Comment les détenteurs de cryptomonnaies peuvent protéger leurs fonds contre les risques de coercition physique
Points clés
- •Un portefeuille matériel protège contre les cyberattaques à distance, mais ne peut pas empêcher un propriétaire d’être contraint d’approuver une transaction sous menace physique.
- •Une structure multisignature 2-sur-3 géographiquement séparée, avec des clés contrôlées indépendamment, est recommandée comme point de départ pratique pour les détenteurs disposant d’une épargne importante en cryptomonnaies à long terme.
- •La documentation de Safe et Coinbase confirme que des paramètres de sécurité critiques ne peuvent pas être modifiés après création, ce qui signifie que les détenteurs doivent configurer des contrôles plus robustes avant qu’une urgence ne survienne.
- •La conservation multisignature assistée par un fournisseur réduit certains risques de perte, mais introduit des dépendances opérationnelles, juridiques et juridictionnelles que les détenteurs doivent évaluer pleinement avant adoption.
- •Le processus complet de récupération des avoirs de grande valeur doit être testé au moins une fois par an et après tout changement important concernant les appareils, les signataires, les lieux ou les fournisseurs.

Points clés
Un portefeuille matériel peut protéger les cryptomonnaies contre les logiciels malveillants, le phishing et le vol de clés à distance, mais il ne peut pas empêcher un propriétaire d’être contraint d’approuver une transaction.
Pour les détenteurs techniquement compétents disposant d’une épargne à long terme susceptible de changer leur vie, une configuration multisignature 2-sur-3 correctement séparée constitue un point de départ pratique, et non une règle universelle.
La documentation de Safe et de Coinbase montre pourquoi les contrôles critiques doivent être configurés avant une urgence, plutôt que modifiés pendant celle-ci.
La récupération assistée par un fournisseur peut réduire certains risques de perte, mais elle crée aussi des dépendances opérationnelles, juridiques et juridictionnelles.
Aucune architecture de portefeuille ne peut garantir la sécurité personnelle lors d’une confrontation violente.
Un portefeuille matériel élimine de nombreuses voies d’attaque en ligne, mais il ne retire pas l’autorité de la personne qui sait comment le déverrouiller et l’utiliser. Cette distinction est centrale dans le risque de coercition physique. Si une personne identifiable peut déplacer immédiatement l’ensemble d’un portefeuille, la menacer peut être plus simple que d’attaquer la cryptographie elle-même.
L’objectif d’une conservation résistante à la coercition n’est pas de rendre l’accès légitime impossible. Il est de faire en sorte qu’une seule personne, un seul appareil et un seul lieu ne fournissent pas tout ce qui est nécessaire à un transfert immédiat.
Coindoo a indiqué avoir examiné la documentation actuelle de Safe, Coinbase, Casa, Unchained et Trezor, ainsi que la base de données publique de Jameson Lopp sur les attaques physiques liées aux cryptomonnaies. Chaque conception de conservation a été évaluée au moyen d’un test documentaire en quatre parties : ce qui ne peut pas être modifié après la configuration, ce qui échoue lorsqu’un signataire ou un compte est indisponible, ce qui se produit lorsque le chemin normal de récupération ne fonctionne plus, et quels coûts ou frictions subsistent lorsqu’aucune urgence ne survient. L’examen documentaire a été réalisé le 25 juillet 2026. Coindoo a déclaré ne pas avoir créé ni testé les produits décrits, et ne pas avoir réalisé d’exercice réel de retrait ou de récupération.
Une approche par défaut pratique pour les avoirs décisifs
Pour la plupart des personnes techniquement compétentes détenant des montants de bitcoin susceptibles de changer leur vie, le stockage à froid à signature unique ne devrait pas être la configuration par défaut.
Un point de départ raisonnable est une structure multisignature 2-sur-3 avec trois clés contrôlées séparément :
- Une clé de signature disponible au lieu principal du détenteur
- Une clé contrôlée indépendamment et stockée hors site dans une autre ville
- Une clé de récupération détenue par un fournisseur de conservation ou un cosignataire soigneusement sélectionné
Dans ce modèle, les deux clés contrôlées par le détenteur devraient lui permettre de déplacer des fonds sans dépendre du fournisseur. En parallèle, une clé personnelle plus la clé de récupération devraient suffire à récupérer l’accès en cas de perte d’un appareil.
Cette structure n’est qu’un point de départ. Elle peut ne pas convenir à un détenteur qui a besoin d’un accès fréquent, ne peut pas maintenir plusieurs appareils, ne peut pas accéder de manière fiable au lieu hors site, ou n’accepte pas la dépendance juridique et opérationnelle créée par une clé détenue par un fournisseur.
Les fonds utilisés pour les dépenses courantes ou le trading actif devraient rester dans un portefeuille séparé ne contenant que le montant nécessaire aux activités ordinaires. La structure multisignature convient mieux aux avoirs à long terme, lorsque la friction supplémentaire est une caractéristique utile plutôt qu’un obstacle quotidien.
Pour les avoirs EVM à long terme, un principe similaire peut être mis en œuvre via un compte Safe utilisant des propriétaires distincts et un seuil 2-sur-3. Safe, anciennement connu sous le nom de Gnosis Safe, est l’une des plateformes de comptes intelligents les plus largement adoptées dans l’écosystème Ethereum et compatible EVM, utilisée par des DAO, des gestionnaires de trésorerie et des détenteurs individuels pour appliquer sur chaîne des politiques d’approbation à plusieurs propriétaires. Ces propriétaires doivent représenter des appareils, comptes et lieux réellement indépendants, et non trois identifiants conservés dans le même domicile. La documentation de Safe sur les concepts de compte intelligent est disponible à l’adresse
La multisignature est une politique, pas seulement davantage d’appareils
Un portefeuille multisignature nécessite un nombre défini de clés pour approuver une transaction. Dans une configuration 2-sur-3, trois clés autorisées existent et deux d’entre elles sont nécessaires pour déplacer les fonds.
Le seuil n’améliore la sécurité physique que lorsque les clés sont contrôlées indépendamment. Trois appareils de signature et leurs sauvegardes conservés dans le même domicile maintiennent le même point de défaillance en cas d’invasion du domicile.
Jameson Lopp, cofondateur du fournisseur de conservation Casa et développeur et éducateur reconnu dans l’infrastructure Bitcoin, recommande la séparation géographique des clés, car forcer l’accès à plusieurs lieux contrôlés augmente le temps et la difficulté nécessaires pour mener une attaque à son terme. Son lien avec Casa est pertinent, car la conservation multisignature géographiquement distribuée fait partie du modèle produit de l’entreprise. Le point opérationnel reste valable, mais la recommandation doit être lue comme le conseil d’un praticien commercialement lié à ce modèle, et non comme une approbation indépendante d’un produit. Casa a publié des informations connexes à l’adresse
La séparation géographique crée également des modes de défaillance ordinaires que les descriptions de produits peuvent sous-estimer. Une clé placée dans un coffre bancaire peut être inaccessible en dehors des horaires d’ouverture de l’agence. Un signataire peut déménager dans un autre pays, tomber malade ou devenir difficile à joindre. Un décès, une incapacité ou un divorce peut modifier les personnes pouvant accéder à un lieu. Un appareil matériel peut tomber en panne alors que sa sauvegarde distante n’a pas été vérifiée depuis des années. Des proches peuvent savoir où une clé est stockée sans comprendre le fonctionnement de la récupération.
Pour cette raison, une conception de conservation nécessite un processus de récupération et de succession, et pas seulement plusieurs cachettes.
Safe et Coinbase illustrent la même règle structurelle
Safe et Coinbase utilisent des architectures différentes, mais leur documentation renvoie au même principe de conservation : les contrôles importants doivent être configurés avant d’être nécessaires.
Pour les actifs compatibles EVM, les comptes Safe maintiennent une liste de propriétaires et un seuil minimal de signatures. La documentation technique de Safe indique que la modification du seuil constitue elle-même une transaction Safe. Cela signifie que la politique d’approbation actuelle doit autoriser la politique plus stricte. Un détenteur ne peut pas compter sur le relèvement d’un seuil faible de 1-sur-3 à 2-sur-3 après le début d’une menace. La documentation de Safe sur les seuils est disponible à l’adresse
Coinbase, l’une des plus grandes plateformes d’échange de cryptomonnaies réglementées aux États-Unis, applique le même principe via la conception de son Vault. Coinbase indique que le délai de retrait de 48 heures, le propriétaire, les paramètres de notification et les paramètres de sécurité d’un Vault ne peuvent pas être modifiés après sa création. Un utilisateur qui souhaite des contrôles différents doit créer un autre Vault. La FAQ de Coinbase sur les Vaults est disponible à l’adresse
Aucune de ces limites n’est nécessairement un défaut. Empêcher des changements rapides de politique peut empêcher un attaquant ou un compte compromis d’affaiblir discrètement la configuration de sécurité. La conséquence opérationnelle est qu’un paramètre mal choisi peut rester contraignant jusqu’à ce que le détenteur migre volontairement vers une nouvelle configuration. Les contrôles qui résistent aux modifications d’urgence résistent aussi aux modifications d’urgence légitimes.
Le test de résistance documentaire
Safe et Coinbase montrent pourquoi les listes de fonctionnalités ne suffisent pas pour évaluer un produit de conservation. Les questions les plus utiles portent sur les défaillances et la réversibilité.
La première question est de savoir ce qui ne peut pas être annulé. Les délais de retrait fixes, les propriétaires immuables, les paramètres de sécurité verrouillés et les modifications de seuil nécessitant le quorum existant influencent tous la possibilité de corriger rapidement une configuration faible.
La deuxième question est de savoir ce qui casse lorsqu’un participant est injoignable. Un signataire peut perdre un appareil, un fournisseur peut être indisponible, un compte e-mail peut être inaccessible ou une clé peut être stockée dans une agence bancaire fermée pendant le week-end.
La troisième question est de savoir ce qui se passe lorsque le chemin normal échoue. Un guide ou une page produit peut expliquer clairement la signature ordinaire tout en accordant moins d’attention aux téléphones perdus, aux contrôles d’identité échoués, aux e-mails manquants, aux appareils endommagés et à l’escalade auprès du support.
La quatrième question est de savoir ce que coûte le contrôle lorsque tout se passe bien. Les délais, abonnements, déplacements, opérations de maintenance, remplacements d’appareils et tests de récupération restent de véritables charges, même en l’absence de vol ou d’urgence.
Ce test de résistance documentaire ne peut pas révéler tous les problèmes qu’une utilisation pratique mettrait en évidence. Il peut identifier des limites prévues par conception avant qu’un solde important n’en dépende.
La multisignature assistée par un fournisseur échange un risque contre d’autres
La conservation collaborative donne certaines clés au détenteur tandis qu’un fournisseur de services contrôle une autre clé de récupération ou de cosignature.
Unchained décrit une configuration 2-sur-3 dans laquelle le client détient deux clés et Unchained en détient une. L’entreprise ne peut pas déplacer le bitcoin seule, tandis que le client peut normalement effectuer des transactions sans le fournisseur. Les informations d’Unchained sur les Vaults sont disponibles à l’adresse
Casa indique de manière similaire qu’elle contrôle une clé de récupération, mais jamais suffisamment de clés pour déplacer des fonds unilatéralement. La documentation de l’application Casa est disponible à l’adresse
Ces modèles réduisent le risque qu’un appareil perdu détruise définitivement l’accès. Ils créent aussi une relation qui n’existe pas dans une conservation multisignature entièrement indépendante.
L’utilisation d’une clé détenue par un fournisseur peut dépendre du statut du compte, de contrôles d’identité, de la disponibilité du support, de conditions contractuelles, de la continuité de l’activité de l’entreprise et du droit de la juridiction dans laquelle elle opère. Le fournisseur ne peut pas prendre les fonds seul, mais le détenteur peut néanmoins dépendre de sa coopération lors de la récupération.
La documentation de Casa rend certaines de ces frictions explicites. Sa Recovery Key comporte un délai obligatoire et ne convient pas aux transactions urgentes. Les clients standard s’authentifient au moyen de questions de sécurité, tandis que certains clients de niveau supérieur utilisent un processus de vérification vidéo. La documentation de Casa sur la Recovery Key est disponible à l’adresse
Ce n’est pas nécessairement une raison de rejeter la conservation collaborative. C’est une raison de traiter le fournisseur comme une dépendance opérationnelle et juridictionnelle, plutôt que de présenter sa clé comme une sécurité supplémentaire gratuite.
Avant de choisir une configuration assistée par un fournisseur, un détenteur doit savoir qui contrôle chaque clé, quelles combinaisons de clés peuvent déplacer les fonds, ce que le fournisseur exige avant de signer, si la récupération est possible sans le fournisseur, ce qui se passe si le compte est fermé ou si le service est interrompu, et quelles lois et juridictions s’appliquent à la clé détenue par le fournisseur.
Les délais de retrait ajoutent de la friction, pas une protection personnelle
Un délai de retrait empêche l’exécution immédiate d’une transaction. Il ne garantit pas qu’un attaquant abandonnera sa tentative ou comprendra la limitation.
Pour un Coinbase Vault standard, les approbations par e-mail requises doivent être effectuées avant le début de la période de 48 heures. Une seule demande de retrait peut être active à la fois, et la modification des paramètres fixes du Vault nécessite la création d’un nouveau Vault.
Ces restrictions peuvent être utiles lors d’un retrait non autorisé. Elles peuvent aussi devenir des obstacles lorsqu’un compte e-mail lié est inaccessible, qu’un message d’approbation n’arrive pas ou que le détenteur a légitimement besoin des fonds rapidement.
Un délai de retrait est un comportement public du produit, pas une défense secrète. Un attaquant qui comprend le système peut savoir qu’une transaction ne peut pas aboutir immédiatement. Le délai réduit l’accès immédiat aux actifs, mais il ne doit pas être décrit comme un contrôle garantissant que la personne sera libérée ou empêchant l’incident de se poursuivre.
Les portefeuilles cachés ne suppriment pas le contrôle unilatéral
Les portefeuilles protégés par phrase secrète peuvent créer des soldes distincts à partir du même appareil matériel. Ils peuvent ajouter de la confidentialité lorsqu’une personne non autorisée examine le portefeuille.
Trezor, l’un des fabricants de portefeuilles matériels les plus anciens du secteur des cryptomonnaies, explique que chaque phrase secrète ouvre un portefeuille distinct et qu’une phrase secrète oubliée ne peut pas être récupérée. Le guide de Trezor est disponible à l’adresse
Cette fonctionnalité introduit un risque de perte permanente tout en laissant une personne capable d’accéder au solde principal. Un solde caché ou leurre peut également échouer si les attaquants pensent que d’autres actifs existent. Il ne doit pas remplacer une autorité séparée, des procédures de récupération testées ou un plan de confidentialité plus large.
Tester la récupération, pas seulement les dépenses
Une configuration de conservation doit être testée avec un petit montant avant qu’un solde important n’en dépende.
Le test doit établir si le détenteur peut effectuer une transaction avec chaque combinaison de clés prévue, récupérer l’accès après la perte ou la destruction d’un appareil, accéder aux clés hors site dans le délai attendu, remplacer un signataire sans affaiblir la politique, utiliser le chemin de récupération du fournisseur lorsque le chemin normal échoue, et expliquer la procédure de succession au bénéficiaire prévu.
Un contrôle de santé léger n’est pas la même chose qu’un exercice complet de récupération. Il peut confirmer qu’une clé peut signer sans prouver que le détenteur pourrait reconstruire la configuration après la perte d’un appareil, un changement de téléphone ou la perte d’accès à un compte habituel.
Pour les avoirs à long terme susceptibles de changer une vie, le processus complet de récupération doit être testé au moins une fois par an et après tout changement important concernant un appareil, un signataire, un lieu, un numéro de téléphone, une adresse e-mail ou un fournisseur.
La documentation de Casa sur la succession fournit un exemple concret de la charge de maintenance. Son système utilise un bénéficiaire désigné et exige des contrôles de santé récurrents sur les clés mobiles et matérielles partagées. L’entreprise indique que ces contrôles doivent être effectués tous les six mois. La FAQ de Casa sur la succession indique également qu’un bénéficiaire demandant l’accès peut faire face à une période de vérification de six mois. La documentation est disponible à l’adresse
Ces contrôles peuvent réduire les accès non autorisés, mais ils exigent aussi que le propriétaire et le bénéficiaire maintiennent pendant des années les appareils, les coordonnées et les clés partagées à jour.
La confidentialité peut réduire le risque avant que les contrôles de conservation n’entrent en jeu
Les contrôles de conservation commencent après qu’un attaquant a choisi une cible. La confidentialité réduit les informations disponibles pendant ce processus de sélection.
La base de données publique de Lopp sur les attaques physiques connues liées aux cryptomonnaies, distincte de la documentation produit de Casa, recense des invasions de domicile, des enlèvements, des usurpations de livreur, des ciblages erronés et des incidents dans lesquels les attaquants ont découvert que la victime visée ne détenait aucune cryptomonnaie. Lopp indique que la base de données n’est pas exhaustive, car de nombreux incidents ne sont jamais signalés publiquement. La base de données est disponible à l’adresse https://github.com/jlopp/physical-bitcoin-attacks.
Sa valeur pour cette analyse n’est pas de fournir un total mondial exact. Elle montre que la richesse perçue et les informations personnelles divulguées peuvent créer un risque physique, même lorsque les attaquants se trompent sur les avoirs réels de la victime.
Les transactions blockchain sur des réseaux comme Bitcoin et Ethereum sont pseudonymes : elles sont visibles publiquement sur un registre permanent, liées à des adresses plutôt qu’à des noms légaux. Cette transparence signifie que toute personne reliant une identité réelle à une adresse on-chain peut estimer des avoirs sans le consentement du détenteur, faisant de la confidentialité opérationnelle un enjeu complémentaire à l’architecture de conservation.
Des captures d’écran de portefeuille, des adresses de portefeuille publiques, des calendriers de conférences, des photos de domicile et des publications de voyage en direct peuvent relier une identité à une richesse perçue et à des lieux prévisibles. Les membres de la famille, les employés et les assistants peuvent également devenir des cibles indirectes même lorsqu’ils ne peuvent pas accéder aux actifs.
Un audit de sécurité devrait donc examiner qui connaît l’existence des avoirs, ce que ces personnes divulguent, et quelles adresses ou routines sont accessibles publiquement. Le rapport de Coindoo sur la hausse des invasions de domicile crypto vérifiées au cours du H1 2026 a examiné la manière dont les données publiques ont été collectées, pourquoi le montant financier total mis en avant est dominé par des valeurs extrêmes, et pourquoi la France pourrait être à la fois un véritable point chaud et un pays disposant d’un suivi officiel plus solide : https://coindoo.com/crypto-crime-moves-offline-home-invasions-rise/.
Quand une configuration 2-sur-3 peut ne pas convenir
Une configuration 2-sur-3 géographiquement séparée constitue un point de départ solide pour les détenteurs techniquement compétents disposant d’une épargne à long terme susceptible de changer leur vie, mais elle ne doit pas être adoptée mécaniquement.
Une configuration plus simple peut être plus appropriée lorsque le solde est remplaçable, que le détenteur a peu de chances de maintenir correctement plusieurs appareils, ou que la complexité créerait un risque de perte accidentelle supérieur à la menace visée.
Une structure plus restrictive peut être justifiée lorsque le détenteur est publiquement identifiable, gère des actifs d’entreprise, participe régulièrement à des événements du secteur ou contrôle un montant créant une incitation sérieuse au ciblage organisé.
Les traders actifs et les utilisateurs de DeFi ne devraient pas forcer toute leur activité à passer par un stockage à froid profond. Ils devraient séparer le capital nécessaire aux transactions régulières des avoirs dont la perte changerait leur vie.
L’objectif n’est pas la complexité maximale. Il s’agit d’un système dans lequel la défaillance probable d’un appareil, d’une personne, d’un compte ou d’un lieu ne compromet pas toute la conception de conservation.
Aucune conception de conservation ne garantit la sécurité physique
Les portefeuilles multisignatures, les clés de fournisseurs, les limites de transaction et les délais de retrait peuvent réduire l’accès unilatéral immédiat. Ils ne peuvent pas garantir qu’un attaquant comprendra ou acceptera la restriction.
Ces systèmes doivent être configurés avant un incident afin de réduire l’autorité portée par une seule personne. Ils ne doivent pas être traités comme des instructions de réaction lors d’une confrontation violente.
La sécurité personnelle et celle de la famille doivent primer sur la préservation des actifs. Toute personne confrontée à une menace immédiate doit contacter les services d’urgence compétents dès que les circonstances le permettent en sécurité.
Le test final d’une configuration de conservation de grande valeur n’est pas seulement de savoir si quelqu’un peut la pirater. Il est de savoir si une personne effrayée peut être forcée de compromettre à elle seule tout le système.
Ce guide est fourni uniquement à des fins d’information et de sensibilisation à la sécurité. Il ne recommande aucun fournisseur de conservation et ne garantit aucune protection contre le vol ou la criminalité physique. Les détenteurs devraient vérifier la documentation actuelle des produits, tester les procédures avec de petits montants et obtenir des conseils qualifiés en matière de conservation, de sécurité et de droit avant de modifier une configuration de grande valeur.