← Retour au blog

21 septembre 2026

Faux Nitro sur Discord : comment reconnaître l'arnaque (et ne pas tomber dedans)

SécuritéDiscord

Le seul indicateur fiable contre l'arnaque "Nitro gratuit" est le domaine : Discord n'utilise que discord.com, tout le reste est faux, aussi ressemblant soit-il. Si tu as cliqué et donné tes identifiants : change ton mot de passe depuis Discord directement, active la double authentification, vérifie tes autorisations OAuth2 et déconnecte les sessions inconnues.

Si tu es sur Discord depuis un moment, tu as déjà croisé ce message : un ami (ou un inconnu) t'envoie un lien vers "1 mois de Nitro gratuit", parfois accompagné d'un logo Discord parfaitement imité. C'est, de loin, l'arnaque la plus répandue sur la plateforme — et elle marche encore très bien, parce qu'elle coche toutes les cases : quelque chose de vrai (Nitro existe réellement), quelque chose de gratuit, et une source qui semble de confiance (un ami, un salon que tu fréquentes).

Comment fonctionne l'arnaque, concrètement

Le schéma est presque toujours le même :

  1. Un compte — souvent celui d'un ami déjà piégé avant toi — poste un lien dans un salon ou en message privé, avec un texte du type "regarde ce que j'ai gagné" ou "plus que quelques heures pour en profiter".
  2. Le lien mène vers un site qui imite très fidèlement une page Discord (logo, couleurs, mise en page), avec un formulaire "Se connecter pour réclamer".
  3. En te connectant, tu ne donnes pas juste ton mot de passe : le site vole en général directement ton token de session, ce qui permet de prendre le contrôle de ton compte sans même connaître ton mot de passe, et parfois de contourner la double authentification si elle n'est pas configurée correctement.
  4. Une fois ton compte compromis, le même message est renvoyé à tes amis et dans les serveurs où tu es actif — c'est ce qui rend l'arnaque virale.

Comment repérer un faux lien à coup sûr

Il n'y a qu'une seule vraie règle, et elle suffit dans 100% des cas : Discord n'utilise que le domaine discord.com (et ses sous-domaines officiels comme cdn.discordapp.com). Toute autre adresse, aussi ressemblante soit-elle, est fausse.

En pratique, les faux domaines jouent sur des variations difficiles à repérer d'un coup d'œil :

  • Une lettre changée ou dédoublée (disc0rd.com, discorrd.com)
  • Un mot ajouté (discord-nitro.com, discord-gift.net)
  • Une extension différente (.gift, .xyz, .net au lieu de .com)
  • Un sous-domaine qui donne l'illusion d'être officiel (discord.com.free-nitro.xyz — ce qui compte, c'est le domaine juste avant la première extension, pas ce qu'il y a avant)

Au-delà du domaine, deux signaux devraient toujours te mettre la puce à l'oreille : une urgence artificielle ("offre limitée", "expire dans 2h") et un message qui ne ressemble pas à la façon dont la personne parle habituellement — les deux sont des classiques de l'ingénierie sociale, pas propres à Discord.

Tu as cliqué et donné tes identifiants ? Voici quoi faire, dans l'ordre

  1. Change ton mot de passe immédiatement, depuis Discord directement (Paramètres utilisateur > Mon compte), pas depuis un lien reçu.
  2. Active la double authentification (2FA) si ce n'est pas déjà fait — Paramètres > Mon compte > Activer l'A2F.
  3. Vérifie tes autorisations OAuth2 (Paramètres > Autorisations) et révoque tout ce que tu ne reconnais pas.
  4. Regarde les appareils/sessions connectés (Paramètres > Mon compte > Gérer les appareils) et déconnecte tout ce qui t'est inconnu.
  5. Préviens tes contacts que ton compte a pu envoyer de faux liens en ton nom pendant la période concernée.

Protéger ton serveur en tant qu'admin

La vigilance individuelle reste la meilleure protection, mais un serveur actif ne peut pas compter uniquement sur le fait que chaque membre lise cet article. Deux niveaux de protection concrets existent :

  • La modération humaine : un rappel régulier des règles de base (jamais de lien Nitro en dehors de discord.com) aide, mais arrive souvent trop tard — le temps qu'un modérateur voie le message, plusieurs membres ont déjà pu cliquer.
  • La détection automatique : certains bots de modération, dont GoofyBot, détectent le motif de ce type d'arnaque en temps réel — un message qui mentionne "nitro" à proximité d'un lien qui ne pointe pas vers un domaine Discord officiel est supprimé automatiquement, avant même qu'un membre n'ait eu le temps de cliquer. Ce n'est pas une liste figée de faux domaines connus (qui serait obsolète en quelques jours), mais une détection du motif lui-même, qui reste valable quel que soit le nom de domaine utilisé ce jour-là.

Aucune protection n'est parfaite à 100%, mais combiner rappel des règles + détection automatique réduit très fortement le risque qu'un membre de ton serveur morde à l'hameçon.

Faux Nitro sur Discord : comment reconnaître l'arnaque (et ne pas tomber dedans) | GoofyBot