez tout cela à nous aussi
Il serait facile de conclure cet article en laissant entendre que TraceGood est l'exception sûre. Nous préférons être francs avec vous.
TraceGood vient d'être fondé et notre enregistrement officiel est encore en cours de finalisation. Cela signifie que nous n'avons pas encore les années de documents déposés et d'évaluations par des tiers dont peut se prévaloir une organisation établie. Vous devez en tenir compte, et vous devez nous appliquer chacune des vérifications de cet article exactement comme vous le feriez pour n'importe qui d'autre.
Ce que nous pouvons offrir en attendant, c'est la vérifiabilité plutôt que la réputation. Chaque don confirmé apparaît sur notre registre public de transparence avec un lien vers la transaction sur la blockchain : vous pouvez ainsi auditer vous-même ce qui entre, sans croire un seul mot de ce que nous en disons. Nos programmes — alimentation, hébergement, soins médicaux, éducation des enfants et secours d'urgence — sont décrits sur le site, et notre FAQ répond aux questions précises.
Quiconque prétend qu'une organisation caritative est au-dessus de tout examen vous apprend quelque chose d'utile sur lui-même. L'examen, c'est précisément le principe.
Si vous avez déjà envoyé des fonds à un escroc
Soyez lucide sans attendre : les fonds sont presque certainement perdus, et quiconque vous contacte en proposant de les récupérer joue la seconde manche de la même arnaque. Les services de récupération en crypto sont, à de très rares exceptions près, frauduleux. Ce qui vaut la peine d'être fait, c'est de signaler l'adresse et le domaine à la plateforme où vous les avez trouvés et à l'organisme national de signalement des fraudes, et d'analyser votre machine à la recherche de logiciels malveillants si une adresse a été modifiée.
En résumé
Saisissez le nom de domaine. Vérifiez le début et la fin de l'adresse. Testez avec un petit montant. Cherchez un registre et une entité juridique. Ignorez quiconque vous contacte le premier, promet de multiplier votre don ou vous demande de vérifier un portefeuille.
Ces habitudes font de la crypto l'une des façons les plus sûres de donner — et elles méritent d'être conservées, que vous donniez un jour chez nous ou non. Si vous voulez la version plus large de cet argument, lisez est-il sûr de donner des cryptomonnaies ? et, quand vous serez prêt, notre page de don fait partie de celles que vous devriez atteindre en saisissant l'adresse vous-même.