Le verdict en trois phrases
La fraude mobile money de 2026 ne ressemble pas à la fraude carte : elle exploite l'ingénierie sociale et surtout le faux reçu de paiement envoyé par capture d'écran. La confirmation manuelle "j'ai bien reçu la capture" laisse passer 2,4 % de commandes frauduleuses ; la vérification par API de la transaction réelle chez l'opérateur la réduit à 0,1 %. Empilés quelques couches simples — plafonds de vélocité, empreinte d'appareil, liste de blocage — et la perte moyenne de 350 ZAR par incident devient un événement rare.
Faux reçu ou vérification API : quel écart ?
Le vecteur numéro un est le faux justificatif : un fraudeur envoie une fausse capture Wave/OM/MoMo, le commerçant expédié, l'argent n'arrive jamais.
| Contrôle | Fraude résiduelle | Coût de mise en place | Priorité |
|---|---|---|---|
| Confirmation manuelle (capture) | 2,4 % | Nul | À abandonner |
| Vérification API du paiement | 0,1 % | Faible (intégration) | Critique |
| Plafond de vélocité | -0,5 pt | Faible | Haute |
| Empreinte d'appareil (fingerprint) | -0,3 pt | Moyen | Haute |
| Liste de blocage numéros/IP | -0,2 pt | Faible | Moyenne |
| 3DS sur repli carte | -0,4 pt | Fournie par PSP | Si carte active |
Règle de base : ne jamais expédier sur une capture d'écran. Seule la confirmation par API (ou webhook signé) de l'opérateur ou de l'agrégateur (Ozow, PayFast en Afrique du Sud, OM en zone francophone) déclenche l'expédition.
Quelles couches de contrôle empiler ?
La sécurité efficace est en couches : chaque contrôle attrape un type d'attaque différent pour un coût marginal.
| Règle | Paramètre 2026 | Cible |
|---|---|---|
| Vélocité | Max 3 transactions / 10 min par compte | Cartes/wallets testés en rafale |
| Fenêtre SIM-swap | Alerte si numéro change < 72 h | Prise de contrôle de compte |
| Fraude au remboursement | 0,9 % des commandes | Faux retours, double remboursement |
| Empreinte d'appareil | Bloque device déjà frauduleux | Récidive |
| 3DS carte | Sur montants > seuil | Repli carte international |
| Perte moyenne / incident | ~350 ZAR | Justifie le budget contrôle |
Un attaquant qui passe la vélocité se fait attraper par le fingerprint ; celui qui change d'appareil se fait bloquer par la liste de numéros. C'est le cumul qui gagne.
Mini cas pratique
Thabo gère une boutique en ligne à Johannesburg, 500 commandes par mois à 800 ZAR. En confirmation manuelle, 2,4 % sont frauduleuses : 12 commandes, ~9 600 ZAR de marchandise expédiée jamais payée, plus 350 ZAR de perte moyenne par incident annexe. Il branche la vérification API (Ozow/PayFast) : la fraude tombe à 0,1 %, soit ~0,5 commande, presque zéro. Il ajoute un plafond de vélocité et une empreinte d'appareil pour couvrir les 0,9 % de fraude au remboursement. Bilan : plus de 9 000 ZAR sauvés chaque mois pour une intégration faite une seule fois.
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
FAQ
Quel est le principal risque de fraude en mobile money ?
Le faux reçu de paiement. Un fraudeur envoie une capture d'écran truquée ; sans vérification API, 2,4 % de ces commandes passent. Ne jamais expédier sans confirmation réelle de l'opérateur ou de l'agrégateur.
La vérification par API est-elle vraiment si efficace ?
Oui : elle fait passer la fraude au faux reçu de 2,4 % à environ 0,1 %. C'est le contrôle le plus rentable à mettre en place, car il attaque le vecteur numéro un.
Qu'est-ce qu'un plafond de vélocité ?
Une limite du nombre de transactions par compte sur une courte période, par exemple 3 par 10 minutes. Elle bloque les tests en rafale de wallets ou de cartes volés et complète l'empreinte d'appareil.
Le 3DS est-il utile si je fais surtout du mobile money ?
Uniquement sur le repli carte (clients internationaux ou diaspora). Sur le mobile money pur, la priorité reste la vérification API et la vélocité ; le 3DS protège le canal carte au-delà d'un seuil de montant.
Devenez apporteur d'affaires Kolonell
Vous connaissez des e-commerçants qui se font avoir par de faux reçus ? Recommandez-les à Kolonell. Le programme apporteur verse 12 % sur une vente e-commerce, 15 % + 5 % récurrent sur une vitrine, 10 % sur une marketplace et 8 % sur un projet institutionnel.
Discutons de votre projet. On sécurise votre checkout mobile money : vérification API, vélocité, fingerprint et blocklist. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.

