Verrous temporels : des pièces qui ne peuvent pas bouger avant un moment précis

·4 min de lecture·Par SSP Editorial Team
Couverture SSP Academy : les verrous temporels sur les blockchains

Verrous temporels : des pièces qui ne peuvent pas bouger avant un moment précis

L'essentiel de la sécurité crypto porte sur qui peut dépenser : quelles clés, combien de signatures. Les verrous temporels ajoutent une seconde dimension : quand. Une pièce soumise à un verrou temporel ne peut pas être dépensée avant une date ou une hauteur de bloc fixée, quel que soit le détenteur des clés.

Cela ressemble à une fonctionnalité de niche, mais les verrous temporels font discrètement tourner une grande partie de la crypto : canaux de paiement, calendriers d'acquisition (vesting), plans de succession et délais de gouvernance. Les comprendre explique aussi un choix de conception que vous rencontrerez dans la plupart des portefeuilles.

Deux façons de mesurer le temps

Les blockchains mesurent le temps de deux manières, et les verrous temporels utilisent les deux :

  • Temps absolu. « Pas avant le 1er janvier 2030 » ou « pas avant le bloc 1 000 000 ». La pièce est verrouillée jusqu'à ce moment, puis se comporte normalement.
  • Temps relatif. « Pas avant 1 000 blocs après la réception de cette pièce. » L'horloge démarre à la création de la pièce, si bien que chaque dépôt a son propre compte à rebours.

Les verrous absolus conviennent aux dates fixes, comme la période de blocage initiale d'un vesting. Les verrous relatifs conviennent à des règles du type « si personne d'autre n'agit sous 30 jours, cette autre clé peut dépenser », un schéma que l'on retrouve dans les dispositifs de récupération et de succession.

Comment Bitcoin s'y prend

Bitcoin propose des verrous temporels à deux niveaux :

  • Au niveau de la transaction. Chaque transaction possède un champ nLockTime. S'il est réglé sur une date ou un bloc futur, le réseau n'acceptera pas la transaction avant. Cela verrouille la transaction, pas la pièce : quiconque détient les clés peut toujours signer une autre transaction sans le verrou.
  • Au niveau du script. Deux opcodes, OP_CHECKLOCKTIMEVERIFY (absolu) et OP_CHECKSEQUENCEVERIFY (relatif), permettent aux règles de dépense d'une adresse d'exiger elles-mêmes qu'un certain temps se soit écoulé. Ils verrouillent la pièce : aucune transaction ne peut la dépenser en avance, quel que soit le signataire.

Ce sont les versions au niveau du script qui sont puissantes. Elles permettent de construire des adresses avec plusieurs chemins de dépense, comme « 2 de ces 3 clés à tout moment, ou cette clé de secours unique au bout d'un an ».

Comment les blockchains à contrats intelligents s'y prennent

Sur Ethereum et les chaînes similaires, un verrou temporel n'est que de la logique de contrat : le contrat compare l'heure du bloc actuel à une échéance enregistrée et refuse d'agir avant. Cela rend les verrous temporels flexibles : contrats de vesting qui libèrent des jetons chaque mois, systèmes de gouvernance qui imposent un délai entre l'adoption d'un vote et son exécution, et contrats évolutifs qui annoncent les modifications plusieurs jours à l'avance pour que les utilisateurs puissent réagir.

Ce dernier usage compte pour la sécurité. Un délai entre « une clé d'administration a décidé quelque chose » et « c'est arrivé » laisse à chacun le temps de repérer une modification malveillante ; c'est l'une des questions à se poser sur les pouvoirs de mise à niveau de n'importe quel contrat.

À quoi servent les verrous temporels

  • Succession et accès d'urgence. Un chemin de secours qui ne s'ouvre qu'après une longue période d'inactivité permet aux héritiers de récupérer les fonds sans pouvoir y toucher tant que vous êtes actif. Préparer sa succession revient souvent exactement à ce genre de règle.
  • Clés de récupération. Une clé de récupération capable d'agir seule, mais uniquement après un délai, est bien moins dangereuse si elle est volée : le propriétaire a le temps de déplacer ses fonds en premier.
  • Canaux de paiement. Le Lightning Network s'appuie sur des verrous temporels relatifs pour donner à chaque partie une fenêtre pendant laquelle contester une tentative de triche.
  • Vesting et engagements. Verrouiller des jetons jusqu'à une date rend une promesse exécutoire par la chaîne plutôt que par la confiance.

Les compromis

Les verrous temporels ont un prix :

  • Ils vous bloquent aussi. Un verrou ne sait pas distinguer un attaquant d'une urgence. Si vous avez besoin de l'argent avant la date, il reste verrouillé.
  • La complexité a un coût. Les scripts à plusieurs chemins sont plus difficiles à construire, à auditer et à restaurer. Une erreur dans un script à verrou temporel peut rendre les fonds indépensables, et elle peut n'apparaître que des années plus tard, à l'expiration du verrou.
  • Les verrous relatifs demandent de l'entretien. Les dispositifs du type « après un an d'inactivité » exigent généralement que le propriétaire rafraîchisse régulièrement ses pièces pour relancer l'horloge.
  • La prise en charge par les portefeuilles est inégale. Une adresse à verrou temporel n'est utile que si le logiciel avec lequel vous ferez un jour la récupération la comprend.

Les verrous temporels et SSP

Aujourd'hui, les coffres SSP sont du multisig pur : un ensemble de clés M sur N, sans condition de dépense liée au temps. Votre coffre 2 sur 2 peut être dépensé à tout moment dès que les deux clés sont d'accord, et jamais autrement. C'est un compromis délibéré : un script simple est facile à vérifier, facile à restaurer avec des outils standard, et n'a aucune horloge susceptible de vous surprendre dans quelques années.

Dans SSP, la récupération passe par vos clés et leurs sauvegardes plutôt que par des chemins à délai. Comparer les différentes configurations multisig passe en revue les choix qui comptent pour la plupart des gens et, pour les équipes, les coffres SSP Enterprise vous laissent choisir combien de signataires doivent approuver.

Le résumé honnête

Les verrous temporels permettent à la chaîne d'imposer quand les pièces peuvent bouger, et pas seulement qui peut les déplacer. Ils rendent possibles les plans de succession, les clés de récupération et les canaux de paiement sans devoir faire confiance à quelqu'un pour patienter.

Ils ajoutent aussi de la complexité et peuvent bloquer leurs propriétaires aussi fermement que les attaquants. Utilisés avec soin, ils comptent parmi les outils les plus utiles de la crypto, et les scripts les plus simples restent souvent les plus sûrs.

Partager cet article

Articles connexes