Vous changez d’opérateur, vous laissez l’ancien forfait expirer, et des mois plus tard un écran de connexion réclame un code envoyé vers un numéro qui ne vous appartient plus. Le compte n’est pas perdu, et la blockchain n’a rien à voir avec le problème. Ce qui décide de la difficulté de l’heure qui vient, c’est laquelle de trois missions distinctes ce numéro remplissait pour le compte.
Un numéro de téléphone remplit jusqu’à trois missions à la fois
Un compte peut accrocher votre numéro à trois endroits différents. Il peut être l’identifiant de connexion, ce que vous saisissez là où quelqu’un d’autre saisit une adresse e-mail. Il peut être un canal de livraison pour un code à usage unique, et c’est exactement ce qu’est l’authentification à deux facteurs par SMS. Et il peut être une coordonnée à l’intérieur du dossier d’identité, à côté de votre nom légal et du numéro de votre document.
Rien sur l’écran de connexion ne vous dit laquelle des trois vous concerne, et les trois tombent à des moments différents. Une coordonnée tombe en silence : les avis cessent d’arriver, et vous ne l’apprenez qu’en allant les chercher. Un canal de livraison tombe à la prochaine connexion qui demande un code. Un identifiant tombe à la première touche, parce qu’il n’y a plus rien à saisir.
Ce décompte détermine aussi le travail qui reste une fois réglée la partie évidente. Sortir votre second facteur du SMS ferme la deuxième mission et laisse les deux autres exactement où elles étaient : c’est ainsi qu’un compte reste rattaché à un numéro mort longtemps après que vous avez cru l’affaire réglée.
| Ce que faisait le numéro | Comment la perte se manifeste | Ce qui doit le remplacer |
|---|---|---|
| Identifiant de connexion | La connexion ne peut même pas commencer | Un autre identifiant déjà au dossier, ou la récupération chez le prestataire |
| Canal de livraison du code | Le mot de passe fonctionne, le code n’arrive jamais | Un autre second facteur, ou la récupération chez le prestataire |
| Coordonnée au dossier d’identité | Rien n’arrive et rien ne l’annonce | Un dossier mis à jour, modifié depuis l’intérieur du compte |
Le numéro cesse d’être le vôtre de plus d’une façon
Un numéro expiré n’est pas une ligne morte. En annonçant sa base de données des numéros réattribués, la Commission fédérale des communications des États-Unis a écrit que des millions de numéros de téléphone sont réattribués chaque année et que les appelants utilisant la base pourraient savoir quels numéros avaient été définitivement déconnectés et rendus éligibles à une réattribution. Un code envoyé vers un numéro libéré peut donc être remis tout à fait normalement, à celui qui le détient désormais.
L’autre voie consiste à vous prendre le numéro alors qu’il est encore le vôtre. Dans un SIM swap, l’attaquant convainc votre opérateur de transférer votre service vers un téléphone qu’il détient ; dans la fraude au portage, il se fait passer pour vous, ouvre un compte chez un autre opérateur et fait transférer le numéro là-bas. En novembre 2023, la Commission a adopté des règles obligeant les opérateurs mobiles à recourir à des méthodes sûres d’authentification du client avant de rediriger son numéro vers un nouvel appareil ou un nouvel opérateur, et à prévenir immédiatement le client dès qu’un changement de carte SIM ou une demande de portage est enregistré sur son compte.
Pour qui conçoit la procédure de récupération, les deux voies pointent dans la même direction. Les lignes directrices sur l’identité numérique publiées par l’Institut national des normes et de la technologie des États-Unis classent comme restreint l’usage du réseau téléphonique commuté public pour la vérification hors bande, et demandent aux vérificateurs de peser des indicateurs de risque tels que le changement d’appareil, le changement de carte SIM et le portage du numéro avant d’y faire transiter un secret. Un numéro de téléphone ne peut pas être ce qui prouve que vous êtes vous, précisément parce que le numéro est la partie qui a pu être déplacée.
Un compte dépositaire a un administrateur
Si un compte de plateforme peut être rouvert, c’est uniquement parce que quelqu’un d’autre détient les clés. Dans un dispositif dépositaire, le prestataire contrôle les clés privées et fait tourner par-dessus une couche de comptes, si bien qu’il existe une partie ayant l’autorité de changer ce que ce compte accepte comme preuve que c’est bien vous.
L’autoconservation ne connaît pas cette fonction. Personne ne peut vous délivrer un secret de remplacement, et c’est pourquoi une phrase de récupération perdue et un numéro de téléphone perdu relèvent de catégories différentes, même si les deux donnent la même sensation de porte close. Une récupération sur un compte dépositaire ne récupère rien. C’est le prestataire qui détache un authentifiant et en rattache un autre au même abonné, et la première question qu’il doit trancher n’est pas si vous tenez le téléphone, mais si vous êtes la personne à qui appartient le compte.
Ce qui remplace le code manquant, c’est le dossier d’identité
Le dossier qui a ouvert le compte est le dossier qui le rouvre. Comme la plateforme a mené une vérification d’identité sur vous à l’inscription, elle détient un nom légal, une date de naissance et un document qu’elle peut vous demander de présenter à nouveau. Une demande de récupération est jugée par rapport à ce dossier : ce que vous fournissez doit donc concorder avec ce qui a été fourni alors, et non avec votre situation d’aujourd’hui.
Kraken publie cette forme sans détour. Si vous avez perdu l’accès à la fois à l’authentification à deux facteurs de connexion et à la Master Key, l’étape documentée consiste à choisir la récupération du compte au moment où le code est demandé pendant la connexion. Lorsque cette voie n’est pas disponible, vous soumettez une demande au support, et un agent revient vers vous par e-mail pour lever l’exigence de double facteur sur le compte afin que vous puissiez la réactiver sur votre appareil.
La même documentation porte une phrase qui mérite deux lectures : il n’est plus possible de configurer une Master Key une fois que l’authentification à deux facteurs de connexion est déjà perdue. Un filet de sécurité ne compte que s’il a été armé pendant que vous aviez encore l’accès, et c’est une propriété générale de la conception des récupérations, pas une bizarrerie d’une plateforme. Les lignes directrices nationales formulent le même point comme une recommandation de conserver au moins deux authentifiants valides de chaque facteur que vous utiliserez.
Le délai est le contrôle, pas la friction
Une procédure de récupération qui rattache un nouveau numéro en quelques secondes est une procédure qu’un attaquant détenant votre numéro boucle aussi en quelques secondes. Chaque vérification qui vous ralentit existe parce que la même demande arrive aussi de gens qui ne sont pas vous, et qu’au moment où elle arrive, le prestataire ne distingue pas les deux.
C’est la même forme qu’une liste blanche de retrait, où une adresse fraîchement ajoutée doit patienter avant de devenir utilisable. Le délai d’attente ne rend pas l’adresse plus sûre. Il rend le temps nécessaire pour vider un compte volé plus long que le temps qu’il vous faut pour remarquer et intervenir. Appliqué aux authentifiants, un gel qui suit une récupération achevée vous protège de la version de cet épisode où ce n’est pas vous qui avez récupéré.
Armez le filet de sécurité avant d’en avoir besoin
Le travail qui rend tout cela indolore doit être fait pendant que l’ancien numéro répond encore. Si vous passez à un nouvel appareil, regardez si votre application d’authentification sait exporter ses comptes vers le nouveau, et faites le transfert avec les deux téléphones en main. Si elle ne sait pas exporter, ajoutez d’abord une seconde méthode au compte, puis retirez l’ancienne.
Portez le numéro plutôt que de laisser le forfait expirer, et gardez l’ancienne ligne joignable jusqu’à ce que chaque rattachement soit terminé. Résilier d’abord est précisément ce qui transforme un changement de réglage en contrôle d’identité, car il ne reste alors au compte aucun canal qui vous appartienne encore.
| À faire pendant que le numéro fonctionne | Quelle mission cela couvre |
|---|---|
| Conserver les codes de secours remis à la fin de la configuration du double facteur | Canal de livraison |
| Ajouter un second facteur du même type, par exemple une clé de sécurité | Canal de livraison |
| Changer le numéro de téléphone dans les réglages du compte avant de résilier | Identifiant et dossier d’identité |
| Mettre en place la clé de récupération ou la clé maîtresse propre au prestataire | Les trois |
| Vérifier que l’adresse e-mail du compte est encore sous votre contrôle | Identifiant et dossier d’identité |
Les services de récupération ne peuvent rien rattacher
Seul le prestataire peut changer ce qu’un compte accepte comme preuve, donc aucune partie extérieure ne peut rendre l’accès à un compte dépositaire, quelle que soit la façon dont elle se présente. Les offres qui s’agglutinent autour du sujet appartiennent à la même famille que les services de récupération qui promettent de reconstituer une phrase de récupération perdue, et elles vivent de la même asymétrie : de l’extérieur, il est difficile de dire dans quelle couche du système un inconnu prétend aller.
Les signaux sont concrets. Une récupération authentique commence là où vous êtes déjà, sur l’écran de connexion du prestataire ou dans son formulaire de support, et elle ne commence jamais par un inconnu qui vous contacte. Les pièces d’identité ont leur place dans l’application ou sur le site du prestataire et nulle part ailleurs. Des frais d’avance, un délai garanti ou une demande de code à usage unique décrivent chacun une partie soit impuissante, soit hostile, et dans les deux cas remettre vos documents dégrade votre position.
En résumé
Perdre le numéro de téléphone rattaché à un compte crypto est un problème de rattachement, pas un problème d’objet perdu. Déterminez laquelle des trois missions le numéro remplissait, car c’est ce qui sépare un changement de réglage d’un remplacement de second facteur et d’un contrôle d’identité complet. Réparer le second facteur répare l’une des trois.
Ce qui remplace un code que vous ne pouvez plus recevoir, c’est le dossier d’identité avec lequel le compte a été ouvert, et le prestataire avancera à la vitesse que ce dossier autorise. Armez un filet de sécurité maintenant, pendant que le numéro est encore le vôtre, et gardez-le là où la perte d’un seul appareil ne peut pas l’atteindre. Pour continuer à apprendre les fondamentaux, retrouvez d’autres articles de Bitbase Academy.
Articles associés
Autres articles Bitbase sur ce sujet :
- Vérification du compte crypto d’entreprise : les exigences KYC pour une société
- La conversion de poussière crypto et les registres qu’elle laisse
- Date limite de retrait manquée sur un jeton délisté
- Comment contester une restriction de compte sur une plateforme crypto
- Lancements de memes sur Solana et risques des jetons
Avertissement : Cet article est un contenu pédagogique de Bitbase Academy, fourni à titre d'information uniquement. Il ne constitue pas un conseil en investissement, en trading, en fiscalité ou en finance. Les cryptoactifs sont volatils ; évaluez votre propre risque. Rédigé en septembre 2026 ; référez-vous aux informations officielles les plus récentes.
Sources
[1] Institut national des normes et de la technologie, publication spéciale 800-63B, Digital Identity Guidelines: Authentication and Lifecycle Management pages.nist.gov
[2] Assistance Kraken, How to transfer authenticator app sign-in 2FA to a new phone (and bypass sign-in 2FA for a lost phone) support.kraken.com
[3] Assistance Kraken, How to recover your Sign-in 2FA (Master Key comme méthode de connexion) support.kraken.com
[4] Commission fédérale des communications, communiqué de presse, FCC Adopts Rules to Protect Consumers' Cell Phone Accounts, 15 novembre 2023 docs.fcc.gov
[5] Commission fédérale des communications, communiqué de presse, FCC Establishes Reassigned Phone Numbers Database to Help Reduce Unwanted Calls to Consumers, 12 décembre 2018 docs.fcc.gov






