Code de sécurité
On vous demande votre code 2FA ?
Un code 2FA sert à confirmer que vous êtes bien la personne qui se connecte ou valide une action. Le donner à un tiers revient souvent à lui ouvrir la porte.
Mis à jour : 22 juin 2026Réponse courte : Ne communiquez jamais votre code 2FA, code SMS, code d’application d’authentification ou code de validation à un conseiller, un support, un courtier, un proche rencontré en ligne ou une personne qui vous appelle. Un code 2FA est temporaire, mais il peut suffire à valider une connexion, un changement de mot de passe, un retrait, une adresse de retrait ou une opération sensible.
Rouge — un code 2FA ne se partage pas
- Un vrai support ne doit pas vous demander votre code de sécurité.
- Un code valable quelques secondes peut suffire à prendre le contrôle d’un compte.
- Si vous l’avez donné, changez les accès immédiatement depuis un appareil propre.
- Ne donnez pas un deuxième code “pour annuler” le premier.
À quoi sert vraiment un code 2FA
Le 2FA, ou double authentification, ajoute une étape après le mot de passe. Même si quelqu’un connaît votre mot de passe, il lui manque normalement le code temporaire généré sur votre téléphone ou reçu par SMS. C’est justement pour cela que les fraudeurs essaient de vous le faire communiquer.
Le piège est souvent présenté comme une vérification normale : “je vous envoie un code pour confirmer votre identité”, “donnez-moi le code pour annuler l’opération”, “c’est nécessaire pour débloquer le retrait”. En réalité, le code peut être utilisé en direct par l’arnaqueur pendant qu’il tente de se connecter ou de valider une action sur votre compte.
Le code peut servir à entrer dans votre compte.
Il peut valider une adresse ou une sortie de fonds.
Il peut confirmer un changement d’email, de mot de passe ou de sécurité.
Les situations où la demande est suspecte
- Le code est demandé par téléphone.
- Le code est demandé sur WhatsApp, Telegram, Discord ou SMS.
- On vous dit que le code sert à “annuler” une opération.
- On vous demande plusieurs codes à la suite.
- On vous demande de lire un code reçu alors que vous n’avez rien initié.
- Le message contenant le code dit de ne le communiquer à personne.
- La personne se présente comme support, banque, AMF, courtier ou conseiller.
- On vous met la pression avec un compte soi-disant bloqué.
Les phrases typiques à reconnaître
« Je vous envoie un code pour vérifier que vous êtes bien le titulaire. »
« Donnez-moi le code pour annuler la transaction suspecte. »
« C’est un code de sécurité interne, il ne donne pas accès à votre compte. »
« Dépêchez-vous, le code expire dans trente secondes. »
« Si vous ne me donnez pas le code, votre compte restera bloqué. »
Le caractère temporaire du code est précisément ce qui permet la manipulation : l’escroc veut vous faire agir avant que vous relisiez l’alerte.
Code demandé : normal ou dangereux ?
| Plutôt normal | Dangereux |
|---|---|
| Vous saisissez vous-même le code dans l’application officielle que vous avez ouverte. | Vous lisez ou envoyez le code à quelqu’un. |
| Vous avez déclenché l’action : connexion, retrait, changement de sécurité. | Vous recevez un code sans avoir rien demandé. |
| Le code reste dans votre appareil et n’est communiqué à personne. | Le code est demandé par téléphone, chat ou email. |
| Vous comprenez exactement l’action validée. | On vous dit que le code sert à autre chose que ce qui est écrit dans le message. |
Que faire si on vous demande un code
- Ne lisez pas le code. Même partiellement.
- Raccrochez ou quittez le chat. Ne laissez pas l’interlocuteur maintenir l’urgence.
- Ouvrez le compte officiel vous-même. Vérifiez s’il y a une alerte réelle.
- Changez le mot de passe si vous avez un doute. Faites-le depuis un appareil fiable.
- Révoquez les sessions actives. Beaucoup de services permettent de déconnecter tous les appareils.
- Contactez le vrai support. En partant uniquement du site officiel.
Si vous avez déjà donné le code
Agissez vite, mais sans panique. L’objectif est de couper les accès que le fraudeur a pu obtenir.
À faire immédiatement
- Changez le mot de passe du compte concerné.
- Changez aussi le mot de passe de l’email lié au compte.
- Réinitialisez le 2FA si possible.
- Vérifiez les adresses de retrait enregistrées.
- Contactez le support officiel et signalez l’incident.
À éviter
- Donner un deuxième code pour “bloquer” le fraudeur.
- Répondre aux appels de relance.
- Installer un logiciel demandé par l’interlocuteur.
- Payer des frais de récupération.
- Supprimer les messages.
Les preuves à conserver
Capture du SMS ou de l’email sans masquer la date, l’heure et le texte d’avertissement.
Numéro, email, pseudo, compte social, enregistrement vocal si légalement obtenu.
Heure du code, heure de connexion suspecte, changements effectués sur le compte.
Retraits, changements d’adresse, emails de confirmation, historiques de connexion.
Message type à envoyer
« Je ne communiquerai aucun code de sécurité. Je vais vérifier directement depuis le site officiel et contacter le support officiel si nécessaire. Merci de ne plus me demander de code, de mot de passe ou d’accès. »
Arbre de décision rapide
| Question | Réaction |
|---|---|
| Le code est demandé par une personne ? | Ne le donnez pas. |
| Vous n’avez pas déclenché l’envoi du code ? | Considérez le compte comme potentiellement ciblé. |
| Vous avez donné le code ? | Changez les accès et contactez le support officiel. |
| On demande un autre code ? | Stop immédiat, c’est souvent la suite de l’attaque. |
Questions fréquentes
Un support peut-il me demander un code pour vérifier mon identité ?
Un support peut vérifier votre identité par des procédures internes, mais il ne doit pas vous demander de lui communiquer un code 2FA destiné à sécuriser une connexion ou une opération.
Un code SMS est-il moins sensible qu’un code d’application ?
Non. Un code SMS peut aussi valider une connexion ou une action sensible.
Que faire si le message dit “ne partagez ce code avec personne” ?
Suivez l’avertissement. Ne le communiquez à personne, même si l’interlocuteur prétend travailler pour la plateforme.
Dois-je changer d’email si j’ai donné un code ?
Pas forcément, mais vous devez sécuriser l’email associé : mot de passe unique, 2FA, sessions actives, règles de transfert suspectes.
Sources et vérifications
Cette page privilégie les sources officielles ou les documentations de sécurité reconnues.
Crédibilité éditoriale
- Rédaction : Équipe ScaliaCrypto.
- Dernière vérification : 22 juin 2026.
- Mise à jour : les pages sensibles sont relues au moins tous les 3 mois ou plus tôt si une source officielle évolue.
- Sources prioritaires : AMF, ACPR / Banque de France, Cybermalveillance.gouv.fr, Service-Public.fr, impots.gouv.fr et documentations officielles des plateformes ou wallets quand nécessaire. Voir la méthode de vérification.
- Limite : contenu éducatif, sans conseil financier, fiscal ou juridique personnalisé.