Guide · 28 juillet 2026 · 9 min de lecture

Arnaques Discord : reconnaître et bloquer les faux Nitro et giveaways

Les arnaques Discord ne ressemblent plus à des liens douteux : ce sont des images propres, des QR codes, des messages privés d'un ami dont le compte vient d'être volé. Voici les cinq formes qui circulent, comment les reconnaître, et comment les bloquer avant le premier clic.

Pourquoi Discord est une cible idéale

Trois raisons, et elles se cumulent. D'abord, un compte Discord a de la valeur : il donne accès à des serveurs privés, à des historiques de conversation, parfois à un abonnement payant, et surtout il permet d'arnaquer les contacts de la victime en se faisant passer pour elle.

Ensuite, la confiance est élevée. Un message qui arrive d'un ami connu depuis deux ans ne déclenche aucune méfiance, même quand cet ami écrit soudainement dans un français bancal pour proposer un cadeau.

Enfin, la population est jeune. Les communautés de jeu, de crypto et de NFT concentrent des utilisateurs habitués à cliquer vite sur des offres limitées dans le temps — exactement le réflexe que l'arnaque exploite.

Les cinq arnaques les plus courantes

1. Le faux Nitro

La plus répandue. Un message annonce un abonnement Nitro offert, avec un lien vers une page qui reproduit fidèlement l'écran de connexion Discord. Le mot de passe saisi part directement chez l'attaquant. Le domaine imite l'original : discord-nitro.com, dlscord.gift, discordapp-gift.ru.

Discord n'a jamais offert de Nitro par message privé, ni par un bot, ni via un site tiers. Sans exception.

2. Le faux giveaway

Un concours annonce un lot désirable — une carte graphique, une clé de jeu, des cryptomonnaies. Pour participer, il faut « vérifier son portefeuille » ou « connecter son compte ». Le visuel est souvent une image soignée, avec le logo d'une marque réelle, ce qui lui donne une crédibilité qu'un simple lien n'aurait pas.

3. Le QR code piégé (quishing)

Un QR code est posté dans un salon, présenté comme une connexion rapide, un accès à un salon réservé ou une récompense. Le scanner avec l'application Discord valide une connexion sur l'appareil de l'attaquant. Aucun mot de passe n'est demandé, aucune alerte n'est levée : la victime a autorisé elle-même l'accès.

C'est la technique qui progresse le plus vite, précisément parce qu'aucun filtre classique ne décode le contenu d'une image pour vérifier où mène le QR code.

4. Le faux membre de l'équipe

Un compte adopte le pseudo et l'avatar d'un modérateur du serveur, souvent avec une lettre remplacée par un caractère visuellement identique (un l majuscule à la place d'un I, un 0 à la place d'un O). Il contacte les membres en privé pour un « problème de vérification » qui exige un code ou une capture d'écran.

5. Le faux support technique

Variante de la précédente, appliquée aux marques : faux support Steam, faux support d'un jeu, faux support d'une plateforme d'échange. Le prétexte est toujours un compte « suspendu » qu'il faut débloquer d'urgence. L'urgence est le cœur du mécanisme : elle empêche de réfléchir.

Les signaux qui trahissent une arnaque

Pourquoi les filtres de liens ne suffisent plus

La plupart des bots de modération analysent le texte du message : ils comparent les URL à une liste de domaines connus comme malveillants. Cette approche a deux trous béants.

Le premier : les domaines sont jetables. Un domaine de phishing vit quelques heures. Le temps qu'il entre dans une liste publique, la campagne est déjà passée au suivant.

Le second, plus grave : l'arnaque moderne est dans l'image. Une capture d'écran d'un faux giveaway, avec l'adresse écrite en gros dans le visuel, ne contient aucun lien cliquable. Le message ne comporte que trois mots anodins. Un filtre textuel ne voit strictement rien.

Bloquer automatiquement les arnaques

C'est le problème que résout OriusLens, le module d'analyse d'images d'OriusBot. Chaque image publiée est examinée par quatre vecteurs indépendants, dont les résultats se combinent :

Point important : l'analyse tourne localement sur l'infrastructure d'Orius. Aucune image de votre serveur n'est envoyée à un fournisseur d'IA tiers, ni conservée pour entraîner un modèle commercial.

L'équipe du serveur peut signaler un faux positif d'un seul clic sous l'alerte. La correction nourrit le modèle, et elle profite à tous les serveurs équipés : une arnaque bloquée quelque part protège les autres avant qu'ils la voient passer.

Cette couche se complète de deux autres : l'analyse des fichiers joints, traitée dans le guide sur les fichiers malveillants sur Discord, et la vérification à l'arrivée, détaillée dans le guide captcha et vérification des nouveaux membres.

Les réglages Discord à ne pas oublier

Aucun bot ne remplace deux réglages natifs, gratuits et immédiats :

  1. Bloquer les messages privés entre membres du serveur (Paramètres du serveur › Modération). Coupe le canal principal des arnaqueurs.
  2. Retirer le droit d'envoyer des images et des liens aux membres non vérifiés, ou aux comptes rejoints depuis moins de vingt-quatre heures.

Réagir quand un membre s'est fait avoir

Dans l'ordre, et vite :

  1. Changer le mot de passe du compte concerné.
  2. Activer la double authentification si ce n'était pas fait.
  3. Se déconnecter de toutes les sessions depuis les paramètres Discord. C'est l'étape qu'on oublie, et c'est la seule qui invalide le jeton volé : sans elle, l'attaquant garde l'accès malgré le nouveau mot de passe.
  4. Retirer temporairement ses rôles à privilèges s'il en avait, le temps de vérifier.
  5. Prévenir le serveur. Les messages partis depuis son compte ont touché ses contacts ; le dire publiquement limite la propagation bien plus que le silence gêné.
  6. Supprimer les messages émis pendant la compromission, et vérifier les journaux pour savoir ce que le compte a fait d'autre.

Questions fréquentes

Comment reconnaître une arnaque au faux Nitro sur Discord ?

Discord n'offre jamais de Nitro par message privé ni via un bot. Une offre de Nitro gratuit qui demande de se connecter sur un site est toujours une tentative de vol de compte. Le lien imite discord.com avec une lettre changée, un tiret ajouté ou une extension différente.

Qu'est-ce qu'un QR code piégé ?

Un QR code posté dans un salon, présenté comme une connexion rapide ou une récompense. Le scanner avec l'application Discord valide une connexion sur l'appareil de l'attaquant, qui prend le contrôle du compte sans jamais avoir eu le mot de passe.

Un filtre de liens suffit-il ?

Non. La majorité des arnaques actuelles arrivent en image, avec l'adresse écrite dans le visuel. Un filtre qui ne lit que le texte du message ne voit rien.

Que faire si un membre s'est fait voler son compte ?

Mot de passe changé, double authentification activée, puis déconnexion de toutes les sessions — cette dernière étape invalide le jeton volé. Retirer ses rôles à privilèges le temps de la vérification.

Comment empêcher les arnaques par message privé ?

Bloquer les messages privés entre membres du serveur, dans les paramètres de confidentialité. C'est le réglage le plus efficace et le plus sous-utilisé.


À lire ensuite : fichiers malveillants et token grabbers, la checklist complète de sécurisation, protéger son serveur des raids.