Aller au contenu
Categoria: Red Team11 min de lecture

Crypto Personnelle: Hardware Wallets, Passphrase et Backup Resistant a la Coercition

Por Lucas Andrade ·

Comment monter une auto-custody crypto avec hardware wallet, passphrase BIP39 et sauvegarde metallique pensee contre phishing et attaques physiques.

Crypto Personnelle: Hardware Wallets, Passphrase et Backup Resistant a la Coercition

Detenir du Bitcoin sur un exchange latino-americain en 2026 equivaut a laisser des lingots sur le comptoir d'un bijoutier porte ouverte. En mai, une plateforme de taille moyenne a perdu 38 millions de reais a cause d'un drainer signe depuis un domaine sosie, et trois mois plus tot un trader de Sao Paulo a ete retenu sept heures jusqu'a transferer 14 BTC. L'auto-conservation n'est pas une ideologie libertarienne, c'est de la gestion de risque patrimonial. Mais remplacer l'exchange par un Ledger Nano X colle a un MacBook deverrouille ne deplace pas le probleme, cela ne change que le vecteur. La bonne question n'est pas "quel wallet acheter", c'est "quel modele de menace je defends et pour combien d'annees". Ce texte traite les deux bouts : la cle privee et l'humain qu'on peut forcer a la remettre, avec du materiel concret, des seuils et des exercices.

Commencez par le modele de menace, pas par le materiel

Tout bon plan de conservation commence par un tableau a cinq colonnes, pas par un panier d'achat. Les colonnes sont adversaire, capacite, motivation, cout d'attaque et mitigation, et les lignes sont les adversaires que vous affrontez vraiment : le script kiddie avec un kit de drainer, l'arnaqueur telephonique avec votre KYC fuite, le crime organise qui lit votre solde on-chain, un partenaire intime avec acces physique et, a l'extreme, un acteur etatique. Qui connait OPSEC pour Chercheurs en Securite : Modele de Menace Personnel reconnaitra le squelette ; ici nous l'ajustons au vecteur financier, plus agressif parce que l'attaquant peut lire la valeur exacte de la cible sur la blockchain publique. Le montant en dollars decide quelles lignes sont actives : sous 10 000, le phishing domine ; au-dessus de 100 000, l'attaque physique ciblee entre dans le calcul et change chaque decision en aval.

Choisir la hardware wallet par palier de patrimoine

Adaptez l'appareil au palier produit par le modele, pas a l'influenceur de la semaine. Sous 10 000 dollars avec phishing dominant, un Coldcard Mk4 ou un Trezor Safe 5 avec un PIN a huit chiffres et effacement apres N echecs suffit. Dans la tranche 10 000 a 100 000, ajoutez une passphrase BIP39 et la distribution geographique. Au-dessus de 100 000, passez a la signature air-gapped par QR ou microSD, divisez le secret avec Shamir et traitez le tout comme un systeme plutot qu'un gadget. Preferez des appareils a firmware ouvert et vrai secure element, un chemin de signature entierement hors ligne et sans dependance par defaut a un cloud du fabricant. Le wallet est un appareil de signature ; la securite vit dans la maniere dont vous le seedez, le sauvegardez et signez avec, pas dans le plastique.

La passphrase BIP39 : le 25e mot et la deniabilite plausible

Le wallet choisi, l'erreur classique suivante est de n'utiliser que le seed d'usine de 12 ou 24 mots. La passphrase BIP39, ce 25e mot optionnel, separe la vraie conservation du theatre de securite. Elle derive de maniere deterministe un wallet completement different du meme seed : un leurre detenant 400 dollars en sats pour les scenarios de coercition, et le vrai derriere une passphrase forte. Utilisez une chaine diceware de sept mots ou plus, jamais quelque chose de memorable comme nom du chien plus anniversaire, car une passphrase memorable est une passphrase cassable. La passphrase n'est pas stockee sur l'appareil ; qui vole la Coldcard sans elle ne trouve que le leurre et repart en croyant que c'est tout. Combinee aux schemas de Mots de Passe et MFA : Passer aux Passkeys sans Casser votre Recuperation, elle reduit le rayon d'impact de tout compromis au solde du leurre.

Sauvegarde du seed : acier, pas papier

Sauvegarder le seed sur du papier plastifie dans un coffre a 400 euros est une illusion confortable. Le papier s'enflamme a 233 degres et un incendie domestique depasse 800, donc le papier disparait bien avant que le coffre ne cede. La vraie solution est la gravure en acier inoxydable : Cryptosteel Capsule, Blockstream Jade Plate, ou pour le bricoleur une plaque 304 plus des poincons numeriques qui survivent au feu, a l'eau et au temps. N'inscrivez que le necessaire a la reconstruction : les indices de mots ou les mots eux-memes, jamais la passphrase sur le meme support, car les reunir detruit le design de deniabilite. Gravez, verifiez en relisant dans un appareil de secours hors ligne, et rangez loin des sources de chaleur et des regards. L'objectif est une sauvegarde qui survit a la maison, pas une qui se photographie bien pour un tutoriel et fond au premier vrai incident.

Distribution geographique et Shamir Secret Sharing

Un seul lieu de sauvegarde est un point unique de defaillance, que la defaillance soit le feu, le vol ou une cle a molette. Distribuez geographiquement : une copie chez vous, une chez un proche dans une autre ville, une dans un coffre bancaire a votre nom. Pour des soldes significatifs, montez a Shamir Secret Sharing 3-sur-5 via SLIP39, supporte nativement sur le Trezor Safe 5 : aucun lieu unique ne compromet les fonds et vous survivez a la perte de deux parts entieres. Repartissez les parts pour que deux ne vivent jamais dans le meme batiment et qu'aucun depositaire seul ne puisse reconstruire. Qui a construit Crypto de Disque et Sauvegardes : VeraCrypt, LUKS et une Strategie 3-2-1 Resiliente comprend deja la logique 3-2-1 ; ici on applique la meme arithmetique de redondance a l'entropie brute, ou perdre le secret est aussi definitif que se le faire voler.

Wallet drainers : le phishing dominant de 2026

Le phishing crypto est passe du simple e-mail aux wallet drainers polis, et l'attaque dominante de 2026 est une pub Google sponsorisee flottant au-dessus du vrai resultat MetaMask, dirigeant les victimes vers un clone pixel-perfect qui demande de "reconnecter le wallet via WalletConnect". La signature demandee est un setApprovalForAll accordant un controle illimite sur vos tokens ERC-20 et vidant tout des que vous signez. Etagez la defense : n'atteignez jamais les wallets par la recherche, seulement par des marque-pages verifies ; faites tourner un navigateur dedie dans un profil Firejail, comme couvert dans Sandboxing d'Applications Linux avec Bubblewrap, Firejail et Flatpak ; et auditez les approbations actives chaque mois avec Revoke.cash pour qu'une vieille autorisation illimitee ne soit pas abusee plus tard. Traitez toute demande de signature inattendue comme hostile jusqu'a avoir lu exactement ce qu'elle autorise.

Hygiene de signature : blind signing off, air-gap, audit des approbations

La signature est le point ou la valeur sort vraiment, alors durcissez l'acte de signer lui-meme. Sur Ledger, desactivez le blind signing pour que l'appareil montre le calldata complet des transactions complexes et que vous puissiez refuser ce que vous ne comprenez pas ; un blob hex illisible est une transaction a ne pas approuver. Pour des soldes importants, faites tourner une Coldcard air-gapped par QR ou microSD et ne la branchez jamais sur une machine en reseau, supprimant toute la surface d'attaque USB. Gardez des wallets separes par profil de risque : un petit hot wallet pour la DeFi quotidienne et un froid, protege par passphrase, qui ne touche jamais un navigateur. Re-auditez les approbations de tokens a cadence mensuelle fixe, revoquez ce que vous n'utilisez pas activement, et verifiez les adresses de reception sur l'ecran de l'appareil, pas sur l'hote compromis, car le malware qui remplace le presse-papiers est bon marche et courant.

Le scenario de coercition : wallet leurre et playbook repete

Le scenario que personne ne veut repeter est l'enlevement express ou le braquage arme a domicile, et c'est la que la passphrase leurre sauve des vies, mais seulement si le playbook a ete repete. Gardez 1000 a 3000 dollars en sats dans un hot wallet sacrifiable sur le telephone, avec un volume credible pour qu'un criminel moyen accepte et parte. Le vrai wallet a passphrase vit sur un appareil cache hors de votre residence principale, et vous ne mentionnez jamais son existence sous pression. Combinez avec des cameras locales sans cloud, un plan de contact type dead-man-switch avec une personne de confiance, et l'hygiene anti-doxxing de Securite Personnelle Anti-Doxxing : Supprimer ses Donnees des Data Brokers Bresiliens pour reduire vos chances d'etre selectionne. Vendre publiquement une voiture chere ou poster une photo de villa est l'invitation qui precede 80 pour cent des cas signales par la police de Sao Paulo en 2025.

Heritage numerique : le runbook teste

L'heritage numerique est l'angle mort qui tue plus de crypto que n'importe quel hacker, car si vous mourez demain sans instructions accessibles vos coins deviennent un exemple dans une these sur l'offre perdue. La solution n'est pas d'envoyer le seed par WhatsApp a votre conjoint ; c'est une enveloppe scellee d'instructions pas a pas detenue par un avocat de confiance, contenant les emplacements physiques de sauvegarde, les noms d'appareils, un indice indirect de passphrase (jamais la passphrase elle-meme) et le contact d'un ami technique qui peut assister. Traitez-le comme un runbook testable : faites executer par un proche un dry run complet contre le wallet leurre de votre vivant, pour que le processus soit prouve et non suppose. Un plan d'heritage jamais repete est un espoir, pas un controle, et l'espoir ne deplace pas de coins une fois que vous n'etes plus la.

Hygiene operationnelle et reduction de votre profil de cible

L'essentiel de la vraie reduction de risque vient de ne pas etre selectionne d'abord, ce qui est moins cher que chaque appareil de cette liste. Separez votre identite on-chain de votre identite legale : evitez de reutiliser des adresses, ne diffusez pas vos avoirs et gardez l'activite KYC sur exchange minimale et compartimentee. Nettoyez votre exposition chez les data brokers, verrouillez les geotags des reseaux sociaux et ne laissez aucun profil public annoncer une richesse lisible comme valeur cible. Utilisez e-mail et numero dedies pour les comptes d'exchange, activez la 2FA par cle materielle plutot que SMS, et supposez que tout fournisseur KYC finira par fuiter. Le wallet, l'acier et la passphrase defendent la cle ; l'hygiene operationnelle defend l'humain, et dans le paysage de menace latino-americain l'humain est de loin la cible la plus molle.

FAQ : un wallet materiel suffit-il a lui seul ?

Non, et le croire est l'erreur couteuse la plus courante. Un wallet materiel protege la cle privee d'un ordinateur compromis, mais ne fait rien contre une signature de phishing que vous approuvez vous-meme, une sauvegarde unique perdue dans un incendie ou une cle a molette sur votre genou. L'appareil est un composant d'un systeme qui inclut aussi passphrase, sauvegardes acier distribuees, procedures de coercition repetees et plan d'heritage teste. Si l'une de ces pattes manque, le tabouret bascule sous la pression precise que cette patte devait tenir. Achetez l'appareil, puis construisez vraiment le reste du systeme autour avant d'y deplacer de la valeur, car les modes de defaillance qui vident les wallets en pratique sont rarement ceux que le marketing traite.

FAQ : combien de tout ceci s'applique sous 10 000 dollars ?

Sous 10 000 dollars, les couches coercition physique et Shamir sont excessives, mais celles de phishing et de sauvegarde ne le sont pas, car un drainer se moque de voler 500 ou 500 000 dollars. A ce palier, utilisez un seul wallet materiel avec un PIN fort, sauvegardez le seed sur une plaque acier rangee hors site, utilisez des marque-pages verifies plutot que la recherche, et auditez les approbations de temps en temps. Ajoutez la passphrase des que vous passez a cinq chiffres, et ajoutez distribution geographique et planification d'heritage a mesure que le solde grandit. Le but du modele par paliers est de depenser un effort proportionnel au risque : ne batissez pas une defense d'acteur etatique pour de la petite monnaie, mais ne faites pas non plus tourner une pile a cinq chiffres avec un seed papier photographie et un acces wallet par la recherche.

Conclusion : processus, pas produit

La crypto personnelle serieuse est un processus, pas un produit qu'on achete. Le systeme complet est un wallet materiel avec passphrase forte, une sauvegarde metal Shamir distribuee, une navigation isolee avec blind signing desactive, un leurre repete pour la coercition et un runbook d'heritage teste, chaque couche ajustee au palier produit par votre modele de menace. Partez du tableau de menace, choisissez le materiel pour le remplir, et repetez les procedures humaines comme un exercice incendie, car les attaques qui vident vraiment les wallets exploitent l'etape non testee, pas le gadget manquant. Faites-le une fois, correctement, et vous detiendrez une valeur significative dans un environnement hostile et dormirez une decennie au lieu de rafraichir un explorateur de blocs a 3 heures du matin.

Related posts

Nenhum comentário ainda

Seja o primeiro a comentar.

Deixe seu comentário

Entre com sua conta Canverly para comentar. Você pode usar a mesma conta em qualquer site da rede.

Entrar com Canverly