Zelcore

Guide de sécurité des portefeuilles crypto

Modèles de menace, phrases de récupération, portefeuilles matériels, bonnes pratiques de signature, et les approches MPC et smart account qui prennent le relais de la phrase de récupération.

Cette page rassemble tout ce que Zelcore a publié sur la sécurité d'un portefeuille en auto-conservation. Le guide ci-dessous parcourt les couches de protection dans l'ordre où les attaquants les exploitent réellement, avec un lien vers l'article détaillé pour chacune. L'index complet des articles de sécurité suit.

La sécurité d'un portefeuille crypto, expliquée à partir des menaces

Presque toutes les pertes crypto catastrophiques remontent à une poignée d'erreurs : une phrase de récupération rangée là où un appareil photo ou une synchronisation cloud pouvait l'atteindre, une transaction approuvée trop vite, une adresse remplacée par un malware dans le presse-papiers, un « agent du support » qui a demandé les mots de récupération. La sécurité d'un portefeuille consiste à fermer ces portes dans l'ordre où elles sont réellement utilisées contre vous.

Cette page est la carte. Elle parcourt les couches d'une configuration d'auto-conservation sécurisée, de la phrase de récupération aux portefeuilles matériels jusqu'aux nouveaux modèles de comptes intelligents et de MPC, et renvoie vers le guide approfondi de chacune. Lisez-la une fois du début à la fin, puis utilisez le plan de conservation personnel pour la traduire en seuils que vous suivrez vraiment.

Commencez par un modèle de menace, pas par un produit

Des conseils de sécurité sans modèle de menace ne sont qu'une liste de corvées. Les questions qui comptent sont simples : combien protégez-vous, qui le convoite réellement, et que feriez-vous le lendemain du vol d'un téléphone ou de la compromission d'un ordinateur portable ? Une personne qui détient quelques centaines de dollars sur un téléphone et une autre qui garde les économies d'une vie sur un ordinateur de bureau ont besoin de configurations différentes ; les traiter de la même façon gaspille des efforts pour l'une et laisse l'autre exposée.

Connaître votre surface d'attaque

Sites de phishing, pirates du presse-papiers qui remplacent l'adresse que vous collez, fausses applications de portefeuille dans les boutiques d'applications, SIM swaps qui détournent votre numéro de téléphone, et empoisonnement d'adresses qui glisse des adresses ressemblantes dans votre historique. Ce sont les attaques qui touchent réellement les utilisateurs en auto-conservation, et la plupart visent le moment où vous envoyez, pas l'endroit où vous stockez. Votre surface d'attaque les recense une par une avec leurs signes révélateurs.

Construire le modèle adapté à votre situation

Une approche par profil choisit l'ensemble à votre place : quel solde reste sur un portefeuille chaud, à partir de quand un portefeuille matériel est rentable, et si une passphrase, une passkey ou une configuration multipartite convient à votre vie. Construire votre modèle de menace de portefeuille pour 2026 vous donne le sélecteur et une liste de contrôle en huit points.

Comprendre ce que détient réellement une plateforme d'échange

Un solde sur une plateforme d'échange est une reconnaissance de dette. Les cryptos restent dans les portefeuilles de la plateforme, et votre créance ne vaut que ce que valent la solvabilité et l'honnêteté de l'entreprise. « Pas vos clés, pas vos cryptos » décortique cette différence à partir de faillites réelles, et c'est la raison même de l'existence de l'auto-conservation.

La phrase de récupération : la racine de tout

Un portefeuille moderne, Zelcore compris, repose sur une phrase de récupération BIP-39 de 12 ou 24 mots. Chaque clé privée de chaque chaîne en est dérivée : qui détient la phrase détient tout, et la perdre revient à tout perdre. Bien faire cette seule chose couvre l'essentiel du terrain.

Découvrez ce que les mots encodent, comment fonctionne la dérivation, et ce qu'une phrase de récupération permet ou non de restaurer dans Les phrases de récupération expliquées, l'article le plus important de ce site.

Ajoutez un second portefeuille caché avec une passphrase BIP-39 une fois les compromis compris. Le 25e mot explique pourquoi elle met en échec le vol physique de la sauvegarde et pourquoi l'oublier est définitif.

Une phrase de récupération, 80+ chaînes. Le problème de la conservation multi-chaînes montre comment les chemins BIP-32 et BIP-44 permettent à une seule phrase de sauvegarder des comptes sur Bitcoin, Ethereum, Solana et tout ce que Zelcore prend en charge.

Faites la sauvegarde correctement : deux copies, à des endroits distincts, du métal pour les avoirs importants, jamais de photo, jamais de découpage en deux moitiés. Le guide de sauvegarde et de restauration montre les étapes exactes dans Zelcore.

Portefeuilles matériels : contre quoi ils protègent

Un portefeuille matériel conserve les clés privées dans un élément sécurisé et vous demande de confirmer chaque transaction sur l'appareil. Un ordinateur compromis peut vous afficher un faux écran, mais il ne peut pas signer sans votre confirmation physique. C'est un progrès réel et important pour quiconque détient plus qu'il ne peut se permettre de perdre, et ce n'est pas pour autant un bouclier absolu.

Le modèle de menace, en toute honnêteté

Un élément sécurisé protège contre les malwares sur l'ordinateur hôte et contre le vol de clés à distance. Il ne protège pas contre une mauvaise transaction que vous approuvez vous-même, une phrase de récupération notée sans précaution, ou une attaque de la chaîne d'approvisionnement sur un appareil acheté d'occasion. Portefeuilles matériels : contre quoi ils protègent vraiment trace précisément la limite, et Pourquoi les portefeuilles matériels comptent en est la version pour débutants.

En utiliser un avec Zelcore

Le portefeuille de bureau Zelcore s'associe aux appareils Ledger et Trezor ; l'association d'un portefeuille matériel est une fonctionnalité réservée à l'ordinateur et n'est disponible ni dans l'application mobile ni dans l'extension de navigateur. Associer un portefeuille matériel à Zelcore est le guide pas à pas.

Signatures, autorisations et moment de l'envoi

Le stockage attire l'attention, mais l'essentiel des pertes survient au moment de l'envoi. Les autorisations de tokens qui laissent un contrat dépenser votre solde indéfiniment, les mises à niveau par délégation qui transforment une adresse ordinaire en adresse programmable, et les contrats « assistants » qui vident ce que vous avez autorisé sont les versions modernes de l'arnaque à la fausse adresse. L'habitude qui vous protège est partout la même : lisez ce que vous signez, refusez ce que vous n'avez pas initié, et révoquez ce que vous n'utilisez plus.

EIP-7702 permet à une adresse Ethereum ordinaire d'exécuter du code de smart contract sur place. Utile, et c'est une toute nouvelle surface de phishing. Sachez à quoi ressemble une demande de délégation avant d'en voir une.

L'extension de navigateur de Zelcore affiche le réseau, le montant et le contrat de chaque demande avant que vous ne l'approuviez. Déconnectez les sites quand vous avez terminé et passez régulièrement en revue les sites connectés.

Sur Tron et les autres chaînes où les faux tokens et les autorisations illimitées sont courants, Utiliser Tron en toute sécurité est l'exemple concret.

Au-delà de la phrase de récupération : MPC, passkeys et comptes intelligents

La phrase de récupération a rendu l'auto-conservation possible, mais elle a aussi concentré tout le risque en un seul point de défaillance catastrophique. Une génération plus récente de conceptions répartit ce risque : le calcul multipartite (MPC) divise la clé pour qu'elle n'existe jamais en entier, les passkeys remplacent les mots de passe par une cryptographie liée à l'appareil, et les comptes intelligents font du portefeuille lui-même un contrat programmable doté de règles de récupération. Ce sont de vrais progrès, avec de nouveaux modes de défaillance bien réels. Au-delà de la phrase de récupération est la carte de l'ensemble du domaine.

MPC et signature à seuil

Les schémas de signature à seuil et le partage de Shamir permettent à deux parts sur trois de signer sans qu'aucune partie ne détienne seule la clé. Qui détient quelle part, et ce qui se passe quand l'une est perdue, c'est toute la conception. Les portefeuilles MPC expliqués compare TSS et Shamir ainsi que les configurations courantes 2 sur 3.

Passkeys : un excellent facteur, une clé unique dangereuse

Les passkeys écrasent le phishing et les mots de passe. Mais une passkey unique utilisée comme seule clé crypto hérite du modèle de synchronisation cloud et de récupération de compte de l'éditeur de votre plateforme, quel qu'il soit. Les passkeys pour la crypto explique où elles ont leur place dans l'ensemble.

Comptes intelligents et récupération sociale

L'abstraction de compte (ERC-4337) fait du portefeuille un contrat doté de règles : plafonds de dépenses, gardiens, récupération temporisée. Commencez par Ce que fait réellement un compte intelligent, puis par l'architecture ERC-4337 si vous voulez la tuyauterie. Pour les conceptions de récupération, Les portefeuilles à récupération sociale comparés et Choisir un portefeuille intelligent comparent Safe, Argent et Coinbase Smart Wallet, et Les pièges des comptes intelligents recense les pièges opérationnels, au premier rang desquels la divergence d'adresses entre chaînes.

Hygiène des appareils et des comptes

Le portefeuille n'est pas plus sûr que l'appareil sur lequel il tourne. Les bases sont sans éclat et elles fonctionnent : chiffrement intégral du disque (BitLocker, FileVault), mot de passe unique de douze caractères ou plus, mises à jour du système d'exploitation appliquées rapidement, et aucun portefeuille sur un téléphone rooté ou jailbreaké. N'installez un logiciel de portefeuille que depuis le site officiel ou la fiche de la boutique d'applications, jamais depuis un lien reçu dans un message.

Zelcore ajoute deux couches au niveau de l'appareil : le déverrouillage biométrique (Windows Hello, Face ID, Touch ID, empreinte digitale Android), traité localement et jamais envoyé à un serveur, et l'authentification à deux facteurs décentralisée (d2FA) facultative, une vérification par code PIN pour les transactions de forte valeur, validée sur un réseau décentralisé plutôt que par un serveur unique. Les deux sont décrites sur les pages bureau et mobile.

Zelcore a fait l'objet d'un audit de sécurité par Cure53, et le rapport complet du test d'intrusion est public.

Gardez un portefeuille chaud pour l'usage quotidien et une configuration froide séparée pour les avoirs que vous touchez rarement. Votre plan de conservation personnel fixe les seuils.

Synchronisez vos appareils à partir de la même phrase de récupération plutôt que de copier des fichiers. Synchroniser Zelcore sur vos appareils montre comment faire.

Quand quelque chose tourne mal, la rapidité compte. Après le vidage de vos NFT est le plan de réaction, et l'essentiel s'applique à tout portefeuille vidé.

Une liste de contrôle de sécurité à boucler cette semaine

Retrouvez la sauvegarde de votre phrase de récupération et vérifiez que chaque mot est lisible. Faites une seconde copie si vous n'en avez qu'une.

Faites une restauration de test sur un appareil de rechange ou une installation neuve avant de vous fier à la sauvegarde.

Activez le déverrouillage biométrique et, pour les soldes importants, la d2FA dans Zelcore.

Si vous détenez plus que ce que vous pourriez perdre sans difficulté, achetez un portefeuille matériel auprès du fabricant et associez-le à l'application pour ordinateur.

Passez en revue et révoquez les anciennes autorisations de tokens sur chaque chaîne EVM que vous utilisez.

Ajoutez à vos favoris les sites que vous utilisez et ne suivez jamais de liens de portefeuille provenant de messages ou d'annonces de recherche.

Rédigez un plan de conservation d'une page : ce qui se trouve où, et qui pourrait le récupérer si vous ne le pouviez pas.

Vos questions sur la sécurité des portefeuilles

Tous les articles sur la sécurité des portefeuilles

Illustration épurée : une boîte de tokens sous-financée à côté d’un sablier vide, et une boîte bien financée et protégée par un bouclier à côté d’un sablier à moitié rempli

Loyer de stockage sur Ergo : comment les boîtes de tokens inactives peuvent être réclamées

Sur Ergo, n’importe qui peut réclamer une boîte restée inactive pendant quatre ans. Découvrez le fonctionnement du loyer de stockage, ce qu’il est advenu de la réserve de Flux et comment protéger vos tokens.

8 min de lecture
Élaboration de votre modèle de menace pour portefeuille en 2026

Élaborer votre modèle de menace pour portefeuille en 2026

Élaborez votre modèle personnel de menace pour portefeuille crypto en 2026 : un sélecteur de configuration selon votre profil et une liste de contrôle en 8 points qui privilégie la redondance plutôt que la mémorisation.

10 min de lecture
Comparaison des portefeuilles à récupération sociale Safe, Argent et Coinbase

Portefeuilles à récupération sociale : comparaison de Safe, Argent et Coinbase

Safe, Argent et Coinbase Smart Wallet proposent tous une récupération sans phrase de récupération, mais leurs modèles de gardiens, leurs délais de verrouillage et leurs hypothèses de confiance diffèrent nettement.

11 min de lecture
Passkeys et crypto : excellentes comme facteur, dangereuses comme clé unique

Passkeys et crypto : excellentes comme facteur, dangereuses comme clé unique

Les passkeys sont bien plus efficaces contre le phishing que les mots de passe, mais une passkey utilisée comme seule clé crypto hérite des risques de récupération liés à la synchronisation dans le cloud. Utilisez-la comme facteur, pas comme clé.

10 min de lecture
Explication des portefeuilles MPC, de TSS, de Shamir et du schéma 2 sur 3

Portefeuilles MPC : TSS, Shamir et le schéma 2 sur 3 expliqués

Les portefeuilles MPC répartissent la signature afin que la clé privée n’existe jamais dans son intégralité. TSS ou Shamir, répartition en 2 sur 3, détenteurs des parts : sécurité réelle ou confiance déplacée ?

12 min de lecture
Au-delà de la phrase de récupération : panorama de l’auto-conservation moderne

Au-delà de la phrase de récupération : MPC, clés d’accès, comptes intelligents et récupération sociale

La phrase de récupération concentre tout en un seul point de défaillance. Découvrez les modèles qui la remplacent ou la complètent : MPC et signatures à seuil, clés d’accès, comptes intelligents et récupération sociale, ainsi que les compromis propres à chacun et les critères de choix.

11 min de lecture
Illustration des pièges des comptes intelligents : récupération, divergence d’adresses entre chaînes et schémas de signature

Pièges des comptes intelligents : récupération, divergence d’adresses entre chaînes et schémas de signature

Les pièges opérationnels des comptes intelligents en 2026 : divergence d’adresses entre chaînes, modèles de récupération qui échouent par défaut, schémas de signature incompatibles avec les portefeuilles matériels, et liste de vérification.

12 min de lecture
Choisir un portefeuille intelligent : Coinbase Smart Wallet, Safe, Argent et les autres

Choisir un portefeuille intelligent : Coinbase Smart Wallet, Safe, Argent et les autres

Une comparaison pratique et assumée de Coinbase Smart Wallet, Safe, Argent et des autres options : modèles de récupération, prise en charge des blockchains et conseils pour les associer à Zelcore.

11 min de lecture
EIP-7702 : faire évoluer votre EOA sans changer d’adresse — et la nouvelle surface de phishing créée

EIP-7702 : faire évoluer votre EOA sans changer d’adresse — et la nouvelle surface de phishing créée

EIP-7702 permet à une EOA classique d’exécuter temporairement du code de contrat intelligent à la même adresse. C’est utile, mais cela a créé une nouvelle catégorie de phishing reposant sur une seule signature.

4 min de lecture
Architecture d’ERC-4337 : EntryPoint, bundlers et paymasters sans prise de tête

Architecture d’ERC-4337 : EntryPoint, bundlers et paymasters sans prise de tête

Un aperçu clair des six rôles d’ERC-4337, de la structure UserOperation, des différences entre EntryPoint v0.6 et v0.7, des paymasters et de l’alt-mempool public.

10 min de lecture
Pourquoi les EOA sont obsolètes : le fonctionnement réel d’un compte intelligent

Pourquoi les EOA sont obsolètes : le fonctionnement réel d’un compte intelligent

BundleBear recense 1.07B UserOps et 56.7M comptes intelligents. Voici pourquoi un EOA est limité par sa structure et ce qu’un compte intelligent permet à la place.

9 min de lecture
Votre plan de conservation personnel — un cadre décisionnel

Votre plan de conservation personnel — un cadre décisionnel

Un cadre étape par étape pour décider où se trouvent réellement vos actifs : seuils pour choisir entre portefeuille connecté et stockage à froid, intérêt d’ajouter une phrase secrète ou une couche multi-signature, planification de la transmission et exemples concrets de répartition.

9 min de lecture
Votre surface d’attaque : hameçonnage, détournement du presse-papiers, fausses applications et échange de carte SIM

Votre surface d’attaque : hameçonnage, détournement du presse-papiers, fausses applications et échange de carte SIM

Un guide pratique des principales attaques visant les utilisateurs en auto-conservation : empoisonnement d’adresse, logiciels malveillants du presse-papiers, fausses applications de portefeuille et échange de carte SIM, avec des mesures concrètes pour s’en protéger.

11 min de lecture
Le 25e mot : comment une phrase secrète ajoute une deuxième couche

Le 25e mot : comment une phrase secrète ajoute une deuxième couche

Découvrez comment les phrases secrètes BIP-39 créent un portefeuille caché entièrement distinct, pourquoi elles constituent la meilleure protection contre le vol physique d’une phrase de récupération, les défaillances aux conséquences graves et dans quels cas le risque en vaut vraiment la peine.

9 min de lecture
Portefeuille matériel, dispositif compact affichant une interface de gestion de cryptomonnaies

Portefeuilles matériels : ce qu’ils protègent réellement — et ce qu’ils ne protègent pas

Un modèle de menace sans parti pris : ce contre quoi un élément sécurisé vous protège, ce qu’il ne protège pas, et comment adopter des habitudes d’auto-conservation sans vous bercer d’un faux sentiment de sécurité.

9 min de lecture
Le défi de l’auto-conservation multi-chaînes : une phrase, plusieurs registres

Le défi de l’auto-conservation multi-chaînes : une phrase, plusieurs registres

Pourquoi une seule phrase BIP-32/44 donne accès à des comptes sur Bitcoin, Ethereum, Solana et plus de 80 autres chaînes dans Zelcore — et quelles sont les conséquences pratiques pour la réutilisation des adresses, les métadonnées propres à chaque chaîne et la protection de votre point de défaillance unique.

10 min de lecture
« Pas vos clés, pas vos cryptos » — Ce que détient réellement une plateforme d’échange

« Pas vos clés, pas vos cryptos » — Ce que détient réellement une plateforme d’échange

Explique la différence entre un solde correspondant à une créance sur une plateforme d’échange et la détention réelle de cryptomonnaies sur la blockchain, en s’appuyant sur des faillites concrètes (FTX, Mt. Gox) pour montrer ce que signifie « avec dépositaire » en pratique.

7 min de lecture