Comment conserver en toute sécurité Crypto en 2026
Des milliards de dollars en crypto sont volés chaque année, et les pertes sont passées des hacks d'échange de titres au porte-monnaie individuel. L'analyse en chaîne attribue environ 2,2 milliards de dollars de fonds volés en 2024, la catégorie des portefeuilles personnels augmentant plus rapidement que toute autre catégorie.Annexe. Dans son rapport de 2024, le FBI a enregistré 9,3 milliards de dollars de pertes de fraude liées à la cryptomonnaie, contre 5,6 milliards de dollars l'année précédente.[2]. Presque chaque incident partage une cause profonde : les clés privées stockées de façon incertaine, ou transmises à quelqu'un qui ne devrait pas les avoir.
Ce guide couvre toutes les principales méthodes de stockage, les risques réels de chacun et ce qu'il faut chercher dans un portefeuille qui vous protège réellement. Chaque demande est fondée. Lorsqu'un nombre apparaît, suivez la note de bas de page.
Commencez par un modèle de menace, pas un produit
La plus grosse erreur que font les nouveaux auto-détenus est d'acheter un portefeuille matériel avant qu'ils ne sachent contre quoi ils se défendent. Un seul appareil est une bonne réponse à un petit ensemble de menaces et une mauvaise réponse aux autres. La configuration correcte pour 500 $ n'est pas la configuration correcte pour 50 000 $, et ni pour 5 millions de dollars. Pensez en trois catégories :
- Attaques à distance: sites d'hameçonnage, approbations malveillantes, empoisonnement à l'adresse, logiciels malveillants, swaps SIM, contrats de draineur. C'est l'écrasante majorité des pertes de consommationAnnexe.
- Attaques physiques: cambriolage à domicile, vol ciblé, coercition (la soi-disant « attaque à la clé de 5 $ »[3]), saisie des frontières. Jameson Lopp tient un registre public des attaques physiques Bitcoin qui avaient catalogué plus de 200 incidents documentés vers le milieu de 2025Annexe.
- Perte et continuité: feu, inondations, démence, mort subite, divorce, passphrase oubliée. L'analyse en chaîne a estimé environ 20 pour cent de l'approvisionnement de Bitcoin miné est probablement perdu, en grande partie aux clés oubliées et portefeuilles irrécupérables[5].
Utilisez ce qui suit comme cadre de départ, et non comme prescription. Régler pour la compétence, l'exposition à la menace et le confort technique.
| Bande de portefeuille | Principale menace | Configuration raisonnable |
|---|---|---|
| Moins de 1 000 $ (portefeuille d'apprentissage) | Épouse et erreurs auto-infligées | Portefeuille mobile ou logiciel de bonne réputation, petit solde, utilisez-le pour apprendre l'hygiène d'approbation[6]. |
| 1 000 – 50 000 $ | Attaques de draineur à distance, logiciels malveillants | Un portefeuille matériel de bonne réputation ou un portefeuille mobile soutenu par un matériel (Secure Enclave / StrongBox), sauvegarde de semences métalliques, dispositif de signature dédié. |
| 50 000 $ – 500 000 $ | Phishing ciblé, vol à domicile, perte d'un seul point d'échec | Porte-monnaie matérielle avec phrase de passe, ou un 2-de-3 multisig; sauvegardes métalliques séparées géographiquement; chemin d'héritage documenté. |
| 500 000 $ et plus | Tout cela, plus la contrainte et le risque juridique | Multisig (2 de 3 ou 3 de 5), garde collective facultative, diversité juridictionnelle des clés, régime de succession professionnel. |
Les trois catégories de stockage
Custodial (échanges).Coinbase, Binance, Kraken, tiens tes clés pour toi. Pratique, mais vous leur faites confiance avec vos fonds. La lignée provient de l'effondrement du mont Gox en 2014 — environ 850 000 BTC perdus ou volés[10]— par la faillite de 2022 de FTX qui a gelé 8 milliards de dollars de soldes clients[10], à l'exploitation de portefeuilles chauds Bybit de septembre 2025 qui a drainé environ 1,5 milliard de dollars en un seul incident[9]. Les hacks d'échange et les gels de comptes sont des risques permanents. "Pas vos clés, pas vos pièces" existe pour une raison.
Stockage à froid (porte-monnaie).Ledger, Trezor, Coldcard, Keystone et dispositifs similaires maintiennent les clés hors ligne à l'intérieur d'une puce qui peut signer des transactions mais ne peut pas être convaincu d'exporter la clé[10]. Forte contre les attaques à distance, mais la sauvegarde de la phrase de semence est toujours 12–24 mots sur le papier — voler le papier, voler les fonds. Les portefeuilles de matériel ne peuvent pas non plus vous protéger de la contrainte physique, d'un ordinateur hôte compromis qui affiche un mensonge sur son écran tandis que l'appareil signe la vérité, ou d'un écran de restauration phiné. Et les fournisseurs eux-mêmes sont des cibles : Ledger a révélé une violation de la base de données de juillet 2020 qui a divulgué environ un million d'adresses électroniques et environ 272 000 dossiers clients détaillés, y compris des adresses postales et des numéros de téléphone[12], les données sont toujours armées dans les campagnes d'hameçonnage et de menaces physiques contre les clients de Ledger aujourd'hui[12].
Des portefeuilles mobiles auto-détenus.Vous tenez les clés sur votre appareil. La qualité de la sécurité varie considérablement. La plupart des portefeuilles mobiles stockent des graines en texte simple ou avec un cryptage faible et vous montrent la phrase de semence pendant la configuration — créant la surface d'hameçonnage exacte que les attaquants exploitent[6]. Un portefeuille mobile bien construit, en revanche, peut pousser les clés privées dans l'élément sécurisé soutenu par le matériel du téléphone (Enclave sécurisée d'Apple[13]ou StrongBox d'Android[14]) où ils n'apparaissent jamais dans la mémoire d'application. C'est beaucoup plus près du froid que du chaud.
Un regard de plus près sur les portefeuilles de matériel
Ledger (Nano S Plus, Nano X, Stax, Flex)
Les dispositifs du grand livre associent un microcontrôleur à usage général à un élément sécurisé certifié EAL5+ qui détient la semence[15]. Le compromis est que le firmware de l'élément sécurisé n'est pas open source. Cela n'a pas été controversé pendant des années, jusqu'en mai 2023, lorsque Ledger a annoncéLedger Récupérer— un service optionnel qui crypte et resserre vos semences à trois tiers gardiens[16]. La controverse n'était pas le service lui-même, mais la confirmation de Ledger que l'architecture du firmware était capable d'exporter une graine cryptée lorsque l'utilisateur l'a autorisée, en contradiction avec le modèle mental de longue date de la communauté de "la graine ne quitte jamais la puce"[17].
Trezor (modèle 1, modèle T, sécurité 3, sécurité 5)
Les appareils plus anciens de Trezor utilisaient des microcontrôleurs à usage général sans élément sûr, ce qui signifiait que des attaques d'extraction physique étaient possibles si un attaquant avait un accès prolongé; Kraken Security Labs en a publié une en 2020.[18]. Le Safe 3 et Safe 5 ont ajouté un élément sécurisé (Optiga Trust M) tout en maintenant le firmware entièrement open-source[19]. Pour un modèle de menace dominé par les attaquants à distance, c'est une position raisonnable.
Carte froide (Mk4, Q)
Coldcard est un appareil Bitcoin-seulement construit autour d'un modèle de signature air-gappé: les transactions navette via carte microSD ou codes QR, et l'appareil est conçu pour être utilisable sans jamais brancher sur un ordinateur[20]. PSBT, PIN de contrainte et passphrases sont des fonctionnalités de première classe, et le firmware est open-source et reproductiblement construit.
Clé de frappe (3 Pro)
Keystone prend un modèle similaire de signature QR-code à Coldcard, prend en charge une surface multichaîne plus large, et fournit un firmware open-source[21]. L'écran tactile plus grand aide avec la défense la plus sous-évaluée contre le phishing d'approbation : en fait, lire la transaction sur un écran de confiance avant de la signer.
Quel que soit l'appareil choisi, vérifiez-le au moyen de projets d'audit communautaire. WalletScrutiny publie des revues reproductibles pour vérifier si le code que vous téléchargez correspond au code publié par le vendeur[22]. Trail of Bits, Kudelski Security et NCC Group publient des rapports d'audit public pour de nombreux vendeurs de portefeuille — lire le PDF actuel, et non le résumé de marketing[23].
Multisig: supprimer le seul point de défaillance
Un portefeuille multisignature nécessiteM de Ndes signatures pour déplacer des fonds. Une configuration 2-de-3 signifie que trois clés existent et que n'importe quel deux peut signer ; perdre n'importe lequel est survivable et voler n'importe lequel ne reçoit rien de l'attaquant. Sur Bitcoin c'est une fonctionnalité de protocole natif (P2WSH, chemins de script Taproot). Sur Ethereum la mise en œuvre standard est Safe, un contrat intelligent qui a custodié des dizaines de milliards de TVL[24].
Trois approches couramment utilisées :
- Maison— garde collaborative où Casa détient une clé dans un 2-de-3 ou 3-de-5, vous tenez les autres sur des portefeuilles de matériel, et Casa gère la récupération et la cérémonie d'héritage[25].
- Sans chaîne— modèle similaire avec un Bitcoin, compte d'affaires, et l'avantage fiscal de la retraite[26].
- Nunchuk et moineaux— portefeuilles Bitcoin open-source qui vous permettent d'exécuter votre propre multisig entièrement auto-hôte, sans un tiers gardien tenant une clé[27].
Multisig introduit ses propres modes d'échec : sauvegardes complexes (descripteurs, pas seulement des semences), mises à niveau coordonnées du firmware, et risque réel de chevauchement des clés (les trois clés dans la même maison, ou les trois restaurés du même générateur sur le même ordinateur portable, défait le point).
Shamir Secret Sharing et des alternatives à une seule graine
Le partage secret de Shamir divise un secret enNdes actions de telle sorte queMreconstruire le secret et moins queMne rien révéler[28]. SatoshiLabs a standardisé une variante spécifique au portefeuille comme SLIP-39 en 2017[29], que Trezor implémente nativement. Cela vous permet de sauvegarder un portefeuille unique comme, par exemple, trois actions conservées dans trois emplacements, dont deux peuvent restaurer.
Shamir est vraiment utile quand vous voulez éviter la complexité opérationnelle de multisig complet mais toujours éliminer le point d'échec unique d'une graine sur un morceau de métal. Ce n'est pas un substitut au multisig contre un environnement de signature compromis : si votre graine reconstruite est entrée dans un écran de restauration phiné, toutes les actions sont effectivement volées à la fois. Multisig exige que l'attaquant compromette les environnements de signature indépendants M.
Sauvegardes en métal de semences : la couche ennuyeuse qui sauve les gens
Le papier brûle. L'encre s'estompe. Les imprimantes cachent. Le support de sauvegarde approprié pour une graine de 12 ou 24 mots est l'acier inoxydable ou le titane, qui survit aux incendies ordinaires. Les incendies résidentiels typiques brûlent à 600–900 °C, bien en dessous du point de fusion de l'acier inoxydable ~1370 °C[30]. Les deux familles de produits les plus testées sont Cryptosteel et Billfodl[31]. Le projet indépendant d'essai de résistance de Jameson Lopp met en place des dizaines de produits métallurgiques par le feu, la corrosion et les essais d'écrasement, et publie les modes de défaillance[32].
Deux règles quel que soit le produit : ne jamais photographier la graine à aucun moment pendant la sauvegarde (photos atterrissent dans les sauvegardes en nuage vous avez oublié que vous avez activé — la brèche LastPass 2022 a exposé discrètement exactement cette classe d'utilisateurs[33]) et les sauvegardes de stockage dans au moins deux emplacements géographiquement séparés.
Le 25ème mot: BIP39 passphrase
BIP39 définit une phrase facultative — parfois appelée le «25e mot» — qui se combine avec la semence pour obtenir un portefeuille entièrement différent[34]. Quelqu'un qui vole vos semences de 24 mots ne peut toujours pas accéder au portefeuille protégé par la phrase de passe sans connaître aussi la phrase de passe. Quelqu'un qui vous force peut être montré le portefeuille de leurres sans passphrase tenant un petit équilibre.
La phrase de passe est puissante, et c'est aussi la cause la plus commune de pertes catastrophiques auto-infligées parmi les utilisateurs sophistiqués. Si vous l'oubliez, ou l'écrivez avec une typo, ou utilisez un caractère qui rend différemment sur votre appareil de restauration, le portefeuille est parti. Récupération des essaisavantfinancement, sur un appareil neuf, de stockage à froid de la phrase de passe — pas de mémoire.
La planification de l'héritage est un contrôle de sécurité, pas une tâche légale
Un portefeuille que personne ne peut récupérer après votre mort est fonctionnellement identique à un portefeuille drainé par un attaquant: les pièces sont parties. La planification de l'héritage est encore plus importante dans le crypto que dans la finance traditionnelle parce qu'il n'y a aucune institution à appeler et aucun processus de validation qui peut forcer une clé privée.
Les approches sophisticent : une enveloppe scellée avec des instructions de restauration détenues par un avocat et référencées dans un testament ; les produits d'héritage de Casa ou Unchained, qui utilisent multisig collaboratif pour libérer l'accès au décès sans l'héritier tenant une clé en direct aujourd'hui[35]; un service de switch d'homme mort ; ou Shamir partage les parts entre avocat, membre de la famille, et un coffre-fort avec une lettre de souhaits.
Quel que soit votre choix, le test est le même : un membre de la famille non technique peut-il effectivement récupérer les fonds en utilisant seulement les documents que vous avez préparés, sans que vous soyez présent pour expliquer ? Sinon, le plan n'est pas un plan.
Où stocker physiquement les clés et sauvegardes
Les coffres-forts sont pratiques mais visibles; les coffres-forts sont sécurisés, mais l'accès est restreint. Les deux sont légitimes. Ce qui n'est pas légitime n'est pas utilisé seul. Un modèle utile est un portefeuille de matériel dans un endroit d'utilisation quotidienne, une sauvegarde de semences dans un coffre-fort ignifugé et une sauvegarde en double dans un coffre-fort bancaire ou un coffre-fort d'un membre de la famille dans une ville différente. Deux considérations souvent négligées : les coffres-forts dans la plupart des pays ne sont pas assurés par la banque du contenu[36], et les juridictions varient quant à savoir si le contenu peut être contraint à être produit dans le cadre d'un processus juridique.
Les attaques qui continuent à battre bon stockage
Même un porte-monnaie matériel + graine de métal + configuration de passphrase peut être vaincu. Les attaques qui réussissent le plus souvent entre 2025 et 2026 ne sont pas de la cryptographie à force brute:
Phishing d'approbation (contrats de draineur)
Vous visitez un site semblable. Vous signez une transaction qui ressemble à une approbation pour un petit montant, mais qui est en fait un montant illimitédéfinirApprobationPourTousou une signature Permit2 qui permet à l'attaquant de balayer tout votre jeton plus tard, parfois des heures ou des jours plus tard[37]. L'analyse en chaîne a suivi les pertes de phishing d'approbation dans les centaines de millions chaque année, avec une poignée d'opérateurs de drainer-comme-un-service (Inferno, Angel, Rose, MS) responsable de la plupart des[38]. Défense : utiliser un porte-monnaie ou un périphérique qui simule et décode la transaction sur un écran de confiance avant de signer, et révoquer périodiquement les approbations statiques viarevocation.caisse[39].
Lutte contre l'empoisonnement
Un attaquant envoie une transaction de valeur zéro ou de poussière à partir d'une adresse de vanité dont le premier et le dernier caractères correspondent à un de vos récents destinataires. Votre historique de portefeuille contient maintenant une adresse "familiaire" que vous n'avez pas créée. Lorsque vous copiez-collez de l'historique pour votre prochain envoi, vous envoyez plutôt à l'attaquant. SlowMist et Chainalysis ont tous deux signalé d'importantes pertes individuelles, dont un incident de 68 millions de dollars en mai 2024.[40]. Défense : ne jamais copier les adresses de l'historique du portefeuille; vérifier l'adresse complète, pas seulement les quatre premiers et derniers caractères; utiliser des entrées de carnets d'adresses délibérément ajoutés.
Trafic de la chaîne d'approvisionnement
Un portefeuille matériel commandé sur un marché tiers peut être intercepté, ouvert et retourné à la boîte d'expédition avec un appareil modifié ou une graine pré-générée à l'intérieur de l'emballage.[41]. Kaspersky a documenté une opération généralisée de faux-trésor en 2023 dans laquelle les appareils contrefaits sont venus avec des graines préchargées qui laissent les attaquants drainer tous les fonds déposés à eux[42]. Défense : acheter directement auprès du vendeur, vérifier l'emballage non conforme, et toujours générer la semence sur l'appareil vous-même — n'acceptez jamais une graine qui l'accompagne.
Mises à jour de npm et d'extension du navigateur
L'outillage de développeur Wallet-adjacent a été un vecteur de malware répété. En septembre 2025, un compte mainteneur compromis a poussé les versions malveillantes des paquets npm largement utilisés, y comprisCraieetdebug; la charge utile était un draineur crypto-wallet qui réécrit les transactions sortantes dans les contextes du navigateur[43]. Traitez chaque portefeuille logiciel sur un OS à usage général comme potentiellement compromis, et utilisez un dispositif de signature dédié pour tout ce que vous ne pouvez pas vous permettre de perdre.
Une courte histoire de la sécurité du portefeuille
Ça aide à voir l'arc. Les outils que nous avons maintenant ont tous été inventés en réponse à une classe spécifique de pertes.
Classement des méthodes de stockage honnêtement
Rien n'est mieux en tout. Une comparaison équitable nécessite quatre axes : la sécurité, la récupération, la convivialité et le coût.
| Méthode | Sécurité | Rétablissement | Utilisation | Coût |
|---|---|---|---|---|
| Garde des changes | Faible (risque de contrepartie) | Élevé (réinitialisation par courriel) | Élevé | Faible |
| Portefeuille logiciel / navigateur | Faible (surface d'attaque du système d'exploitation hôte) | Moyenne (semence sur papier) | Élevé | Gratuit |
| Portefeuille mobile avec enclave sécurisée / StrongBox | Moyenne-élevée | Dépend de la conception de sauvegarde | Très élevé | Gratuit |
| Portefeuille matériel unique + graines de papier | Moyenne (semence fragile) | Moyenne | Moyenne | 60–300$ |
| Portefeuille hardware + graine de métal + passphrase | Élevé | Moyenne (risque de mot de passe) | Moyennement bas | 150 $–500 $ |
| Shamir (SLIP-39) sauvegarde fractionnée | Élevé | Élevé (actions en M de N) | Moyenne | 200 $–600 $ |
| 2-de-3 multisig | Très élevé | Élevé (deux de trois clés) | Faible | 300 $ à 1 000 $ |
| Multisig collaboratif (Casa / Unchained) | Très élevé | Très élevé (récupération de la concierge) | Moyenne | 250–30000$/an |
| Bitcoin gapé à l'air seul (Coldcard / Keystone) | Très élevé | Moyenne | Faible | 150 $–400 $ |
Qu'est-ce qui rend le stockage Crypto sûr?
Pour chaque catégorie de stockage, le stockage sûr se réduit à quatre choses.
1. L ' isolement des clefs.Les clés privées ne devraient jamais quitter la limite de sécurité de l'appareil qui les génère. Pas de synchronisation cloud des clés en texte clair, pas de copies côté serveur, pas d'exportation vers le presse-papiers. Les téléphones modernes sont livrés avec des magasins à clé soutenus par le matériel — Enclave sécurisée sur iOS[13], StrongBox sur Android[14]— qui fournissent la même garantie d'isolement qu'un élément sécurisé d'un portefeuille matériel discret, et chaque opération de signature nécessite un geste biométrique ou un NIP.
2. Aucune exposition aux phrases de semences.La phrase de semence est la clé de tout. Tout portefeuille qui l'affiche à l'écran crée un vecteur d'hameçonnage : les attaquants construisent des écrans de restauration ressemblant à des looks pour chaque UI de portefeuille populaire et récoltent des graines des utilisateurs qui ne peuvent pas les distinguer. Enlever la surface d'entrée de graine de l'interface utilisateur portefeuille enlève la surface qu'un attaquant peut imiter.
3. Vérification des transactions.Chaque transaction à l'étranger doit être approuvée explicitement sur un écran de confiance. C'est toute la défense contre les contrats de chasse à l'approbation et de vidange. Un portefeuille qui montre juste "confirmer?" sans décoder ce qui est signé est de demander à l'utilisateur de faire confiance à la dApp malveillante exacte qui les a mis en difficulté[39].
4. Sauvegarde sans échec.Si votre téléphone meurt, vous devez récupérer. Une seule sauvegarde — un morceau de papier, un fichier cloud — est un seul point d'échec. Shamir Secret Sharing divise la récupération entre plusieurs actions indépendantes; seul un nombre seuil reconstitue la clé, et aucune part unique n'est utile seule[28].
Hygiène opérationnelle qui ne coûte rien
- Utilisez un dispositif de signature dédié.Un téléphone ou un ordinateur portable utilisé uniquement pour les opérations de portefeuille, aucune extension de navigateur, aucune application de messagerie, aucun téléchargement aléatoire. Si le coût interdit un deuxième appareil, utilisez un compte utilisateur OS séparé sans rien installer.
- Rotation des adresses de dépôt.Une adresse « connue » stable est une cible d'hameçonnage. La plupart des portefeuilles modernes le font par défaut; gardez-le ainsi.
- Révoquer les anciennes approbations mensuellesparrevocation.caisse, le checker d'Etherscan, ou l'outil intégré de votre portefeuille[39].
- N'entrez jamais votre graine dans quelque chose qui n'est pas l'initialisation originale du portefeuille matériel pour la première fois, ou la restauration sur un appareil que vous avez confiance.Tous les autres « entrer dans votre graine » prompt est une arnaque, sans exception.
- Récupération des essais une fois par an, de sauvegardes froides, sur un appareil séparé, avant que vous en ayez besoin.
Comment VEYRNOX s'approche d'un stockage sûr
VEYRNOX est un porte-monnaie crypto pour iOS (Android next) conçu autour du principe que la caractéristique la plus dangereuse d'un porte-monnaie cryptographique est la phrase de semence elle-même. Au lieu de montrer 12 mots et d'espérer que vous ne soyez pas phiné, VEYRNOX à bord avec un NIP à 8 chiffres. Sous le capot, les clés sont générées dans l'enclave sécurisée de l'appareil[13], crypté avec Argon2id — le gagnant du Password Hashing Competition, dur de mémoire et résistant à la force brute GPU[45]— et récupérable via la sauvegarde de Shamir scindée sur votre appareil et votre propre compte iCloud ou Google Drive. VEYRNOX n'a pas de shard.
Safety Plus (5,99 $/mois) ajoute une résistance à la contrainte – un NIP à la contrainte qui ouvre un portefeuille de leurre avec des soldes plausibles – des portefeuilles cachés, un tableau de bord de sécurité et des analyses de portefeuille. Le volet gratuit comprend le portefeuille complet avec envoi, réception, déverrouillage biométrique, signature à deux facteurs, et RASP (Runtime Application Self-Protection) qui bloque la signature sur les appareils jailbroken ou compromis.
Portefeuilles VEYRNOX vs phrase de semence
Tout au-dessus suppose un portefeuille avec une phrase de semence que vous devez protéger. VEYRNOX est un porte-monnaie mobile sans phrase de semence visible de l'utilisateur. Les clés sont générées à l'intérieur de l'enclave sécurisée d'iOS (StrongBox sur Android), divisées via Shamir Secret Sharing à travers l'appareil et votre propre cloud, et reconstruites uniquement à l'intérieur de l'élément sécurisé pour la signature[46]. Il n'y a pas d'entrée de texte d'écran de restauration pour un attaquant à phish, pas de graines de papier à perdre dans un feu, et pas de shard tenu par VEYRNOX. La récupération utilise votre compte cloud existant et l'appareil physique. Même garantie d'auto-protection — aucune contrepartie ne détient vos clés — avec la plus grande surface d'attaque dans le crypto de consommateur enlevé par la conception.
Le stockage n'est pas un achat, c'est une pratique. Choisissez la couche de sécurité qui correspond à votre groupe de portefeuille aujourd'hui, écrivez la procédure de récupération pour qu'un membre de la famille non technique puisse la suivre, puis répéter une fois. Les personnes qui perdent des fonds dans cette industrie sont rarement celles qui ont trop longtemps pensé au stockage. Ce sont eux qui y ont pensé une fois, il y a cinq ans, et qui n'ont jamais répété.
Télécharger VEYRNOX — Gratuit sur iOSSources
- Analyse en chaîne, rapport sur la criminalité en cryptologie de 2025 et mise à jour de 2024 au milieu de l'année.chainalysis.com/blog/2025-crypto-crime-rapport-introduction/·mise à jour au milieu de l'année 2024
- FBI Internet Crime Complaint Center (IC3), 2024 Cryptocurrency Fraude Report et 2023 rapport.2024e rapport·2023 rapport
- Randall Munroe, xkcd #538, "Sécurité".xkcd.com/538
- Jameson Lopp, "Connais les attaques physiques Bitcoin."github.com/jlopp/physical-bitcoin-attaques
- Recherche d'analyse en chaîne sur le Bitcoin perdu, cité par Fortune.fortune.com/2020/06/18/bitcoin-lost-20-pour cent-approvisionnement-chaîne d'analyse/
- MetaMask, "Restez en sécurité dans Web3.support.metamask.io/privacy-and-security/staying-safe-in-web3/
- Reuters, "M. Gox fiduciaire commence les remboursements une décennie après l'effondrement."reuters.com/technology/mt-gox-bitcoin-repaiements-début-2024-07-05/
- Reuters, « La faillite de la FTX — les dossiers judiciaires montrent qu'il manque 8 milliards de dollars ».reuters.com/technologie/ftxs-collapse-shakes-crypto-2022-11-11/
- Bybit, mise à jour officielle de l'incident sur l'exploitation de portefeuilles chauds de février 2025.annonces.bybit.com — mise à jour d'incident· Analyse en chaîne.chainalysis.com/blog/bybit-hack-february-2025/
- Ledger Donjon, "Architecture de sécurité Ledger."Donjon.ledger.com
- Ledger, « Faire face à la violation des données du commerce électronique de juillet 2020 ».ledger.com/adressage-le-juil-2020-e-commerce-data-breach
- Le Verge, "Les données des clients du portefeuille Ledger ont été divulguées."theverge.com/2020/12/23/22197586/ledger-hardware-wallet-client-data-leaked
- Apple Platform Security, "Aperçu sécurisé de l'enclave".support.apple.com/guide/security/secure-enclave
- Docs du développeur Android, "StrongBox Keymaster."source.android.com/docs/security/features/keystore
- Ledger, Nano Secure Element datasheet références.legger.com/academy/security/the-secure-hardware-behind-legger
- Ledger, "Présenter Ledger Recover."ledger.com/blog/introduction-ledger-recover
- CoinDesk, "Le service de récupération des semences de Ledger étincelle un choc."coindesk.com/business/2023/05/16/leger-hardware-wallets-new-seed-recovery-service-sparks-backlash-from-crypto-community/
- Kraken Security Labs, "Extrait des graines de Trezor One / T."blog.kraken.com — Attaque d'extraction de Trezor
- Trezor, "Détails de sécurité."trezor.io/trezor-safe-3
- Coinkite, "Coldcard Mk4 documentation."coldcard.com/docs/mk4
- Keystone, "Keystone 3 Pro firmware open-source."github.com/KeystoneHQ/keystone3-firmware
- WalletScrutin reproductible-build avis.portefeuillescrutiny.com
- Trail of Bits publications et rapports de vérification.github.com/trailofbits/publications
- Sécurité (Gnosis Safe), documentation et TVL.docs.safe.global
- Casa, "Comment fonctionne Casa multisig."clés.casa/auto-garde-crypto-vaults/
- Sans chaîne, "garde collective".unchained.com/vault
- Nunchuk.Nunchuk.io· Porte-flèches.Sparrowwallet.com/docs
- Adi Shamir, « Comment partager un secret », Communications de l'ACM, 1979.dl.acm.org/doi/10.1145/359168.359176
- SatoshiLabs, "SLIP-0039: Shamir's Secret-Sharing for Mnemonic Codes."github.com/satoshilabs/slips/blob/master/slip-0039.md
- Statistiques sur les pertes d'incendie de la NFPA.nfpa.org — revue· Fiche technique en acier inoxydable de type 304 (AK Steel).Fiche technique AK Steel 304
- Cryptosteel Capsule.cryptosteel.com/product/cryptosteel-capsule-solo· Billfodl.privacypros.io/billfodl
- Jameson Lopp, "Test de stress de stockage des semences de Bitcoin métal."JLopp.github.io/métal-bitcoin-stockage-revues
- LastPass, « Avis d'incident de sécurité récent » (divulgation en décembre 2022).blog.lastpass.com/posts/2022/12/avis de récent incident de sécurité
- Proposition d'amélioration du Bitcoin 39.github.com/bitcoin/bips/blob/master/bip-0039.mediawiki
- Casa, "Planification d'héritage pour Bitcoin."clés.casa/héritage
- FDIC, "Est-ce que le contenu d'un coffre-fort assuré?"fdic.gov/ressources/consommateurs/consommateurs-news/2020-09.html
- Uniswap Labs, "Permit2 approbations".blog.uniswap.org/permit2-and-universal-router
- L'analyse en chaîne, "Récapitulatif des drains de Wallet 2023."chainalysis.com/blog/wallet-drainers-2023
- Revoke.cash, "Pourquoi tu devrais révoquer les autorisations de jeton."Revocation.cash/learn/les approbations/ce qui sont des approbations
- CoinDesk, "68 M$ perdu contre l'arnaque d'hameçonnage empoisonnant l'adresse WBTC."coindesk.com/tech/2024/05/68m-worth-of-wbtc-lost-to-an-elaborate-phishing-scam-analyse-suggests/
- SlowMist, "Manuel d'auto-garde de la forêt noire de la blockchain."github.com/slowmist/Blockchain-dark-forest-selfguard-handbook
- Kaspersky Securelist, « Étude de cas : Trezor contrefait Un portefeuille de matériel."securelist.com/fake-trezor-hardware-crypto-wallet/109195
- Aikido Security, "npm debug and craie packages compromis" (Sep 2025).aikido.dev/blog/npm-debug-and-chalk-packages-compromis
- Timeline source: Bitcoin genèse (bitcoin.org), BIP39 [s34], Trezor One 2014 (SatoshiLabs), Ledger Nano S 2016, SLIP-39 [s29], Casa launch [s25], Ledger 2020 brèche [s11], LastPass 2022 [s33], Ledger Recover [s16][s17], 68 M$ adresse empoisonnement [s40], chaîne d'approvisionnement npm [s43].
- Password Hashing Competition, annonce Argon2 (gagnant, 2015) et RFC 9106.mot de passe-hashing.net·datatracker.ietf.org/doc/rfc9106/
- Aperçu de la sécurité de VEYRNOX.veyrnox.com/caractères