Chaque fois que vous tapez votre vrai numéro de carte sur une page de paiement, ce numéro reste stocké sur les serveurs du marchand, en attendant la prochaine fuite de données. La FTC a recensé 2,6 millions de signalements de fraude en 2022, et une large part de ces cas remonte à des identifiants de paiement qui ont survécu bien plus longtemps que l’achat pour lequel ils avaient été donnés. Plus largement, à l’échelle de l’ensemble des paiements du quotidien, les espèces représentaient encore 31 % des transactions de faible montant aux États-Unis selon la Federal Reserve Bank of San Francisco — un chiffre qui ne mesure pas la fraude sur carte virtuelle, mais qui montre qu’une partie du public se méfie déjà de laisser son numéro de carte circuler d’un site à l’autre.

Comment un seul numéro de carte devient un risque permanent

Un numéro de carte bancaire classique n’est pas un mot de passe à usage unique : il reste valide jusqu’à l’expiration de la carte ou son annulation. Dès que vous le confiez à un marchand, plusieurs choses se produisent sans que vous les voyiez. D’abord, le numéro est généralement conservé, pas supprimé, pour permettre les remboursements ou la facturation récurrente. Ensuite, ce numéro stocké transite souvent par des prestataires tiers — processeur de paiement, outil marketing, service client — ce qui multiplie les endroits où une seule fuite peut l’exposer. Par ailleurs, les essais gratuits et les box par abonnement gardent fréquemment le moyen de paiement enregistré bien après la fin de l’essai, en comptant sur l’oubli du client. Enfin, une fois qu’un numéro fuite, que ce soit via une base piratée ou un site d’hameçonnage, il peut être testé automatiquement sur des centaines de pages de paiement en quelques minutes. La carte elle-même n’a aucune mémoire de l’usage prévu, donc la banque ne peut pas distinguer facilement une charge légitime répétée d’une fraude. C’est exactement cette ambiguïté qu’un numéro à usage unique supprime.

Un achat qui aurait dû rester ponctuel

Il s’agit d’un scénario illustratif construit pour montrer le mécanisme, pas du récit d’une personne réelle.

Quelqu’un commande une lampe de bureau sur une petite boutique en ligne jamais utilisée auparavant, en tapant son numéro de carte bancaire habituel au moment de payer. La lampe arrive, la transaction se clôture, et l’acheteur oublie totalement cette boutique. Huit mois plus tard, la base de données de ce commerçant est compromise, sans que personne n’en entende parler immédiatement. Le numéro de carte stocké, toujours parfaitement valide, se retrouve dans un lot revendu sur un forum de fraude avec des milliers d’autres. Quelques semaines après, trois petites charges apparaissent sur le relevé de l’acheteur, correspondant à des services jamais souscrits, chacune testée à un montant faible pour ne pas déclencher d’alerte automatique. La banque finit par rembourser, mais l’acheteur passe un après-midi au téléphone, attend plusieurs jours une nouvelle carte physique, et doit mettre à jour ses coordonnées de paiement sur tous les abonnements liés à l’ancien numéro.

Donner à chaque marchand un numéro qui s’éteint tout seul

La solution n’est pas de taper son vrai numéro de carte avec plus de précaution ; c’est d’arrêter de le distribuer tout court. Un numéro de carte virtuelle à usage unique est généré pour une seule transaction, assorti d’un plafond que vous fixez vous-même, puis bloqué ou détruit automatiquement. S’il fuite un jour, il ne reste rien à réutiliser pour un fraudeur.

Générer un numéro neuf pour chaque nouveau marchand

Avant d’acheter sur un site jamais utilisé, créez un numéro de carte virtuelle spécifique à cet achat plutôt que de réutiliser votre carte de débit ou de crédit habituelle. La plupart des services de carte virtuelle permettent de le faire en quelques secondes depuis un téléphone ou une extension de navigateur, ce qui n’ajoute presque aucune friction au moment de payer. Considérez tout commerçant inconnu, vendeur ponctuel sur une place de marché ou offre d’essai comme un candidat naturel pour un numéro jetable plutôt que pour votre compte principal.

Plafonner le montant avant de valider

Fixez un plafond de dépense sur le numéro virtuel qui correspond exactement au prix de la commande, plus une petite marge pour la taxe ou la livraison. Si le marchand tente de facturer davantage plus tard, qu’il s’agisse d’un renouvellement caché ou d’une erreur de facturation, la carte refuse simplement au lieu de laisser passer le supplément en silence. Cela transforme une confiance vague en une limite technique ferme qui ne dépend plus de votre mémoire des conditions générales.

Laisser le numéro expirer plutôt que de le surveiller vous-même

Configurez la carte pour qu’elle se ferme automatiquement après une seule transaction, ou après le premier cycle de facturation si vous testez un abonnement. Vous n’avez alors plus besoin de vous rappeler d’annuler quoi que ce soit ni d’éplucher vos relevés à la recherche d’une charge récurrente oubliée. Si le marchand tente de facturer après la fermeture du numéro, la tentative échoue simplement et vous en êtes averti, ce qui constitue un signal beaucoup plus net que de chercher une fraude parmi des dizaines de charges légitimes.

Réserver votre carte principale aux paiements récurrents de confiance

Gardez votre carte bancaire habituelle limitée aux bénéficiaires que vous utilisez régulièrement et en qui vous avez confiance, comme votre bailleur, votre fournisseur d’énergie ou des abonnements de longue date que vous souhaitez activement conserver. Tout ce qui est expérimental, inconnu ou ponctuel passe par un numéro jetable. Cette séparation garantit qu’une fuite chez un petit commerçant ne pourra jamais toucher le compte dont dépend votre loyer ou votre salaire.

Pourquoi un service de carte virtuelle répond précisément à ce problème

Un numéro de carte virtuelle à usage unique n’est utile que si le générer est plus rapide que de sortir sa carte physique, d’où l’intérêt d’un service dédié d’émission de cartes plutôt que d’essayer de reproduire l’astuce à la main. Ces services s’intercalent entre votre compte bancaire et le marchand : ils émettent un nouveau numéro à la demande, appliquent le plafond que vous fixez, et ferment le numéro dès que vous indiquez que la transaction est terminée. Comme c’est le service, et non le marchand, qui détient vos vraies coordonnées bancaires, une fuite chez un commerçant quelconque n’expose plus qu’un numéro déjà mort, impossible à réutiliser. La plupart de ces services permettent aussi d’organiser les numéros par marchand ou par usage, si bien qu’en cas de charge suspecte, vous pouvez remonter jusqu’à une carte précise au lieu de passer en revue tout votre relevé. Certains vont plus loin en permettant de suspendre ou supprimer une carte instantanément depuis une application, ce qui compte quand un essai gratuit s’avère plus difficile à annuler que prévu. Pour quiconque achète régulièrement sur des boutiques nouvelles ou peu familières, teste des essais d’abonnement, ou veut simplement que son numéro de carte principal cesse de circuler dans des dizaines de bases de données marchandes, ce type de service transforme une habitude de confidentialité abstraite en un geste concret et répétable au moment de payer.

Veritaslien affilié

Des cartes virtuelles pour payer en ligne — la carte principale reste à l'écart

Achats