Le verdict en trois phrases
La fraude mobile money la plus fréquente n'est pas technique mais sociale : le faux SMS de confirmation représente près de 30 % des cas subis par les marchands. La règle d'or : ne jamais valider une commande sur la foi d'un SMS, mais uniquement sur une confirmation par callback API de l'opérateur. Un taux de fraude de base d'environ 0,8 % peut être divisé par plusieurs avec trois contrôles simples.
Les signaux d'alerte à surveiller
La plupart des fraudes suivent des schémas connus. Un back-office qui remonte ces signaux en temps réel permet de bloquer avant expédition, pas après.
| Signal | Ce qu'il révèle | Contrôle |
|---|---|---|
| SMS de confirmation montré par le client | Faux SMS probable | Callback API obligatoire |
| Plus de 5 transactions/minute même compte | Test de cartes / bot | Règle de vélocité |
| Paiement puis demande d'annulation immédiate | Abus de fenêtre de reversal | Délai avant expédition |
| Numéro bénéficiaire changé après commande | Détournement de payout | Verrouillage du numéro |
| Nom KYC ≠ nom livraison | Compte volé / SIM-swap | Vérification manuelle |
Les parades qui marchent vraiment
Trois contrôles couvrent la majorité du risque. Ils ne coûtent presque rien à mettre en place et se paramètrent dans le module de paiement.
| Parade | Effet | Coût de mise en place |
|---|---|---|
| Confirmation callback-only | Élimine le faux SMS (~30 % de la fraude) | Faible (webhook) |
| Règle de vélocité (>5 tx/min) | Bloque bots et tests | Faible |
| Fenêtre anti-reversal | Réduit l'abus d'annulation | Faible |
| Alerte SIM-swap récent | Détecte comptes détournés | Moyen (API opérateur) |
| Journalisation complète | Preuve en cas de litige | Faible |
Mini cas pratique
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
Aminata vend des téléphones à Dakar et acceptait de remettre l'appareil dès qu'un client lui montrait un SMS de confirmation. En trois mois, elle a perdu 4 téléphones (valeur ~600 000 FCFA) à cause de faux SMS. En basculant sur une validation callback API uniquement — la commande ne passe au statut « payé » que si l'opérateur confirme côté serveur — elle a ramené sa fraude de 0,8 % à moins de 0,1 %, économisant l'équivalent de 1,8 M FCFA par an en marchandise non détournée.
FAQ
Pourquoi ne pas se fier au SMS de confirmation ? Parce qu'un SMS est trivial à falsifier ou à simuler par une application. Le faux SMS représente environ 30 % de la fraude marchand. Seule la confirmation serveur par callback API de l'opérateur fait foi.
Qu'est-ce qu'une règle de vélocité ? Un contrôle automatique qui signale ou bloque un compte réalisant, par exemple, plus de 5 transactions par minute. C'est le meilleur filtre contre les bots et les tests de comptes volés.
Qu'est-ce que l'abus de fenêtre de reversal ? Le fraudeur paie, obtient l'expédition, puis exploite le délai d'annulation de l'opérateur pour récupérer son argent. Un délai avant expédition couvrant cette fenêtre neutralise l'attaque.
Le SIM-swap est-il un vrai risque ? Oui. Un pirate qui prend le contrôle du numéro peut vider un wallet ou valider des paiements. Comparer le nom KYC au nom de livraison et surveiller les SIM-swap récents aide à détecter ces comptes.
Quel taux de fraude est normal ? Un taux de base autour de 0,8 % est courant sans contrôle. Avec confirmation callback, vélocité et journalisation, on descend souvent sous 0,2 %.
Discutons de votre projet. On peut installer confirmation callback, règles de vélocité et alertes fraude dans votre système de paiement. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.

