Elle revendait un jouet de ses enfants : un faux mail, un QR code, et 43 000 feuros envolés

Un jouet délaissé par les enfants, une annonce en ligne, un acheteur trouvé en un temps record. Une vente comme on en fait tous. Sauf que pour cette mère de famille de Suisse romande, tout a basculé en mai 2026, et ses économies ont disparu d’un coup. Entre un paiement qui « bugue » et un mail beaucoup trop rassurant, un geste anodin a tout fait basculer. Le voici.
Un jouet, une annonce Ricardo et une acheteuse un peu trop pressée
L’histoire commence de la façon la plus banale qui soit. Une mère de famille qui vit en Suisse romande veut faire de la place : un jouet que ses enfants n’utilisent plus, mis en vente sur la plateforme Ricardo. Rien d’extraordinaire, des milliers de personnes font exactement pareil chaque jour.
Selon La Tribune de Genève, qui a recueilli son témoignage, l’objet trouve preneur très vite. Presque trop vite, diront certains après coup. Mais sur le moment, personne ne se pose de question : une annonce qui part rapidement, c’est plutôt une bonne nouvelle.
Sauf que l’acheteuse n’en était pas une. Au moment de payer, elle prétexte un problème technique qui l’empêche de finaliser la transaction. Un contretemps comme on en rencontre parfois en ligne, et qui paraît sans gravité.
C’était pourtant la première pièce d’un piège soigneusement préparé. Ce genre d’escroquerie repose rarement sur un coup de génie technique : elle repose sur une succession de petites étapes, toutes crédibles prises une par une. Les fraudeurs ne cherchent pas à forcer une porte, ils attendent qu’on l’ouvre de soi-même, comme dans cette arnaque au colis où les escrocs imitent désormais la voix du livreur.
Et la suite de l’histoire illustre parfaitement cette mécanique. Car juste après le faux bug de paiement, l’acheteuse annonce autre chose à la vendeuse.
Le mail du « service client » qui devait sécuriser son compte bancaire
Dans la foulée, la fausse acheteuse prévient la vendeuse : un message du service client de la plateforme va lui parvenir. Objectif affiché, d’après le récit rapporté par La Dépêche du Midi : « sécuriser son compte bancaire ». Le mot est choisi. Il rassure, il donne l’impression qu’on veille sur elle.
Quelques instants plus tard, le mail arrive bel et bien dans sa boîte. Il n’a rien d’un message générique : il reprend le détail des échanges avec l’acheteuse. Pour quelqu’un qui vient de discuter de cette vente, tout colle.
Pourquoi se méfier d’un courrier qui connaît la conversation, annoncé en plus à l’avance ? C’est précisément ce qui le rend convaincant. Le même ressort est à l’œuvre quand une acheteuse Vinted piège une vendeuse avec une photo truquée : le faux acheteur fabrique de la preuve pour inspirer confiance.
Rassurée, la victime fait ce que le message lui suggère : elle contacte le service client mentionné dans le mail. Un réflexe parfaitement logique. Elle ignore alors que le numéro, comme le mail, fait partie du décor.
À l’autre bout du fil, une fausse équipe d’assistance la prend en charge. Elle ne lui demande ni son mot de passe ni ses codes. Elle lui envoie simplement un QR code, à scanner.
Elle le scanne. Et c’est là que tout s’effondre, d’une façon que la victime n’a pas anticipée.
Un seul scan, et l’accès complet à son e-banking

Le réglage de sécurité bancaire que les fraudeurs adorent voir désactivé n’a même pas eu besoin d’entrer en jeu ici : en scannant ce code, la vendeuse a involontairement donné aux escrocs un accès complet à son espace d’e-banking. Pas un accès partiel, pas une simple consultation, la totalité.
Le résultat est brutal. L’intégralité de ses économies, réparties sur plusieurs comptes, a quitté sa banque : 40 000 francs suisses, soit environ 43 000 euros. Tout ce qu’elle avait mis de côté, évaporé, pour avoir voulu se débarrasser d’un jouet.
Le détail qui aggrave tout se trouve dans la nature même de cet accès. Auprès du journal suisse, elle a déploré que son compte utilisateur en ligne donne accès à l’ensemble de ses avoirs. Elle résume : « Sur mon compte courant, la perte n’aurait jamais été aussi importante ».
Autrement dit, ce n’est pas un compte qui a été vidé, mais tous. Celui qui sert aux dépenses quotidiennes aurait limité les dégâts ; l’espace en ligne, lui, ouvrait toutes les portes d’un coup.
Et pour couronner le tout, son établissement n’a pas été en mesure de faire annuler les virements. Une fois partis, les fonds n’ont pas pu être rattrapés. Reste à comprendre pourquoi un simple code a pu faire autant de dégâts.
Ce que ce scénario dit de la méthode des escrocs
Rien, dans cette affaire, n’a été forcé. Le QR code est un objet banal, qu’on scanne sans y penser pour un menu ou un billet. L’arnaque s’appuie sur ce réflexe : le code vient d’une « assistance » à laquelle la victime a elle-même fait appel, donc elle lui accorde sa confiance.
La mécanique suit un ordre précis, que l’on retrouve dans d’autres escroqueries. D’abord un prétexte (le bug de paiement), puis une annonce qui prépare le terrain (le mail à venir), puis un faux interlocuteur officiel. La victime n’a jamais l’impression de céder quoi que ce soit.
On retrouve cette logique d’accès obtenu sans bruit dans cette arnaque à la carte bancaire qui vise la boîte mail. Même idée : l’escroc ne cherche pas à casser le coffre, il s’arrange pour qu’on lui tende la clé.
Le témoignage a aussi déclenché des réactions. Sous l’article, certains lecteurs estiment que la victime « n’avait pas branché son cerveau », d’autres dénoncent un grand classique : inverser la responsabilité entre victime et malfaiteur. D’autres encore s’interrogent sur le rôle de la banque, qui a laissé partir de telles sommes.
Ces avis ne reposent sur aucune enquête connue : la source ne mentionne ni suite judiciaire ni réponse de la banque. Mais le débat dit quelque chose de ces arnaques, qui touchent aussi des personnes prudentes, comme le montre le cas de ces techniques qui évoluent sur WhatsApp pour aspirer vos données.
Quelques réflexes simples découlent de ce récit. Ne pas rappeler un numéro reçu dans un mail que l’on n’a pas sollicité, ne jamais scanner un code transmis par une prétendue assistance, et garder une barrière entre ses économies et son accès en ligne quotidien.
Le piège était parfait parce qu’il ne ressemblait pas à un piège : un jouet, un mail poli, un code à scanner. C’est tout le problème.
Si ce récit vous a mis mal à l’aise, sachez que l’arnaque des 0,50 € à votre porte pour voler votre carte bancaire joue sur la même corde sensible. Et si vous voyagez bientôt, ce que cache le code-barres de votre carte d’embarquement pourrait aussi vous faire réfléchir à deux fois avant de la jeter.