{"id":261,"date":"2026-08-09T22:35:05","date_gmt":"2026-08-09T22:35:05","guid":{"rendered":"https:\/\/hoge.gg\/fr\/compromission-cles-privees-risque-crypto-2026\/"},"modified":"2026-08-09T22:35:05","modified_gmt":"2026-08-09T22:35:05","slug":"compromission-cles-privees-risque-crypto-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/fr\/compromission-cles-privees-risque-crypto-2026\/","title":{"rendered":"Compromission de cl\u00e9s priv\u00e9es : le vrai risque crypto de 2026"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Pendant longtemps, le cauchemar de la crypto tenait dans une ligne de code: un bug de smart contract qu&#8217;un attaquant exploite en quelques transactions. En 2026, la menace a chang\u00e9 de nature. La majorit\u00e9 des fonds vol\u00e9s ne partent plus \u00e0 cause d&#8217;une faille logique, mais parce qu&#8217;une cl\u00e9 priv\u00e9e a chang\u00e9 de mains. Le braquage n&#8217;est plus seulement math\u00e9matique, il est humain, logistique et, d\u00e9sormais, industriel.<\/p><p class=\"wp-block-paragraph\">Les chiffres ne laissent pas de place au doute. Selon <a href='https:\/\/www.coindesk.com\/business\/2025\/12\/18\/north-korean-hackers-stole-a-record-usd2b-of-crypto-in-2025-chainalysis-says'>le rapport de Chainalysis publi\u00e9 en d\u00e9cembre 2025<\/a>, plus de 3 milliards d&#8217;euros de crypto-actifs ont \u00e9t\u00e9 d\u00e9rob\u00e9s sur l&#8217;ann\u00e9e, et la compromission de cl\u00e9s priv\u00e9es s&#8217;est impos\u00e9e comme le premier poste de pertes. Le seul braquage de Bybit a co\u00fbt\u00e9 pr\u00e8s de 1,4 milliard d&#8217;euros. Cet article d\u00e9cortique le ph\u00e9nom\u00e8ne: ce qu&#8217;est r\u00e9ellement une cl\u00e9 priv\u00e9e, comment elle tombe entre de mauvaises mains, o\u00f9 file l&#8217;argent vol\u00e9, ce que dit le r\u00e9gulateur fran\u00e7ais, et surtout comment r\u00e9duire le risque, que l&#8217;on soit un particulier ou une plateforme.<\/p><h2 class='wp-block-heading'>Une cl\u00e9 priv\u00e9e, c&#8217;est quoi exactement ?<\/h2><p class=\"wp-block-paragraph\">Une cl\u00e9 priv\u00e9e est un tr\u00e8s grand nombre secret. C&#8217;est lui, et lui seul, qui autorise les mouvements de fonds associ\u00e9s \u00e0 une adresse. Contrairement \u00e0 un mot de passe, il ne se r\u00e9initialise pas: quiconque en prend connaissance peut signer des transactions \u00e0 votre place, sans limite et sans recours. La cryptographie asym\u00e9trique s\u00e9pare une cl\u00e9 publique, que l&#8217;on partage (elle donne l&#8217;adresse), et une cl\u00e9 priv\u00e9e, que l&#8217;on garde. Signer une transaction, c&#8217;est prouver math\u00e9matiquement que l&#8217;on d\u00e9tient la cl\u00e9 priv\u00e9e, sans jamais la r\u00e9v\u00e9ler.<\/p><p class=\"wp-block-paragraph\">Dans la pratique, peu d&#8217;utilisateurs manipulent la cl\u00e9 brute. Ils g\u00e8rent une phrase de r\u00e9cup\u00e9ration (la fameuse seed de 12 ou 24 mots, standard BIP-39) \u00e0 partir de laquelle un portefeuille d\u00e9rive toutes les cl\u00e9s. Perdre cette phrase, c&#8217;est perdre l&#8217;acc\u00e8s; la divulguer, c&#8217;est tout perdre. D&#8217;o\u00f9 la formule r\u00e9p\u00e9t\u00e9e en boucle: \u00ab not your keys, not your coins \u00bb. Elle a un revers rarement dit \u00e0 voix haute: en auto-conservation, la s\u00e9curit\u00e9 repose enti\u00e8rement sur vous, sans service client pour annuler une op\u00e9ration frauduleuse.<\/p><p class=\"wp-block-paragraph\">La compromission de cl\u00e9 priv\u00e9e d\u00e9signe donc toute situation o\u00f9 un tiers obtient la cl\u00e9 (ou la seed), ou pousse un signataire l\u00e9gitime \u00e0 valider une op\u00e9ration qu&#8217;il n&#8217;a pas comprise. C&#8217;est une cat\u00e9gorie diff\u00e9rente de l&#8217;exploit de smart contract: ici, le code fonctionne comme pr\u00e9vu, mais l&#8217;autorisation est d\u00e9tourn\u00e9e. Cette distinction est capitale, car elle change compl\u00e8tement les parades. Un audit de code ne d\u00e9tecte ni un employ\u00e9 hame\u00e7onn\u00e9, ni une interface de signature pi\u00e9g\u00e9e.<\/p><h2 class='wp-block-heading'>2026, l&#8217;ann\u00e9e o\u00f9 le vol de cl\u00e9s est devenu la norme<\/h2><p class=\"wp-block-paragraph\">La bascule est r\u00e9cente et document\u00e9e. Le rapport annuel de <a href='https:\/\/www.theblock.co\/post\/382477\/crypto-hack-2025-chainalysis'>Chainalysis sur le crime crypto<\/a> chiffre \u00e0 plus de 3 milliards d&#8217;euros (environ 3,4 milliards de dollars) le total d\u00e9rob\u00e9 en 2025. La part attribu\u00e9e aux acteurs li\u00e9s \u00e0 la Cor\u00e9e du Nord atteint pr\u00e8s de 1,9 milliard d&#8217;euros (2,02 milliards de dollars), un record. Surtout, la firme pr\u00e9cise que la compromission de cl\u00e9s priv\u00e9es a repr\u00e9sent\u00e9 88 % des pertes au premier trimestre 2025, et que 76 % des attaques visant des services ont impliqu\u00e9 ce vecteur.<\/p><p class=\"wp-block-paragraph\">Le d\u00e9placement de la cible est tout aussi net. Les attaques contre des portefeuilles individuels ont pes\u00e9 44 % de la valeur vol\u00e9e en 2025, contre 7,3 % en 2022. Autrement dit, les attaquants ne se contentent plus des grosses plateformes; ils traquent aussi les particuliers, un par un. Depuis 2022, le butin cumul\u00e9 des groupes nord-cor\u00e9ens d\u00e9passe d\u00e9sormais 6 milliards d&#8217;euros.<\/p><p class=\"wp-block-paragraph\">L&#8217;ann\u00e9e 2026 confirme la tendance. Le rapport <a href='https:\/\/www.certik.com\/skynet-report\/certik-hack3d-h1-2026-report'>Hack3D de CertiK pour le premier semestre 2026<\/a> recense environ 1,2 milliard d&#8217;euros (1,32 milliard de dollars) de pertes sur 344 incidents, avec la compromission de portefeuilles comme cat\u00e9gorie la plus co\u00fbteuse. Le volume total recule d&#8217;environ 47 % par rapport au premier semestre 2025, mais ce chiffre est trompeur: il \u00e9tait gonfl\u00e9 par le seul cas Bybit. Hors Bybit, l&#8217;environnement n&#8217;est pas plus s\u00fbr, il l&#8217;est moins. Les deux plus gros sinistres du semestre, la compromission de KelpDAO (environ 270 millions d&#8217;euros) et celle de Drift Protocol (pr\u00e8s de 265 millions d&#8217;euros), survenues toutes deux en avril, concentrent \u00e0 elles seules une large part des pertes, et sont attribu\u00e9es \u00e0 des groupes pr\u00e9sum\u00e9s nord-cor\u00e9ens. Le m\u00eame rapport <a href='https:\/\/www.certik.com\/skynet-report\/certik-hack3d-h1-2026-report'>de CertiK<\/a> pointe une autre facette du probl\u00e8me: les \u00ab wrench attacks \u00bb, ces agressions physiques destin\u00e9es \u00e0 extorquer des cl\u00e9s sous la contrainte, ont co\u00fbt\u00e9 environ 115 millions d&#8217;euros (124 millions de dollars) sur le semestre. La compromission de cl\u00e9s n&#8217;est pas toujours num\u00e9rique.<\/p><h2 class='wp-block-heading'>Bybit : autopsie du hold-up \u00e0 1,4 milliard d&#8217;euros<\/h2><p class=\"wp-block-paragraph\">Le 21 f\u00e9vrier 2025, Bybit subit le plus gros vol de l&#8217;histoire de la crypto. Lors d&#8217;un transfert de routine depuis un portefeuille froid, pr\u00e8s de 401 000 ETH et plusieurs d\u00e9riv\u00e9s de staking, soit pr\u00e8s de 1,4 milliard d&#8217;euros (environ 1,5 milliard de dollars), quittent les r\u00e9serves de la plateforme en une poign\u00e9e de transactions.<\/p><p class=\"wp-block-paragraph\">Le point cl\u00e9: les signataires n&#8217;ont pas \u00e9t\u00e9 trahis par leur mat\u00e9riel, mais par ce qu&#8217;ils voyaient \u00e0 l&#8217;\u00e9cran. L&#8217;attaque a vis\u00e9 l&#8217;interface de Safe{Wallet}, la solution de multisignature utilis\u00e9e par Bybit, via l&#8217;injection de code JavaScript malveillant dans le front-end, une attaque de la cha\u00eene d&#8217;approvisionnement. Les analyses techniques, notamment celle de <a href='https:\/\/www.nccgroup.com\/research\/in-depth-technical-analysis-of-the-bybit-hack\/'>NCC Group<\/a>, d\u00e9crivent une interface falsifi\u00e9e: les signataires validaient une adresse et un montant en apparence corrects, tandis que le message r\u00e9ellement sign\u00e9 modifiait la logique du contrat du portefeuille froid, transf\u00e9rant son contenu vers une adresse contr\u00f4l\u00e9e par les attaquants.<\/p><p class=\"wp-block-paragraph\">Le cofondateur et PDG de Bybit, Ben Zhou, a racont\u00e9 avoir v\u00e9rifi\u00e9 l&#8217;adresse de destination et l&#8217;interface avant d&#8217;approuver, sans d\u00e9tecter que le contenu de la signature avait \u00e9t\u00e9 alt\u00e9r\u00e9, <a href='https:\/\/www.benzinga.com\/markets\/cryptocurrency\/25\/02\/43890188\/bybit-founder-says-14b-eth-hack-may-stem-from-safe-wallet-compromise'>selon ses d\u00e9clarations rapport\u00e9es peu apr\u00e8s l&#8217;incident<\/a>. C&#8217;est l&#8217;illustration parfaite du blind signing, que nous d\u00e9taillons plus bas.<\/p><p class=\"wp-block-paragraph\">Le FBI a rapidement attribu\u00e9 le vol au groupe Lazarus, li\u00e9 \u00e0 la Cor\u00e9e du Nord, d\u00e9j\u00e0 responsable du braquage de Ronin en 2022. Le blanchiment a \u00e9t\u00e9 fulgurant: environ 160 millions d&#8217;euros ont transit\u00e9 en 48 heures, et plus de 86 % des ETH ont \u00e9t\u00e9 convertis en Bitcoin via des plateformes d\u00e9centralis\u00e9es et des mixeurs. La rapidit\u00e9 de l&#8217;op\u00e9ration a montr\u00e9 que la partie difficile, pour ces groupes, n&#8217;est plus de voler, mais de recycler.<\/p><p class=\"wp-block-paragraph\">Fait notable, Bybit a tenu. La plateforme a honor\u00e9 les retraits pendant la crise, combl\u00e9 le trou gr\u00e2ce \u00e0 des pr\u00eats et \u00e0 des apports de partenaires, puis lanc\u00e9 un programme de primes pour tracer les fonds en fuite. L&#8217;\u00e9pisode a rappel\u00e9 une v\u00e9rit\u00e9 inconfortable: m\u00eame un portefeuille froid, longtemps pr\u00e9sent\u00e9 comme la r\u00e9f\u00e9rence en mati\u00e8re de s\u00e9curit\u00e9, ne prot\u00e8ge pas si la couche de signature qui l&#8217;entoure peut \u00eatre manipul\u00e9e. Le froid met la cl\u00e9 hors ligne; il ne garantit pas que l&#8217;ordre de transfert soit honn\u00eate.<\/p><h2 class='wp-block-heading'>Comment une cl\u00e9 priv\u00e9e tombe : la carte des vecteurs<\/h2><p class=\"wp-block-paragraph\">Aucune cl\u00e9 ne tombe par magie. Derri\u00e8re chaque vol se cache un vecteur pr\u00e9cis, et les conna\u00eetre, c&#8217;est d\u00e9j\u00e0 savoir o\u00f9 placer ses d\u00e9fenses. Le tableau ci-dessous r\u00e9sume les principales portes d&#8217;entr\u00e9e observ\u00e9es en 2025 et 2026.<\/p><figure class='wp-block-table'><table><thead><tr><th>Vecteur<\/th><th>M\u00e9canisme<\/th><th>Exemple marquant<\/th><th>Parade principale<\/th><\/tr><\/thead><tbody><tr><td>Ing\u00e9nierie sociale \/ spear-phishing<\/td><td>Faux recruteur, faux support, lien pi\u00e9g\u00e9 pour voler des acc\u00e8s<\/td><td>Ronin (2022)<\/td><td>Formation, v\u00e9rification hors bande, moindre privil\u00e8ge<\/td><\/tr><tr><td>Cha\u00eene d&#8217;approvisionnement (front-end)<\/td><td>Code malveillant inject\u00e9 dans l&#8217;interface de signature<\/td><td>Bybit (2025)<\/td><td>Clear signing, v\u00e9rification sur appareil d\u00e9di\u00e9<\/td><\/tr><tr><td>Malware presse-papiers \/ infostealer<\/td><td>Remplace l&#8217;adresse coll\u00e9e, capture la seed<\/td><td>CryptoBandits (2026)<\/td><td>Portefeuille mat\u00e9riel, machine d\u00e9di\u00e9e, anti-malware<\/td><\/tr><tr><td>Empoisonnement d&#8217;adresse<\/td><td>Fausse adresse ressemblante gliss\u00e9e dans l&#8217;historique<\/td><td>Vagues 2025-2026<\/td><td>Carnet d&#8217;adresses, contr\u00f4le de l&#8217;adresse compl\u00e8te<\/td><\/tr><tr><td>Fuite de phrase de r\u00e9cup\u00e9ration<\/td><td>Photo, cloud, capture d&#8217;\u00e9cran, phishing<\/td><td>Cas innombrables<\/td><td>Sauvegarde hors ligne uniquement<\/td><\/tr><tr><td>Signataire multisig pi\u00e9g\u00e9<\/td><td>Un ou plusieurs signataires validant une op\u00e9ration falsifi\u00e9e<\/td><td>WazirX (2024)<\/td><td>Simulation, appareils ind\u00e9pendants, quorum \u00e9lev\u00e9<\/td><\/tr><tr><td>Informaticien infiltr\u00e9 (insider)<\/td><td>Agent embauch\u00e9, porte d\u00e9rob\u00e9e pos\u00e9e<\/td><td>Campagnes DPRK<\/td><td>V\u00e9rification RH, cloisonnement des acc\u00e8s<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Un point m\u00e9rite d&#8217;\u00eatre soulign\u00e9: ces vecteurs se combinent. Une campagne de phishing installe un infostealer, qui vole une seed, qui donne acc\u00e8s \u00e0 un signataire d&#8217;un multisig. La d\u00e9fense doit donc \u00eatre en couches, jamais d\u00e9pendante d&#8217;un seul rempart.<\/p><h2 class='wp-block-heading'>Faux recruteurs et informaticiens infiltr\u00e9s : la m\u00e9thode nord-cor\u00e9enne<\/h2><p class=\"wp-block-paragraph\">La signature commune des plus gros vols de la p\u00e9riode porte un nom: Lazarus, ou plus largement les groupes affili\u00e9s \u00e0 la Cor\u00e9e du Nord. Leur force n&#8217;est pas seulement technique, elle est organisationnelle. Chainalysis d\u00e9crit une campagne d&#8217;infiltration par de faux informaticiens: des agents se font embaucher dans des exchanges, des d\u00e9positaires et des projets Web3 pour poser des portes d\u00e9rob\u00e9es, voler des identifiants et pr\u00e9parer des attaques de grande ampleur.<\/p><p class=\"wp-block-paragraph\">Le braquage de Ronin, en mars 2022, reste le cas d&#8217;\u00e9cole. D&#8217;apr\u00e8s le <a href='https:\/\/roninchain.com\/blog\/posts\/back-to-building-ronin-security-breach-6513cc78a5edc1001b03c364'>post-mortem officiel de Sky Mavis<\/a>, un employ\u00e9 a \u00e9t\u00e9 pi\u00e9g\u00e9 par une offre d&#8217;emploi frauduleuse; l&#8217;acc\u00e8s obtenu a permis de compromettre cinq des neuf cl\u00e9s de validateurs du r\u00e9seau et de forger de faux retraits, pour environ 580 millions d&#8217;euros (624 millions de dollars) en ETH et USDC. Aucun contrat n&#8217;a \u00e9t\u00e9 cass\u00e9: cinq cl\u00e9s ont suffi.<\/p><p class=\"wp-block-paragraph\">Le mode op\u00e9ratoire s&#8217;est raffin\u00e9 depuis. Faux recruteurs sur les r\u00e9seaux professionnels, tests techniques pi\u00e9g\u00e9s, entretiens vid\u00e9o o\u00f9 l&#8217;on demande d&#8217;installer un logiciel, fausses mises \u00e0 jour: l&#8217;objectif est toujours le m\u00eame, obtenir un premier acc\u00e8s sur une machine qui, un jour, signera une transaction ou d\u00e9tiendra une cl\u00e9. La le\u00e7on d\u00e9range, car elle sort du p\u00e9rim\u00e8tre technique habituel: la s\u00e9curit\u00e9 des cl\u00e9s commence au service des ressources humaines et dans la v\u00e9rification des identit\u00e9s.<\/p><p class=\"wp-block-paragraph\">Le playbook est d\u00e9sormais bien cartographi\u00e9 par les chercheurs: profils de recruteurs cr\u00e9dibles, entreprises fictives dot\u00e9es de sites soign\u00e9s, d\u00e9p\u00f4ts de code pi\u00e9g\u00e9s pr\u00e9sent\u00e9s comme des tests techniques, puis un appel vid\u00e9o o\u00f9 l&#8217;on invoque un probl\u00e8me de cam\u00e9ra pour faire installer un correctif. Le correctif est le malware. D&#8217;autres campagnes visent les salari\u00e9s en poste via de faux outils internes ou de fausses alertes de s\u00e9curit\u00e9. Dans tous les cas, l&#8217;humain est le maillon attaqu\u00e9 en premier, parce qu&#8217;il est le plus rentable \u00e0 casser.<\/p><h2 class='wp-block-heading'>Presse-papiers pi\u00e9g\u00e9 et empoisonnement d&#8217;adresse<\/h2><p class=\"wp-block-paragraph\">Pour les particuliers, deux techniques dominent, discr\u00e8tes et redoutablement efficaces. La premi\u00e8re est le malware presse-papiers. En juin 2026, Microsoft a document\u00e9 un logiciel malveillant baptis\u00e9 <a href='https:\/\/www.microsoft.com\/en-us\/security\/blog\/2026\/06\/17\/crypto-clipper-uses-tor-worm-like-propagation-for-persistence-control\/'>Trojan:Win32\/CryptoBandits<\/a>, un \u00ab crypto clipper \u00bb actif depuis f\u00e9vrier 2026. Il surveille le presse-papiers \u00e0 la recherche de phrases de r\u00e9cup\u00e9ration et de cl\u00e9s priv\u00e9es, prend des captures d&#8217;\u00e9cran et, au moment o\u00f9 l&#8217;utilisateur colle une adresse de destination, la remplace silencieusement par celle de l&#8217;attaquant. Il se propage via des cl\u00e9s USB pi\u00e9g\u00e9es et communique avec ses serveurs de commande par le r\u00e9seau Tor, un niveau de sophistication rare pour un simple voleur de presse-papiers.<\/p><p class=\"wp-block-paragraph\">La seconde est l&#8217;empoisonnement d&#8217;adresse. Le principe joue sur une faiblesse humaine: personne ne lit une adresse de 42 caract\u00e8res en entier. L&#8217;attaquant envoie de petits montants depuis une adresse qui ressemble fortement \u00e0 l&#8217;une de vos adresses habituelles (m\u00eames premiers et derniers caract\u00e8res). Elle s&#8217;inscrit dans votre historique; un jour, vous copiez la mauvaise. <a href='https:\/\/www.blockaid.io\/blog\/address-poisoning-the-growing-threat-draining-millions-from-crypto-users'>Les campagnes recens\u00e9es par Blockaid<\/a> se comptent en millions de tentatives, et un particulier a perdu pr\u00e8s de 46 millions d&#8217;euros (environ 50 millions de dollars) en USDT fin 2025 sur ce seul sch\u00e9ma. La baisse des frais de transaction sur Ethereum a m\u00e9caniquement rendu ces campagnes plus rentables, donc plus massives.<\/p><p class=\"wp-block-paragraph\">La parade tient en quelques r\u00e9flexes: ne jamais copier une adresse depuis l&#8217;historique, utiliser un carnet d&#8217;adresses v\u00e9rifi\u00e9, contr\u00f4ler l&#8217;adresse enti\u00e8re (pas seulement le d\u00e9but et la fin) et faire un petit virement test avant un gros transfert.<\/p><h2 class='wp-block-heading'>Le blind signing : signer \u00e0 l&#8217;aveugle, perdre \u00e0 coup s\u00fbr<\/h2><p class=\"wp-block-paragraph\">Bybit et WazirX ont un d\u00e9nominateur commun: dans les deux cas, des signataires ont approuv\u00e9 une op\u00e9ration sans voir ce qu&#8217;ils signaient r\u00e9ellement. C&#8217;est le blind signing, ou signature \u00e0 l&#8217;aveugle. Le portefeuille affiche une donn\u00e9e illisible ou une interface falsifi\u00e9e, et l&#8217;utilisateur fait confiance. Or une signature peut autoriser bien plus qu&#8217;un simple envoi: un appel de contrat, une d\u00e9l\u00e9gation de logique, une approbation illimit\u00e9e de d\u00e9pense (le tristement c\u00e9l\u00e8bre setApprovalForAll).<\/p><p class=\"wp-block-paragraph\">La r\u00e9ponse de l&#8217;industrie porte un nom: le clear signing, ou signature lisible. L&#8217;id\u00e9e est simple: une transaction doit \u00eatre affich\u00e9e en clair, sur un \u00e9cran de confiance, avant d&#8217;\u00eatre sign\u00e9e. Ce que vous voyez est ce que vous signez. <a href='https:\/\/www.ledger.com\/blog-the-evolution-of-clear-signing'>Ledger a propos\u00e9 le standard ERC-7730<\/a> en 2024 pour normaliser cet affichage, avant d&#8217;en confier la gouvernance \u00e0 l&#8217;Ethereum Foundation; le format est aujourd&#8217;hui soutenu par Ledger, Trezor et MetaMask. Charles Guillemet, directeur technique de Ledger, en a fait un cheval de bataille public, pr\u00e9sentant la fin de la signature \u00e0 l&#8217;aveugle comme la condition d&#8217;une auto-conservation r\u00e9ellement s\u00fbre.<\/p><p class=\"wp-block-paragraph\">Le clear signing ne r\u00e8gle pas tout (une interface enti\u00e8rement compromise reste dangereuse), mais il ferme la porte la plus b\u00e9ante: celle o\u00f9 l&#8217;utilisateur ne peut tout simplement pas savoir ce qu&#8217;il valide.<\/p><h2 class='wp-block-heading'>Multisig, MPC et l&#8217;illusion des signatures multiples<\/h2><p class=\"wp-block-paragraph\">On pr\u00e9sente souvent la multisignature comme la solution ultime: plusieurs cl\u00e9s, plusieurs signataires, donc plus de s\u00e9curit\u00e9. C&#8217;est vrai sur le papier, et faux d\u00e8s que l&#8217;humain et l&#8217;interface entrent en jeu. Bybit utilisait un multisig; WazirX aussi. Dans les deux cas, le quorum a \u00e9t\u00e9 respect\u00e9, mais les signataires ont valid\u00e9 une op\u00e9ration falsifi\u00e9e. Multiplier les cl\u00e9s ne sert \u00e0 rien si toutes affichent le m\u00eame mensonge.<\/p><p class=\"wp-block-paragraph\">Le calcul multipartite (MPC) va plus loin en supprimant la cl\u00e9 unique: la signature est produite collectivement, sans que la cl\u00e9 compl\u00e8te n&#8217;existe jamais en un seul endroit. C&#8217;est une avanc\u00e9e r\u00e9elle contre l&#8217;extraction de cl\u00e9, mais elle d\u00e9place le risque vers la gouvernance et l&#8217;impl\u00e9mentation, pas vers z\u00e9ro. La vraie discipline consiste \u00e0 v\u00e9rifier chaque transaction sur des appareils ind\u00e9pendants, \u00e0 simuler l&#8217;op\u00e9ration avant de signer, \u00e0 s\u00e9parer les r\u00f4les et \u00e0 d\u00e9sactiver la signature \u00e0 l&#8217;aveugle. C&#8217;est pr\u00e9cis\u00e9ment l&#8217;objet de notre <a href='https:\/\/hoge.gg\/fr\/multisig-checklist-securite-illusion-2026\/'>checklist multisig 2026<\/a>, qui s\u00e9pare la s\u00e9curit\u00e9 r\u00e9elle de son illusion.<\/p><p class=\"wp-block-paragraph\">Corollaire important pour les protocoles: un audit de smart contract, aussi rigoureux soit-il, ne couvre pas cette couche op\u00e9rationnelle. Le code peut \u00eatre parfait et les cl\u00e9s, mal gard\u00e9es. Les deux plans de s\u00e9curit\u00e9 sont distincts, et confondre l&#8217;un avec l&#8217;autre revient \u00e0 verrouiller la porte en laissant la fen\u00eatre ouverte.<\/p><h2 class='wp-block-heading'>Les grands sinistres de la compromission de cl\u00e9s<\/h2><p class=\"wp-block-paragraph\">Rien ne vaut une vue d&#8217;ensemble. Le tableau suivant r\u00e9unit les compromissions de cl\u00e9s les plus marquantes des derni\u00e8res ann\u00e9es, avec les montants convertis en euros (valeur au moment des faits) et la m\u00e9thode employ\u00e9e.<\/p><figure class='wp-block-table'><table><thead><tr><th>Incident<\/th><th>Date<\/th><th>Perte estim\u00e9e<\/th><th>M\u00e9thode<\/th><th>Attribution<\/th><\/tr><\/thead><tbody><tr><td>Ronin Network<\/td><td>Mars 2022<\/td><td>~580 M\u20ac (624 M$)<\/td><td>Cl\u00e9s de validateurs, spear-phishing<\/td><td>Lazarus (FBI)<\/td><\/tr><tr><td>DMM Bitcoin<\/td><td>Mai 2024<\/td><td>~280 M\u20ac (305 M$)<\/td><td>Cl\u00e9 priv\u00e9e compromise<\/td><td>Lazarus (pr\u00e9sum\u00e9)<\/td><\/tr><tr><td>WazirX<\/td><td>Juillet 2024<\/td><td>~215 M\u20ac (230 M$)<\/td><td>Interface multisig falsifi\u00e9e (Liminal)<\/td><td>Lazarus (pr\u00e9sum\u00e9)<\/td><\/tr><tr><td>Bybit<\/td><td>F\u00e9vrier 2025<\/td><td>~1,4 Md\u20ac (1,5 Md$)<\/td><td>Front-end Safe{Wallet}, blind signing<\/td><td>Lazarus (FBI)<\/td><\/tr><tr><td>KelpDAO<\/td><td>Avril 2026<\/td><td>~270 M\u20ac (291 M$)<\/td><td>Compromission d&#8217;infrastructure (RPC)<\/td><td>DPRK (pr\u00e9sum\u00e9)<\/td><\/tr><tr><td>Drift Protocol<\/td><td>Avril 2026<\/td><td>~265 M\u20ac (285 M$)<\/td><td>Compromission de portefeuille<\/td><td>DPRK (pr\u00e9sum\u00e9)<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Deux affaires de 2024 m\u00e9ritent qu&#8217;on s&#8217;y arr\u00eate, car elles pr\u00e9figurent Bybit. En mai, l&#8217;exchange japonais DMM Bitcoin a perdu plus de 4 500 BTC, environ 280 millions d&#8217;euros, sur une compromission de cl\u00e9 priv\u00e9e; l&#8217;entreprise ne s&#8217;en est jamais remise et a fini par fermer. En juillet, l&#8217;indien WazirX a vu pr\u00e8s de 215 millions d&#8217;euros s&#8217;\u00e9vaporer quand des signataires ont valid\u00e9, sur une interface de conservation pi\u00e9g\u00e9e, une transaction qui ne correspondait pas \u00e0 ce qu&#8217;ils croyaient approuver. Ces deux vols, que <a href='https:\/\/www.theblock.co\/post\/331626\/crypto-hacks-exploits-2024'>The Block classait parmi les pires de 2024<\/a>, portent la signature de Lazarus. Le sch\u00e9ma de Bybit \u00e9tait d\u00e9j\u00e0 l\u00e0, \u00e0 plus petite \u00e9chelle.<\/p><p class=\"wp-block-paragraph\">Un cas m\u00e9rite un mot: KelpDAO est un protocole de restaking liquide, dont le jeton repr\u00e9sente des ETH remis en jeu pour s\u00e9curiser d&#8217;autres r\u00e9seaux. Sa compromission rappelle que les nouvelles briques de rendement (voir notre <a href='https:\/\/hoge.gg\/fr\/lrt-restaking-rendement-recycle-defi-2026\/'>analyse des LRT en 2026<\/a>) empilent aussi les surfaces d&#8217;attaque, y compris au niveau des cl\u00e9s d&#8217;infrastructure. Plus un protocole s&#8217;appuie sur des composants externes, plus il multiplie les endroits o\u00f9 une cl\u00e9 peut \u00eatre d\u00e9tourn\u00e9e.<\/p><h2 class='wp-block-heading'>O\u00f9 file l&#8217;argent vol\u00e9 : le blanchiment industriel<\/h2><p class=\"wp-block-paragraph\">Voler est une chose, encaisser en est une autre. C&#8217;est m\u00eame devenu le vrai goulot d&#8217;\u00e9tranglement pour les groupes \u00e9tatiques. Le sch\u00e9ma type combine, tr\u00e8s t\u00f4t, des mixeurs, des protocoles d\u00e9centralis\u00e9s et des ponts inter-cha\u00eenes pour fragmenter et convertir les fonds, souvent d&#8217;ETH vers Bitcoin, plus difficile \u00e0 geler.<\/p><p class=\"wp-block-paragraph\">La vitesse impressionne. Sur Bybit, environ 160 millions d&#8217;euros avaient d\u00e9j\u00e0 \u00e9t\u00e9 brass\u00e9s en 48 heures. Andrew Fierman, responsable du renseignement de s\u00e9curit\u00e9 nationale chez Chainalysis, note que la r\u00e9gularit\u00e9 et l&#8217;ampleur de ces op\u00e9rations \u00e9voquent un recours \u00e0 l&#8217;automatisation, voire \u00e0 l&#8217;intelligence artificielle, et rappelle que l&#8217;acc\u00e8s mondial et permanent de la crypto en fait une cible de choix pour un r\u00e9gime cherchant \u00e0 contourner les sanctions, <a href='https:\/\/www.coindesk.com\/business\/2025\/12\/18\/north-korean-hackers-stole-a-record-usd2b-of-crypto-in-2025-chainalysis-says'>selon ses propos rapport\u00e9s par CoinDesk<\/a>.<\/p><p class=\"wp-block-paragraph\">Pour l&#8217;\u00e9cosyst\u00e8me, cela dessine une seconde ligne de d\u00e9fense: si l&#8217;on ne peut pas toujours emp\u00eacher le vol, on peut compliquer l&#8217;encaissement. Analyse on-chain, listes de sanctions, coop\u00e9ration des plateformes et gel rapide des adresses forment un filet qui, \u00e0 d\u00e9faut d&#8217;\u00eatre parfait, r\u00e9duit le butin net des attaquants. Cette seconde ligne ne remplace pas la premi\u00e8re, mais elle a d\u00e9j\u00e0 permis, dans plusieurs affaires r\u00e9centes, de figer une partie des fonds avant leur dispersion compl\u00e8te.<\/p><h2 class='wp-block-heading'>AMF, PSAN et MiCA : qui r\u00e9pond de vos cl\u00e9s ?<\/h2><p class=\"wp-block-paragraph\">Pour un lecteur fran\u00e7ais, la question du droit est centrale: qui r\u00e9pond de vos cl\u00e9s ? La r\u00e9ponse d\u00e9pend d&#8217;un mot, la conservation. En France, l&#8217;<a href='https:\/\/www.amf-france.org\/en\/news-publications\/news\/digital-assets-amf-updates-its-policy-dasps'>AMF<\/a> encadre les prestataires de services sur actifs num\u00e9riques (PSAN), et la conservation pour compte de tiers d&#8217;actifs num\u00e9riques, le cas \u00e9ch\u00e9ant sous forme de cl\u00e9s cryptographiques priv\u00e9es, constitue la premi\u00e8re cat\u00e9gorie de service, soumise \u00e0 enregistrement obligatoire. Les exigences de cybers\u00e9curit\u00e9 (doctrine DOC-2019-24) en d\u00e9coulent directement.<\/p><p class=\"wp-block-paragraph\">Le r\u00e8glement europ\u00e9en MiCA, qui prend le relais du r\u00e9gime PSAN, retient une d\u00e9finition proche: la conservation consiste \u00e0 garder ou contr\u00f4ler, pour le compte de clients, des crypto-actifs ou les moyens d&#8217;acc\u00e8s \u00e0 ces crypto-actifs, le cas \u00e9ch\u00e9ant sous forme de cl\u00e9s cryptographiques priv\u00e9es. <a href='https:\/\/www.ashurst.com\/en\/insights\/mica-creates-a-new-framework-for-crypto-custody\/'>Les analyses juridiques du cadre MiCA<\/a> insistent sur un point d\u00e9cisif: en cas de vol de cl\u00e9s, c&#8217;est au prestataire de conservation de prouver que ses dispositifs de s\u00e9curit\u00e9 \u00e9taient ad\u00e9quats pour s&#8217;exon\u00e9rer, et les actifs des clients doivent \u00eatre s\u00e9gr\u00e9gu\u00e9s des siens.<\/p><p class=\"wp-block-paragraph\">La cons\u00e9quence est nette. Si vous confiez vos cryptos \u00e0 une plateforme r\u00e9gul\u00e9e, un cadre de responsabilit\u00e9 existe. Si vous \u00eates en auto-conservation, vous sortez de ce p\u00e9rim\u00e8tre: aucun PSAN, aucun prestataire agr\u00e9\u00e9, aucune assurance implicite. La libert\u00e9 de l&#8217;auto-conservation a un prix, celui d&#8217;une responsabilit\u00e9 enti\u00e8re. Ce partage explique aussi pourquoi les plateformes sont des cibles si convoit\u00e9es: elles concentrent, par construction, l&#8217;acc\u00e8s \u00e0 des milliers de cl\u00e9s.<\/p><h2 class='wp-block-heading'>Prot\u00e9ger ses cl\u00e9s : le guide du particulier<\/h2><p class=\"wp-block-paragraph\">R\u00e9duire le risque de compromission ne demande pas d&#8217;\u00eatre expert, mais d&#8217;\u00eatre m\u00e9thodique. Voici les gestes qui font la diff\u00e9rence, par ordre d&#8217;importance.<\/p><ul class=\"wp-block-list\"><li>Utiliser un portefeuille mat\u00e9riel qui signe hors ligne, et v\u00e9rifier chaque adresse et chaque montant sur son \u00e9cran, jamais uniquement sur celui de l&#8217;ordinateur.<\/li><li>Ne jamais num\u00e9riser sa phrase de r\u00e9cup\u00e9ration: pas de photo, pas de cloud, pas de gestionnaire de mots de passe, pas de capture d&#8217;\u00e9cran. Une sauvegarde physique (papier ou plaque m\u00e9tallique), hors ligne.<\/li><li>Activer le clear signing quand il est disponible et refuser par principe toute signature illisible.<\/li><li>Se m\u00e9fier des offres d&#8217;emploi, des \u00ab supports \u00bb et des recruteurs non sollicit\u00e9s; ne jamais installer un logiciel demand\u00e9 lors d&#8217;un entretien.<\/li><li>Utiliser un carnet d&#8217;adresses et un virement test avant tout gros transfert; contr\u00f4ler l&#8217;adresse enti\u00e8re pour d\u00e9jouer l&#8217;empoisonnement.<\/li><li>Pour des montants importants, passer \u00e0 un multisig ou r\u00e9partir entre plusieurs dispositifs; envisager une passphrase (mot suppl\u00e9mentaire) en connaissant son risque de perte d\u00e9finitive.<\/li><li>R\u00e9server un appareil propre aux op\u00e9rations sensibles, tenu \u00e0 jour et sans logiciels superflus.<\/li><\/ul><p class=\"wp-block-paragraph\">Aucun mat\u00e9riel n&#8217;est infaillible pour autant. Notre <a href='https:\/\/hoge.gg\/fr\/coldcard-post-mortem-hack-sans-coupable-2026\/'>post-mortem du hack Coldcard<\/a> montre qu&#8217;un portefeuille r\u00e9put\u00e9 s\u00fbr peut conna\u00eetre ses propres failles; la bonne posture n&#8217;est pas la confiance aveugle dans une marque, mais la d\u00e9fense en profondeur.<\/p><h2 class='wp-block-heading'>Ce que les plateformes et protocoles doivent corriger<\/h2><p class=\"wp-block-paragraph\">C\u00f4t\u00e9 professionnels, l&#8217;enjeu se d\u00e9place de l&#8217;hygi\u00e8ne individuelle vers l&#8217;ing\u00e9nierie de s\u00e9curit\u00e9. Les incidents de 2025 et 2026 dessinent une liste de priorit\u00e9s claires.<\/p><ul class=\"wp-block-list\"><li>C\u00e9r\u00e9monies de g\u00e9n\u00e9ration de cl\u00e9s et modules mat\u00e9riels de s\u00e9curit\u00e9 (HSM), avec s\u00e9paration stricte des r\u00f4les et principe du moindre privil\u00e8ge.<\/li><li>V\u00e9rification et simulation syst\u00e9matiques des transactions, sur des appareils d\u00e9di\u00e9s et ind\u00e9pendants de l&#8217;interface de gestion, pour couper court au blind signing.<\/li><li>Durcissement de l&#8217;infrastructure (RPC, front-end, cha\u00eene d&#8217;approvisionnement logicielle), apr\u00e8s des cas comme KelpDAO et Bybit o\u00f9 c&#8217;est l&#8217;environnement, pas le contrat, qui a c\u00e9d\u00e9.<\/li><li>Contr\u00f4le renforc\u00e9 des recrutements et des acc\u00e8s, face \u00e0 l&#8217;infiltration par de faux informaticiens.<\/li><li>Surveillance en temps r\u00e9el des flux et plan de r\u00e9ponse \u00e0 incident permettant un gel rapide.<\/li><\/ul><p class=\"wp-block-paragraph\">Deux angles morts m\u00e9ritent une attention particuli\u00e8re. D&#8217;abord, l&#8217;audit: il valide le code, pas la gestion des cl\u00e9s ni les proc\u00e9dures internes, comme le rappelle notre <a href='https:\/\/hoge.gg\/fr\/cabinet-audit-crypto-grille-lecture-2026\/'>grille de lecture des cabinets d&#8217;audit<\/a>. Ensuite, la DeFi: la modularisation des protocoles multiplie les acteurs qui d\u00e9tiennent des droits sensibles, et le risque de curateur, d\u00e9crit dans notre <a href='https:\/\/hoge.gg\/fr\/pret-defi-2026-modularisation-risque-curateurs\/'>dossier sur le pr\u00eat DeFi en 2026<\/a>, est aussi un risque de cl\u00e9s. Une gouvernance qui concentre trop de pouvoir dans quelques signatures reproduit, \u00e0 l&#8217;\u00e9chelle d&#8217;un protocole, la vuln\u00e9rabilit\u00e9 d&#8217;un particulier hame\u00e7onn\u00e9.<\/p><h2 class='wp-block-heading'>2026-2027 : la course aux nouvelles d\u00e9fenses<\/h2><p class=\"wp-block-paragraph\">La bonne nouvelle, c&#8217;est que la d\u00e9fense progresse aussi. Le premier chantier consiste \u00e0 r\u00e9duire la place de la phrase de r\u00e9cup\u00e9ration. Les comptes intelligents (account abstraction) permettent de remplacer la cl\u00e9 unique par des r\u00e8gles programmables: plafonds de d\u00e9pense, listes d&#8217;adresses autoris\u00e9es, r\u00e9cup\u00e9ration sociale via des contacts de confiance, rotation des signataires sans changer d&#8217;adresse. La cl\u00e9 de vo\u00fbte n&#8217;est plus un secret de 24 mots, mais une politique de s\u00e9curit\u00e9 que l&#8217;on peut mettre \u00e0 jour.<\/p><p class=\"wp-block-paragraph\">Le deuxi\u00e8me chantier vise le moment de la signature. Les portefeuilles int\u00e8grent de plus en plus une simulation pr\u00e9alable et un pare-feu de transaction qui alerte sur une approbation illimit\u00e9e, une adresse fra\u00eechement cr\u00e9\u00e9e ou un contrat non v\u00e9rifi\u00e9. Coupl\u00e9s au clear signing, ces garde-fous s&#8217;attaquent directement \u00e0 ce qui a fait tomber Bybit: l&#8217;\u00e9cart entre ce que l&#8217;utilisateur croit signer et ce qu&#8217;il signe vraiment. Les cl\u00e9s d&#8217;acc\u00e8s mat\u00e9rielles (passkeys) et les \u00e9l\u00e9ments s\u00e9curis\u00e9s des smartphones ouvrent, en parall\u00e8le, la voie \u00e0 une authentification forte sans exposer de secret r\u00e9utilisable.<\/p><p class=\"wp-block-paragraph\">Reste un troisi\u00e8me front, plus incertain: l&#8217;intelligence artificielle. Les attaquants s&#8217;en servent d\u00e9j\u00e0 pour industrialiser le blanchiment et affiner l&#8217;ing\u00e9nierie sociale, deepfakes de recruteurs compris. Les d\u00e9fenseurs l&#8217;emploient pour rep\u00e9rer les sch\u00e9mas de transactions suspects en temps r\u00e9el et acc\u00e9l\u00e9rer le gel des fonds. Aucune de ces avanc\u00e9es n&#8217;est une baguette magique: tant qu&#8217;une signature humaine autorise un transfert irr\u00e9versible, la cible restera l&#8217;humain et son \u00e9cran. La s\u00e9curit\u00e9 des cl\u00e9s en 2026 se joue moins dans la cryptographie, solide, que dans tout ce qui l&#8217;entoure.<\/p><h2 class='wp-block-heading'>Foire aux questions (FAQ)<\/h2><h3 class='wp-block-heading'>Qu&#8217;est-ce qu&#8217;une compromission de cl\u00e9 priv\u00e9e ?<\/h3><p class=\"wp-block-paragraph\">C&#8217;est toute situation o\u00f9 un tiers obtient votre cl\u00e9 priv\u00e9e ou votre phrase de r\u00e9cup\u00e9ration, ou vous pousse \u00e0 signer une transaction que vous n&#8217;avez pas comprise. Le code de la blockchain fonctionne normalement, mais l&#8217;autorisation est d\u00e9tourn\u00e9e. C&#8217;est diff\u00e9rent d&#8217;un bug de smart contract, et cela concerne aussi bien les particuliers que les plateformes.<\/p><h3 class='wp-block-heading'>Un portefeuille mat\u00e9riel prot\u00e8ge-t-il vraiment contre le vol de cl\u00e9s ?<\/h3><p class=\"wp-block-paragraph\">Oui contre l&#8217;extraction de la cl\u00e9, car elle ne quitte jamais l&#8217;appareil et la signature se fait hors ligne. Non contre tout: si vous approuvez une transaction falsifi\u00e9e (signature \u00e0 l&#8217;aveugle) ou si vous divulguez votre phrase de r\u00e9cup\u00e9ration, le mat\u00e9riel n&#8217;y peut rien. La signature lisible et la v\u00e9rification de l&#8217;adresse sur l&#8217;\u00e9cran de l&#8217;appareil restent indispensables.<\/p><h3 class='wp-block-heading'>Comment savoir si ma cl\u00e9 ou ma seed a \u00e9t\u00e9 compromise ?<\/h3><p class=\"wp-block-paragraph\">Les signaux typiques sont des sorties de fonds que vous n&#8217;avez pas initi\u00e9es, des approbations de d\u00e9pense inconnues ou des connexions suspectes. Le probl\u00e8me est qu&#8217;il n&#8217;y a souvent aucun avertissement avant le vol. Surveiller ses adresses, r\u00e9voquer r\u00e9guli\u00e8rement les approbations et rester attentif aux tentatives de phishing sont les meilleures pratiques pr\u00e9ventives.<\/p><h3 class='wp-block-heading'>Que faire imm\u00e9diatement si je pense \u00eatre compromis ?<\/h3><p class=\"wp-block-paragraph\">Agissez vite et depuis un appareil sain. Transf\u00e9rez les fonds restants vers un nouveau portefeuille cr\u00e9\u00e9 sur un support non infect\u00e9, avec une nouvelle phrase de r\u00e9cup\u00e9ration. R\u00e9voquez les approbations de contrats. Ne r\u00e9utilisez jamais la seed suspect\u00e9e. Si des fonds ont d\u00e9j\u00e0 quitt\u00e9 votre portefeuille, signalez les adresses aux plateformes concern\u00e9es, m\u00eame si la r\u00e9cup\u00e9ration reste rare.<\/p><h3 class='wp-block-heading'>L&#8217;AMF ou MiCA me prot\u00e8gent-ils si je perds mes cl\u00e9s en auto-conservation ?<\/h3><p class=\"wp-block-paragraph\">Non. Le cadre de l&#8217;AMF et de MiCA encadre les prestataires qui conservent des cl\u00e9s pour le compte de clients, avec des obligations de s\u00e9curit\u00e9 et de s\u00e9gr\u00e9gation. En auto-conservation, vous n&#8217;\u00eates pas couvert par ce r\u00e9gime: la responsabilit\u00e9 vous incombe enti\u00e8rement, sans service client ni assurance implicite pour annuler une op\u00e9ration frauduleuse.<\/p><script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Qu'est-ce qu'une compromission de cl\u00e9 priv\u00e9e ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"C'est toute situation o\u00f9 un tiers obtient votre cl\u00e9 priv\u00e9e ou votre phrase de r\u00e9cup\u00e9ration, ou vous pousse \u00e0 signer une transaction que vous n'avez pas comprise. Le code de la blockchain fonctionne normalement, mais l'autorisation est d\u00e9tourn\u00e9e. C'est diff\u00e9rent d'un bug de smart contract, et cela concerne aussi bien les particuliers que les plateformes.\"}},{\"@type\":\"Question\",\"name\":\"Un portefeuille mat\u00e9riel prot\u00e8ge-t-il vraiment contre le vol de cl\u00e9s ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Oui contre l'extraction de la cl\u00e9, car elle ne quitte jamais l'appareil et la signature se fait hors ligne. Non contre tout: si vous approuvez une transaction falsifi\u00e9e (signature \u00e0 l'aveugle) ou si vous divulguez votre phrase de r\u00e9cup\u00e9ration, le mat\u00e9riel n'y peut rien. La signature lisible et la v\u00e9rification de l'adresse sur l'\u00e9cran de l'appareil restent indispensables.\"}},{\"@type\":\"Question\",\"name\":\"Comment savoir si ma cl\u00e9 ou ma seed a \u00e9t\u00e9 compromise ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Les signaux typiques sont des sorties de fonds que vous n'avez pas initi\u00e9es, des approbations de d\u00e9pense inconnues ou des connexions suspectes. Le probl\u00e8me est qu'il n'y a souvent aucun avertissement avant le vol. Surveiller ses adresses, r\u00e9voquer r\u00e9guli\u00e8rement les approbations et rester attentif aux tentatives de phishing sont les meilleures pratiques pr\u00e9ventives.\"}},{\"@type\":\"Question\",\"name\":\"Que faire imm\u00e9diatement si je pense \u00eatre compromis ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Agissez vite et depuis un appareil sain. Transf\u00e9rez les fonds restants vers un nouveau portefeuille cr\u00e9\u00e9 sur un support non infect\u00e9, avec une nouvelle phrase de r\u00e9cup\u00e9ration. R\u00e9voquez les approbations de contrats. Ne r\u00e9utilisez jamais la seed suspect\u00e9e. Si des fonds ont d\u00e9j\u00e0 quitt\u00e9 votre portefeuille, signalez les adresses aux plateformes concern\u00e9es, m\u00eame si la r\u00e9cup\u00e9ration reste rare.\"}},{\"@type\":\"Question\",\"name\":\"L'AMF ou MiCA me prot\u00e8gent-ils si je perds mes cl\u00e9s en auto-conservation ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. Le cadre de l'AMF et de MiCA encadre les prestataires qui conservent des cl\u00e9s pour le compte de clients, avec des obligations de s\u00e9curit\u00e9 et de s\u00e9gr\u00e9gation. En auto-conservation, vous n'\u00eates pas couvert par ce r\u00e9gime: la responsabilit\u00e9 vous incombe enti\u00e8rement, sans service client ni assurance implicite pour annuler une op\u00e9ration frauduleuse.\"}}]}<\/script><p class=\"wp-block-paragraph\"><em>Par la r\u00e9daction de HOGE Wire, p\u00f4le s\u00e9curit\u00e9 et exploits on-chain.<\/em><\/p>","protected":false},"excerpt":{"rendered":"<p>En 2025, la compromission de cl\u00e9s priv\u00e9es a concentr\u00e9 l&#8217;essentiel des vols crypto. De Bybit aux malwares presse-papiers, anatomie d&#8217;une menace industrielle et des parades qui marchent.<\/p>\n","protected":false},"author":4,"featured_media":262,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-261","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/261","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/comments?post=261"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/261\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media\/262"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media?parent=261"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/categories?post=261"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/tags?post=261"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}