Connaissances

Les six couches à l’intérieur de chaque appareil ELLIPAL

The Six Layers Inside Every ELLIPAL Device

À retenir : ELLIPAL, une marque de portefeuilles matériels crypto, organise la sécurité selon la distance, c’est-à-dire le degré de proximité atteint par un attaquant avec votre clé privée. Le modèle de distance produit six couches, depuis la création de la clé jusqu’à la capacité de votre configuration à résister à une décennie de vie quotidienne. Chaque portefeuille matériel ELLIPAL répond aux six, et ce qui change d’un appareil à l’autre, c’est la mise en œuvre, pas la question.

La sécurité est un problème de distance

La plupart des communications marketing sur la sécurité dans la catégorie des portefeuilles matériels se résument à une liste de fonctionnalités. Une liste donne l’impression que deux portefeuilles sont comparables alors qu’ils répondent à des questions très différentes, et elle masque la variable qui détermine la résistance d’un portefeuille : la distance.

Un attaquant installé sur un réseau dans un autre pays représente un problème différent d’un attaquant qui tient votre appareil, et ces deux situations diffèrent encore de celle où quelqu’un se tient devant vous. Un portefeuille peut être robuste à une de ces distances et vulnérable à une autre. Les listes de fonctionnalités ne vous le montrent pas.

ELLIPAL construit son modèle de sécurité autour de la distance. Il en résulte six couches, classées selon la proximité déjà atteinte par l’attaquant, chacune répondant à une situation précise plutôt qu’à une idée générale du risque.

Couche Où se trouve l’attaquant Ce à quoi la couche répond
00 Genèse de la clé Avant que la clé n’existe La question de savoir si la clé est véritablement aléatoire et vous appartient exclusivement
01 Isolement À l’autre extrémité d’un réseau La question de savoir s’il existe une voie entre Internet et la clé
02 Vérification Dans votre téléphone ou une DApp La question de savoir si ce que vous approuvez correspond à ce que vous aviez l’intention d’approuver
03 Physique La possession de l’appareil La question de savoir si le matériel de clé peut être extrait du matériel
04 Coercition Vous garder sous emprise La question de savoir si remettre un portefeuille revient à tout remettre
05 Résilience Le temps lui-même La capacité de la configuration à résister à la perte, aux dommages et aux défaillances futures

Référence rapide

Terme Ce que cela signifie
Air-gapped Un appareil dépourvu de radio et de port de données, de sorte qu’aucune voie réseau n’y entre ni n’en sorte.
Élément sécurisé Une puce dédiée conçue pour générer et conserver le matériel de clé, et exécuter des opérations cryptographiques dans sa propre enceinte.
Signature claire Le décodage d’une transaction et l’affichage du destinataire, du montant, de l’actif et de la chaîne pour vérification avant la création d’une signature.
BIP39 et BIP44 Les normes publiques qui définissent le texte des phrases de récupération et les chemins de dérivation utilisés pour transformer cette phrase en adresses.
Phrase secrète Un secret supplémentaire ajouté à une phrase de récupération, qui produit un ensemble distinct d’adresses à partir des mêmes 24 mots.
Portefeuille en lecture seule Une application qui ne contient que des clés publiques, afin de créer et de diffuser des transactions sans jamais manipuler de clé privée.
DApp Une application décentralisée, c’est-à-dire un site ou une application qui se connecte à votre portefeuille et lui demande de signer des transactions sur la blockchain.

La clé détermine tout ce qui se trouve au-dessus d’elle

La couche 00 concerne l’origine de votre clé privée ; elle se situe sous les cinq autres, car rien de ce qui se trouve au-dessus ne peut corriger une mauvaise réponse à ce niveau. Une clé issue d’une source prévisible reste prévisible, quelle que soit la qualité du boîtier. Certains des échecs les plus coûteux de portefeuilles matériels de ces dernières années se sont joués à ce niveau plutôt qu’aux niveaux plus visibles, notamment lorsque des générateurs ont produit des phrases de récupération avec bien moins d’aléatoire que ne le supposaient les personnes qui les utilisaient.

ELLIPAL génère hors ligne la phrase de récupération de 24 mots, sans câble ni connexion réseau, en tirant l’aléatoire d’une source matérielle plutôt que d’un algorithme pseudo-aléatoire logiciel. En pratique, vous terminez la configuration sans rien brancher à quoi que ce soit, et la seule copie de votre phrase qui quitte l’appareil est celle que vous avez écrite en la regardant. Aucun ordinateur ni aucune connexion réseau n’a participé à sa génération.

ELLIPAL accepte également une phrase de récupération que vous avez générée vous-même, avec toute méthode compatible avec BIP39 à laquelle vous faites confiance, puis saisie hors ligne lors de la configuration à la place des mots que l’appareil aurait générés. Avec une phrase importée, le caractère aléatoire à l’origine de votre clé ne vient pas nécessairement de nous ; c’est la seule étape de toute cette architecture qui peut ne pas impliquer ELLIPAL du tout.

Tout repose ici sur BIP39 et BIP44, les normes publiques, plutôt que sur un système privé. En pratique, les mêmes 24 mots permettent de restaurer vos actifs sur des portefeuilles d’autres marques ; partir est donc une décision que vous pouvez prendre à tout moment, et non une porte que nous contrôlons.

Un canal qui n’existe pas ne peut pas être attaqué

La couche 01 répond à l’attaquant qui se trouve très loin de vous, ce qui décrit l’écrasante majorité des tentatives visant les détenteurs de cryptomonnaies. La réponse de conception consiste à supprimer plutôt qu’à renforcer. Pas de Wi-Fi. Pas de Bluetooth. Pas de connexion USB pour les données.

Parce qu’il n’existe aucun lien permanent, les données ne circulent entre un appareil ELLIPAL et votre téléphone que lorsque vous les transférez physiquement. Sur les appareils ELLIPAL isolés du réseau, le matériel n’intègre aucune radio, et chaque transaction franchit l’écart sous forme de code QR deux fois : une fois lorsque la caméra de l’appareil lit la transaction non signée depuis votre téléphone, puis lorsque la caméra de votre téléphone lit le résultat signé sur l’écran de l’appareil. Sur le matériel ELLIPAL au format carte, la clé reste dans l’élément sécurisé, la signature est produite directement sur la carte et celle-ci ne contient aucune source d’alimentation ; elle reste donc inactive jusqu’au moment où vous la placez contre votre téléphone.

L’avantage de supprimer la connectivité est limité, et il convient d’être précis à ce sujet. Quelqu’un qui compromet votre réseau domestique, votre ordinateur portable ou votre téléphone n’a toujours pas trouvé de voie d’accès à la clé, car aucune voie de ce type n’a été intégrée au matériel. Il n’y a pas non plus de configuration à effectuer, ni d’étape d’association ni de pilote, ce qui supprime une catégorie d’erreurs de l’utilisateur en même temps qu’une partie de la surface d’attaque.

Ce que vous approuvez doit correspondre à ce que vous aviez prévu

La couche 02 répond à la menace d’un attaquant qui a déjà atteint votre téléphone ou la DApp devant vous. L’isolation ne vous aide pas à ce stade, puisque c’est vous qui autorisez la transaction. La seule chose utile est qu’un élément que l’attaquant ne contrôle pas vous montre la vérité, puis que vous deviez agir délibérément en conséquence.

ELLIPAL utilise la signature claire, en décodant chaque transaction en contenu lisible qui affiche le destinataire, le montant, l’actif, la chaîne et l’intention de tout appel de contrat, et exige une action physique délibérée de votre part avant qu’une signature n’existe. La lecture de ces informations prend environ deux secondes. Sur le matériel ELLIPAL doté de son propre écran, cette vérification s’effectue en dehors du téléphone, ce qui permet de détecter un téléphone compromis qui affiche une destination tout en demandant une signature pour une autre. La substitution d’adresse reste l’un des moyens les plus courants de perdre des fonds, et comparer l’adresse complète du destinataire à celle que vous aviez prévue permet de la détecter. Se limiter à comparer les premiers et les derniers caractères est moins sûr, car un attaquant peut générer une adresse qui les partage.

ELLIPAL App est un portefeuille en lecture seule, ce qui signifie qu’il ne contient que des clés publiques. Vous y vérifiez vos soldes et préparez vos transactions comme dans n’importe quel portefeuille, puis l’App diffuse le résultat après la signature, mais elle ne dispose d’aucun élément permettant de signer. Un logiciel malveillant sur votre téléphone, ou une application contrefaite installée depuis une boutique non officielle, ne peut pas produire de signature seul, car la signature doit toujours être effectuée sur votre matériel, avec votre approbation délibérée.

ELLIPAL décode également les appels DApp en contenu lisible, au lieu d’afficher un simple hachage, afin que vous voyiez quel contrat en fait la demande et quelles autorisations il sollicite. Les escroqueries liées aux approbations de jetons reposent entièrement sur le fait que vous signiez quelque chose que vous ne pouviez pas lire ; une confirmation lisible vous permet donc de refuser.

Partez du principe que l’appareil est entre de mauvaises mains

La couche 03 part du principe que le matériel a été dérobé. ELLIPAL génère les clés hors ligne et les conserve dans un élément sécurisé qui produit chaque signature que vous approuvez ; la clé n’est donc pas écrite en clair dans un contrôleur principal, une mémoire système ou une interface externe. Une personne qui sonde la carte travaille contre la limite de la puce plutôt que contre les composants électroniques environnants, et c’est cette limite qui est évaluée lors de la certification de la puce, notamment au moyen de tests de résistance à l’analyse de la consommation électrique, à l’analyse électromagnétique et aux défauts induits.

Un point mérite d’être énoncé directement, car il est régulièrement brouillé dans cette catégorie. La certification Common Criteria s’applique à la puce à élément sécurisé. Elle ne couvre pas le micrologiciel du portefeuille qui fonctionne autour de cette puce. Tout fournisseur laissant entendre qu’une certification de puce couvre un appareil entier étend abusivement le terme, et cette prudence s’applique également lorsque vous lisez nos propres spécifications.

Le matériel ELLIPAL est conçu comme une unité scellée, sans port de données exposé ; son ouverture laisse donc généralement des traces visibles sans outils. À ce niveau, deux comportements dépendent de vous et non de nous. Inspectez le matériel à sa réception, puis à nouveau s’il a échappé à votre contrôle. Définissez un code PIN et conservez votre phrase de récupération à un endroit distinct de l’appareil, afin qu’un effacement déclenché par des saisies incorrectes répétées vous coûte un outil plutôt que vos fonds.

Supposez que vous soyez dans la mauvaise pièce

La couche 04 répond à l’attaquant qui se tient devant vous. La sécurité matérielle cesse d’aider dès que cette personne demande le code PIN. Un modèle de sécurité qui ignore cette situation est incomplet, et la plupart des modèles publiés l’ignorent effectivement.

ELLIPAL gère la couche 04 grâce au mécanisme de phrase secrète BIP39, dans lequel un secret supplémentaire combiné aux mêmes 24 mots dérive un ensemble entièrement distinct d’adresses. La phrase secrète n’est pas stockée sur le matériel : elle ne peut donc pas être extraite d’un appareil qui vous a été dérobé. Vous la choisissez lors de la configuration et la mémorisez, en la gardant séparée de votre phrase écrite.

Le mécanisme de phrase secrète permet une configuration à deux comptes. Un compte visible contient un solde utilisable, tandis qu’un compte distinct protégé par la phrase secrète contient le reste, et les deux ensembles d’adresses sont indépendants. Sous la contrainte, vous pouvez ouvrir un compte réel avec un solde approvisionné et un historique de transactions authentique, plutôt qu’un leurre évident. L’interface n’affiche aucun indicateur dans un sens ou dans l’autre, ce qui est important, car un compte caché qui signale sa propre présence ne protège personne.

Le temps est aussi un attaquant

La couche 05 répond à un risque sans attaquant. Les appareils sont perdus, les maisons sont inondées, le papier se dégrade et des défauts sont découverts des années après l’expédition. Cette couche n’attire généralement l’attention qu’après une perte.

Sur le matériel ELLIPAL qui accepte les mises à jour du micrologiciel, la mise à jour arrive sous forme de paquet signé importé hors ligne plutôt que téléchargé via une connexion, et l’appareil vérifie cette signature avant de l’installer. Vous lancez une mise à jour de la manière habituelle, et toute mise à jour qui ne provient pas d’ELLIPAL est refusée par l’appareil au lieu d’être détectée par vos soins. Les phrases de récupération doivent être conservées sur un support plus durable que le papier, ce à quoi sert une plaque de sauvegarde en acier, rangée à l’écart de l’appareil lui-même. Les sauvegardes papier sont bien plus souvent détruites par le feu, l’humidité et le simple passage du temps que les clés ne sont perdues à cause d’attaquants.

Plus important encore, la récupération repose sur la norme publique BIP39 et ne passe par aucun serveur ELLIPAL. La récupération peut rester inutilisée pendant des années et, lorsque vous en avez besoin, vous saisissez vos 24 mots dans n’importe quel portefeuille compatible avec BIP39. Si cette entreprise disparaissait demain, votre phrase de récupération permettrait toujours de restaurer votre portefeuille avec d’autres logiciels compatibles avec BIP39.

Trois principes unissent les six couches

Réduction de la surface d’attaque. Un canal qui n’existe pas ne peut pas être attaqué ; c’est pourquoi le matériel ELLIPAL supprime toute connectivité persistante au lieu de la renforcer.

Vérifiabilité par l’utilisateur. Vous n’avez pas à nous croire sur parole. ELLIPAL décode la transaction et vous présente le destinataire, le montant et la blockchain afin que vous les vérifiiez avant d’approuver, au lieu d’afficher un hachage que vous devriez accepter sans preuve.

Indépendance vis-à-vis du fournisseur. Les portefeuilles ELLIPAL non dépositaires vous laissent conserver vos clés, et cette entreprise n’en détient aucune copie ni aucune sauvegarde de votre phrase de récupération. ELLIPAL ne peut donc pas déplacer les actifs de votre portefeuille ni les déverrouiller pour quelqu’un d’autre. Votre phrase de récupération reste portable et la récupération ne passe pas par nos serveurs ; votre accès ne dépend donc pas de la pérennité d’ELLIPAL.

Ce que nous ne pouvons pas vous montrer

Une description honnête d’un modèle de sécurité inclut ce qu’il laisse ouvert. Lire le code source d’un portefeuille, lorsqu’il est disponible, vous indique ce que dit le code. Cela ne confirme pas ce qui s’exécute sur la puce que vous tenez en main. Cette lacune concerne tous les fournisseurs de portefeuilles matériels, y compris ELLIPAL. C’est aussi pourquoi l’option d’importation de la phrase dans la couche 00 est une fonctionnalité essentielle plutôt qu’un réglage réservé à un cas particulier : c’est le seul endroit où vous pouvez remplacer notre réponse par la vôtre.

Deux limites supplémentaires s’appliquent. La certification de la puce décrite dans la couche 03 s’arrête à l’élément sécurisé et ne dit rien du micrologiciel qui l’entoure. Une architecture de ce type élimine certaines catégories d’attaques à distance, mais elle ne supprime pas les risques physiques, liés à la chaîne d’approvisionnement, à l’ingénierie sociale ou aux erreurs de l’utilisateur. Acheter auprès d’une source officielle, vérifier les détails avant d’approuver et conserver votre sauvegarde hors ligne et séparée de l’appareil font partie du modèle, et non des options facultatives.

Quelle couche compte le plus pour vous

  • Vous détenez vos actifs à long terme et effectuez rarement des transactions. Les couches 00, 01 et 05 sont essentielles, et votre sauvegarde compte davantage que toute fonctionnalité de signature.
  • Vous interagissez régulièrement avec des DApps. C’est au niveau de la couche 02 que se situe réellement votre risque, car les arnaques liées aux autorisations n’ont pas besoin de votre clé.
  • Vous voyagez avec vos avoirs. La couche 04 est pertinente, et il vaut mieux configurer une phrase secrète avant d’en avoir besoin plutôt qu’après.
  • Vous avez des doutes sur l’historique d’un appareil. Les couches 00 et 03 s’appliquent, et l’importation d’une phrase que vous avez vous-même générée dissipe la plupart des doutes.
  • Vous possédez déjà un portefeuille matériel et vous le réévaluez. Parcourez les six couches et demandez-vous auxquelles votre configuration actuelle répond.
  • Vous préparez une succession. La couche 05 est déterminante, car la récupération standard permet à quelqu’un de restaurer le portefeuille sans votre présence.

Questions fréquemment posées

Un portefeuille ELLIPAL est-il sûr à utiliser ?

ELLIPAL élimine le vecteur d’attaque à distance en renonçant à toute connectivité persistante, conserve les clés à l’intérieur d’un élément sécurisé certifié et affiche les détails de la transaction avant toute signature. Aucune configuration en auto-conservation n’élimine tous les risques, et la description honnête est que cette architecture ferme certaines catégories d’attaques, énumérées couche par couche ci-dessus. ELLIPAL est présent sur le marché depuis 2018 et compte plus d’un million d’utilisateurs dans plus de 140 pays.

Tous les appareils ELLIPAL utilisent-ils le même modèle de sécurité ?

Oui. Les six couches s’appliquent à l’ensemble du matériel ELLIPAL, et ce qui diffère d’un appareil à l’autre, c’est la manière dont chaque couche est mise en œuvre, et non le fait qu’elle soit prise en compte ou non. La génération des clés reste hors ligne, les clés restent à l’intérieur d’un élément sécurisé certifié, les transactions sont décodées pour être vérifiées avant la signature, et la récupération suit la norme publique BIP39 sur chaque appareil.

La certification Common Criteria signifie-t-elle que le micrologiciel a été audité ?

Non. La certification Common Criteria s’applique à la puce d’élément sécurisé et couvre sa résistance aux attaques physiques et par canal auxiliaire. Elle ne s’étend pas au micrologiciel du portefeuille qui fonctionne autour de cette puce, et tout fabricant laissant entendre le contraire détourne le sens du terme. Cette distinction mérite d’être connue lorsque vous comparez deux portefeuilles matériels, y compris le nôtre à celui de n’importe quel autre fabricant.

Que se passe-t-il si je perds mon appareil ELLIPAL ?

Vos actifs vivent sur la blockchain et non sur l’appareil ; un appareil perdu est donc un outil perdu, pas des fonds perdus. Restaurez votre phrase de récupération de 24 mots, ainsi que votre phrase secrète si vous en avez défini une, sur un appareil de remplacement ou sur tout portefeuille compatible BIP39. Des saisies incorrectes répétées du code PIN effacent les données stockées sur l’appareil lui-même.

Puis-je utiliser une phrase de récupération que j’ai générée moi-même ?

Oui. ELLIPAL accepte une phrase de récupération BIP39 importée, de sorte que l’aléa à l’origine de votre clé peut provenir d’une méthode que vous avez choisie plutôt que de l’appareil. C’est le moyen le plus direct de réduire la confiance que vous devez accorder à un fabricant, et cela fonctionne de la même manière avec le matériel d’autres marques.

ELLIPAL peut-il accéder à mes fonds ou les récupérer pour moi ?

Non. Les portefeuilles ELLIPAL en auto-garde conservent les clés avec vous, et cette entreprise n’en détient aucune copie ni aucune sauvegarde de votre phrase de récupération. La récupération s’effectue via la norme publique BIP39, sans passer par un serveur ELLIPAL. La conséquence vaut dans les deux sens. Personne dans cette entreprise ne peut déplacer vos actifs, et personne dans cette entreprise ne peut les restaurer si vous perdez votre phrase de récupération.

Où acheter un portefeuille ELLIPAL, et le canal d’achat a-t-il de l’importance ?

Achetez dans la boutique officielle ELLIPAL ou auprès d’un revendeur agréé, car le canal d’achat fait partie des couches 00 et 03. Un appareil livré avec une phrase de récupération déjà imprimée ou préchargée doit être considéré comme compromis et retourné, puisque vous générez votre propre phrase lors de la configuration. Si vous avez le moindre doute sur l’historique d’un appareil, importez une phrase de récupération BIP39 que vous avez générée vous-même, ce qui rend l’origine du matériel beaucoup moins importante.

Détails vérifiés

  • Sur le marché depuis 2018, avec plus d’un million d’utilisateurs dans plus de 140 pays
  • Éléments sécurisés certifiés sur tous les appareils ELLIPAL
  • Compatible BIP39 et BIP44, pour que la récupération fonctionne avec les portefeuilles d’autres marques
  • Plus de 10 000 jetons sur plus de 45 blockchains
  • Ni Wi-Fi, ni Bluetooth, ni connexion USB de données
  • Micrologiciel dont la signature est vérifiée par l’appareil avant l’installation

Possédez-le. Puis utilisez-le.

Note de sécurité : aucune configuration en auto-garde ne supprime tous les risques. La gestion hors ligne des clés et le matériel anti-effraction réduisent considérablement certaines catégories d’attaques à distance, mais n’éliminent pas les risques physiques, liés à la chaîne d’approvisionnement, au micrologiciel, à l’ingénierie sociale ou aux erreurs d’utilisation. Achetez auprès d’une source officielle, conservez votre phrase de récupération sur une sauvegarde hors ligne durable, rangée séparément de l’appareil, ne la partagez pas et ne la saisissez jamais sous forme numérique, puis vérifiez chaque transaction avant de l’approuver. Cet article fournit des informations générales à titre éducatif sur l’architecture des portefeuilles. Il ne constitue ni un conseil financier ou en investissement, ni un conseil de garde.

Pourquoi les gens font confiance à ELLIPAL
ZéroViolations de portefeuilles hors ligne
Plus d’un millionUtilisateurs du monde entier
140+Pays atteints
12 milliards de dollars USActifs protégés
ForbesRecommandé
8 ansIsolé d’Internet depuis 2018

Appropriez-vous-le. Puis utilisez-le.

Vos clés, vos cryptomonnaies. Gardez votre phrase de récupération hors ligne et le reste se fait tout seul.

Découvrez les portefeuilles hors ligne ELLIPAL

Note de sécurité : cet article est à visée éducative et ne constitue pas un conseil financier. Le comportement de l’appareil, notamment les limites de tentatives, peut changer avec le micrologiciel ; vérifiez toujours les informations à jour dans le centre d’aide officiel d’ELLIPAL. Toute fonctionnalité d’échange, de staking ou d’achat et de vente mentionnée ailleurs est fournie par des tiers, et ELLIPAL ne contrôle pas ces services.