Portefeuilles matériels : contre quoi ils protègent, et comment on perd quand même ses fonds
Un portefeuille matériel garde votre clé privée hors d'un ordinateur connecté. Ce que cela protège réellement, et les modes d'échec qui restent grands ouverts.

Déclaration de partenariat
My Coin Partner perçoit une commission de certaines des plateformes dont il parle. La commission ne décide pas de ce que nous classons ou recommandons, et chaque comparatif indique la grille selon laquelle il a été noté. Lire la divulgation complète.
On décrit souvent un portefeuille matériel comme rendant vos cryptos en sécurité. Il fait en réalité quelque chose de bien plus précis, et c’est dans l’écart entre ce geste précis et l’affirmation générale que les gens perdent de l’argent tout en se croyant protégés.
Le seul problème qu’il résout
Un portefeuille matériel génère et stocke votre clé privée à l’intérieur d’un appareil dédié, et y effectue la signature. La clé n’existe jamais sous forme lisible sur votre ordinateur ou votre téléphone.
Cela neutralise toute une catégorie d’attaques. Un logiciel malveillant qui lit des fichiers, enregistre les frappes clavier ou fouille la mémoire de votre ordinateur ne peut pas obtenir une clé qui n’y a jamais été présente. Même sur une machine entièrement compromise, l’attaquant peut voir ce que vous faites mais ne peut pas signer une transaction sans l’appareil, et celui-ci exige une confirmation physique.
C’est une amélioration réellement considérable, et c’est tout ce que l’appareil apporte.
Ce qu’il ne résout pas : approuver la mauvaise chose
L’appareil signe ce que vous confirmez. Si vous confirmez une transaction qui envoie vos fonds à un attaquant, le portefeuille matériel produira fidèlement une signature valide pour celle-ci.
C’est le mode d’échec dominant, et il n’a rien à voir avec la sécurité de la clé. Une interface convaincante vous demande d’approuver quelque chose, l’écran affiche une transaction que vous ne comprenez pas entièrement, et vous appuyez sur le bouton. L’appareil a fait son travail parfaitement. Lire ce qui est réellement affiché sur l’écran de l’appareil — et non ce que le site web prétend que c’est — est la seule défense, et c’est l’étape que les gens sautent parce que le site web leur avait déjà annoncé à quoi s’attendre.
Ce qu’il ne résout pas : les autorisations de jetons
Sur les réseaux qui les prennent en charge, une autorisation donne à un contrat la permission de déplacer un jeton en votre nom, parfois sans limite et parfois indéfiniment. Cette permission persiste après la transaction qui l’a accordée.
Un portefeuille matériel signera sans problème une autorisation illimitée, car signer est précisément sa fonction. Les fonds peuvent alors être déplacés plus tard sans aucune autre interaction de votre part ou de celle de l’appareil. Vérifier et révoquer les autorisations est une hygiène distincte que l’appareil n’assure pas.
Ce qu’il ne résout pas : la phrase de récupération
L’appareil protège la clé de votre ordinateur. Il ne protège pas la phrase de récupération de vous-même.
La phrase est générée lors de la configuration et notée à la main, et dès cet instant elle constitue une copie en clair de chaque clé que détient l’appareil. La photographier, la saisir n’importe où, ou la stocker dans un service cloud transforme un portefeuille protégé par le matériel en un portefeuille protégé par un simple logiciel, sans rien changer à l’appareil lui-même. Toute demande de saisir la phrase sur un site web ou une application est une tentative de faire exactement cela, et il n’existe aucune version légitime de cette demande. Notre entrée de glossaire explique pourquoi la phrase prime sur n’importe quelle clé individuelle.
Ce qu’il ne résout pas : la perte
L’auto-conservation supprime le dépositaire, ce qui supprime à la fois le risque lié au dépositaire et son processus de récupération. Un appareil perdu accompagné d’une phrase conservée en lieu sûr n’est qu’un désagrément. Un appareil perdu accompagné d’une phrase perdue est une perte définitive, sans recours, sans service client et sans aucun mécanisme de rattrapage.
C’est un véritable arbitrage, et il doit être fait délibérément plutôt que subi comme un effet secondaire du fait de suivre un conseil. Notre comparatif sur qui détient réellement vos cryptos couvre le versant conservation centralisée de cette même décision.
Le résumé exact
Un portefeuille matériel place votre clé privée hors de portée des logiciels de votre ordinateur. Il ne vérifie pas qu’une transaction est bien celle que vous vouliez faire, ne gère pas les autorisations permanentes que vous avez accordées, ne protège pas une phrase que vous avez manipulée sans précaution, et n’offre aucune récupération si vous perdez les deux. C’est une solution solide à un problème, et aucune solution du tout aux quatre façons les plus courantes dont les gens perdent réellement leurs fonds.
La chaîne d’approvisionnement fait partie du modèle de menace
Un portefeuille matériel n’est digne de confiance que s’il s’agit bien de l’appareil construit par le fabricant. L’acheter sur une place de marché tierce ou accepter un appareil non sollicité introduit une possibilité de falsification, et l’attaque n’exige aucune sophistication : un appareil qui arrive avec une phrase de récupération déjà inscrite dans la boîte est un appareil dont quelqu’un d’autre a généré les clés.
Les règles qui en découlent sont courtes. Achetez directement auprès du fabricant. Générez vous-même la phrase sur l’appareil lors de la configuration plutôt que d’en accepter une fournie avec lui. Vérifiez l’appareil à l’aide de l’attestation que propose le fabricant, quelle qu’elle soit. Un appareil livré avec une phrase est compromis, quel que soit le caractère convaincant de l’emballage.
La signature à l’aveugle est la faille qui subsiste
L’écran de l’appareil est votre défense, et sur des transactions complexes il se peut qu’il ne puisse pas afficher ce que vous approuvez en des termes compréhensibles. Certaines interactions se présentent comme une charge utile opaque que l’appareil affiche sous forme de données brutes plutôt que comme une action lisible par un humain.
Approuver quelque chose que vous ne pouvez pas lire est l’équivalent, en crypto, de signer un contrat en blanc. Là où un appareil ou une interface peut décoder une transaction en termes clairs, cette capacité vaut plus que n’importe quelle spécification indiquée sur la boîte. Là où ce n’est pas le cas, la réponse honnête consiste à traiter l’interaction comme à haut risque plutôt qu’à cliquer pour passer outre — soit l’inverse de ce qu’encourage une invite bien conçue.
Que faire concrètement de la phrase
Le conseil s’arrête généralement à “conservez-la en sécurité”, ce qui n’est pas actionnable. Deux propriétés comptent réellement, et elles tirent en sens opposé : la phrase doit survivre à la perte de votre domicile, et elle ne doit pas être lisible par quiconque la trouverait.
La redondance répond à la première exigence — plus d’une copie, en plus d’un lieu physique, sur un support qui résiste à l’eau et au feu. La dissimulation répond à la seconde, et une copie rangée là où un cambrioleur regarderait n’est pas une sauvegarde, c’est un simple délai. Répartir une phrase entre plusieurs endroits est parfois suggéré et est facile à mal faire : un découpage naïf peut réduire l’espace de recherche pour un attaquant détenant une partie, tout en ajoutant une nouvelle façon de perdre l’accès de façon permanente.
Quel que soit le schéma choisi, testez la récupération avant qu’elle ne compte réellement. Une sauvegarde qui n’a jamais été restaurée est une hypothèse, pas une sauvegarde.
À lire également
-
Conseils de sécurité
Les schémas de phishing qui ciblent spécifiquement les utilisateurs crypto
Le phishing crypto suit un petit nombre de schémas reproductibles. À quoi ils ressemblent, pourquoi ils fonctionnent, et les habitudes qui les…
6 min de lecture
-
Conseils de sécurité
Sécurité du portefeuille : ce que protège chaque mesure, et ce qu’elle ne protège pas
Portefeuilles matériels, phrase de récupération et multisig défendent chacun contre une menace différente. Le savoir évite un faux sentiment de sécurité.
7 min de lecture

