Arnaques et hameçonnage : reconnaître, signaler, documenter
Dernière mise à jour : 30 septembre 2026 (pages d'aide Vinted lues le 30/09/2026 ; Termes et conditions version applicable au 05/10/2026)
Un vendeur qui vient de mettre un article en ligne reçoit, parfois dans la minute, un message qui ressemble à Vinted et qui n'en est pas. Ce guide décrit ce que la plateforme publie elle-même sur ces messages — c'est la source la plus utile, parce qu'elle donne les repères techniques que l'on peut vérifier soi-même.
Ce que Vinted publie
- Définition (help/628) : l'hameçonnage est une escroquerie où l'on vous envoie un message « pour t'inciter à révéler tes données personnelles ou pour installer des logiciels malveillants sur tes appareils ». Vinted précise : « Ces escrocs se font souvent passer pour Vinted ou créent des messages et des sites Web qui semblent réalistes ».
- Les canaux (help/628) : messages dans l'application, SMS, e-mails, et « pièces jointes sous forme de code QR ».
- Deux repères vérifiables, et ce sont les plus utiles de tout ce guide :
- « Nous envoyons des e-mails uniquement depuis une adresse qui se termine par @vinted.fr »
(help/628). Une adresse en
.com, en.net, ou avec un mot ajouté, n'est pas Vinted. - Vinted ne contacte ses membres qu'avec un seul compte support, identifié par un badge à côté du nom : https://www.vinted.fr/member/11499774-supportvinted (help/628).
- « Nous envoyons des e-mails uniquement depuis une adresse qui se termine par @vinted.fr »
(help/628). Une adresse en
- Les signes énumérés par Vinted (help/628) : un message qui pousse à quitter Vinted ; un message qui presse, avec un délai court ou une menace de blocage ; un lien à ouvrir pour « confirmer un paiement » ou « recevoir une commande » — « Tu ne dois jamais quitter Vinted pour confirmer un paiement ou recevoir une commande » ; une adresse ou un site presque exact, à une lettre ou une couleur près ; une demande de données que la plateforme possède déjà.
- Où signaler (help/628, help/288) :
- e-mails d'hameçonnage : les transférer à
phishing@vinted.com; - message reçu dans l'application : conversation → icône ⓘ → Signaler, motif « Escroquerie et hameçonnage » (help/288) ;
- membre ou annonce : les trois points → Signaler (help/288).
- e-mails d'hameçonnage : les transférer à
- Ce qu'un signalement doit contenir (help/628) : des captures d'écran du message ou de l'e-mail ; le nom d'utilisateur ou le lien vers le profil du membre ; l'adresse e-mail ou le numéro de téléphone de l'expéditeur ; les informations du compte bancaire sur lequel un virement a été demandé.
- Limite posée par Vinted (help/628) : « nous ne pouvons pas être tenus responsables des dommages résultant de tentatives d'escroquerie ou d'hameçonnage ».
Les trois formes qui reviennent chez les vendeurs
- Le faux acheteur pressé. Il annonce avoir payé, envoie un message ou un e-mail imitant la notification de vente, et demande de confirmer sur un lien ou de fournir des coordonnées bancaires « pour débloquer le paiement ». Aucun encaissement ne se confirme hors de Vinted.
- Le faux support. Un message annonce une suspension, une vérification ou un remboursement, et
presse. Le vrai support n'écrit que depuis le compte badgé et depuis une adresse en
@vinted.fr. - Le déplacement vers l'extérieur. L'acheteur demande un numéro, une adresse e-mail, un réseau social, « pour aller plus vite ». Hors de Vinted, il n'y a plus de conversation à produire, plus de suivi, et plus de service à saisir — voir Remise en main propre.
Ce qu'il faut faire dans l'heure si des données sont parties
Vinted décrit trois gestes (help/628), dans cet ordre :
- Signaler :
phishing@vinted.compour un e-mail, ou le bouton « Nous contacter », avec les éléments listés plus haut. - Sécuriser : faire opposition sur les cartes et comptes concernés, changer les mots de passe de tout compte potentiellement touché, activer l'authentification multifacteur.
- Aller plus loin : si l'accès à un compte a été perdu, signaler un compte piraté (help/1242) ; vérifier auprès de la banque si un paiement peut être annulé ; contacter les autorités si de l'argent est parti.
En France, trois adresses officielles complètent ces gestes : cybermalveillance.gouv.fr pour le
diagnostic et les démarches ; internet-signalement.gouv.fr (plateforme Pharos) pour signaler un
contenu ou un site frauduleux ; le 33 700 pour transférer un SMS frauduleux. La plainte se
dépose en commissariat, en gendarmerie ou en ligne.
Les pièces qui pèsent
- La capture d'écran complète du message, avec l'expéditeur visible : c'est l'adresse ou le pseudonyme qui identifie la tentative, pas le texte.
- L'en-tête technique de l'e-mail, quand c'est un e-mail : la plupart des messageries l'affichent sous « Afficher l'original ». Il contient l'expéditeur réel.
- L'adresse du lien, copiée sans être ouverte : un appui long sur mobile, un survol sur ordinateur.
- L'annonce archivée qui a servi d'appât, avec sa date : elle situe la tentative dans le temps.
- Le relevé bancaire, si un mouvement a eu lieu.
- L'accusé de réception du signalement à Vinted et, le cas échéant, le récépissé de plainte.
Ce qu'il ne faut pas faire
- Ouvrir le lien « juste pour voir », ni scanner le code QR.
- Répondre pour tester. Une réponse confirme que l'adresse est active.
- Fournir des données par message. Vinted l'écrit : les informations du profil « sont généralement utilisées automatiquement pour effectuer une transaction ; tu n'as donc pas besoin de les fournir par message » (help/628).
- Supprimer le message avant de l'avoir capturé : c'est la seule pièce.
- Publier la capture ailleurs avec le pseudonyme et les coordonnées visibles : le signalement se fait aux services concernés, pas en public.
- Rappeler un numéro figurant dans le message.
À qui écrire, dans quel délai
- Immédiatement : signalement à Vinted (conversation → ⓘ → Signaler), ou transfert à
phishing@vinted.compour un e-mail. - Le jour même, si des données bancaires sont parties : opposition auprès de la banque, puis plainte. L'article L133-18 du Code monétaire et financier impose au prestataire de rembourser « immédiatement » une opération non autorisée signalée à temps, et L133-24 laisse treize mois pour contester une opération.
- Sous treize mois pour contester un prélèvement non autorisé (L133-24).
- Compte compromis : help/1242, puis changement des mots de passe partout où le même était utilisé.
Textes de référence
- Code pénal : 313-1 (escroquerie), 323-1 (accès frauduleux à un système de traitement automatisé), 226-4-1 (usurpation d'identité), 226-18 (collecte déloyale de données).
- Code monétaire et financier : L133-18 (remboursement immédiat d'une opération non autorisée), L133-19, L133-24 (treize mois pour contester). https://www.legifrance.gouv.fr/codes/section_lc/LEGITEXT000006072026/LEGISCTA000020874262
- Services officiels : cybermalveillance.gouv.fr ; internet-signalement.gouv.fr (Pharos) ; 33 700 (SMS frauduleux) ; signal.conso.gouv.fr (DGCCRF).
- Vinted : help/628, help/288, help/349, help/1242, help/91, help/82, help/214.
Ces guides rassemblent des règles publiques et des textes officiels à titre documentaire. Ils ne constituent pas un avis sur une situation particulière.