Sécurité du compte WEEX : une configuration de cinq minutes qui en vaut la peine

By: WEEX
|
0

La sécurité d’une plateforme d’échange repose en réalité sur deux systèmes distincts, mais la plupart des guides les confondent en un seul.

La première moitié relève de la plateforme : la manière dont les actifs des clients sont conservés, la façon dont le moteur de risque surveille l’activité, et la publication ou non de réserves vérifiables. Vous pouvez évaluer ces éléments, mais vous ne pouvez pas les configurer.

WEEX account security setup — 2FA, withdrawal whitelist and API scope

L’autre moitié concerne l’accès à votre compte et dépend entièrement de vous. L’immense majorité des pertes individuelles survient en réalité ici : non pas à cause d’une faille de la plateforme, mais parce que des identifiants sont parvenus à quelqu’un d’autre. C’est une bonne nouvelle, car votre partie ne nécessite qu’une configuration unique. Voici les mesures classées selon le niveau d’exposition que chacune élimine.

Utilisez une application d’authentification, pas les SMS

Si vous ne changez qu’une chose, changez celle-ci.

Les codes envoyés par SMS sont vulnérables au SIM swapping : un attaquant persuade l’opérateur mobile de transférer votre numéro vers un appareil qu’il contrôle. Dès lors, chaque code qui vous est destiné arrive sur son téléphone. Cette attaque ne demande aucune compétence technique avancée et neutralise totalement l’authentification à deux facteurs par SMS.

Une application d’authentification génère des codes sur votre appareil à partir d’un seed enregistré. Rien ne transite par le réseau mobile : il n’y a donc rien à intercepter ou à rediriger.

Deux points doivent être correctement configurés :

Conservez les codes de secours hors ligne.Notez-les et gardez-les dans un endroit physique. Si vous perdez l’appareil sans ces codes, la récupération du compte devient beaucoup plus difficile.

N’entrez jamais un code ailleurs que sur le véritable écran de connexion.Aucun agent du support, quel que soit le canal, n’a de raison légitime de vous le demander. Un code que vous lisez à un interlocuteur sera saisi par celui-ci dans le véritable formulaire de connexion pendant que vous êtes encore au téléphone.

Configurez une liste blanche d’adresses de retrait

C’est le réglage le plus précieux de la liste et celui qui est le plus souvent ignoré, car son avantage reste invisible jusqu’au jour où il devient nécessaire.

Une liste blanche limite les retraits aux adresses que vous avez approuvées à l’avance. Sa valeur apparaît en cas de compromission : même un attaquant ayant pris le contrôle total de votre compte ne peut pas envoyer de fonds vers une adresse qui ne figure pas dans la liste, et l’ajout d’une adresse déclenche son propre processus de sécurité avec un délai.

Ce délai est le point essentiel. Il transforme un vol instantané et irréversible en une fenêtre durant laquelle vous pouvez le remarquer et intervenir. Une fois l’attaquant à l’intérieur, presque aucune autre mesure de sécurité du compte ne vous fait gagner du temps.

Configurez-la tant que tout est calme, ajoutez les adresses que vous utilisez réellement, puis n’y touchez plus.

Limitez la portée de vos clés API ou supprimez-les

Les clés API sont le mode de défaillance le plus discret ici, car une clé compromise ne ressemble pas à un compte compromis. Il n’y a ni connexion inhabituelle ni alerte. Elle se comporte simplement comme vous.

Trois règles :

N’accordez jamais l’autorisation de retrait, sauf si un processus précis en a réellement besoin. Les autorisations de trading et de retrait sont séparées pour une bonne raison. Une clé de lecture et de trading divulguée signifie une mauvaise journée ; une clé divulguée avec des droits de retrait signifie un compte vidé.

Liez les clés à des adresses IP spécifiques lorsque l’outil le permet. Cela suffit à rendre une clé volée largement inutilisable ailleurs.

Supprimez ce que vous n’utilisez pas.Les clés créées pour un bot testé une seule fois ou pour un outil de suivi de portefeuille abandonné restent actives jusqu’à leur révocation. Examinez régulièrement la liste et supprimez tout élément dont vous ne pouvez pas expliquer immédiatement l’usage.

Installez uniquement depuis des sources officielles

Une application voit ce que vous saisissez ; une version non officielle constitue donc une délégation de confiance plus large que n’importe quelle page web.

Installez uniquement depuis la page officielle de téléchargement de WEEX et les boutiques d’applications qui y sont référencées. Des versions modifiées circulent dans les discussions de groupe et sur des pages de téléchargement clonées ; elles capturent les identifiants et les codes d’authentification depuis l’appareil, là où votre prudence côté site web ne peut plus vous protéger.

Si quelqu’un vous envoie directement un installateur, ce n’est pas un gain de temps. C’est l’attaque.

Définissez un marqueur anti-hameçonnage et comprenez ce qu’il prouve

Un marqueur anti-hameçonnage est une phrase que vous choisissez et que WEEX inclut dans ses véritables e-mails. Un message prétendant venir de WEEX qui ne contient pas votre phrase ne vient pas de WEEX.

Comprenez le sens dans lequel ce marqueur fonctionne, car il est facile de mal l’interpréter. Il vous indique qu’un e-mail n’est pas authentique. Il ne vérifie rien de ce qui est envoyé via Telegram, SMS, appel téléphonique ou réseaux sociaux, car aucun de ces canaux ne le contient. Pour ces canaux, utilisez l’outil de vérification des contacts, qui couvre les sites web, adresses e-mail, numéros de téléphone, identifiants Telegram et comptes sociaux.

Et quel que soit le marqueur : le support WEEX répond aux tickets que vous ouvrez. Il ne contacte pas les utilisateurs en premier, et aucun représentant légitime ne vous demandera de lui transférer des fonds ou des actifs numériques, ni d’en transférer à un tiers.

Ce que couvre la plateforme et ce qu’elle ne couvre pas

Pour être complet, voici la moitié que vous ne pouvez pas configurer. WEEX sépare le stockage des portefeuilles froids et chauds, avec une protection multisignature côté froid ; sépare les actifs des utilisateurs des fonds opérationnels ; surveille en continu les risques liés à l’activité des comptes ; et publie le Proof of Reserves, qui présente les réserves de la plateforme face aux avoirs des utilisateurs avec un horodatage du snapshot et une hauteur de bloc. WEEX est agréée dans plusieurs juridictions et poursuit l’expansion de sa stratégie de licences.

Il existe également un fonds de protection de 1,000 BTC conservé dans des portefeuilles publics et séparé des fonds opérationnels. Lisez son champ d’application avant de vous y fier : il est conçu pour les pertes survenant sans faute de l’utilisateur et ne couvre pas les pertes de trading, les transactions que vous avez été trompé pour autoriser ou que vous avez autorisées par erreur, les transactions apparemment non autorisées sans transfert externe, ni les pertes liées à la fraude ou à l’abus de la plateforme.

Cette liste d’exclusions explique précisément pourquoi les cinq réglages ci-dessus sont importants. L’architecture de la plateforme traite les défaillances de la plateforme. Un retrait que l’on vous a convaincu d’approuver est une transaction autorisée, et le seul contrôle capable de l’arrêter est celui que vous avez configuré à l’avance.

Faites-le une fois

Application d’authentification plutôt que SMS. Liste blanche des retraits activée. Clés API limitées ou supprimées. Installateurs officiels uniquement. Marqueur anti-hameçonnage configuré, avec une compréhension claire de ce qu’il prouve et de ce qu’il ne prouve pas.

Cinq minutes, une seule fois, et la grande majorité des façons dont les comptes individuels sont réellement vidés ne s’appliqueront plus au vôtre.

FAQ

1. L’authentification à deux facteurs par SMS est-elle suffisante ?

Elle est nettement plus faible qu’une application d’authentification. Le SIM swapping permet à un attaquant de recevoir vos codes en transférant votre numéro de téléphone sur son appareil, ce qui neutralise entièrement la vérification par SMS. Une application d’authentification génère les codes localement : rien ne passe donc par le réseau mobile.

2. Que fait réellement une liste blanche d’adresses de retrait ?

Elle limite les retraits aux adresses que vous avez approuvées à l’avance. Sa véritable valeur apparaît en cas de compromission : un attaquant présent dans votre compte ne peut pas retirer vers une nouvelle adresse sans suivre le processus d’ajout, qui implique un délai. Ce délai constitue la fenêtre pendant laquelle vous pouvez intervenir.

3. Une clé API peut-elle vider mon compte ?

Uniquement si elle possède l’autorisation de retrait. Accordez l’autorisation de trading sans l’autorisation de retrait, sauf si un processus précis exige le contraire ; liez les clés à des IP fixes lorsque cette option est disponible et supprimez toute clé que vous n’utilisez pas activement.

4. Contre quoi un marqueur anti-hameçonnage me protège-t-il ?

Contre les e-mails frauduleux, précisément. Un véritable e-mail WEEX contient la phrase que vous avez définie ; celui qui ne la contient pas ne vient pas de WEEX. Il n’offre aucune protection sur Telegram, par SMS, lors d’appels téléphoniques ou sur les réseaux sociaux : vérifiez ces canaux sur weex.com/official-verification.

5. Où dois-je télécharger l’application WEEX ?

Uniquement sur weex.com/download et dans les boutiques d’applications qui y sont référencées. Les installateurs partagés dans des groupes de discussion ou provenant de pages de téléchargement accessibles via un lien sont un moyen courant de diffuser des versions qui volent les identifiants.

6. Si mon compte est compromis, le fonds de protection me remboursera-t-il ?

Pas automatiquement, et pas dans les scénarios les plus fréquents. Le fonds est conçu pour les pertes survenant sans faute de l’utilisateur, comme un incident de sécurité côté plateforme. Il ne couvre pas les transactions que vous avez autorisées après avoir été trompé ou par erreur, les pertes de trading, ni les pertes liées à la fraude ou à l’abus de la plateforme. Les réclamations doivent être envoyées à [email protected] dans les 30 jours.

7. Que dois-je faire en premier si je pense que mon compte est déjà compromis ?

Modifiez votre mot de passe depuis un appareil de confiance, réinitialisez l’authentification à deux facteurs, révoquez toutes les clés API, vérifiez la liste blanche des retraits pour repérer les entrées que vous n’avez pas ajoutées et contactez le support par les canaux officiels en fournissant les horodatages et les détails. Si vous avez signé une autorisation de portefeuille, révoquez-la au niveau du portefeuille : un changement de mot de passe n’annule pas une autorisation on-chain.

Avertissement sur les risques

Les crypto-actifs sont très volatils et leur négociation peut entraîner une perte partielle ou totale du capital. Rien dans ce contenu ne constitue un conseil en investissement, juridique ou fiscal. Les réglages décrits réduisent les voies d’attaque courantes, mais ne peuvent pas éliminer le risque de sécurité du compte, et aucune configuration ne rend un compte invulnérable. Les transactions blockchain sont irréversibles : les fonds déplacés par un attaquant, ou à la suite d’une autorisation que vous avez signée, ne peuvent généralement être récupérés ni par WEEX, ni par les forces de l’ordre, ni par un quelconque service de récupération. La sécurité des identifiants et de l’appareil, ainsi que la conservation des codes de récupération, relèvent de la responsabilité du titulaire du compte. Le fonds de protection WEEX ne couvre pas les pertes de trading, les transactions que vous avez été trompé pour autoriser, ni les pertes découlant d’une fraude ou d’un abus de la plateforme. Les fonctionnalités du produit et les options de sécurité peuvent changer ; vérifiez les réglages actuels directement sur la plateforme. Il vous incombe de vous assurer que votre utilisation des services WEEX respecte les lois de votre juridiction.

Articles connexes
Partager
copy

À la hausse

iconiconiconiconiconicon
Assistance client:@weikecs
Collaborations commerciales:@weikecs
Trading quantitatif/Market makers:[email protected]
Programme VIP:[email protected]