Module 5 sur 6 · 5 min de lecture

Conservation et sécurité pour les détenteurs de stablecoins

Détenir des stablecoins signifie en réalité détenir des clés privées ; ce module explique qui les conserve, comment protéger une phrase de récupération, et les arnaques qui vident la plupart des wallets.

The custody spectrum A horizontal spectrum from fully custodial on the left, where an exchange holds your keys, to fully self-custodied on the right, where you hold them on an offline hardware wallet. Three points sit along it: an exchange wallet, a software or hot wallet, and a hardware or cold wallet. Moving right trades convenience for control and responsibility. Conservation totalela plateforme détient vos clésAuto-conservation totalevous détenez les clésPlateformequelqu'un d'autrePortefeuille chaudvous, en lignePortefeuille froidvous, hors ligne« Pas vos clés, pas vos pièces. »
Portefeuille de la plateforme
La plateforme détient vos clés
Conservation
CommoditéTrès élevé
Contrôle et responsabilitéTrès faible

Pratique et familier. Récupération de mot de passe, un service d'assistance, et un solde qui donne l'impression d'un compte bancaire. Le compromis, c'est la confiance : vous comptez sur le fournisseur pour ne pas se faire pirater, geler vos fonds ou faire faillite (comme Mt. Gox et FTX).

Confiance en la contrepartieVous détenez une créance, pas les pièces. Si le fournisseur gèle les retraits ou fait faillite, votre solde peut disparaître avec lui. C'est exactement ce contre quoi met en garde « pas vos clés, pas vos pièces ».
Choisissez un point sur le spectre. Plus vous allez vers la droite, plus la commodité diminue et plus le contrôle (avec la responsabilité qui l'accompagne) augmente. Aucune extrémité n'est « sûre » en soi, vous choisissez simplement quel risque porter.

Essayez le spectre ci-dessus avant de poursuivre votre lecture. En allant de gauche à droite, vous échangez de la commodité contre du contrôle : à gauche, une plateforme d'échange détient vos clés pour vous ; à droite, vous les détenez vous-même sur un appareil hors ligne. Un stablecoin ne reste immobile qu'en valeur. Il ne reste pas immobile en risque. Dès l'instant où vous en détenez un, une question discrète vous suit partout : qui le contrôle réellement ? Dans la crypto, contrôler un coin signifie contrôler une clé secrète, et cette clé peut se trouver sur une plateforme d'échange qui la détient pour vous, ou sur un appareil que vous seul pouvez toucher. L'endroit où vit cette clé détermine presque tout dans la façon dont vous pourriez perdre l'argent, et une perte ici est généralement définitive. Il n'y a pas de banque à appeler, pas de rétrofacturation, pas de service antifraude. Cela semble effrayant, et ça devrait l'être, mais la bonne nouvelle est que les règles pour rester en sécurité sont courtes, ennuyeuses, et véritablement efficaces une fois qu'on les connaît.

Détenir de la crypto, c'est détenir des clés

Posséder un stablecoin, c'est en réalité posséder une clé privée, le secret qui permet de déplacer le coin. La conservation n'est que la question de savoir qui détient cette clé, et les réponses se situent sur un spectre.

À une extrémité se trouve le modèle entièrement custodial : une plateforme d'échange ou un prestataire détient les clés pour vous. C'est pratique, votre mot de passe est récupérable, et cela ressemble à un compte bancaire classique. Le piège est que vous faites confiance à ce prestataire pour ne pas faire faillite, geler vos fonds, ou se faire pirater.

À l'autre extrémité se trouve le modèle entièrement auto-conservé : vous détenez vous-même les clés, généralement dans un wallet matériel (hardware wallet), un petit appareil qui conserve les clés hors ligne, là où les logiciels malveillants ne peuvent pas les atteindre. Entre les deux se trouvent les wallets logiciels et mobiles ordinaires, ainsi que les configurations multi-signatures.

Le compromis ne disparaît jamais. Plus de contrôle signifie plus de responsabilité. Moins de contrôle signifie davantage de confiance accordée à quelqu'un d'autre. Aucune des deux extrémités n'est « sûre » dans l'absolu ; vous choisissez simplement le risque que vous préférez porter.

« Not your keys, not your coins »

Ce vieil adage crypto, popularisé par Andreas Antonopoulos, résume toute l'idée. Si quelqu'un d'autre détient les clés privées, vous ne possédez pas réellement les coins. Vous possédez une créance envers un dépositaire, et cette créance ne vaut que ce que vaut le dépositaire qui se trouve derrière.

Ce n'est pas une inquiétude théorique. Lorsque des plateformes d'échange custodial comme Mt. Gox et FTX ont fait faillite, les « soldes » des clients se sont transformés en créances non garanties dans une file d'attente de faillite. Les chiffres affichés à l'écran étaient réels, jusqu'au moment où ils ne l'étaient plus.

L'auto-conservation élimine entièrement cet intermédiaire. Le prix à payer est que vous devenez seul responsable de la sécurité et de la sauvegarde. Le choix est donc honnête : confier les clés à une entreprise et hériter de ses défaillances, ou garder les clés vous-même et hériter de la tâche de les protéger.

Votre phrase de récupération est tout ce qui compte

Un wallet auto-conservé est sauvegardé au moyen d'une phrase de récupération, généralement 12 ou 24 mots (un mnémonique BIP-39) qui encode vos clés privées. Quiconque possède ces mots contrôle les fonds. Personne ne peut vous les restituer si vous les perdez. Ce seul fait dicte toutes les règles qui suivent.

  • Gardez-la hors ligne. Écrivez-la sur papier ou gravez-la dans du métal. Ne la stockez jamais sous forme de photo, de note dans le cloud, d'e-mail ou de capture d'écran, car une copie numérique est exposée à tout logiciel malveillant ou toute fuite de données qui atteindrait votre appareil.
  • Conservez plus d'une sauvegarde. Stockez des copies dans des lieux sécurisés distincts, afin qu'un incendie, une inondation ou un vol en un seul endroit ne vous ruine pas complètement.
  • Ne la saisissez jamais sur un site web, et ne la partagez jamais avec un « support ». Aucun service légitime ne vous demandera jamais votre phrase de récupération. Quiconque le fait tente de vous voler.

Traitez ces mots comme le secret le plus précieux que vous possédez, car c'est exactement ce qu'ils sont.

Comment on perd réellement des fonds

Voici la partie qui surprend les nouveaux venus : presque personne ne perd de crypto parce qu'un attaquant a cassé la cryptographie. Les mathématiques tiennent bon. Les gens perdent des fonds à cause de l'ingénierie sociale, des ruses qui vous amènent à céder l'accès vous-même.

Les plus courantes méritent d'être reconnues au premier coup d'œil :

  • Les demandes d'approbation par hameçonnage (phishing). Un faux site vous invite à signer une transaction qui accorde discrètement à un contrat la permission de vider vos tokens plus tard.
  • Les faux sites de « bridge » ou d'« exploit », et les faux airdrops, qui vous incitent à connecter un wallet que vous auriez dû laisser tranquille.
  • L'usurpation d'identité d'un membre du support, qui demande votre phrase de récupération ou vos mots de récupération.
  • L'empoisonnement d'adresse (address poisoning), où une adresse ressemblante est glissée dans votre historique afin que vous la copiiez par erreur et payiez un inconnu.

Les habitudes qui bloquent la plupart de ces attaques n'ont rien de spectaculaire, mais elles fonctionnent : utilisez un wallet matériel pour tout solde significatif, vérifiez soigneusement les URL et les adresses de contrat, lisez ce que vous signez réellement avant de le signer, révoquez les approbations de tokens obsolètes, gardez un petit wallet séparé pour l'activité quotidienne, ne partagez jamais votre phrase de récupération, et ralentissez. L'urgence fabriquée (« agissez maintenant ou perdez votre airdrop ») est le principal outil d'un escroc, si bien qu'une pause est une défense.

Le seul geste qui plafonne les dégâts

Si vous ne devez retenir qu'une seule idée pratique de ce module, que ce soit la répartition hot/cold. Ne gardez dans un wallet « hot » (en ligne) que ce dont vous avez activement besoin, et conservez l'essentiel dans un stockage « cold » (hors ligne). Ainsi, les attaques les plus courantes ne peuvent atteindre que la petite pile.

Exemple chiffré : une répartition hot/cold en action

Un utilisateur détient 20,000 USDC. Plutôt que de tout laisser au même endroit, il répartit ses fonds.

  • 1,000 USDC reste dans un wallet mobile « hot » pour les paiements quotidiens et l'activité on-chain. Il considère ce montant comme la somme qu'il peut se permettre de perdre en cas de mauvaise approbation.
  • 19,000 USDC est transféré vers un wallet matériel. Sa phrase de récupération de 24 mots est gravée dans du métal et stockée en deux endroits distincts, jamais photographiée.

Un jour, le wallet hot est vidé par une approbation obtenue par hameçonnage. La perte est plafonnée à $1,000, car les $19,000 restants vivent dans un stockage cold dont les clés n'ont jamais touché un appareil connecté à Internet. Une seule décision structurelle a mis environ 95 % du solde hors de portée de l'attaque la plus courante. Remarquez que l'utilisateur n'a pas eu besoin d'être un expert en sécurité. Il a simplement dû diviser son argent avant que quoi que ce soit ne tourne mal.

Si vous utilisez tout de même un dépositaire, jugez-le sur quatre critères

La conservation n'est pas un test moral, et un dépositaire bien géré est un choix raisonnable pour les fonds que vous utilisez souvent. Si vous optez pour cette voie, évaluez le prestataire sur quatre points :

  • Le bilan de sécurité. A-t-il déjà été piraté, et comment les fonds sont-ils stockés ? Un stockage cold gardé hors ligne est bien plus sûr que des wallets hot qui restent en ligne.
  • Les réserves. Détient-il réellement les actifs des clients un pour un, idéalement avec une preuve de réserves, ou les prête-t-il discrètement ?
  • La juridiction et la réglementation. Est-il agréé, où, et quelle protection avez-vous s'il fait faillite ?
  • La transparence opérationnelle. Les audits, l'assurance, et un historique de retraits honorés de façon fiable.

Aucun dépositaire n'est exempt de risque, si bien que l'objectif réaliste est d'en choisir un bien géré et bien réglementé, et de n'y garder que ce dont vous avez besoin pour un usage actif. Le reste appartient à l'auto-conservation.

Pourquoi les transactions auto-conservées sont irréversibles

Sur un compte de plateforme d'échange, le prestataire peut parfois geler, annuler ou récupérer une transaction, car il contrôle le registre et les clés. Un transfert on-chain auto-conservé est différent : une fois confirmé, il est définitif. Aucun administrateur ne peut le récupérer, aucun service d'assistance ne peut annuler une erreur, et il n'existe aucun moyen de récupérer des fonds envoyés à un escroc ou à une mauvaise adresse.

C'est cette même irréversibilité, vue sous l'angle de la sécurité, qui rend les paiements en stablecoins rapides et peu coûteux. C'est à la fois un atout et un danger, ce qui explique précisément pourquoi « vérifiez avant de signer » et « vérifiez l'adresse » ne sont pas des conseils tatillons. Ce sont la seule ligne de défense, parce qu'il n'y en a pas de seconde.

Vérification rapide des connaissances

Que signifie « not your keys, not your coins » ? Si un dépositaire détient vos clés privées, vous ne possédez qu'une créance envers ce dépositaire, et non les coins eux-mêmes. S'il fait faillite, comme FTX, cette créance peut faire de vous un créancier non garanti qui attend dans une file de faillite.

Pourquoi une phrase de récupération ne doit-elle jamais être stockée numériquement ? Une photo, une note dans le cloud, une capture d'écran ou un e-mail est exposé à tout logiciel malveillant ou toute fuite de données, et quiconque obtient la phrase acquiert un contrôle irréversible sur les fonds. Le papier ou le métal hors ligne la garde à l'écart de tout appareil qu'un attaquant pourrait atteindre.

Quelle pratique unique plafonne l'essentiel des pertes en auto-conservation ? Une répartition hot/cold : ne gardez que de petits fonds quotidiens dans un wallet hot en ligne et conservez l'essentiel dans un wallet matériel avec des sauvegardes hors ligne de la phrase de récupération, de sorte qu'un vidage par hameçonnage ne puisse atteindre que le petit montant.

Sources

  • ethereum.org, « Security », le spectre de la conservation, du modèle custodial au modèle auto-conservé, et comment les wallets matériels gardent les clés hors ligne.
  • Bitcoin BIPs, « BIP-0039 », la norme du mnémonique (phrase de récupération) à 12 ou 24 mots, et le fait que quiconque possède la phrase contrôle les fonds.
  • U.S. SEC, « Press Release 2022-219: SEC Charges Samuel Bankman-Fried », comment la faillite d'une plateforme d'échange custodial transforme les soldes des clients en créances de faillite.
  • FBI (Internet Crime Complaint Center, IC3), « Cryptocurrency fraud losses », sur des pertes causées par des arnaques et de l'ingénierie sociale plutôt que par une cryptographie compromise.

L'Academy est une initiative éducative de CoinUnited.io.

Ceci est une attestation éducative. Elle n'est pas une licence, n'autorise pas à donner des conseils financiers et ne garantit ni la compétence ni le profit en trading.

© 2026 CoinUnited.io Academy · CoinUnited.io