← Retour au blog

VEYRNOX · Blog · 11 août 2026 · Mis à jour le 1er septembre 2026 · 12 minutes de lecture · Par Al Jobson, Fondateur

L'attaque à la clé à 5 $ – Pourquoi les portefeuilles matériels ne vous font pas économiser

Veyrnox Main Wallet and Decoy Mode side by side — coercion-resistant deniability

Le portefeuille matériel le plus sophistiqué du marché échoue face à une clé à 5 $ et à quelqu'un prêt à le balancer. La résistance à la coercition est la couche manquante.

La phrase a dix-neuf ans. Randall Munroe a dessiné XKCD #538 en 2007 – deux panneaux contrastant entre un « crypto-nerd » imaginant un cluster de piratage RSA d'un million de dollars et la réalité d'un attaquant qui « le frappe avec cette clé à 5 $ jusqu'à ce qu'il nous dise le mot de passe ». livre blanc d'ici un an. Ce qui a changé depuis, c'est que la punchline est devenue un plan d'affaires : en 2025, les chercheurs ont vérifié 72 attaques par coercition physique contre les détenteurs de crypto, en hausse de 75 % d'une année sur l'autre, avec plus de 40,9 millions de dollars de pertes directement imputables.

Le modèle de menace que chaque portefeuille ignore

Les portefeuilles matériels — Ledger, Trezor, Coldcard — résolvent les attaques à distance. Vos clés ne quittent jamais l'appareil. Les logiciels malveillants ne peuvent pas les extraire. Les faux sites ne peuvent pas les vider sans que vous approuviez une transaction sur l'écran de l'appareil.

Mais tous les portefeuilles matériels sur le marché partagent une hypothèse : la personne qui détient l'appareil est le propriétaire légitime et souhaite signer. Cette hypothèse disparaît au moment où quelqu'un avec une clé à molette (ou une arme à feu, ou un agent des douanes, ou un partenaire contrôlant) se tient à côté de vous et vous demande de la déverrouiller.

Les vingt-quatre derniers mois constituent la preuve la plus claire que l'industrie ait jamais eue. En janvier 2025, David Balland, cofondateur de Ledger, a été enlevé à son domicile de Méreau, en France, avec sa compagne. Les ravisseurs lui ont coupé un doigt et ont envoyé la vidéo à son co-fondateur Éric Larchevêque pour lui demander une rançon crypto d'environ 10 millions de dollars. L'unité tactique française du GIGN l'a secouru au bout de 48 heures ; une partie de la rançon a été payée puis retrouvée et congelé.[3]__VX_TAG_45 _[4][5] La victime était co-fondatrice d’une société de portefeuilles matériels. La puce de signature n'était pas le problème.

Quatre mois plus tard, les procureurs de Manhattan ont accusé John Woeltz et William Duplessie d'avoir détenu un commerçant italien de 28 ans pendant environ trois semaines dans une maison de Soho de huit chambres. Les tactiques présumées – fils électriques, consommation forcée de drogues, suspendre la victime à un escalier de cinq étages – étaient, selon le récit du procureur, toutes destinées à extraire un Bitcoin. password.[6][7] Un mois avant cela, des ravisseurs à Paris ont coupé le doigt du père d'un entrepreneur crypto basé à Dubaï pour faire pression sur le fils.[8] Neuf suspects ont été arrêtés. Il s'agissait, à l'époque, du troisième enlèvement très médiatisé lié à la cryptographie en France en quatre mois.

Aucune de ces victimes n'avait une mauvaise OpSec au sens numérique. Tous détenaient les clés comme le dit l'industrie.

La tendance, vérifiée

Attaques à clé vérifiées contre les détenteurs de crypto, 2020-2025 Graphique à barres. Les incidents de coercition physique vérifiés sont passés de 12 en 2020, 30 en 2021, 24 en 2022, 33 en 2023, 41 en 2024 et 72 en 2025. 0 20 40 60 80 12 30 24 33 41 72 2020 2021 2022 2023 2024 2025 Source : Examen des attaques à clé Chainalysis 2026
Incidents de coercition physique vérifiés. Chainalysis ne compte que les cas signalés publiquement et vérifiés – le total réel est nettement plus élevé.[2]
__VX_TAG_96_ _41__VX_TAG_124 __15__VX_TAG_138 __4
Métrique20242025Change
Contrainte physique vérifiée incidents[2]72+75%
Directement attribué pertes[2]28 $ .3M40,9M$+44%
Type d'enlèvement incidents[2]25+66%
Type d'agression physique incidents[2]14+250%
Part de la France dans le marché mondial cas[9]__VX_TAG_152_ _[10]19 sur 72 (26 %)Pays n°1

Jameson Lopp – CTO de Casa et responsable du grand livre open source physical-bitcoin-attacks que la plupart des chercheurs croisent – a enregistré environ 70 agressions contre les détenteurs de crypto en 2025, la plus grande année en plus d'une décennie de tracking.[11][12] La police française à elle seule a enregistré 67 incidents liés à la cryptographie en 2025 et 47 autres jusqu'à la mi-2026 ; profils de victimes asymétriques, de 20 à 35 ans, de sexe masculin et identifiables via des publications publiques sur les réseaux sociaux avant l'attaque.[10][13] L'IC3 du FBI n'éclate pas la coercition physique comme une ligne distincte, mais son rapport de 2024 a enregistré 9,3 milliards de dollars de pertes liées à la fraude cryptographique, en hausse de 66 % d'une année sur l'autre – preuve que le pool sous-jacent de cibles identifiables et de grande valeur est en croissance. rapide.[14][15]

Pourquoi les "portefeuilles cachés" n'aident pas suffisamment

Trezor et Coldcard proposent des portefeuilles cachés dérivés d'une phrase secrète. Tapez votre code PIN + une phrase secrète cachée, obtenez un autre portefeuille. Cela ressemble à une solution : jusqu'à ce que vous réalisiez qu'un attaquant déterminé, connaissant l'existence de cette fonctionnalité, continuera simplement à faire pression jusqu'à ce que vous révéliez également la phrase secrète. La fonctionnalité est documentée, détectable et l'attaquant sait la demander.

Les propres conseils de Trezor sont inhabituellement directs sur le compromis. La société recommande de laisser « un peu de monnaie » sur le portefeuille non protégé, une « partie modérée » derrière une phrase secrète et le solde réel derrière une phrase secrète différente – mais admet que la stratégie ne fonctionne que « dans des situations peu ou pas de stress » et contre les attaquants qui « ne sauraient pas exactement combien de portefeuilles cachés vous avez. avoir."[16][17] Sous les fils électriques décrits par la victime de Manhattan, ce n'est pas une défense. On espère que l'attaquant s'ennuie.

Le problème le plus profond est structurel : toute défense contre la coercition qui réside dans la même interface utilisateur que l'attaquant surveille est une défense que l'attaquant exigera de voir. Le menu Trezor qui vous permet de saisir une phrase secrète est le même menu que l'attaquant vous oblige à ouvrir. La réponse de Casa – des clés multi-signatures distribuées dans plusieurs villes de sorte que « même sous la contrainte, vous ne pouvez pas physiquement accéder à suffisamment de clés en un seul endroit pour autoriser une transaction » – est plus forte, mais elle exige une discipline opérationnelle que la plupart des utilisateurs de détail ne supporteront pas et ne rentre pas dans un mobile. app.[18][19]

Ce que fait réellement la résistance à la coercition

Veyrnox Emergency Controls — Panic Wipe and local key protection

La résistance à la coercition de Veyrnox est Safety Plus (5,99 $/mois). Cela fonctionne comme ceci :

L'objectif de la conception n'est pas de rendre la coercition impossible. Rien n'y fait. L'objectif est de limiter la perte à ce qu'une seule session déverrouillée peut transférer, afin qu'un mauvais après-midi ne devienne pas un effacement permanent et silencieux entre les chaînes. Ce recadrage correspond à ce qui réduit réellement les dommages dans les ensembles de données Chainalysis et Lopp : séparer l'identité en chaîne de l'identité de l'espace de viande, garder les artefacts physiques de semences hors de la maison et garantir que l'artefact demandé par l'attaquant - les douze mots sur une carte - n'existe pas ou n'accorde l'accès qu'à un leurre.[11][20]

D'où proviennent réellement les pertes

Pertes cryptographiques signalées par catégorie, 2024 Graphique à barres horizontales des pertes cryptographiques de 2024. Escroqueries à l'investissement 5,8 milliards USD, autres fraudes cryptographiques 3,25 milliards, piratages de protocoles 2,2 milliards, fraudes cryptographiques aux guichets automatiques 246,7 millions, attaques à la clé 28,3 millions. Escroqueries liées aux investissements Autres fraudes cryptographiques Hacks de protocole (hors chaîne) Fraude aux guichets automatiques cryptographiques Attaques à clé (physiques) 5,80 milliards de dollars 3,25 milliards de dollars 2,20 milliards de dollars 246,7 millions de dollars 28,3 millions de dollars Sources : FBI IC3 2024, TRM Labs 2026, Chainalysis 2026. Barres à l'échelle logarithmique pour plus de lisibilité.
La coercition physique est la plus petite barre et celle qui croît le plus rapidement – et la seule catégorie dans laquelle la cryptographie ne peut pas vous aider.

L'IC3 du FBI a enregistré 9,3 milliards de dollars de pertes liées à la fraude cryptographique en 2024, dominées par les escroqueries à l'investissement (5,8 milliards de dollars sur 41 557 plaintes) et la fraude aux distributeurs automatiques de cryptomonnaies (246,7 millions de dollars sur 10 956 plaintes). plaintes).[14][15] Le rapport 2026 de TRM Labs évalue 2,87 milliards de dollars de piratages de protocole en 2025 et révèle que 76 % des pertes de piratage proviennent désormais de vecteurs hors chaîne : informations d'identification compromises, ingénierie sociale, accès interne, et non d'un bytecode intelligent.[21] La direction est cohérente dans les trois ensembles de données : les attaquants gravissent la pile, vers l'humain. Les attaques à clé sont le cas terminal de cette migration.

Comment Veyrnox se compare face à une menace physique

Comparison: Veyrnox self-custody security vs other wallets

La plupart des portefeuilles n'expédient pas du tout cette couche. La comparaison ne porte pas sur les niveaux de marketing, mais plutôt sur la question de savoir si le portefeuille a été conçu en premier lieu pour des scénarios de menaces physiques.

Comparaison — comment chaque pile se comporte lorsque l'attaquant est dans la pièce

StackAttaquant à distanceAttaquant en salleCe qui limite réellement la perte
Portefeuille logiciel de phrase de départ (MetaMask, Trust, Phantom)Faible — phishable UI[21]Perte totaleRien
Portefeuille matériel unique + graine écriteStrongPerte totale une fois déverrouillée ou graine remiseRien côté appareil
Portefeuille matériel + phrase secrète du portefeuille cachéStrongPerte du leurre uniquement, si l'acteur tient le coup et que l'attaquant ne sait pas le faire request[16]Phrase secrète dont l'attaquant ne peut pas prouver l'existence
Multisig avec séparation géographique (Casa, Unchained)StrongSeul le fragment local exposé ; les fonds ne peuvent pas être déplacés en une seule session[18]Distance, délai des cosignataires, verrouillages horaires
Veyrnox — code PIN à 8 chiffres, fragmenté Shamir, Secure Enclave + cloud de l'utilisateur, leurre de résistance à la coercition sur Safety PlusStrong — aucune interface utilisateur de départ pour le phishingL'attaquant déverrouille le code PIN leurre et draine un solde leurre ; le vrai portefeuille n'a pas de point d'entrée visible dans l'applicationPas de graine imprimée à la maison, leurre séparé cryptographiquement, aucun menu que l'attaquant peut vous forcer à ouvrir

Veyrnox n'arrête pas la coercition – rien n'y fait. Il supprime les deux éléments que l'industrie donne par défaut aux attaquants : une phrase écrite de 12 mots qui accorde un accès silencieux permanent et une bascule détectable de "portefeuille caché" qu'ils savent demander.

L'assurance n'est pas le filet de sécurité que vous pensez être

L'auto-garde des crypto-monnaies au détail se situe dans une lacune de couverture. Les polices d’assurance des propriétaires ne traitent pas la crypto-monnaie comme un bien couvert ; la position de l'industrie, réaffirmée par les courtiers tout au long de l'année 2025, est qu'un portefeuille volé n'est pas une bague volée. remettre une phrase secrète sous la contrainte. Les exclusions courantes incluent le phishing, la « divulgation volontaire des informations d'identification » et les erreurs de l'utilisateur.[23]

En pratique : si une attaque à clé réussit contre un portefeuille d'auto-garde, le seul moyen de récupération est le traçage en chaîne et l'action des forces de l'ordre aux points de terminaison d'échange. Cela fonctionne parfois – l’affaire Balland en est un exemple, où les enquêteurs ont retracé et gelé la majeure partie de la rançon payée – mais cela ne fonctionne souvent pas. Il s'agit d'une solution de repli, pas d'une défense.[5]

À qui s'adresse-t-il

Toute personne dont les avoirs cryptographiques sont suffisamment visibles pour en faire une cible. Toute personne franchissant les frontières où les appareils sont fouillés. Toute personne en situation de violence conjugale. Quiconque ne veut pas qu'une attaque à clé mette fin à son histoire avec tout disparu.

Les profils des victimes de Chainalysis et de la police française s'alignent sur un point : les personnes kidnappées étaient identifiables. Leurs avoirs, rôles ou positions dans la chaîne étaient liés à une identité réelle : une page d'entreprise, un Instagram, une conférence. Le CryptoCurrency Certification Consortium (C4) et les propres guides de sécurité de Jameson Lopp disent la même chose depuis une décennie : séparez votre identité en chaîne de votre identité dans l'espace de viande, ne publiez pas les soldes, ne liez pas une adresse à un home.[24][25] La résistance à la coercition est la couche qui vous rattrape lorsque cette discipline glisse - ou lorsque l'attaquant surveillait déjà avant que vous le sachiez. cacher.

Veyrnox private, no-cloud custody — no server-side account to link an on-chain identity to a physical address
Opsec commence par être introuvable : aucun compte cloud de fournisseur ne lie une adresse en chaîne à une adresse personnelle ou à un numéro de téléphone.

Essayez Veyrnox Safety Plus

Résistance à la coercition + tout en gratuit. 5,99 $/mois

Télécharger Veyrnox

Connexe : Comment fonctionne le phishing par phrase de départ – et comment l'arrêter · Comparaison de portefeuilles d'attaque à clé – comment 12 portefeuilles mobiles gèrent réellement la coercition

Sources

  1. Randall Munroe. XKCD #538, "Sécurité" (2007). https://xkcd.com/538/ · Remarques : explainxkcd.
  2. Analyse de la chaîne. "Attaques violentes à clé ciblant les détenteurs de crypto" (mise à jour 2026). https://www.chainalysis.com/blog/violent-crypto-wrench-attacks-2026/
  3. France 24. "Le co-fondateur d'une société française de cryptographie libéré après un enlèvement." https://www.france24.com/fr/france/20250123-french-crypto-company-co-founder-freed-kidnapping
  4. Forbes (Boaz Sobrado). "Enlèvement de grand livre de 100 millions de dollars : comment les crypto-millionnaires sont devenus des cibles du crime." https://www.forbes.com/sites/boazsobrado/2025/01/25/the-100m-wrench-attack-how-crypto-millionaires-became-crime-targets/
  5. CoinDesk. "L'enlèvement du cofondateur de Ledger met en évidence la menace de vols cryptographiques." https://www.coondesk.com/policy/2025/01/24/ledger-co-founder-s-kidnapping-sheds-light-on-soaring-crypto-robberies
  6. CNN. "Un investisseur en crypto accusé d'avoir kidnappé et torturé un homme dans un appartement de New York pendant des semaines." https://www.cnn.com/2025/05/25/us/new-york-crypto-investor-kidnapping-charges
  7. NBC New York. "Enlèvement de crypto : Woeltz, Duplessie détenu sans caution." https://www.nbcnewyork.com/manhattan/crypto-torture-case-not-guilty-plea-john-woeltz/6298857/
  8. CNN. "Le père d'un entrepreneur en cryptographie a été sauvé des ravisseurs après avoir eu un doigt sectionné." https://www.cnn.com/2025/05/04/europe/crypto-entrepreneur-finger-severed-intl-latam
  9. Le bloc. " ' Une année record pour les attaques à clé' : comment les détenteurs de crypto peuvent maintenir la sécurité physique. " https://www.theblock.co/post/384018/record-year-wrench-attacks-how-crypto-holders-maintain-physical-security-rising-risks
  10. Déchiffrer. "La France inculpe 88 personnes, dont des mineurs, dans le cadre de la répression des attaques à la clé cryptographique." https://decrypt.co/365596/france-charges-88-y compris-minors-in-crypto-wrench-attack-crackdown
  11. Jameson Lopp. attaques-physiques-bitcoin (GitHub). https://github.com/jlopp/physical-bitcoin-attacks
  12. Jameson Lopp sur X — Résumé de l'attaque à la clé de 2025. https://x.com/lopp/status/1893943619112894843
  13. France 24. "La France signale plus de 40 enlèvements de cryptomonnaies jusqu'à présent cette année." https://www.france24.com/fr/live-news/20260417-france-reports-over-40-cryptocurrency-kidnappings-so-far-this-year
  14. Centre de plaintes contre la criminalité sur Internet du FBI. "Rapport annuel IC3 2024" (PDF). https://www.ic3.gov/AnnualReport/Reports/2024_IC3Report.pdf
  15. Communiqué de presse du FBI. "Les escroqueries aux crypto-monnaies et à l'IA escroquent des milliards d'Américains." https://www.fbi.gov/news/press-releases/cryptocurrency-and-ai-scams-bilk-americans-of-billions
  16. SatoshiLabs / Blog Trezor. "Phrase secrète : la protection ultime pour vos comptes." https://blog.trezor.io/passphrase-the-ultimate-protection-for-your-accounts-3a311990925b
  17. SatoshiLabs / Blog Trezor. "5 raisons pour lesquelles vous devriez utiliser une phrase secrète (et 3 raisons pour lesquelles vous ne devriez peut-être pas)." https://blog.trezor.io/5-reasons-why-you-should-use-a-passphrase-and-3-reasons-why-you-maybe-shouldnt-411c3935ac81
  18. Casa. "Portefeuilles multisig." https://casa.io/learn-more/multisig-wallets
  19. Bitcoin Magazine. "L'état de l'auto-garde Bitcoin en 2026 (avec le PDG de Casa)." https://bitcoinmagazine.com/business/the-state-of-bitcoin-self-custody-in-2026-w-casa-ceo
  20. Analyse de la chaîne. "Mise à jour de mi-année 2025 sur la criminalité cryptographique." https://www.chainalysis.com/blog/2025-crypto-crime-mid-year-update/
  21. Laboratoires TRM. «Rapport sur la criminalité cryptographique 2026». https://www.trmlabs.com/reports-and-whitepapers/2026-crypto-crime-report
  22. Assurance Davidson. "L'assurance habitation ne couvre pas le vol de crypto-monnaie." https://www.davidsoninsurance.com/blog/2025/04/homeowners-insurance-does-not-cover-cryptocurrency-theft
  23. BitGo. "L'importance de l'assurance de garde crypto." https://www.bitgo.com/resources/blog/the-importance-of-crypto-custody-insurance/
  24. CryptoCurrency Certification Consortium (Michael Perklin, archives de l'auteur). https://blog.cryptoconsortium.org/author/mperklin/
  25. iAnonyme3000. "Guide OpSec du portefeuille de crypto-monnaie" (GitHub). https://github.com/iAnonymous3000/cryptocurrency-wallet-opsec
  26. ISCG. "L'attaque à la clé à 5 $ : la menace croissante des attaques physiques low-tech dans la cryptographie." https://iscgconsulting.com/new-blog/2025/3/9/the-5-wrench-attack-the-rising-threat-of-low-tech-physical-attacks-in-crypto
  27. CCN. "Les attaques par crypto-clés en France montrent que la richesse numérique a un problème de sécurité hors ligne." https://www.ccn.com/news/crypto/france-crypto-wrench-attacks-offline-security-risk/

À propos de l'auteur

Connexe : Comparaison des portefeuilles à attaque par clé – comment 12 portefeuilles mobiles gèrent réellement la coercition. Matrice de documents publics couvrant le code PIN sous contrainte, le coffre-fort leurre, l'effacement de panique et l'isolation du réseau.