Guide · 28 juillet 2026 · 9 min de lecture
Arnaques Discord : reconnaître et bloquer les faux Nitro et giveaways
Les arnaques Discord ne ressemblent plus à des liens douteux : ce sont des images propres, des QR codes, des messages privés d'un ami dont le compte vient d'être volé. Voici les cinq formes qui circulent, comment les reconnaître, et comment les bloquer avant le premier clic.
Au sommaire
Pourquoi Discord est une cible idéale
Trois raisons, et elles se cumulent. D'abord, un compte Discord a de la valeur : il donne accès à des serveurs privés, à des historiques de conversation, parfois à un abonnement payant, et surtout il permet d'arnaquer les contacts de la victime en se faisant passer pour elle.
Ensuite, la confiance est élevée. Un message qui arrive d'un ami connu depuis deux ans ne déclenche aucune méfiance, même quand cet ami écrit soudainement dans un français bancal pour proposer un cadeau.
Enfin, la population est jeune. Les communautés de jeu, de crypto et de NFT concentrent des utilisateurs habitués à cliquer vite sur des offres limitées dans le temps — exactement le réflexe que l'arnaque exploite.
Les cinq arnaques les plus courantes
1. Le faux Nitro
La plus répandue. Un message annonce un abonnement Nitro offert, avec un lien vers une page qui
reproduit fidèlement l'écran de connexion Discord. Le mot de passe saisi part directement chez
l'attaquant. Le domaine imite l'original : discord-nitro.com,
dlscord.gift, discordapp-gift.ru.
Discord n'a jamais offert de Nitro par message privé, ni par un bot, ni via un site tiers. Sans exception.
2. Le faux giveaway
Un concours annonce un lot désirable — une carte graphique, une clé de jeu, des cryptomonnaies. Pour participer, il faut « vérifier son portefeuille » ou « connecter son compte ». Le visuel est souvent une image soignée, avec le logo d'une marque réelle, ce qui lui donne une crédibilité qu'un simple lien n'aurait pas.
3. Le QR code piégé (quishing)
Un QR code est posté dans un salon, présenté comme une connexion rapide, un accès à un salon réservé ou une récompense. Le scanner avec l'application Discord valide une connexion sur l'appareil de l'attaquant. Aucun mot de passe n'est demandé, aucune alerte n'est levée : la victime a autorisé elle-même l'accès.
C'est la technique qui progresse le plus vite, précisément parce qu'aucun filtre classique ne décode le contenu d'une image pour vérifier où mène le QR code.
4. Le faux membre de l'équipe
Un compte adopte le pseudo et l'avatar d'un modérateur du serveur, souvent avec une lettre
remplacée par un caractère visuellement identique (un l majuscule à la place d'un
I, un 0 à la place d'un O). Il contacte les membres en privé
pour un « problème de vérification » qui exige un code ou une capture d'écran.
5. Le faux support technique
Variante de la précédente, appliquée aux marques : faux support Steam, faux support d'un jeu, faux support d'une plateforme d'échange. Le prétexte est toujours un compte « suspendu » qu'il faut débloquer d'urgence. L'urgence est le cœur du mécanisme : elle empêche de réfléchir.
Les signaux qui trahissent une arnaque
- Un cadeau non sollicité. Personne n'offre spontanément quelque chose de valeur à un inconnu.
- Une urgence artificielle. « Plus que 3 places », « expire dans 10 minutes ».
- Un domaine presque juste. Toujours lire le lien caractère par caractère avant la première barre oblique.
- Une demande de connexion. Aucun service légitime ne demande de se reconnecter depuis un lien reçu en message privé.
- Un ami qui écrit différemment. Changement de ton, fautes inhabituelles, message copié-collé : le compte est probablement volé.
- Un QR code. Sur Discord, il n'y a pratiquement aucune raison légitime d'en scanner un venant d'un salon public.
Pourquoi les filtres de liens ne suffisent plus
La plupart des bots de modération analysent le texte du message : ils comparent les URL à une liste de domaines connus comme malveillants. Cette approche a deux trous béants.
Le premier : les domaines sont jetables. Un domaine de phishing vit quelques heures. Le temps qu'il entre dans une liste publique, la campagne est déjà passée au suivant.
Le second, plus grave : l'arnaque moderne est dans l'image. Une capture d'écran d'un faux giveaway, avec l'adresse écrite en gros dans le visuel, ne contient aucun lien cliquable. Le message ne comporte que trois mots anodins. Un filtre textuel ne voit strictement rien.
Bloquer automatiquement les arnaques
C'est le problème que résout OriusLens, le module d'analyse d'images d'OriusBot. Chaque image publiée est examinée par quatre vecteurs indépendants, dont les résultats se combinent :
- Empreinte perceptuelle — une image d'arnaque déjà identifiée est reconnue même recadrée, recompressée ou légèrement modifiée. C'est ce qui casse la réutilisation d'un même visuel de campagne en campagne.
- Lecture du texte incrusté (OCR) — l'adresse écrite dans l'image est extraite puis analysée comme un lien classique, y compris sur les captures à fond sombre où beaucoup de moteurs échouent.
- Décodage des QR codes — le QR est décodé, sa destination vérifiée. Un QR menant à une page de connexion Discord est bloqué immédiatement.
- Analyse comportementale — un compte arrivé il y a douze minutes qui poste la même image dans quatre salons n'a pas le profil d'un membre ordinaire.
Point important : l'analyse tourne localement sur l'infrastructure d'Orius. Aucune image de votre serveur n'est envoyée à un fournisseur d'IA tiers, ni conservée pour entraîner un modèle commercial.
L'équipe du serveur peut signaler un faux positif d'un seul clic sous l'alerte. La correction nourrit le modèle, et elle profite à tous les serveurs équipés : une arnaque bloquée quelque part protège les autres avant qu'ils la voient passer.
Cette couche se complète de deux autres : l'analyse des fichiers joints, traitée dans le guide sur les fichiers malveillants sur Discord, et la vérification à l'arrivée, détaillée dans le guide captcha et vérification des nouveaux membres.
Les réglages Discord à ne pas oublier
Aucun bot ne remplace deux réglages natifs, gratuits et immédiats :
- Bloquer les messages privés entre membres du serveur (Paramètres du serveur › Modération). Coupe le canal principal des arnaqueurs.
- Retirer le droit d'envoyer des images et des liens aux membres non vérifiés, ou aux comptes rejoints depuis moins de vingt-quatre heures.
Réagir quand un membre s'est fait avoir
Dans l'ordre, et vite :
- Changer le mot de passe du compte concerné.
- Activer la double authentification si ce n'était pas fait.
- Se déconnecter de toutes les sessions depuis les paramètres Discord. C'est l'étape qu'on oublie, et c'est la seule qui invalide le jeton volé : sans elle, l'attaquant garde l'accès malgré le nouveau mot de passe.
- Retirer temporairement ses rôles à privilèges s'il en avait, le temps de vérifier.
- Prévenir le serveur. Les messages partis depuis son compte ont touché ses contacts ; le dire publiquement limite la propagation bien plus que le silence gêné.
- Supprimer les messages émis pendant la compromission, et vérifier les journaux pour savoir ce que le compte a fait d'autre.
Questions fréquentes
Comment reconnaître une arnaque au faux Nitro sur Discord ?
Discord n'offre jamais de Nitro par message privé ni via un bot. Une offre de Nitro gratuit qui
demande de se connecter sur un site est toujours une tentative de vol de compte. Le lien imite
discord.com avec une lettre changée, un tiret ajouté ou une extension différente.
Qu'est-ce qu'un QR code piégé ?
Un QR code posté dans un salon, présenté comme une connexion rapide ou une récompense. Le scanner avec l'application Discord valide une connexion sur l'appareil de l'attaquant, qui prend le contrôle du compte sans jamais avoir eu le mot de passe.
Un filtre de liens suffit-il ?
Non. La majorité des arnaques actuelles arrivent en image, avec l'adresse écrite dans le visuel. Un filtre qui ne lit que le texte du message ne voit rien.
Que faire si un membre s'est fait voler son compte ?
Mot de passe changé, double authentification activée, puis déconnexion de toutes les sessions — cette dernière étape invalide le jeton volé. Retirer ses rôles à privilèges le temps de la vérification.
Comment empêcher les arnaques par message privé ?
Bloquer les messages privés entre membres du serveur, dans les paramètres de confidentialité. C'est le réglage le plus efficace et le plus sous-utilisé.
À lire ensuite : fichiers malveillants et token grabbers, la checklist complète de sécurisation, protéger son serveur des raids.