Une clé privée est un nombre secret qui prouve que vous possédez les cryptos détenues à une adresse donnée et vous autorise à les dépenser. Celui qui la détient contrôle les fonds. Aucune réinitialisation de mot de passe n'existe. Aucune récupération de compte, aucune autorité capable de passer outre.
D'où l'adage « pas vos clés, pas vos coins ». La propriété d'une crypto n'est pas l'inscription de votre nom en face d'un solde. C'est la possession d'un nombre.
Ce qu'est réellement une clé privée
Un très grand nombre entier aléatoire. Sur Bitcoin et Ethereum, il compte 256 bits, généralement affichés sous la forme d'une chaîne de 64 caractères hexadécimaux qui ne signifie rien à la lecture.
La taille fait la sécurité. Il existe environ 10^77 clés privées possibles, un nombre proche du décompte estimé des atomes de l'univers observable. En deviner une n'est pas difficile. C'est arithmétiquement impossible.
Comment fonctionne la chaîne des clés
Trois éléments, dérivés dans un seul sens.
- Clé privée. Le nombre aléatoire secret.
- Clé publique. Dérivée de la clé privée par multiplication sur courbe elliptique.
- Adresse. Dérivée de la clé publique, généralement en la hachant et en y ajoutant une somme de contrôle.
Vers l'avant, chaque étape se calcule facilement. En sens inverse, pas du tout. C'est précisément cette asymétrie qui permet de publier sans danger une adresse crypto partout où vous le souhaitez tandis que la clé qui se trouve derrière reste secrète en permanence.
Comment fonctionne la signature
Voici la partie qui explique pourquoi la clé n'a jamais besoin d'être partagée.
L'envoi d'une transaction amène votre portefeuille à produire une signature numérique portant sur les détails de cette transaction précise, en utilisant la clé privée. Le réseau vérifie ensuite la signature à l'aide de votre clé publique.
La vérification prouve deux choses à la fois. Le signataire détenait la clé privée, et la transaction n'a pas été modifiée depuis sa signature. À aucun moment elle ne révèle la clé elle-même.
La clé reste donc sur votre appareil. Seule la signature circule.
Où résident les clés privées
| Emplacement | Qui détient la clé | Compromis |
|---|---|---|
| Portefeuille matériel | Vous, sur un appareil hors ligne dédié | Auto-conservation la plus robuste, coûte de l'argent, facile à perdre |
| Portefeuille logiciel | Vous, sur un téléphone ou un ordinateur | Pratique, exposé aux logiciels malveillants |
| Portefeuille papier | Vous, sous forme imprimée | Hors ligne, fragile, peu commode pour dépenser |
| Plateforme d'échange | La plateforme | Compte récupérable, risque de contrepartie lié à la plateforme |
| Conservation MPC | Répartie entre plusieurs parties, aucun détenteur unique | Aucun point de compromission unique, nécessite de faire confiance au dispositif |
Le MPC, ou calcul multipartite, modifie la nature du problème. Au lieu qu'une clé unique existe en un seul endroit, la capacité de signature est découpée en parts détenues séparément. Aucune part seule ne peut signer. Aucune clé complète ne se reconstitue jamais nulle part.
Clé privée, phrase de récupération et clé publique
Trois termes que l'on confond constamment.
- Clé privée. Contrôle une adresse. Dépense les fonds.
- Clé publique. Dérivée de la clé privée. Sert à vérifier les signatures.
- Phrase de récupération. Le secret maître à partir duquel un portefeuille dérive de nombreuses clés privées. Sauvegarde l'ensemble.
Une phrase de récupération est donc plus sensible que n'importe quelle clé privée individuelle, puisqu'elle les déverrouille toutes.
Comment les clés privées sont perdues ou volées
- Hameçonnage. Faux sites de portefeuilles et faux agents de support vous demandant de « vérifier » une clé. C'est de très loin la principale catégorie de pertes.
- Logiciels malveillants. Détourneurs de presse-papiers et enregistreurs de frappe sur un appareil infecté.
- Stockage numérique. Captures d'écran, notes dans le cloud et gestionnaires de mots de passe se synchronisent tous quelque part.
- Matériel mis au rebut. Entre 3 et 4 millions de bitcoins se trouvent dans des portefeuilles dont les clés n'existent plus.
- Mauvais aléatoire. Des générateurs de nombres aléatoires faibles ont produit des clés qui ont ensuite été cassées par force brute. D'où le fait que les clés doivent provenir d'un portefeuille, et jamais être inventées à la main.
- Vol physique. Une clé écrite que quelqu'un d'autre trouve est un portefeuille que quelqu'un d'autre vide, et aucun second facteur ne s'interpose entre ces deux événements.
Notez ce qui manque à cette liste. Jamais personne n'a cassé une clé privée correctement générée en la devinant.
Les règles qui comptent vraiment
- Ne la partagez jamais. Ni avec le support, ni avec l'équipe d'un projet, ni avec qui que ce soit.
- Ne la saisissez jamais sur un site web ou une application dont vous n'êtes pas à l'origine de la démarche.
- Ne la stockez jamais sous forme numérique, sous quelque forme que ce soit.
- Générez-la à l'intérieur d'un portefeuille réputé, jamais en choisissant vous-même un nombre.
- Considérez que toute clé ayant été en contact avec un appareil connecté à Internet peut être compromise.
Une sécurité vérifiable sur mb.io
L'auto-conservation fait reposer l'ensemble de la charge sur votre gestion des clés. La confier à une institution auditée constitue un compromis différent plutôt qu'une solution strictement meilleure.
mb.io est une plateforme d'échange crypto au comptant réglementée, adossée à MultiBank Group, une institution financière fondée en 2005 qui sert plus de 2 millions de clients dans plus de 100 pays.
- Conservation MPC de niveau institutionnel assurée par Fireblocks, de sorte qu'aucune clé complète unique n'existe en un seul endroit
- Ségrégation des fonds clients
- Score de sécurité de 10/10 attribué par Hacken, auditeur indépendant en sécurité blockchain
- Réglementée par VARA aux Émirats arabes unis et AUSTRAC en Australie
- Achetez, vendez et échangez en trois étapes, de l'inscription à l'achat
- Support client 24/7, sur le web et sur les applications iOS et Android
Ouvrez votre compte et commencez à trader sur mb.io.
Questions fréquentes
Que se passe-t-il si quelqu'un obtient ma clé privée ?
Il peut immédiatement dépenser tout ce qui se trouve à cette adresse, et les transactions ne peuvent pas être annulées. Révoquer une clé compromise est impossible. Déplacer les fonds vers une nouvelle adresse plus vite que l'attaquant est la seule réponse.
Une clé privée peut-elle être devinée ou cassée ?
Non. Il existe environ 10^77 clés possibles, ce qui place la force brute hors de portée de tout matériel imaginable. Chaque perte documentée provient d'un hameçonnage, d'un logiciel malveillant, d'une génération de clé faible ou d'une exposition physique.
Quelle est la différence entre une clé privée et une phrase de récupération ?
Une clé privée contrôle une seule adresse. Utilisée pour dériver de nombreuses clés privées et adresses, une phrase de récupération est le secret maître, ce qui en fait la plus sensible des deux.
Ma clé privée est-elle stockée sur la blockchain ?
Non. Ce que la blockchain enregistre, ce sont les adresses et les transactions. Votre clé privée n'existe que sur votre appareil ou chez celui qui en assure la conservation pour vous.
Ai-je besoin de connaître ma clé privée pour utiliser des cryptos ?
Généralement non. Derrière une phrase de récupération, les portefeuilles modernes gèrent les clés, et les plateformes d'échange détiennent les clés pour vous. La plupart des utilisateurs ne voient jamais une clé privée brute.
Qu'est-ce que la conservation MPC ?
Le calcul multipartite, où la capacité de signature est découpée en parts détenues par des parties distinctes. Autoriser une transaction requiert plus d'une part, et aucune clé complète ne se reconstitue jamais en un seul endroit.
Puis-je changer ma clé privée ?
Non. Les clés sont fixes pour leur adresse. Changer de clé signifie générer une nouvelle adresse et y déplacer les fonds.
Pourquoi l'adage « pas vos clés, pas vos coins » est-il vrai ?
Parce que le contrôle de la clé est le contrôle de l'actif. Sur une plateforme d'échange, c'est la plateforme qui détient la clé, de sorte que votre accès dépend de sa solvabilité et de sa conduite plutôt que de la cryptographie.

