Aller au contenu principal
← Retour au blog

Arnaque au lien de paiement : que faire si un « acheteur » vous envoie un lien

Vous mettez en vente une veste, une poussette ou un téléphone, et quelques minutes plus tard un acheteur enthousiaste vous envoie un lien pour « recevoir votre paiement » ou « confirmer la vente ». La page ressemble à Leboncoin, Vinted ou un transporteur. C’est en réalité une page de phishing conçue pour voler vos données de carte. Voici comment la reconnaître, limiter les dégâts et garder les preuves.

Leboncoin Vinted Arnaque Phishing

En bref

  • ✓Aucune vraie plateforme ni aucun transporteur ne demande à un vendeur ses données de carte pour recevoir de l’argent. Un lien qui le fait est une arnaque.
  • ✓Vous avez saisi vos données de carte ou un code ? Faites opposition, appelez votre banque, changez vos mots de passe.
  • ✓Capturez les preuves avant de signaler : la conversation (derrière connexion) et l’URL de la page de phishing (publique, souvent supprimée en quelques heures).
  • ✓Signalez à la plateforme, à votre banque et à la police ou gendarmerie, puis utilisez les voies de remboursement et de réclamation.
  • ✓Une opération non autorisée doit être signalée à la banque sans tarder, et au plus tard dans les 13 mois.

Comment fonctionne l’arnaque au lien pour recevoir le paiement

L’arnaque vise les vendeurs sur les sites de petites annonces partout en Europe : Leboncoin, Vinted, Facebook Marketplace, OLX, Kleinanzeigen, eBay et sites similaires. Elle coûte peu, suit un script bien rodé et mise sur le fait que personne ne s’attend à ce que l’acheteur soit un escroc.

  1. Peu après la publication de l’annonce, un « acheteur » vous contacte. Il accepte le prix sans négocier et dit souvent acheter pour un proche ou ne pas pouvoir se déplacer.
  2. Il propose de continuer sur WhatsApp, Telegram, SMS ou e-mail, là où les filtres de sécurité de la plateforme ne voient plus rien.
  3. Il affirme avoir déjà payé via le « paiement sécurisé » de la plateforme, ou qu’un transporteur comme DPD, Colissimo, UPS ou Mondial Relay a organisé l’enlèvement.
  4. Vous recevez un lien d’apparence officielle : logo de la plateforme, photo de votre article, prix convenu et un bouton « Recevoir les fonds » ou « Confirmer la vente ».
  5. La page demande votre numéro de carte, la date d’expiration et le cryptogramme, parfois le solde de votre compte, puis un code reçu par SMS ou dans l’application bancaire. Ce code ne sert pas à recevoir de l’argent. Il valide un paiement ou ajoute votre carte au portefeuille mobile de l’escroc.

Les variantes changent tous les quelques mois : de faux « frais de vérification », un faux chat d’assistance qui vous « aide » quand la première tentative échoue, ou un second message indiquant que le paiement est bloqué tant que vous n’entrez pas une autre carte. Le principe reste le même : saisir des données de carte ou bancaires sur une page atteinte par un lien.

La variante côté acheteur : faux vendeur, faux paiement sécurisé

La version inversée vise les acheteurs. Un article attractif est proposé sous le prix du marché. Le « vendeur » ne peut pas vous rencontrer, mais propose un envoi via le « paiement sécurisé » de la plateforme ou la « protection acheteur » d’un transporteur, et envoie un lien. La page de paiement paraît authentique, encaisse votre carte ou vos identifiants bancaires, et rien n’est jamais expédié.

  • Le lien mène vers un domaine qui ressemble seulement à la plateforme, souvent avec des mots ajoutés comme pay, secure, delivery ou order.
  • Le vendeur insiste pour payer en dehors du parcours normal de l’application, alors que la plateforme propose son propre paiement.
  • Sur les sites sans paiement intégré, un lien vers un « paiement Facebook » ou une « livraison Marketplace » est en soi un signal d’alerte.
  • Pression : un autre acheteur attend, la réservation expire dans 15 minutes, le livreur passe aujourd’hui.
Un vrai achat sur Leboncoin, Vinted ou Kleinanzeigen se paie dans l’application ou sur le site où vous êtes déjà connecté, via le bouton de l’annonce elle-même. Vous n’avez jamais besoin d’un lien envoyé par l’autre partie.

Les signaux d’alerte pour repérer l’arnaque à temps

  • L’acheteur veut immédiatement quitter la messagerie de la plateforme.
  • Il accepte le prix tout de suite, ne pose aucune question sur l’article et propose parfois davantage.
  • Vous recevez un e-mail, un SMS ou un message disant que l’acheteur a déjà payé, mais rien n’apparaît dans l’application officielle.
  • Le lien ne mène pas au vrai domaine de la plateforme ou utilise un raccourcisseur.
  • Une page pour recevoir de l’argent demande votre numéro de carte complet, le cryptogramme, votre solde ou vos identifiants bancaires.
  • On vous demande de valider quelque chose dans l’application bancaire ou de recopier un code SMS pour « recevoir » un paiement.
  • Fautes d’orthographe, formule générique ou profil récent sans avis.
  • Urgence et menaces : le paiement sera annulé, votre compte bloqué, le livreur attend.

Une règle couvre presque tous les cas : recevoir de l’argent n’exige jamais les données de sécurité de votre carte. Votre banque ou un vrai prestataire de paiement sait déjà où envoyer les fonds.

Comment vérifier qu’un site est fiable avant de saisir quoi que ce soit →

Vous avez déjà saisi vos données de carte ? La première heure

Ici, la rapidité compte plus que tout. Les escrocs utilisent généralement la carte en quelques minutes. Suivez ces étapes dans l’ordre, sans attendre d’être sûr qu’il s’agit d’une arnaque.

  1. Faites opposition sur la carte dans votre application bancaire ou via le numéro d’opposition de votre banque. Si vous avez donné vos identifiants de banque en ligne, demandez aussi le blocage de l’accès en ligne.
  2. Appelez votre banque et dites clairement que vos données de carte ont été volées par phishing. Demandez-lui de vérifier les opérations en attente, de supprimer tout portefeuille mobile ajouté et de signaler le compte.
  3. Ne validez plus rien. Ignorez les nouveaux codes SMS, notifications ou appels d’un prétendu « service sécurité » que vous n’avez pas sollicités.
  4. Changez le mot de passe de votre compte sur la plateforme et de votre messagerie, et activez la double authentification. Changez aussi tous les comptes qui utilisent le même mot de passe.
  5. Notez l’heure du clic, ce que vous avez saisi et les opérations que vous voyez. La banque et la police en auront besoin.
  6. Gardez le lien et la conversation. Ne supprimez pas les messages et ne bloquez pas encore l’escroc : la section suivante explique pourquoi.
L’opposition sur la carte est la seule étape qui ne peut pas attendre. La capture des preuves vient juste après, avant le signalement de l’escroc à la plateforme.

Capturer les preuves avant de signaler

Signaler est indispensable, mais cela a un effet secondaire. Dès que la plateforme bannit le faux compte, la conversation disparaît souvent de votre messagerie. Les pages de phishing sont supprimées par les hébergeurs en quelques heures ou jours, et les escrocs changent sans cesse de domaine. Si vous signalez d’abord, il ne vous restera peut-être rien à montrer à votre banque ou à la police.

1. La conversation (derrière connexion)

La conversation sur la plateforme, WhatsApp ou par e-mail n’est visible qu’une fois connecté : aucun service extérieur ne peut la capturer à votre place. Vous devez la sauvegarder depuis votre propre appareil :

  • Des captures de toute la conversation, avec le profil de l’escroc, son pseudo, le lien de son profil et l’annonce concernée.
  • Le message contenant le lien, avec le lien entièrement visible. Copiez aussi le texte du lien dans une note.
  • Vos données de plateforme : demandez une copie des données de votre compte au titre de votre droit d’accès RGPD, elle contient généralement les messages.
  • Pour WhatsApp ou Telegram, le numéro de téléphone et un export de la discussion.

2. La page de phishing (publique)

La fausse page de paiement a une URL publique : elle peut donc être capturée de manière indépendante par un serveur, sans que vous la rouvriez sur votre téléphone. Capturez-la immédiatement, avant même de la signaler. Utilisez exactement le lien reçu : beaucoup de kits génèrent un lien unique par victime, avec votre article et votre prix, ce qui rattache directement la page à votre dossier.

Ne saisissez plus jamais rien sur la page de phishing, pas même de fausses données pour voir. La capture par un serveur ne nécessite aucune interaction avec la page.

Pourquoi les preuves en ligne disparaissent et comment les conserver à temps →

Pourquoi une capture d’écran ne suffit pas, et comment bien capturer

Une capture d’écran vaut mieux que rien, mais c’est une image modifiable. Elle ne montre ni l’adresse de la page, ni d’où elle a été chargée, ni quand elle existait, et n’importe qui peut en falsifier une en quelques minutes. Pour un litige avec la banque ou une plainte, mieux vaut un élément bien plus difficile à contester.

GetProofAnchor réalise une capture forensique d’une URL publique : vous collez le lien de phishing dans l’application web, notre serveur enregistre la page, et vous ne l’ouvrez plus jamais sur votre appareil. L’Evidence ZIP contient :

  • une capture de la page entière et le code source HTML complet,
  • un journal réseau montrant depuis quels serveurs et domaines la page s’est chargée,
  • les empreintes SHA-256 de chaque fichier et un horodatage qualifié eIDAS d’un prestataire accrédité dans l’UE,
  • un ancrage Bitcoin et un rapport PDF, vérifiables de façon indépendante et hors ligne.

Pour la conversation derrière connexion, le widget navigateur, inclus dans les abonnements, capture ce que vous voyez dans votre propre navigateur connecté, par exemple la messagerie sur la version web de la plateforme. Si vous n’avez besoin que de la page de phishing, le pack Starter coûte 9 € une seule fois pour 3 preuves forensiques, sans abonnement. Aucun tribunal n’est tenu d’accepter une preuve donnée, mais une capture scellée est bien plus difficile à contester qu’une capture d’écran.

Comment le widget navigateur capture les conversations derrière connexion →

Où signaler l’arnaque

La plateforme

Signalez le profil et la conversation via le bouton de signalement de l’application, et transférez les e-mails de phishing à l’adresse indiquée dans le centre d’aide. Mentionnez l’URL de phishing. Cela protège les autres vendeurs et crée côté plateforme une trace que la banque ou les enquêteurs pourront demander plus tard.

Votre banque

Informez votre banque par écrit, pas seulement par téléphone, que vos données de carte ont été obtenues via une page de phishing et que vous n’avez pas autorisé les paiements. Joignez vos notes, captures et fichiers de preuve, et demandez un numéro de dossier.

Police, gendarmerie et plateformes nationales

Déposez plainte pour escroquerie au commissariat ou à la gendarmerie, ou en ligne via THESEE pour les escroqueries sur internet. Si votre carte a été utilisée alors que vous l’aviez toujours, signalez-le aussi sur Perceval. 17Cyber sur cybermalveillance.gouv.fr vous oriente, et les pages frauduleuses peuvent être signalées sur PHAROS. Les banques demandent souvent le récépissé de plainte avant de rembourser.

Comment signaler un site frauduleux et le faire fermer →

Récupérer votre argent

Selon les règles européennes sur les services de paiement, vous devez signaler une opération par carte non autorisée à votre banque sans tarder, et au plus tard 13 mois après le débit. La banque doit alors rembourser une opération non autorisée, sauf si elle prouve une fraude ou une négligence grave de votre part. En cas de phishing, les banques objectent parfois que vous avez validé le paiement vous-même avec un code. Cela dépend des circonstances, et un vendeur occasionnel n’est pas automatiquement gravement négligent.

  • Côté vendeur : demandez le remboursement des paiements non autorisés et contestez toute opération que vous ne reconnaissez pas.
  • Côté acheteur, paiement par carte : demandez à la banque une contestation (chargeback) pour marchandise non livrée.
  • Côté acheteur, virement : demandez immédiatement à la banque un rappel de fonds. Plus vite c’est fait, meilleures sont les chances.
  • Si la banque refuse, passez par son service réclamations puis par le médiateur bancaire, gratuit.

Dans tous les cas, c’est la même chose qui décide : ce que vous pouvez prouver du déroulement de l’arnaque. Une chronologie claire et des preuves scellées de la page de phishing et de la conversation renforcent nettement votre position.

Étape par étape : récupérer son argent après une arnaque en ligne →

Notes par plateforme : Leboncoin, Vinted, Facebook Marketplace, Kleinanzeigen, OLX

  • Vinted : l’acheteur paie dans l’application et l’argent arrive sur votre porte-monnaie Vinted une fois la commande finalisée. Vinted précise qu’un vendeur n’a jamais besoin de saisir ses données de carte pour être payé.
  • Facebook Marketplace : dans la plupart des pays européens, il n’y a pas de paiement intégré, donc tout lien vers un « paiement Facebook » ou une « livraison Marketplace » est un signal d’alerte fort.
  • Kleinanzeigen : la fonction de paiement officielle ne fonctionne que dans l’application ou sur le site Kleinanzeigen. Les faux e-mails et pages qui l’imitent comptent parmi les arnaques les plus courantes en Allemagne.
  • Leboncoin : le paiement sécurisé et la livraison se gèrent dans votre compte leboncoin. Les messages qui vous envoient sur une page externe pour recevoir de l’argent sont faux.
  • OLX et arnaques aux transporteurs : de fausses pages imitant le service de livraison de la plateforme ou des transporteurs comme DPD, InPost ou UPS demandent au vendeur sa carte pour « recevoir » le paiement.

Que capturer sur Vinted, et comment →

Que capturer sur Facebook Marketplace →

Guides de preuves pour toutes les grandes plateformes →

Comment vous protéger la prochaine fois

  • Gardez toutes les conversations et tous les paiements sur la plateforme. Refusez de passer sur WhatsApp ou par e-mail.
  • Vérifiez les paiements uniquement dans l’application officielle ou en tapant vous-même l’adresse du site, jamais via un lien.
  • Toute demande de données de carte, de cryptogramme, de solde ou de codes bancaires pour recevoir de l’argent est la preuve d’une arnaque.
  • Activez les alertes de paiement par carte et des plafonds plus bas pour les achats en ligne dans votre application bancaire.
  • Si quelque chose vous semble bizarre, arrêtez-vous et capturez d’abord la conversation et le lien.

Capturez-le avant qu’il ne disparaisse

Transformez la page en preuve en 2 minutes

Collez l’URL et recevez un Evidence ZIP scellé avec horodatage qualifié eIDAS — bien plus difficile à contester qu’une capture d’écran. Sans abonnement.

Vérifier une preuve existante → · Guides pour Airbnb, Vinted, Amazon et autres →

Questions fréquentes

Une plateforme peut-elle vraiment exiger ma carte pour que je reçoive de l’argent ?

Non. Leboncoin, Vinted, Kleinanzeigen et les plateformes similaires paient les vendeurs via leur propre système de paiement, sur un porte-monnaie ou un compte bancaire. Une page qui réclame numéro de carte, cryptogramme ou code bancaire pour recevoir de l’argent est une page de phishing.

J’ai seulement cliqué sur le lien sans rien saisir. Suis-je en danger ?

En général, le danger commence avec la saisie de données. Fermez la page, ne remplissez rien et lancez une analyse antivirus si vous avez téléchargé un fichier. Capturez tout de même le lien et la conversation et signalez le profil pour que l’escroc ne piège pas d’autres personnes.

J’ai saisi mon numéro de carte et un code de ma banque. Et maintenant ?

Faites immédiatement opposition et appelez votre banque. Dites que le code a été obtenu par phishing et demandez de vérifier les nouveaux portefeuilles mobiles et les paiements en attente. Changez ensuite vos mots de passe et capturez les preuves avant de signaler.

Dois-je signaler l’escroc à la plateforme tout de suite ?

Oui, mais seulement après avoir capturé la conversation et la page de phishing. Une fois le compte banni, la conversation peut disparaître de votre messagerie, et les pages de phishing sont souvent hors ligne en quelques heures.

Ma banque va-t-elle me rembourser ?

La banque doit rembourser les opérations non autorisées sauf si elle prouve une fraude ou une négligence grave. Avec des codes obtenus par phishing, tout dépend des circonstances. Agissez vite, par écrit et avec des preuves, et saisissez le médiateur bancaire en cas de refus.

Puis-je capturer la page de phishing sans la rouvrir ?

Oui. Une capture forensique côté serveur visite l’URL publique depuis notre serveur et enregistre la page, le code source et le trafic réseau, scellés par un horodatage qualifié. Vous collez seulement le lien, rien ne s’exécute sur votre appareil.

Cet article est une information générale et ne constitue pas un conseil juridique ou financier. Les règles de remboursement et les démarches varient selon la banque, contactez donc votre banque et les forces de l’ordre au plus vite.