
Clé API compromisée ? Que faire immédiatement
Trois étapes, dans l'ordre, si votre Clé API a pu être compromise. La première prend moins d'une minute.
Si vous soupçonnez une fuite de votre Clé API d’exchange, agissez immédiatement : révoquez la clé, vérifiez l’historique de vos Transactions et de vos retraits, puis générez-en une nouvelle avant de reconnecter quoi que ce soit. Dans cet ordre — la révocation en premier est ce qui empêche réellement tout dommage supplémentaire ; tout le reste relève de l’évaluation et du nettoyage.
Les trois étapes
1. Révoquez la clé. Connectez-vous directement à votre Compte sur la plateforme d’échange et supprimez la clé depuis sa page de gestion API. C’est l’action la plus importante et elle prend moins d’une minute — cela coupe immédiatement tout ce qui utilise cette clé, quel que soit le service auquel elle était connectée, car la plateforme d’échange rejette toute requête signée provenant d’une clé qu’elle ne reconnaît plus. Consultez comment révoquer l’accès API sur Binance, Bybit, OKX, Kraken et Gate.io pour connaître les étapes exactes.
2. Vérifiez l’historique de vos transactions et retraits. Recherchez des ordres que vous n’avez pas passés ou des modifications de solde que vous ne pouvez pas expliquer. Si la clé ne disposait que des autorisations de transaction (sans retrait), toute activité non autorisée apparaîtra sous forme de transactions inhabituelles — parfois volontairement manipulatrices, sans transfert direct de fonds. Consultez la section suivante pour comprendre pourquoi cette distinction reste importante, même avec une clé limitée aux transactions.
3. Générez une nouvelle clé, correctement paramétrée, avant de vous reconnecter. Créez une nouvelle Clé API avec uniquement les autorisations de lecture et de transaction — jamais de retrait — et ajoutez une restriction IP si votre plateforme d’échange le permet, car cela neutralise la clé même en cas de fuite. Utilisez-la pour reconnecter tout Bot que vous souhaitez relancer. Ne réutilisez pas les Paramètres de l’ancienne clé sans les vérifier au préalable ; si elle disposait de droits plus larges que nécessaire, c’est le moment de corriger cela.
Pourquoi une clé en mode trading uniquement n’est toujours pas sans risque
Une clé sans droits de retrait ne peut pas transférer de fonds directement hors de la plateforme d’échange, mais elle peut tout de même être détournée : un attaquant disposant d’un accès aux transactions peut passer des ordres manipulateurs — par exemple, acheter des actifs illiquides à des prix gonflés afin de profiter du mouvement de prix qui en résulte à vos dépens — sans jamais déclencher de retrait. C’est pourquoi il est important de révoquer l’accès, même si vous êtes certain que la clé n’a jamais eu d’autorisation de retrait. Pour avoir une vue d’ensemble sur ce qu’une clé peut ou ne peut pas faire, consultez quelles données un bot de trading peut consulter via une Clé API.
Comment les clés sont réellement compromises
Comprendre le vecteur de fuite est tout aussi important que de réagir immédiatement, car c’est ce qui permet d’éviter la prochaine. Les chemins les plus courants, classés à peu près par ordre décroissant de fréquence dans les rapports d’incidents : des e-mails ou messages de phishing se faisant passer pour le support d’une plateforme d’échange ou de Bot, vous demandant de « vérifier » une clé ou de la coller quelque part ; des extensions de navigateur malveillantes ayant l’autorisation de lire le contenu des pages, capables d’intercepter une clé lorsque vous la copiez depuis la page des Paramètres d’un échange ; de faux agents de support sur Telegram, Discord ou en messages privés sur les réseaux sociaux qui demandent directement une clé, sous prétexte de dépannage ; et, plus rarement, des malwares surveillant le contenu du presse-papiers. Les plateformes légitimes ne vous demanderont jamais d’envoyer une Clé API par chat, e-mail ou ticket de support — une telle demande est en soi le signal le plus clair qu’il y a un problème, avant même qu’une Transaction non autorisée n’apparaisse.
À quel point cela est-il réellement courant
La compromission d’identifiants et de clés privées constitue une catégorie réelle et suivie de pertes en crypto, et non un cas rare ou marginal. Selon le rapport semestriel 2026 de la société de Sécurité blockchain SlowMist, 182 incidents de Sécurité au Total ont été recensés dans l’industrie entre janvier et juin 2026, pour un montant total d’environ 956 millions $ de pertes — dont, parmi eux, 17 incidents distincts étaient spécifiquement liés à la compromission de clés privées ou d’identifiants, représentant environ 130 millions $. Cela représente une part plus faible que les exploits de smart contracts (la plus grande catégorie individuelle), mais il s’agit d’un risque constant et persistant, qui ne disparaît pas. Par ailleurs, le Crypto Crime Report 2026 de Chainalysis estime les pertes totales dues aux arnaques crypto à environ 17 milliards $ pour 2025, avec un montant moyen par paiement d’arnaque en hausse de 253 % sur un an et un volume d’arnaques par usurpation d’identité en hausse de 1 400 % sur la même période — un rappel que les tactiques utilisées pour obtenir une clé au départ sont à la fois courantes et de plus en plus coûteuses lorsqu’elles aboutissent.
Compromission suspectée vs. compromission confirmée
Les trois étapes ci-dessus s’appliquent dès que vous soupçonnez une fuite, et non uniquement lorsque celle-ci est confirmée — révoquer une clé qui s’avère finalement intacte ne vous coûtera que quelques minutes pour reconnecter un Bot ; laisser une clé réellement compromise active peut coûter bien plus cher. Si la vérification de l’historique de vos Transactions à l’étape deux ne révèle rien d’anormal, il est raisonnable de cesser de traiter la situation comme un incident en cours, mais il reste préférable d’aller jusqu’au bout de l’étape trois (générer une nouvelle clé avec un périmètre plus restreint) plutôt que de revenir à l’ancienne, car la raison qui a éveillé vos soupçons mérite d’être prise en compte pour l’avenir.
Après les étapes immédiates
Une fois la clé compromise supprimée et une nouvelle clé activée, examinez d’où la fuite pourrait provenir en utilisant la liste ci-dessus, afin que la nouvelle clé ne se retrouve pas au même endroit. La checklist des risques liés aux Bots crypto couvre un ensemble plus large de précautions à revoir une fois le risque immédiat écarté.
Révoquer une clé prend moins d’une minute. Tout ce qu’un attaquant peut faire avec une clé compromise prend plus de temps que cela — l’ordre dans lequel vous agissez constitue toute la stratégie.
FAQ
Quelle est la toute première chose à faire si ma Clé API est compromise ? Révoquez-la immédiatement sur la page de gestion des API de votre plateforme d’échange. Cela bloque toute utilisation de cette clé avant que vous ne fassiez quoi que ce soit d’autre.
Quelqu’un peut-il voler mes fonds avec une Clé API limitée aux transactions ? Pas en les retirant directement, mais il peut tout de même manipuler votre solde via des transactions non autorisées. Révoquez la clé, quel que soit son niveau d’autorisation.
Comment les Clés API sont-elles généralement volées ? Le plus souvent via des messages de phishing se faisant passer pour le support, des extensions de navigateur malveillantes ou de faux agents du support qui demandent directement la clé. Une plateforme légitime ne vous demandera jamais votre Clé API par chat ou par e-mail.
Dois-je générer une nouvelle Clé API avec les mêmes autorisations que l’ancienne ? Uniquement si l’ancienne était déjà correctement configurée — lecture et transaction, sans retrait. Profitez-en pour vérifier et renforcer les autorisations, et ajoutez une restriction IP si ce n’est pas déjà fait.
À quelle fréquence les compromissions de Clés API surviennent-elles dans la crypto ? Il s'agit d'une catégorie de pertes suivie et persistante. Le rapport de sécurité de mi-année 2026 de SlowMist a recensé 17 incidents de compromission de clés privées ou d'identifiants, totalisant environ 130 millions $ rien que sur le premier semestre 2026.