L’auto-garde expliquée

Qu’est-ce que la signature hors ligne ? (Son fonctionnement, étape par étape)

What Is Air-Gapped Signing? (How It Works, Step by Step)

À retenir : La signature claire consiste à examiner tous les détails lisibles par un humain d’une transaction sur l’écran intégré de votre portefeuille matériel avant de l’approuver. Vous voyez le montant réel, l’adresse de destination réelle et les frais réels du réseau. À l’inverse, la signature à l’aveugle consiste à appuyer sur « approuver » pour quelque chose que vous ne pouvez pas réellement voir. ELLIPAL Titan permet une signature claire sur un écran de 4 pouces, afin que chaque transaction soit entièrement visible avant sa signature.

Référence rapide

Terme Ce que cela signifie
Signature claire Examiner tous les détails d’une transaction sur l’écran intégré de votre portefeuille avant de l’approuver
Signature à l’aveugle Approuver une transaction sans voir ce qu’elle fait réellement, tout en faisant confiance au fait qu’elle correspond à ce qu’elle prétend être
Détails de la transaction Le montant, l’adresse de destination, le réseau et les frais qui définissent ce que fait une transaction
Écran sécurisé Un écran intégré au portefeuille matériel lui-même, isolé de votre téléphone ou de votre ordinateur
Adresse de destination L’adresse à laquelle vos fonds sont envoyés, qui est la cible de falsification la plus courante

Avant d’appuyer sur « approuver », presque personne ne se demande s’il sait réellement ce qu’il vient de signer. Pour beaucoup, la réponse honnête est non. Ils appuient sur « approuver » sur leur téléphone, font confiance à l’application pour leur montrer la vérité, puis passent à autre chose. La plupart du temps, cela fonctionne, mais pour un dispositif qui contrôle votre propre argent, « la plupart du temps » est un niveau d’exigence bien faible.

La signature claire est l’alternative. Vous voyez la transaction dans son intégralité avant toute signature : le montant réel, l’adresse de destination réelle et les frais réels, le tout sur un écran que vous contrôlez. Il n’y a rien à deviner et vous n’avez pas à faire confiance à un affichage qu’un autre élément aurait pu discrètement modifier.

Ce guide explique ce que signifie réellement la signature claire, pourquoi l’écran sur lequel elle s’effectue est plus important qu’on ne le pense souvent et comment ELLIPAL Titan la gère.

Qu’est-ce que la signature claire ?

La signature claire consiste à afficher les détails complets et lisibles par un humain d’une transaction sur l’écran intégré d’un portefeuille matériel, afin que vous puissiez vérifier exactement ce que vous autorisez avant de l’approuver.

Lorsque vous envoyez des cryptomonnaies, vous n’« envoyez » pas réellement quelque chose comme vous envoyez un message. Vous autorisez une transaction en la signant avec votre clé privée, afin que le réseau l’accepte comme étant véritablement la vôtre. C’est cette signature qui rend la transaction définitive et, une fois créée, elle ne peut pas être annulée.

La question essentielle est donc de savoir si vous signez bien ce que vous pensez signer. La signature claire répond à cette question en vous montrant tout, en langage simple, directement sur le portefeuille : à qui les fonds sont destinés, quel est leur montant, sur quel réseau et quels sont les frais. Vous le lisez, vous le confirmez, et ce n’est qu’ensuite qu’il est signé.

Quelle est la différence entre la signature claire et la signature à l’aveugle ?

L’opposé de la signature claire est la signature à l’aveugle, qui consiste à approuver une transaction sans pouvoir voir ce qu’elle fait réellement. Parfois, c’est parce que le portefeuille affiche un hachage au lieu de détails lisibles. Parfois, c’est parce que le seul écran utilisé est celui de votre téléphone, qui est l’appareil qu’un attaquant a le plus de chances d’avoir compromis.

Signature claire Signature à l’aveugle
Ce que vous voyez Tous les détails de la transaction, en langage clair Un hachage, des données tronquées ou rien de compréhensible
Où vous vérifiez Sur l’écran isolé intégré au portefeuille Souvent sur le téléphone ou l’ordinateur à l’origine de la demande
Ce en quoi vous avez confiance Vos propres yeux Que la demande est honnête
Quand vous détecteriez un problème Avant de signer, tant que cela reste sans conséquence Après la disparition des fonds

La différence concrète tient au moment où vous découvrez que quelque chose ne va pas. Avec la signature claire, vous le détectez alors que vous pouvez encore interrompre la transaction. Avec la signature à l’aveugle, vous ne le découvrez qu’une fois la transaction irréversible.

Pourquoi l’écran est-il si important ?

Un portefeuille matériel n’est aussi fiable que l’écran sur lequel il vous présente la transaction. Si le seul écran du processus est celui de votre téléphone, vous faites confiance à votre téléphone pour vous dire la vérité. Les téléphones exécutent de nombreux logiciels, dont certains n’ont pas été choisis par vous. Un logiciel malveillant qui atteint votre téléphone peut modifier discrètement ce qui s’affiche : vous pensez envoyer des fonds à votre propre adresse, l’écran le confirme, mais la transaction aboutit en réalité ailleurs.

Un portefeuille matériel doté de son propre écran rompt cette dépendance. La transaction vous est présentée sur un écran que votre téléphone ne peut pas modifier et que les logiciels malveillants ne peuvent pas falsifier. Ce que vous voyez sur cet écran est ce que vous signez, sans rien de plus et sans rien de caché.

La taille compte aussi. Une adresse crypto est longue et, sur un petit écran, vous n’en voyez qu’un fragment ou vous renoncez à vérifier et faites confiance. ELLIPAL Titan utilise un écran de 4 pouces, suffisamment grand pour afficher l’adresse de destination complète, le montant total, le réseau et les frais, tous lisibles d’un seul coup d’œil. Vous n’avez pas besoin de plisser les yeux ni de faire défiler l’écran au-delà de l’information importante.

Signature claire. Chaque transaction, entièrement visible sur un écran de 4 pouces, avant que vous ne l’approuviez.

Fonctionnement de la signature claire sur ELLIPAL Titan

Une question revient souvent : scanner un code QR ajoute-t-il une étape supplémentaire ? Oui, et c’est précisément le but.

Titan est isolé du réseau : il n’a ni Wi-Fi, ni Bluetooth, ni données USB, ni câble. Il communique avec votre téléphone au moyen de codes QR, numérisés par les caméras. Certaines personnes voient cela et trouvent le processus complexe. Vu sous un autre angle, cette étape est précisément le moment où vous voyez enfin ce que vous signez, sur un écran que rien d’autre ne peut atteindre. Le processus est le suivant :

  1. Votre téléphone construit la transaction. Vous choisissez l’actif, le montant et la destination dans l’application ELLIPAL. L’application convertit ces informations en QR code, et rien n’est encore signé.
  2. Titan scanne le QR code et vous montre tout. Vous présentez Titan devant le téléphone. Sa caméra lit le QR code, et la transaction complète apparaît sur l’écran de 4 pouces du Titan : montant, adresse de destination, réseau et frais.
  3. Vous la lisez, puis vous l’approuvez. Si chaque détail correspond à ce que vous aviez prévu, vous approuvez la transaction sur l’appareil lui-même. Titan signe en interne, à l’aide d’une clé générée et conservée hors ligne à l’intérieur de l’appareil.
  4. La transaction signée est renvoyée sous forme de QR code. Votre téléphone le scanne et la diffuse sur le réseau.

Cette étape supplémentaire n’est pas une contrainte. Ce sont les quelques secondes pendant lesquelles vous cessez de faire confiance et commencez à vérifier, sur le seul écran de toute la chaîne qui ne peut pas être falsifié.

Que peut réellement détecter la signature claire ?

La signature claire est une vérification pratique qui détecte les façons les plus courantes dont une transaction peut mal tourner :

  • Une adresse de destination remplacée. Les logiciels malveillants qui modifient les adresses changent la destination des fonds. Sur l’écran du Titan, vous voyez la véritable destination avant de signer, et une adresse incorrecte est évidente.
  • Un montant différent de celui que vous avez saisi. Vous voyez le montant exact autorisé, plutôt que celui que vous pensez avoir saisi.
  • Le mauvais réseau. Envoyer sur la mauvaise chaîne est une erreur facile et coûteuse. Le réseau est clairement affiché avant la confirmation.
  • Un contrat qui fait plus que prévu. Lorsque vous interagissez avec un contrat intelligent, la signature claire vous montre ce que vous approuvez réellement, au lieu d’une invite générique « approuver ».

Dans tous les cas, la valeur est la même. Vous le découvrez avant de signer, alors que cela ne vous coûte encore rien.

Un historique éprouvé, pas seulement une promesse

L’architecture est la bonne raison de faire confiance à un portefeuille, mais il est légitime de se demander si elle a réellement résisté à l’échelle, au fil du temps, avec de l’argent réel confié à ce portefeuille.

Plus d’un million d’utilisateurs. Plus de 140 pays. Air-gapped depuis 2018.

ELLIPAL conçoit des portefeuilles matériels à signature claire et Air-gapped depuis 2018. Cette approche est restée cohérente parce qu’elle n’a pas eu besoin d’être revue. Intégrer la sécurité à l’architecture, plutôt que de l’ajouter ultérieurement, permet de continuer à fonctionner de la même manière alors que le monde qui l’entoure évolue.

Quels sont les avantages et les inconvénients de la signature claire ?

La version honnête du compromis :

Avantages

  • Vous vérifiez la véritable transaction, plutôt qu’une copie rendue par votre téléphone.
  • Un grand écran affiche l’adresse complète, sans troncature, sans plisser les yeux et sans devoir deviner.
  • Cela détecte les manipulations avant qu’elles ne vous coûtent quoi que ce soit, et non après.
  • Le fonctionnement est le même pour un simple envoi ou une interaction complexe avec un contrat.

Inconvénients

  • Cela prend quelques secondes de plus qu’une simple pression d’approbation à l’aveugle. Pour les avoirs de la plupart des utilisateurs, ce compromis en vaut la peine.
  • Vous devez réellement regarder. Le portefeuille vous montre tout ; c’est toujours à vous d’effectuer la vérification finale.
  • Un véritable écran implique un véritable appareil, plus grand qu’un dongle porte-clés, car il est impossible de lire une transaction sur un appareil de la taille d’une pièce.

FAQ sur la signature claire

Qu’est-ce que la signature claire dans le domaine des cryptomonnaies ?
La signature claire consiste à vérifier les détails complets et lisibles d’une transaction (montant, adresse de destination, réseau et frais) sur l’écran intégré à votre portefeuille matériel avant de l’approuver. Vous vérifiez précisément ce que vous autorisez, au lieu de faire confiance à une demande dont vous ne pouvez pas voir tous les détails.

Quelle est la différence entre la signature claire et la signature à l’aveugle ?
La signature claire vous montre l’intégralité de la transaction sur l’écran du portefeuille avant la signature. La signature à l’aveugle consiste à approuver une transaction sans voir ce qu’elle fait réellement. Avec la signature claire, vous détectez un problème avant de signer ; avec la signature à l’aveugle, vous ne le découvrez qu’après.

Pourquoi la signature à l’aveugle est-elle risquée ?
Parce que vous autorisez quelque chose que vous ne pouvez pas vérifier. Si les détails ont été modifiés (une adresse remplacée, un montant différent), vous n’avez aucun moyen de vous en rendre compte avant la création de la signature, après quoi la transaction devient définitive.

L’ELLIPAL Titan prend-il en charge la signature claire ?
Oui. Chaque transaction s’affiche intégralement sur l’écran de 4 pouces du Titan, notamment le montant, l’adresse de destination, le réseau et les frais, avant que vous ne l’approuviez directement sur l’appareil.

Pourquoi un portefeuille matériel a-t-il besoin de son propre écran ?
Ainsi, vous pouvez vérifier les transactions sur un écran que votre téléphone ou votre ordinateur ne peut pas modifier. Sans écran sur le portefeuille, vous faites confiance à l’appareil qui effectue la demande pour vous en communiquer fidèlement les détails.

L’étape du code QR rend-elle la signature plus compliquée ?
Elle ajoute quelques secondes, mais cette étape affiche l’intégralité de la transaction sur l’écran isolé intégré au Titan, où vous pouvez tout voir et tout vérifier avant de signer. C’est précisément pour garantir cette clarté que cette étape est nécessaire.

La signature claire peut-elle empêcher les logiciels malveillants qui remplacent les adresses ?
Cela vous permet de le détecter. Les logiciels malveillants qui modifient les adresses changent la destination des fonds, mais la véritable destination s’affiche toujours sur l’écran du portefeuille avant votre approbation. Une adresse remplacée est donc visible tant que vous pouvez encore la rejeter.

Garder le contrôle de vos cryptomonnaies ne nécessite pas d’être un expert. Il faut pouvoir voir ce que vous signez avant de l’approuver.

Appropriez-vous-la. Puis utilisez-la.

Vous voulez voir la signature claire par vous-même ?

  • Découvrez l’appareil : Page produit ELLIPAL Titan 2.0
  • Découvrez l’architecture : Comment la signature Air-gapped maintient votre clé hors ligne
  • Vous quittez une plateforme d’échange ? Comment transférer des cryptomonnaies d’une plateforme d’échange centralisée vers un portefeuille matériel

Note de sécurité : aucune configuration d’autodétention ne supprime tous les risques. La signature Clear Signing et l’architecture Air-gapped éliminent d’importantes catégories de risques, mais ne suppriment pas les risques physiques, liés à la chaîne d’approvisionnement, au micrologiciel, à l’ingénierie sociale ou aux erreurs de l’utilisateur. Vérifiez les adresses de destination sur l’écran de l’appareil, achetez votre portefeuille matériel auprès d’une source officielle, ne communiquez pas votre phrase de récupération et ne la saisissez pas sous forme numérique, et maintenez le micrologiciel à jour. Cet article fournit des informations générales à caractère éducatif sur l’architecture des portefeuilles. Il ne constitue pas un conseil financier, d’investissement ou de conservation.

Progression : 5/7 terminé (Clear Signing). Modifications principales : supprimer les 33 tirets cadratins ; supprimer les formulations symétriques classiques de l’IA comme « That's not complexity. That's clarity. » ; remplacer la métaréthorique de « 'most of the time' is doing a lot of heavy lifting » par « is a low standard » ; fusionner les deux phrases théâtrales « It does. And that step is the entire point. » ; remplacer le modèle inversé « X n’est pas Y, c’est Z » de « isn't a feature comparison. It's the difference between... » par une formulation naturelle ; transformer la question rhétorique « doesn't scanning a QR code add an extra step? » en phrase déclarative.
Remplacez les trois conteneurs avec style par

...

。 Suivant : signature Air-gapped. Suivant Lire un fichier, créer un fichier Air-gapped 改好。复制下面整段,进 Shopify → Content → <> → 全选删 → 粘贴 → 保存。

À retenir : La signature Air-gapped est une méthode d’approbation des transactions de cryptomonnaies sur un appareil dépourvu de connexion Internet, Bluetooth, USB ou NFC. La clé privée reste à l’intérieur de l’appareil hors ligne. Les transactions entrent et sortent sous forme de QR codes, de sorte qu’aucune voie réseau ne relie votre clé au monde extérieur.

Référence rapide

Terme Définition Exemple
Air-gap Isolation physique de tous les réseaux Un appareil dépourvu de Wi-Fi, de Bluetooth, de connexion USB de données ou de NFC
Signature uniquement par QR code Autoriser des transactions uniquement par voie optique (caméra + écran) Le téléphone affiche un QR code non signé ; la caméra du portefeuille le scanne ; le portefeuille affiche ensuite le QR code signé
Clé privée Le nombre secret qui contrôle vos cryptomonnaies Une longue chaîne dérivée de votre phrase de récupération
Portefeuille hors ligne Un portefeuille dont la clé privée est conservée hors ligne Portefeuilles matériels, portefeuilles papier et appareils Air-gapped
Portefeuille connecté Un portefeuille dont la clé privée se trouve sur un appareil connecté à Internet Applications de portefeuille mobile, extensions de navigateur, conservation par une plateforme d’échange
Phrase de récupération Une sauvegarde lisible par un humain de votre clé privée Une suite de 12 ou 24 mots que vous notez une seule fois

Si vous détenez des cryptomonnaies, ce que vous possédez réellement est une suite de chiffres — votre clé privée — qui prouve que les pièces vous appartiennent. L’endroit où cette clé se trouve et ce qui peut y accéder constituent la décision la plus importante en matière d’autodétention.

La signature hors ligne est une architecture qui ferme la voie d’accès au réseau distant. Sans connexion à un réseau, les attaques provenant d’Internet n’ont aucun moyen d’atteindre la clé.

Ce guide explique ce qu’est réellement la signature hors ligne, son fonctionnement étape par étape, sa comparaison avec d’autres types de portefeuilles et les raisons pour lesquelles elle élimine des catégories entières d’attaques ciblant les portefeuilles logiciels et les appareils connectés.

Qu’est-ce que la signature hors ligne ?

La signature hors ligne est une méthode d’autorisation des transactions en cryptomonnaies sur un appareil qui n’est connecté à aucun réseau, ni sans fil ni filaire.

Le terme « Air-gapped » vient de l’informatique haute sécurité, où les systèmes critiques sont physiquement isolés d’Internet afin de les tenir hors de portée des attaquants distants. Le même principe s’applique à un portefeuille. Si l’appareil qui contient votre clé privée n’a ni Wi-Fi, ni Bluetooth, ni connexion USB permettant le transfert de données, ni NFC, les attaquants distants s’appuyant sur le réseau n’ont aucun moyen d’y accéder.

Pour rester utile, un portefeuille hors ligne doit pouvoir communiquer avec votre téléphone ou votre ordinateur. Les codes QR sont la solution standard. Vous dirigez le téléphone vers le portefeuille, dont la caméra lit le code QR. Vous tournez le portefeuille vers le téléphone, et la caméra du téléphone le lit à son tour. C’est toute l’interface.

Comment fonctionne la signature hors ligne ?

La signature hors ligne suit une boucle en cinq étapes, toujours de la même manière.

Étape 1. Votre téléphone construit une transaction non signée.
Vous ouvrez l’application du portefeuille sur votre téléphone (par exemple, l’application ELLIPAL) et saisissez ce que vous souhaitez faire : « envoyer 0,5 BTC à l’adresse X ». L’application construit les données de la transaction, mais celle-ci n’est pas encore autorisée. À elle seule, elle ne peut rien transférer.

Étape 2. Le téléphone affiche la transaction non signée sous forme de code QR.
L’application transforme la transaction non signée en code QR sur l’écran du téléphone. Pour les transactions volumineuses, celui-ci peut prendre la forme d’une séquence animée de trames QR.

Étape 3. Le portefeuille matériel scanne le code QR.
Vous approchez le portefeuille hors ligne (par exemple, ELLIPAL Titan 2.0) de votre téléphone. La caméra du portefeuille lit le code QR. La transaction non signée se trouve maintenant dans le portefeuille.

Étape 4. Le portefeuille signe la transaction en interne.
Le portefeuille affiche les détails sur son propre écran, notamment le montant, l’adresse de destination et les frais du réseau. Vous confirmez. Le portefeuille utilise votre clé privée, conservée dans cet appareil depuis le moment où vous l’avez générée, pour produire une signature numérique. La signature est effectuée à l’intérieur de l’appareil, et la clé y reste.

Étape 5. La transaction signée est renvoyée sous forme de code QR.
Le portefeuille affiche la transaction signée sous forme de code QR, parfois à nouveau sous la forme d’une séquence animée pour les transactions volumineuses. Votre téléphone le scanne et la diffuse sur le réseau blockchain.

Le processus complet comporte cinq étapes, sans câble, sans appairage Bluetooth et sans pilote. La seule chose qui circule entre les deux appareils est la lumière, via deux caméras.

Quelle est la différence entre un portefeuille Air-gapped et un portefeuille Bluetooth ou USB ?

Tous les portefeuilles matériels ne sont pas Air-gapped. La méthode de connexion utilisée par un portefeuille détermine les types d’attaques qui peuvent structurellement le viser. La comparaison ci-dessous couvre les quatre grandes catégories de portefeuilles actuellement disponibles sur le marché, notamment la manière dont chacune gère l’architecture des portefeuilles Air-gapped et Bluetooth.

Type de portefeuille Méthode de connexion Exposition réseau Emplacement de la clé au moment de la signature
Air-gapped (uniquement par QR) Caméra + écran Aucune Dans l’appareil Air-gapped
Portefeuille matériel Bluetooth Bluetooth (+ USB sur la plupart des modèles) Pile radio Bluetooth Dans l’élément sécurisé ; la radio est un canal de transport, et non un vecteur d’extraction de clé
Portefeuille matériel uniquement USB Câble USB Pile USB et pilotes Dans l’élément sécurisé ; l’USB nécessite d’accorder sa confiance à l’application compagnon et au pilote
Portefeuille logiciel « hot » Toujours en ligne Internet complet Stockée sous forme chiffrée ; chargée dans la mémoire de l’appareil au moment de la signature

L’idée clé : chaque méthode de connexion constitue également une surface d’attaque. Les codes QR sont des canaux optiques en lecture seule qui transportent des données de transaction, et non du code exécutable ou des éléments de clé. Ils ne peuvent pas servir à installer des logiciels ni à extraire une clé.

La signature Air-gapped peut-elle empêcher les logiciels malveillants Android de s’attaquer aux portefeuilles ?

La signature Air-gapped ferme le vecteur d’attaque à distance dont dépendent les logiciels malveillants ciblant les portefeuilles. La clé privée ne se trouve pas à un endroit que les logiciels malveillants du téléphone peuvent atteindre.

Les catégories de logiciels malveillants Android qui ciblent les portefeuilles, notamment les attaques par superposition, les enregistreurs de frappe, les intercepteurs de SMS, les logiciels d’extraction d’écran et les abuseurs de services d’accessibilité, fonctionnent toutes de la même manière à un niveau général. Ils s’installent sur le téléphone. Ils demandent des autorisations. Ils surveillent l’écran, capturent les frappes, interceptent les codes ou affichent de fausses interfaces par-dessus les véritables applications de portefeuille. Leur objectif est soit de voler directement la clé, soit d’inciter l’utilisateur à approuver une transaction qu’il n’avait pas l’intention d’effectuer.

Pour que cette catégorie d’attaque fonctionne, la clé doit se trouver quelque part où le logiciel malveillant peut l’atteindre, ou la signature doit s’effectuer quelque part où le logiciel malveillant peut la manipuler.

Avec la signature Air-gapped, aucune de ces deux affirmations n’est vraie :

  • La clé privée n’est pas sur le téléphone. Elle a été générée dans le portefeuille matériel et y reste.
  • La signature de la transaction s’effectue dans le portefeuille matériel, sur un écran séparé que les logiciels malveillants du téléphone ne peuvent pas recouvrir, et au moyen de boutons sur lesquels ils ne peuvent pas appuyer.
  • Le téléphone ne voit que deux codes QR : la transaction non signée qui est envoyée et celle signée qui revient. Tous deux sont déjà des données publiques au moment où ils existent.

Les logiciels malveillants présents sur le téléphone restent des logiciels malveillants et peuvent causer de nombreux dommages à d’autres éléments de l’appareil. Ils ne peuvent toutefois pas accéder à une clé qui ne s’y trouve pas.

Il ne s’agit pas d’une défense ajoutée après l’apparition d’une menace précise. C’est une conséquence de la conception initiale de l’appareil.

Comment configurer et utiliser la signature Air-gapped avec ELLIPAL Titan

La première configuration de l’ELLIPAL Titan 2.0 prend environ dix minutes. Ensuite, chaque transaction prend moins de trente secondes.

  1. Allumez Titan et générez votre portefeuille. L’appareil génère votre phrase de récupération de 24 mots en interne. Rien dans cette étape ne touche votre téléphone ni Internet.
  2. Installez l’application ELLIPAL sur votre téléphone. Elle est disponible sur iOS et Android. L’application est l’interface, pas le portefeuille, et votre clé ne s’y trouve pas.
  3. Associez Titan et l’application à l’aide d’un QR code. Aucun appairage Bluetooth, aucun câble USB et aucun compte. L’association n’échange que des informations publiques.
  4. Créez une transaction dans l’application. Choisissez l’actif, saisissez la destination et le montant, puis confirmez les frais. L’application affiche un QR code contenant la transaction non signée.
  5. Scannez le QR code avec Titan et approuvez. Vérifiez les détails sur l’écran de Titan. S’ils correspondent, approuvez. Titan signe la transaction en interne et affiche la transaction signée sous forme de QR code.
  6. Rescannez le QR code signé avec le téléphone. L’application diffuse la transaction signée sur le réseau.

Quels sont les avantages et les inconvénients de la signature Air-gapped ?

La signature Air-gapped offre l’isolation physique la plus forte qu’un portefeuille en auto-conservation puisse proposer. Elle implique également de vrais compromis qu’il est utile de connaître.

Avantages

  • Aucune surface d’attaque réseau à distance. Sans Wi-Fi, Bluetooth, USB ni NFC, aucun accès à distance à l’appareil n’est possible.
  • Les logiciels malveillants du téléphone sont sans effet sur votre clé. Même un téléphone compromis ne peut pas accéder à une clé qui ne s’y trouve pas.
  • Aucune dépendance à des pilotes. Votre portefeuille n’a pas besoin de mises à jour de votre système d’exploitation, de votre navigateur ou de votre pile USB pour continuer à fonctionner.
  • Vérification visible de la transaction. Chaque étape de signature s’effectue sur l’écran du portefeuille matériel lui-même, séparé de l’écran du téléphone.

Inconvénients

  • Plus lent que la signature par simple pression. Scanner deux codes QR prend plus de temps qu’une approbation à l’aide d’un seul bouton. Cette procédure plus lente est une contrainte délibérée, et non un oubli.
  • Nécessite une ligne de visée. Vous devez tenir physiquement l’appareil et orienter sa caméra vers le téléphone.
  • Écosystèmes DApp limités sur certaines chaînes. Certaines chaînes disposent d’une prise en charge moins performante des outils de signature par QR code que les écosystèmes USB ou Bluetooth, même si cet écart s’est considérablement réduit depuis 2024.

Pour les utilisateurs qui privilégient le stockage à long terme, beaucoup estiment que les compromis sont en faveur d’une configuration Air-gapped. Pour les dépenses quotidiennes de petits montants, un portefeuille logiciel est plus pratique, et beaucoup d’utilisateurs utilisent les deux.

Quelles sont les meilleures pratiques pour utiliser un portefeuille Air-gapped en toute sécurité ?

L’architecture Air-gapped supprime la surface d’attaque réseau. Les risques restants sont physiques et procéduraux. Ces six habitudes les couvrent :

  1. Sauvegardez votre phrase de récupération sur du métal, pas sur du papier. Le papier brûle et absorbe l’eau. Les plaques de sauvegarde en acier inoxydable résistent aux deux.
  2. Conservez la sauvegarde séparément de l’appareil. Dans des pièces différentes, voire dans des bâtiments différents si le montant est important.
  3. Vérifiez l’adresse de destination sur l’écran du portefeuille matériel. Pas sur l’écran de votre téléphone. L’écran du portefeuille matériel fait foi.
  4. Ne saisissez pas votre phrase de récupération dans un téléphone, un ordinateur ou un site web. Aucune procédure légitime ne l’exige.
  5. Achetez uniquement auprès de la source officielle. La falsification de la chaîne d’approvisionnement est la seule attaque que l’Air-gapping ne couvre pas à lui seul ; achetez donc auprès du fabricant ou d’un revendeur agréé.
  6. Traitez les mises à jour du firmware comme une routine. Les mises à jour corrigent les problèmes détectés par le fabricant. Appliquez-les rapidement.

FAQ sur la signature Air-gapped

Que signifie « Air-gapped » pour un portefeuille crypto ?
Cela signifie que le portefeuille n’a aucune connexion Internet, Bluetooth, USB ou NFC avec un autre appareil. Il communique avec le monde extérieur uniquement au moyen de codes QR, scannés par une caméra.

Un portefeuille Air-gapped est-il identique à un portefeuille à froid ?
Tous les portefeuilles Air-gapped sont des portefeuilles à froid, mais tous les portefeuilles à froid ne sont pas Air-gapped. Un portefeuille matériel uniquement USB est « à froid » dans la mesure où la clé est hors ligne, mais il conserve une voie de données physique. Un portefeuille Air-gapped supprime également cette voie.

Un portefeuille Air-gapped peut-il être piraté ?
La signature Air-gapped ferme la voie d’attaque réseau à distance sur laquelle s’appuient la plupart des logiciels malveillants ciblant les portefeuilles. Les attaques physiques, l’ingénierie sociale, la compromission de la phrase de récupération et les risques liés à la chaîne d’approvisionnement existent toujours pour tous les portefeuilles, qu’ils soient Air-gapped ou non. Cette architecture élimine une catégorie entière de risques ; elle ne promet pas une immunité contre toutes les catégories.

Quelle est la différence entre le stockage à froid et la signature Air-gapped ?
Le stockage à froid signifie que la clé privée est conservée hors ligne. La signature Air-gapped signifie que l’appareil qui détient la clé n’a également aucune connexion filaire ou sans fil à quoi que ce soit. Tous les portefeuilles Air-gapped sont des portefeuilles à froid, mais tous les portefeuilles à froid ne sont pas Air-gapped, car un portefeuille uniquement USB est à froid, tout en conservant une voie de données.

Les logiciels malveillants sur mon téléphone peuvent-ils voler des fonds d’un portefeuille Air-gapped ?
Pas directement. La clé privée n’entre pas dans le téléphone, de sorte qu’un logiciel malveillant présent sur celui-ci ne peut pas l’extraire. Un logiciel malveillant peut toutefois tenter de remplacer une adresse de destination affichée sur le téléphone, raison pour laquelle il est essentiel de vérifier l’adresse sur l’écran du portefeuille matériel lui-même avant d’approuver.

Comment un portefeuille Air-gapped signe-t-il des transactions sans Internet ?
La signature est une opération mathématique effectuée par l’appareil à l’aide de la clé privée qui y est stockée. Elle ne nécessite pas d’accès réseau. Internet est uniquement nécessaire ensuite pour diffuser la transaction déjà signée sur la blockchain, et cette étape s’effectue sur votre téléphone, pas sur le portefeuille.

ELLIPAL Titan est-il Air-gapped ?
Oui. ELLIPAL Titan 2.0 n’a ni Wi-Fi, ni Bluetooth, ni liaison de données USB, ni NFC. Toutes les communications avec l’application ELLIPAL passent par des codes QR, scannés tour à tour par les deux caméras. Les mises à jour du micrologiciel sont fournies hors ligne via une carte microSD, que vous installez manuellement.

La signature Air-gapped est-elle plus lente qu’avec un portefeuille Bluetooth ?
Oui, de quelques secondes par transaction. Pour le stockage à long terme et les avoirs importants, ce flux plus lent fait partie de la conception, car il impose une vérification délibérée de chaque transaction sur un écran distinct.

Ai-je besoin d’un téléphone spécial pour utiliser un portefeuille Air-gapped ?
Non. N’importe quel téléphone iOS ou Android moderne doté d’un appareil photo fonctionnel fera l’affaire. Le téléphone sert de relais pour les codes QR, et ne fait pas partie de l’environnement sécurisé.

Que se passe-t-il si je perds mon portefeuille Air-gapped ?
Vos fonds sont en sécurité tant que votre phrase de récupération de 24 mots est protégée. Vous pouvez restaurer le portefeuille sur un nouvel appareil, y compris un appareil de remplacement du même modèle, et récupérer l’accès aux mêmes fonds.

Une fois la configuration en place, l’architecture continue de fonctionner, que vous y pensiez ou non.

Appropriez-vous-la. Puis utilisez-la.

Vous passez d’une plateforme d’échange à l’auto-garde ?

Si vos cryptomonnaies sont actuellement conservées sur une plateforme d’échange centralisée, l’architecture décrite ici est à vous d’utiliser, pas seulement de comprendre.

Quelques points de départ :

  • Découvrez le processus de migration : Comment transférer des cryptomonnaies d’une plateforme d’échange centralisée vers un portefeuille matériel
  • Comparez les caractéristiques et les tarifs : page produit ELLIPAL Titan 2.0
  • Lisez le guide de génération des clés : Comment Titan génère et stocke vos clés hors ligne

Remarque de sécurité : aucune configuration en auto-garde ne supprime tous les risques. La signature Air-gapped élimine les vecteurs d’attaque réseau à distance. Elle n’élimine pas les risques physiques, les risques liés à la chaîne d’approvisionnement, les risques liés au micrologiciel, les risques d’ingénierie sociale ni les erreurs de l’utilisateur. Achetez votre portefeuille matériel auprès d’une source officielle, vérifiez les adresses de destination sur l’écran de l’appareil, ne partagez pas votre phrase de récupération et ne la saisissez pas numériquement, et maintenez le micrologiciel à jour. Cet article fournit des informations générales à but éducatif sur l’architecture des portefeuilles. Il ne constitue pas un conseil financier, d’investissement ou de garde.

Pourquoi les gens font confiance à ELLIPAL
ZéroViolations de portefeuilles hors ligne
Plus d’un millionUtilisateurs du monde entier
140+Pays atteints
12 milliards de dollars USActifs protégés
ForbesRecommandé
8 ansAir-gapped depuis 2018

Appropriez-vous-le. Puis utilisez-le.

Vos clés, vos cryptomonnaies. Gardez votre phrase de récupération hors ligne et le reste se fait tout seul.

Découvrez les portefeuilles hors ligne ELLIPAL

Note de sécurité : cet article est éducatif et ne constitue pas un conseil financier. Le comportement de l’appareil, notamment les limites de tentatives, peut changer selon le micrologiciel ; vérifiez toujours les informations à jour dans le centre d’aide officiel d’ELLIPAL. Toute fonctionnalité d’échange, de staking ou d’achat et de vente mentionnée ailleurs est fournie par des tiers, et ELLIPAL ne contrôle pas ces services.