La vraie page de coinglass login se trouve à coinglass.com/login. Ouverte dans un navigateur en direct le 27 juillet 2026, elle contient un champ e-mail, un champ mot de passe, un lien « Forgot Password? Reset Password », un séparateur portant la mention OR, et un bouton unique « Continue with Google ». En dessous, une ligne demande si vous êtes nouveau sur CoinGlass et propose de créer un compte. L'inscription est gratuite, à coinglass.com/signup. Voilà tout le formulaire.
Ce qui manque compte plus que ce qui est présent. Aucune connexion de portefeuille sur cette page. Aucun champ de phrase de récupération, aucune fenêtre WalletConnect, aucune étape de « vérification de vos avoirs », aucune invitation à déposer, aucune adresse vers laquelle envoyer quoi que ce soit. CoinGlass vend l'accès à des données de marché sur les dérivés. Elle n'a jamais eu besoin des clés de votre argent, et sa page de connexion ne les a jamais demandées.
Il en résulte une asymétrie curieuse. Un compte CoinGlass est parmi les connexions les moins dangereuses que vous possédiez, parce qu'il n'y a rien à y voler. La partie dangereuse, ce sont les trente secondes qui précèdent : la page de résultats de recherche, où n'importe qui muni d'une carte bancaire peut se placer au-dessus des résultats naturels et n'importe qui muni d'un bureau d'enregistrement peut acheter un nom à une lettre près.
Où vit la vraie page de connexion
Un seul hôte fait foi : coinglass.com. Tout ce que nous avons observé de légitime pendant nos recherches se trouve dessus ou sur l'un de ses sous-domaines. Tapez-le vous-même une fois, mettez le résultat en favori, et servez-vous du favori ensuite. Cette seule habitude défait toute la catégorie d'attaque décrite plus bas, parce qu'un favori ne se laisse pas tromper par un classement de recherche.
| Domaine | Ce que c'est | Statut |
|---|---|---|
coinglass.com | Plateforme principale, connexion, inscription, tarifs, tableaux de bord | Légitime |
docs.coinglass.com | Référence API et documentation développeur | Légitime |
legend.coinglass.com | Legend, l'environnement graphique avancé | Légitime |
coinglass.online | Domaine sosie, signalé par ScamAdviser | Arnaque possible |
| Tout le reste | Non vérifié par nous | À tenir pour hostile |
Les applications mobiles sont une autre porte d'entrée, avec la même règle : n'installez que depuis l'App Store ou Google Play, tous deux liés depuis la page de téléchargement de CoinGlass. Nous passons en revue les fiches, les numéros de version et le problème de l'installation manuelle dans le guide de téléchargement de l'application CoinGlass. Un APK tiré d'un site miroir est une page de connexion que vous ne pouvez pas inspecter.
Ce qu'un compte débloque vraiment
Moins que ce que l'on imagine. CoinGlass fonctionne sur un modèle freemium où l'essentiel des données de marché est public : positions ouvertes, taux de financement, totaux de liquidations, ratios long/short et flux ETF s'affichent tous sur les pages gratuites sans la moindre connexion. La heatmap de liquidation est également consultable sans compte, limitée sur l'offre gratuite à BTC et ETH avec des vues à 6 et 12 mois et sans rafraîchissement automatique.
| Fonction | Compte requis | Fondement |
|---|---|---|
| Récupérer une clé API depuis le tableau de bord | Oui | Indiqué dans la documentation API de CoinGlass |
| Enregistrer une configuration Supercharts | Oui | Documenté ; inscription requise pour conserver les dispositions |
| Gérer un abonnement Prime ou API | Oui | La facturation est rattachée à un compte |
| Alertes et listes de suivi | Presque certainement | Notre déduction — non confirmée sur une page publiée |
| Lire positions ouvertes, funding, liquidations | Non | Accès web gratuit, sans inscription |
Sur les alertes et les listes de suivi, nous déduisons, et nous préférons le dire. Les alertes se livrent par e-mail, push, notification navigateur, webhook, Telegram et Discord ; une liste de suivi est une liste d'instruments enregistrée. Les deux exigent un état propre à l'utilisateur et une destination de livraison, ce qui suppose en pratique un compte. Aucune page CoinGlass ne l'énonce : tenez-le pour un raisonnement, pas pour un fait.
2FA : la réponse honnête
Nous ignorons si CoinGlass propose l'authentification à deux facteurs. Rien sur le formulaire de connexion avant authentification ne l'indique : aucune option d'application d'authentification, aucune invite de clé de sécurité, aucune mention d'une seconde étape. Si la 2FA existe, elle se trouverait dans les réglages du compte, derrière la connexion, et nous n'avons trouvé aucune page CoinGlass publiée qui la documente. Tout guide qui explique avec assurance comment activer la 2FA CoinGlass décrit une chose qu'il n'a pas vérifiée.
Ce que nous avons vérifié, et ce que nous n'avons pas pu vérifier
Le formulaire de connexion a été ouvert et lu dans un navigateur en direct le 27 juillet 2026. Les deux champs, le lien de réinitialisation et le bouton Google viennent de cette observation. Les réglages du compte se trouvent derrière l'authentification et n'ont pas été inspectés. L'absence de preuve est exactement cela.
La réponse pratique ne dépend pas de ce point. Donnez au compte un mot de passe long et aléatoire issu d'un gestionnaire et ne le réutilisez jamais : cela ne coûte rien et supprime la seule attaque réaliste sur un compte sans fonds. Puis dépensez l'effort là où il se convertit en sécurité : la 2FA sur votre messagerie, votre compte Google et surtout votre plateforme d'échange. C'est cette dernière qui détient de l'argent, et c'est vers elle que travaillent les attaquants.
Trois types de comptes, trois risques
L'essentiel de la confusion sur la sécurité des comptes crypto vient du fait qu'on range trois choses très différentes dans une seule catégorie. Une connexion d'analyse, une connexion d'échange et un portefeuille en auto-conservation échouent de manières complètement différentes, et la dose de méfiance appropriée à chacun varie d'un ordre de grandeur.
Ne contient rien
Un compte CoinGlass stocke des préférences, des graphiques enregistrés, des destinations d'alerte et éventuellement une clé API. Pire cas réaliste : quelqu'un lit votre liste de suivi et brûle votre quota payant. Cela mérite quand même un mot de passe unique, car les couples qui fuitent sont rejoués ailleurs.
Votre argent, à leur nom
Une place sous conservation détient les clés privées et vous doit un solde, comme une banque. Elle peut geler, restaurer, et se voir contrainte. D'où l'importance de la 2FA, des listes blanches de retrait et de la portée des clés API, avec la vérification d'identité comme partie du contrat.
Votre argent, entre vos mains
Vous détenez la phrase de récupération : vous êtes donc à vous seul le service de sécurité. Pas de réinitialisation, pas de support, pas de retour en arrière. La compromission est définitive. En échange, personne ne peut geler vos fonds ni les prêter.
La distinction sous-jacente est celle entre conservation par un tiers et auto-conservation. Sous conservation d'un tiers, quelqu'un d'autre détient les clés et tient une écriture comptable de ce qui vous est dû ; vous vous connectez pour lui donner des instructions. En auto-conservation, les clés dérivent d'une phrase que vous seul possédez, et il n'y a pas de connexion parce qu'il n'y a pas d'opérateur auprès de qui se connecter. La phrase est le compte.
Conservation par un tiers
Un mot de passe se réinitialise
Perdez-le et le support peut vous identifier et vous rendre l'accès. Revers de la médaille : la défaillance, l'insolvabilité ou une mesure de conformité de la place deviennent les vôtres. Vous êtes un créancier non garanti muni d'un tableau de bord.
Auto-conservation
Une phrase ne se réinitialise pas
Rien à récupérer, seulement douze ou vingt-quatre mots qui régénèrent chaque clé. Personne ne peut vous aider, ce qui est exactement la propriété qui fait que personne ne peut vous bloquer.
Un mot de contexte pour un lecteur en France, puisque la colonne du milieu est celle qui vous concerne. Depuis l'entrée en application du régime MiCA pour les prestataires de services sur crypto-actifs le 30 décembre 2024 — avec des périodes de transition nationales échelonnées de décembre 2025 à juin 2026 — le statut d'une plateforme d'échange se contrôle auprès du régulateur, l'AMF en France, et non sur la page marketing de la plateforme. Cela ne change rien à la sécurité de votre propre compte : la 2FA, la liste blanche de retrait et un mot de passe unique restent votre travail, quel que soit l'agrément détenu par la place.
La réutilisation de mot de passe est le pont entre les colonnes
Un compte d'analyse ne contient pas d'argent, donc il reçoit un mot de passe faible, donc ce mot de passe est réutilisé, donc le couple fuite lors d'une brèche sans rapport — et il est ensuite rejoué contre la plateforme d'échange. Ce rejeu s'appelle le credential stuffing, et c'est le mécanisme par lequel une connexion inoffensive devient coûteuse.
Pourquoi la recherche elle-même est le risque
CoinGlass a publiquement averti qu'une recherche Google sur son propre nom peut faire remonter un site de phishing. Dans un avis rapporté le 3 janvier 2024, elle indiquait à ses utilisateurs que son site et son application officiels ne leur demanderaient jamais de lier leur portefeuille, et rappelait que la plateforme ne prend en charge ni trading, ni dépôts, ni retraits. L'entreprise disait en somme aux gens de ne pas faire confiance au moteur de recherche.
D'où viennent ces affirmations
L'avis de phishing a été rapporté par ChainCatcher le 3 janvier 2024 et repris le même jour sur Binance Square. Le domaine sosie coinglass.online est signalé comme possible arnaque par ScamAdviser. La description du formulaire de connexion vient de notre propre observation en direct le 27 juillet 2026, et non d'une page CoinGlass.
Le schéma en haut de cette page place les deux formulaires côte à côte, parce que la différence cesse d'être subtile dès qu'on sait où regarder. La vraie page demande deux choses que vous connaissez déjà. La fausse demande ces deux-là, puis continue : un bouton de connexion de portefeuille, un champ de phrase de récupération déguisé en « restaurez votre compte », une bulle de chat d'assistance, en général un compte à rebours. Chaque champ supplémentaire est une question posée à la page.
Le site et l'application officiels ne permettront pas aux utilisateurs de lier leur portefeuille, et la plateforme ne prend en charge ni trading, ni dépôts, ni retraits.
Avis de phishing CoinGlass, tel que rapporté le 3 janvier 2024
La règle qui démasque tous les faux
Si vous ne retenez rien d'autre ici, retenez la forme du service. CoinGlass lit les marchés. Elle ne déplace pas d'argent, n'en détient pas et ne touche aucune chaîne pour votre compte. Ce fait structurel produit un test sans exception et sans cas particulier.
Un site de données en lecture seule n'a jamais besoin de vos clés
Aucune page portant le nom CoinGlass n'a de raison légitime de réclamer une connexion de portefeuille, une phrase de récupération, un dépôt ou un retrait. Si l'une le fait, elle est frauduleuse. Pas mal configurée, pas une nouveauté, pas une intégration partenaire — frauduleuse, sans exception. Fermez l'onglet.
La règle se généralise à tous les tableaux de bord d'analyse, explorateurs de blocs, suiveurs de portefeuille et « vérificateurs d'airdrop » que vous croiserez. Les outils qui se contentent de lire des données n'ont pas besoin d'un accès en écriture à vos fonds. Dès qu'un outil en lecture seule le demande, la catégorie a été violée — et la catégorie est plus facile à retenir que n'importe quelle liste de domaines.
Lire les données est la première étape. Les voir bouger est la seconde.
Les courbes de positions ouvertes et de funding prennent bien plus de sens à côté d'un carnet d'ordres vivant que vous pouvez observer.
Lien sponsorisé. Nous pouvons percevoir une commission si vous ouvrez un compte par son intermédiaire, sans surcoût pour vous. Ceci n'est pas un conseil en investissement, et les produits à effet de levier peuvent vous faire perdre plus que votre dépôt. Consultez notre avertissement.
Les indices, dans l'ordre de vérification
Vérifiez-les dans cet ordre, parce que les contrôles les moins coûteux éliminent le plus de faux. L'ordre compte plus que la liste.
Lisez-le caractère par caractère
Pas la page, pas le logo. La barre d'adresse, de gauche à droite, lentement. Guettez les mots ajoutés, les lettres permutées et les terminaisons différentes comme le coinglass.online signalé. Les sous-domaines se placent à gauche du vrai domaine ; ce qui se trouve immédiatement à gauche de la terminaison possède le site.
Le premier résultat est à vendre
Les placements payants s'affichent au-dessus des résultats naturels et reviennent au plus offrant. Être premier prouve un budget, pas une légitimité. Passez le bloc publicitaire, ou sautez la recherche et utilisez votre favori.
Votre gestionnaire est plus malin que vous
Un gestionnaire ne remplit les identifiants que sur le domaine exact contre lequel il les a enregistrés. Un refus silencieux est une alarme de non-correspondance de domaine, pas un bug. Ne collez pas le mot de passe à la main pour contourner. C'est le signal le plus fiable de la liste.
Pression fabriquée
Comptes à rebours, « votre compte sera bloqué dans 15 minutes », revérification forcée, un agent d'assistance qui apparaît sans y avoir été invité. Tout cela existe pour vous empêcher de lire la barre d'adresse. Les vraies pages de connexion sont patientes.
Un seul usage possible
Un champ de phrase de récupération a exactement une fonction, et ce n'est pas la récupération. Aucun échange, aucune plateforme de données, aucun service client n'a besoin de ces mots. Les taper, c'est remettre les fonds.
Le chiffrement n'est pas une caution
Les certificats sont gratuits et automatisés. Une page de phishing affiche le même cadenas que la vraie. Il certifie la connexion, pas l'honnêteté de celui qui se trouve en face.
Si vous avez déjà tout saisi
Déroulez ceci dans l'ordre, du plus rapide et du plus utile au reste. Le chronomètre compte surtout à la dernière étape, et presque pas à la première.
Changez le mot de passe sur le vrai site
Atteignez
coinglass.compar un favori que vous avez créé vous-même ou en tapant l'adresse. Jamais depuis un lien d'e-mail, une annonce de recherche ou la page que vous venez de quitter. Choisissez un mot de passe long et aléatoire généré par un gestionnaire.Changez-le partout où vous l'avez réutilisé
C'est l'étape que les gens sautent et celle qui compte vraiment. La fausse page était un point de collecte ; c'est la réutilisation qui transforme la collecte en pertes. Chaque service partageant ce mot de passe en réclame un nouveau, à commencer par la messagerie.
Révoquez les clés API
Connectez-vous au vrai compte et révoquez ou faites tourner toute clé délivrée depuis le tableau de bord. Sur un plan payant, cette clé représente jusqu'à 699 $ par mois d'accès que quelqu'un d'autre peut consommer discrètement.
Auditez chaque compte d'échange
Cherchez des adresses de retrait que vous n'avez pas ajoutées, des entrées de liste blanche que vous ne reconnaissez pas, des clés API que vous n'avez pas créées, et des sessions ou appareils actifs que vous ne pouvez pas expliquer. Supprimez tout cela, puis changez aussi ce mot de passe.
Activez la 2FA partout où elle est proposée
Application d'authentification ou clé matérielle, de préférence au SMS. La plateforme d'échange d'abord, puis la messagerie, puis le compte Google si vous utilisez la connexion Google quelque part. Là où un service ne propose pas la 2FA, le mot de passe unique travaille seul.
Si vous avez saisi une phrase de récupération, déplacez les fonds maintenant
Un mot de passe se change ; une phrase de récupération, non. Générez un nouveau portefeuille sur un appareil de confiance et transférez tout immédiatement. Partez du principe que le portefeuille exposé est surveillé par un robot de siphonnage et tenez chaque adresse dérivée de cette phrase pour définitivement compromise.
Les clés API et ce qu'elles valent
La seule chose réellement précieuse qu'un compte CoinGlass puisse contenir est une clé API, et sa valeur se mesure en dollars d'abonnement, pas en cryptomonnaies. Il n'existe aucune offre API gratuite : l'accès va de 29 $ par mois pour le plan Hobbyist à 699 $ pour Professional, avec Standard à 299 $ et une offre Enterprise sur mesure au-dessus. Une clé qui fuite, c'est quelqu'un qui consomme ce que vous payez, et éventuellement qui vous fait sortir de votre propre quota de requêtes.
Deux sortes de clés API, deux sortes de problèmes
- Clé de données de marché
- En lecture seule par construction. Elle récupère des chiffres. Une fuite est un incident de facturation et de quota, agaçant et borné.
- Clé de plateforme d'échange
- Dotée à sa création de droits de lecture, de trading ou de retrait. Une clé autorisée au trading peut vider un compte par des exécutions délibérément mauvaises, sans jamais toucher au droit de retrait.
- L'autorisation à surveiller
- Le droit de retrait. Ne l'activez jamais sur une clé sans raison précise, et associez-le à une liste blanche d'adresses quand vous le faites.
- Restriction par IP
- Quand la plateforme le permet, liez la clé à une adresse fixe. Une clé volée qui ne fonctionne que depuis une seule IP ne vaut presque rien.
Traitez les deux comme des espèces sans lien. Faire tourner une clé de données est de l'entretien courant, à caser un mardi après-midi. Une clé d'échange avec droit de retrait et sans liste blanche est un titre au porteur sur votre solde, et mérite le même soin qu'une clé privée. La vue d'ensemble de ce que les plateformes de données de dérivés touchent et ne touchent pas est le bon cadre ici : les outils qui lisent le marché et les places qui détiennent l'argent sont des systèmes séparés, et confondre leurs modèles de sécurité est la façon dont on perd des fonds à cause d'un tableau de bord.
Verdict : en créer un ou non
N'en créez un que si vous voulez une chose précise qu'il débloque. Si vous lisez des heatmaps, regardez des taux de financement ou surveillez les positions ouvertes, les pages web gratuites vous suffisent déjà et un compte n'ajoute qu'un identifiant à gérer pour rien. Si vous voulez des dispositions graphiques enregistrées, des alertes livrées quelque part ou une clé API, inscrivez-vous : c'est gratuit, et le profil de risque du compte lui-même est proche du négligeable.
Le compte est quasiment inoffensif et modérément utile. Rien en lui ne justifie l'inquiétude, et rien en lui ne justifie non plus un mot de passe réutilisé. Le vrai danger sur ce sujet n'est pas la page de connexion : c'est le chemin qu'on emprunte pour l'atteindre, et les imitations qui attendent sur ce chemin avec un champ ou deux en plus.
Les quatre choses à faire
Mettez coinglass.com en favori et cessez de le chercher. Donnez au compte un mot de passe unique issu d'un gestionnaire. Activez la 2FA sur la plateforme d'échange et sur la messagerie, là où elle existe manifestement. Et tenez la ligne sur la règle unique : un site de données en lecture seule n'a jamais besoin d'un portefeuille, d'une phrase, d'un dépôt ou d'un retrait.
Questions fréquentes
Quelle est l'URL officielle du login CoinGlass ?
Le formulaire de connexion se trouve à coinglass.com/login, et l'inscription à coinglass.com/signup. Vérifié dans un navigateur en direct le 27 juillet 2026, le formulaire comporte un champ e-mail, un champ mot de passe, un lien de réinitialisation et un bouton « Continue with Google ». Les autres domaines que nous avons vus en service sont docs.coinglass.com pour la documentation API et legend.coinglass.com pour l'outil graphique Legend. Tout autre domaine portant ce nom doit être tenu pour non vérifié.
CoinGlass prend-il en charge l'authentification à deux facteurs ?
Nous n'avons pas pu le confirmer. Rien sur le formulaire de connexion avant authentification n'indique la 2FA, et aucune page CoinGlass publiée que nous ayons trouvée ne la documente dans les réglages du compte. Si elle existe, elle se trouverait derrière la connexion. Nous n'allons pas prétendre le contraire. Ce que nous pouvons dire, c'est qu'un mot de passe long et unique issu d'un gestionnaire porte ici l'essentiel de la charge, puisque le compte ne contient aucun fonds à voler.
Faut-il un compte pour utiliser CoinGlass ?
Non. L'essentiel des données de marché — positions ouvertes, taux de financement, totaux de liquidations, ratios long/short, flux ETF — est consultable gratuitement sur le web sans inscription. Un compte est nécessaire pour récupérer une clé API depuis le tableau de bord, enregistrer des configurations Supercharts et gérer un abonnement. Les alertes et les listes de suivi en exigent presque certainement un aussi, même si CoinGlass ne l'indique sur aucune page publiée.
Existe-t-il une connexion de portefeuille chez CoinGlass ?
Non. CoinGlass est une plateforme de données en lecture seule : elle ne prend en charge ni trading, ni dépôts, ni retraits, et elle a publiquement déclaré que son site et son application officiels ne demandent jamais de lier un portefeuille. Toute page portant le nom CoinGlass qui propose une connexion de portefeuille, une invite WalletConnect ou un champ de phrase de récupération est frauduleuse. Il n'existe aucune version légitime de ce parcours.
Comment savoir si une page de login CoinGlass est fausse ?
Lisez le domaine caractère par caractère avant de lire quoi que ce soit d'autre sur la page. L'hôte légitime est coinglass.com ; le sosie coinglass.online a été signalé comme possible arnaque par ScamAdviser. Vérifiez ensuite si votre gestionnaire de mots de passe propose le remplissage automatique. S'il refuse, c'est que le domaine ne correspond pas à celui qu'il a enregistré : il a raison et vous avez tort.
J'ai saisi mon mot de passe sur une fausse page CoinGlass. Et maintenant ?
Changez le mot de passe sur le vrai site, atteint depuis votre propre favori et non depuis un lien. Changez-le ensuite partout où vous l'avez réutilisé, car la réutilisation transforme une fuite en série d'intrusions. Révoquez toute clé API depuis votre tableau de bord. Vérifiez sur vos comptes d'échange les adresses de retrait ou les clés API que vous n'avez pas créées. Si vous avez saisi une phrase de récupération, déplacez les fonds immédiatement.
Peut-on voler des cryptos via un compte CoinGlass ?
Pas directement, puisque le compte ne conserve rien. Le dommage réaliste est triple : une clé API payante qui fuite, c'est quelqu'un d'autre qui consomme un accès facturé de 29 à 699 $ par mois ; un mot de passe réutilisé donne à un attaquant un couple d'identifiants testé à rejouer contre votre plateforme d'échange ; et une page de phishing qui a capté le mot de passe a pu capter tout ce que vous y avez tapé d'autre.
La connexion Google est-elle plus sûre qu'un e-mail et un mot de passe ?
Elle retire un mot de passe de la circulation, ce qui compte si vous avez l'habitude de les réutiliser, et elle hérite de la 2FA déjà en place sur le compte Google. La contrepartie est la concentration : le compte Google devient le point de défaillance unique de tout ce qui y est rattaché. Les deux voies se défendent. Aucune ne remplace la sécurisation du compte d'échange qui, lui, détient de l'argent.
À lire ensuite