
Phrase de récupération, clé privée, xpub : ce que chacune peut réellement faire
Les portefeuilles crypto vous confient plusieurs sortes d’éléments d’apparence secrète, et ils ne sont pas également dangereux. Certains peuvent dépenser tout ce que vous possédez. Certains ne peuvent qu’observer. Certains ne peuvent faire ni l’un ni l’autre à eux seuls.
La plupart des erreurs de sécurité viennent de les traiter comme interchangeables : garder comme un trésor une chaîne inoffensive, ou coller une chaîne dangereuse dans un site qui l’a demandée poliment. Le remède consiste à savoir exactement ce que chacun peut faire.
La phrase de récupération : tout, pour toujours
Votre phrase de récupération — les 12 ou 24 mots — est la racine. À partir d’elle, un portefeuille dérive de façon déterministe chaque clé privée, pour chaque chaîne et chaque compte qu’il utilisera jamais.
C’est donc ce que vous possédez de plus puissant. Quiconque détient ces mots peut recréer votre portefeuille sur son propre appareil et dépenser chaque pièce qu’il contrôle, aujourd’hui ou dans dix ans. Pas de mot de passe par-dessus, pas de second facteur, pas de support capable d’annuler quoi que ce soit.
Cela signifie aussi que la phrase est la seule chose dont vous avez besoin pour récupérer. Perdez tous vos appareils, gardez les mots, et vous n’avez rien perdu. Ce qu’il faut réellement pour restaurer un portefeuille tient dans ce seul morceau de papier — et c’est précisément pour cela qu’il ne doit jamais être tapé ailleurs que dans le portefeuille lui-même.
Règle : personne de légitime ne vous demande jamais votre phrase de récupération. Ni le support, ni un outil de « synchronisation », ni un formulaire de vérification.
Les clés privées : une serrure chacune
Une clé privée est dérivée de la phrase et contrôle une adresse précise ou, selon certains schémas, un compte. C’est elle qui produit réellement les signatures.
Divulguer une seule clé privée fait perdre ce que cette clé contrôle, pas forcément tout. C’est plus restreint qu’une fuite de la phrase, mais c’est tout de même une perte totale pour ces fonds — et comme beaucoup de portefeuilles permettent d’exporter une clé privée par adresse, un export imprudent est une voie fréquente par laquelle des adresses isolées se font vider.
Vous ne devriez presque jamais manipuler directement une clé privée. Si un outil vous demande d’en coller une, traitez-le avec la même méfiance qu’une demande de votre phrase.
La clé publique étendue : tout voir, ne rien dépenser
Une clé publique étendue, ou xpub, est dérivée de la phrase au niveau du compte. Elle peut générer toutes les adresses publiques de ce compte — mais aucune clé privée.
Un xpub ne peut donc déplacer aucune pièce. Ce qu’il peut faire, c’est voir : chaque adresse que le compte a utilisée ou utilisera, et donc le solde et l’historique complets du compte. Remettre un xpub à quelqu’un, c’est lui ouvrir une fenêtre permanente sur ce compte, ce qui compte pour la confidentialité on-chain même si c’est sans danger pour vos fonds.
Voilà toute la distinction à retenir :
La phrase et les clés privées peuvent dépenser. Un xpub ne peut qu’observer.
Les outils en lecture seule, les logiciels comptables et les suivis de portefeuille utilisent légitimement des xpubs. Une demande raisonnable de xpub n’est pas un signal d’alarme. Une demande de phrase ou de clé privée l’est toujours.
Là où le multisig change le calcul
Tout ce qui précède décrit un portefeuille à clé unique. Le multisig change ce que vaut un secret isolé.
Dans SSP, vos fonds sont dans un multisig 2-sur-2 : une clé dans votre extension de navigateur, une sur votre téléphone, chacune dérivée de sa propre phrase. Dépenser exige une signature des deux. Une seule phrase divulguée ne peut donc pas, à elle seule, déplacer vos fonds — il manque toujours à l’attaquant la clé de l’autre appareil. C’est la vraie protection qu’apporte le multisig deux-sur-deux : aucun secret isolé n’est un passe-partout.
Cela ne rend pas une phrase divulguée inoffensive. Cela transforme une perte immédiate en un avertissement sur lequel vous avez le temps d’agir — et la bonne réaction reste de considérer cette phrase comme brûlée et de déplacer les fonds vers une nouvelle configuration.
Pour le xpub, c’est pareil en multisig. SSP dérive les adresses selon un chemin BIP-48, m/48'/coin'/account'/script_type'/change/index, et chaque appareil détient un xpub de l’autre côté afin de pouvoir construire les adresses communes. Ces xpubs permettent à chaque côté de voir le compte ; aucun ne permet à quiconque de dépenser.
Un aide-mémoire pratique
Phrase de récupération. Dépense tout, pour toujours. À conserver hors ligne, à ne taper nulle part sauf dans le portefeuille, à ne partager avec personne sous aucun prétexte.
Clé privée. Dépense ce qu’elle contrôle. Ne l’exportez que si vous savez exactement pourquoi ; ne la collez jamais dans un site.
xpub. Ne dépense rien, révèle tout le compte. À partager uniquement avec des outils auxquels vous confiez tout votre historique.
Adresses. Publiques par nature. Partagez-les librement — c’est ainsi qu’on vous paie —, mais souvenez-vous que réutiliser une adresse relie vos paiements entre eux.
Transactions et messages signés. Une autorisation unique d’une action précise. Inoffensifs une fois utilisés, dangereux seulement si vous avez signé quelque chose sans le lire.
La seule question à se poser
Chaque fois que quelque chose vous demande un élément de portefeuille, demandez-vous : est-ce que cela peut dépenser, ou seulement observer ?
Si cela peut dépenser, la réponse au partage est non, et la demande elle-même vous dit à qui vous avez affaire. Si cela ne peut qu’observer, la question devient de savoir si vous acceptez que cette partie voie tout ce compte. Presque toutes les pertes évitables en auto-conservation viennent d’une mauvaise réponse à cette première question.


