12 méthodes Checklist Ce qui ne protège pas Questions
Mitilena Mitilena Wallet Cold crypto wallet
ONLINE · 22,000+ COINS Créer un portefeuilleCréer
Honnêtement sur les risques · 12 méthodes, 12 contrôles

Comment un portefeuille crypto peut voler votre argent

Le portefeuille tient votre clé exactement au moment de la signature. Ce moment suffit. Ci-dessous, douze façons dont l’application prend l’argent de l’utilisateur — sous chacune, un cas retentissant et un contrôle en une minute. Nous nous sommes passés sur la même liste : les réponses sont alignées sur le code. Vous pouvez vous-même attraper une clé dans le trafic — sur un banc avec un proxy local qui déchiffre tout l’échange.

Cas réels avec dates et montants Contrôle en une minute sous chaque point Réponses sur nous alignées sur le code
Le prix de l’erreurincidents publics
2025Bybit · substitution de ce que l’on signe1,5 Md $
2022Wintermute · clé prévisible160 M$
2026Coldcard · clé prévisible dans un portefeuille matériel100+ M$
2023Atomic Wallet · cause non communiquéejusqu’à 100 M$
2023Inferno Drainer · « autorisations » signées80+ M$
2022Slope · seed phrases dans les logs4+ M$
2023Ledger Connect Kit · backdoor dans une mise à jour600 k$
Développeur malveillant
Le portefeuille est conçu dès le départ pour collecter les clés. Il vit peu longtemps et se déguise en marque connue.
Développeur honnête, mais compromis
Du code tiers entre dans une mise à jour via un compte volé, une dépendance ou la chaîne de build. Les cas les plus chers viennent d’ici.
Code tiers sur votre appareil
Virus, extension de navigateur, « support ». Le portefeuille est honnête, mais la signature a lieu là où siège l’attaquant.
Douze méthodes

Comment l’argent part vraiment — et quoi vérifier sur n’importe quel portefeuille

Sous chaque méthode — ce qui se passe, un cas réel, un contrôle en une minute et une réponse honnête sur Mitilena. Les blocs « Chez nous » sont alignés sur le code de l’app. Pas de « faites-nous confiance » : vous pouvez passer le build web par un proxy local et voir tout le trafic déchiffré.

Méthode 01

La clé ne naît pas chez vous

Le portefeuille génère la clé sur un serveur ou l’y envoie juste après la création — sous couvert de « sauvegarde cloud » ou de « restauration par numéro de téléphone ». Dès lors, vous n’êtes plus le seul à pouvoir disposer de vos pièces.

Cas
jusqu’à 100 M$
Atomic Wallet, juin 2023 : chez les utilisateurs d’un portefeuille « non custodial » au code fermé, entre 35 et 100 millions de dollars ont disparu en une nuit selon les estimations. La société n’a jamais nommé la cause.
Contrôle en une minute
Activez le mode avion et créez un nouveau portefeuille — un non custodial le fera sans réseau. Puis coupez Internet et vérifiez que la clé et l’adresse sont toujours là.
Chez nous
La clé est créée dans l’app elle-même avec bitcoinjs, ethers, tweetnacl et @ton/crypto — aucun réseau n’est requis. Avec un compte, seul l’adresse part au serveur : le champ de clé privée est absent de cette requête.
ECPair.makeRandom · ethers.Wallet.createRandom · nacl.sign.keyPair · socket addSpecificWalletToUser sans champ clé
Méthode 02

Clé aléatoire, mais prévisible

Une clé est un très grand nombre aléatoire. Si le générateur est faible, il n’y a en réalité que peu de clés, et on les brute-force chez tous les clients d’un coup — parfois des années plus tard. Un portefeuille matériel ne sauve pas : le générateur est aussi dedans.

Cas
100+ M$
Coldcard, juillet 2026 : une erreur de build du firmware depuis 2021 remplaçait le générateur matériel par un faible — les clés ont été brute-forcées sans accès à l’appareil ; selon les chercheurs, les pertes dépassent 100 M$, des milliers d’adresses touchées. Wintermute, 2022 : une adresse Profanity reconstruite depuis une graine 32 bits, 160 M$. Randstorm, 2023 : des millions d’adresses 2011-2015.
Contrôle en une minute
Le portefeuille doit s’appuyer sur le générateur système et des bibliothèques standard, pas sur un « algorithme maison » dans une puce fermée. Le « froid » matériel ne sauve pas ici — Coldcard en est l’exemple. Bon signe : refus de créer une clé quand l’appareil manque d’entropie.
Chez nous
L’aléa vient du générateur système de l’appareil via les mêmes bibliothèques que la génération. Math.random n’est utilisé nulle part pour les clés. Si l’entropie manque, le portefeuille s’arrête avec une erreur et demande un autre appareil.
crypto.getRandomValues через crypto-browserify → randombytes · bitcoinjs-lib 6.1, ecpair 2.1, ethers 5.5, tweetnacl 1.0
Méthode 03

La clé fuit via les logs et l’analytics

Personne ne voulait voler : un rapport d’erreur ou un événement analytics a capturé tout l’écran avec la seed phrase. Les logs vivent chez un service tiers, accessibles à des dizaines de personnes — et à quiconque le pirate.

Cas
4+ M$
Slope, août 2022 : le portefeuille envoyait les seed phrases en clair à Sentry. Environ 9 000 portefeuilles Solana vidés — les utilisateurs n’avaient rien cliqué.
Contrôle en une minute
Regardez les permissions de l’app et la liste des trackers (Exodus Privacy sur Android). Un portefeuille n’a pas besoin des contacts, SMS ni géolocalisation ; chaque SDK analytics est une voie de fuite de plus.
Chez nous
Aucun SDK tiers d’analytics, de pub ou de crash reports : ni Google Analytics, ni Firebase, ni Sentry. Permissions : caméra, NFC, micro pour transmettre une signature par le son, Internet. Au démarrage, seuls des signaux techniques d’appareil (écran, fuseau, GPU) partent au serveur pour filtrer les bots du compteur — sans clés ni données personnelles.
recherche code sur 25 SDK analytics — vide · AndroidManifest: CAMERA, NFC, RECORD_AUDIO, INTERNET
Méthode 04

Vous voyez une chose, vous en signez une autre

À l’écran, un transfert à maman ; dans la signature, un transfert au voleur ou un changement de propriétaire du contrat. La substitution vient d’un trojan presse-papiers, d’une extension ou d’une UI compromise. La signature est bien la vôtre — et le réseau l’accepte.

Cas
1,5 Md $
Bybit, février 2025, le plus grand vol de l’histoire crypto : les signataires voyaient un transfert ordinaire dans l’UI, et ont signé une substitution de la logique du coffre — du code tiers avait été injecté dans l’interface.
Contrôle en une minute
L’écran de signature doit montrer l’adresse et le montant en entier — vous comparez les derniers caractères avec ce qu’a envoyé le destinataire. Pour les gros montants : signature sur un appareil sans Internet.
Chez nous
Avant signature : montant, expéditeur et destinataire complets. L’app ne lit pas le presse-papiers d’elle-même ; l’adresse est validée selon les règles du réseau, et sous le champ on voit si elle est active. Avant l’envoi, le portefeuille dérive l’adresse depuis la clé et la compare à l’expéditeur : mismatch → le transfert ne part pas. Pour les gros montants — Mitilena Air : signature offline, transaction via QR, son ou NFC.
validateAddressMixin → CryptoValidationClass · gate «Wrong private key» dans SignOnline.vue · pas de lecture presse-papiers dans SendForm
Méthode 05

Vous ne signez pas un transfert, mais une autorisation

Le site demande de « connecter le portefeuille et confirmer ». Vous signez un approve sans limite ou un Permit — et un contrat tiers peut retirer vos tokens seul, quand ça l’arrange : le lendemain ou dans un mois.

Cas
80+ M$
Inferno Drainer, 2023 : des « drainers » prêts à l’emploi pour sites de phishing ont pris plus de 80 M$ à 137 000 personnes. Les gens ont signé eux-mêmes des autorisations en voyant une ligne opaque et un bouton « Confirmer ».
Contrôle en une minute
Connectez le portefeuille à n’importe quel dApp et regardez : distingue-t-il transfert, appel de contrat et autorisation ? voit-on à qui et pour combien ? peut-on refuser d’un bouton ? Une fois par mois, révoquez les anciennes autorisations.
Chez nous
À la connexion WalletConnect ou TON Connect : domaine de l’app et adresse, boutons « Connecter » et « Refuser ». Chaque requête = une carte séparée : transfert, appel de contrat, autorisation de dépenser des tokens avec limite ou mention « sans limite », Permit avec échéance, signature de message marquée « ce n’est pas une transaction ». Pas d’auto-confirm ; la clé est saisie à chaque signature.
cartes tx / approve / permit / personal / typed dans SignOnline.vue · wcDetectApprove · honnêtement : setApprovalForAll apparaît encore comme un appel de contrat
Méthode 06

Mise à jour avec une backdoor

Le portefeuille est honnête, la bibliothèque ou le build ne l’est pas : compte développeur piraté, dépendance substituée, code tiers sur la machine de build. La prochaine mise à jour emporte les clés de tout le monde — vous n’avez fait que cliquer « mettre à jour ».

Cas
600 k$
Ledger Connect Kit, décembre 2023 : via le phishing d’un ex-employé, une version de bibliothèque avec drainer a été publiée — présente sur des dizaines de sites, pertes en quelques heures. Copay, 2018 : une backdoor dans la dépendance event-stream visait précisément ce portefeuille.
Contrôle en une minute
Les builds sont-ils signés : certificat développeur Windows, notarisation Apple, mobile via les stores ? Mises à jour uniquement depuis le store ou le site du développeur.
Chez nous
Builds signés : Windows — certificat sur token matériel avec horodatage, macOS — notarisation Apple, Android et iOS — via Google Play et App Store ; téléchargement desktop uniquement depuis mitilena.com. Un dépôt ouvert n’est pas une preuve : un inject au release casse le source « vérifié ». Notre contrôle est autre — un banc avec proxy local : vous le lancez, voyez tout le trafic déchiffré, et constatez vous-même si une clé part ou non.
sign-win.js: osslsigncode + PKCS#11 + timestamp · notarize.js: notarytool · contrôle : proxy MITM local sur banc, trafic entièrement déchiffré
Méthode 07

Contrefaçon du portefeuille

Une copie dans le store avec le même nom et la même icône, un site jumeau, une pub au-dessus du vrai, une « mise à jour » sur Telegram. Dedans : un formulaire « entrez la seed pour restaurer ». Tout ce que vous tapez part immédiatement au voleur.

Cas
17,1 BTC
App Store, 2021 : un utilisateur a saisi sa seed dans un faux « Trezor » et perdu 17,1 BTC. MyEtherWallet, 2018 : DNS détourné, la vraie URL menait à une copie. Faux Ledger Live dans le Microsoft Store, 2023 — des centaines de milliers de dollars.
Contrôle en une minute
Installez l’app via le lien du site officiel, pas via la recherche du store. Un vrai portefeuille ne demande jamais la seed « pour vérification » ou « pour mise à jour ». Vérifiez l’URL lettre à lettre.
Chez nous
Les liens App Store et Google Play sont sur le site ; l’app est dans les stores depuis 2021. Seed ou clé : demandées à deux endroits seulement — import d’un portefeuille existant et écran de signature. Nulle part ailleurs.
chaînes mnemonic / seed phrase uniquement dans import, signature et FAQ (translate/en.js)
Méthode 08

Custodial déguisé en non custodial

L’UI ressemble à un portefeuille, mais vous n’avez pas la clé : les pièces sont sur le compte de la société, vous êtes une ligne dans sa base. Elle peut geler, exiger des papiers, faire faillite ou disparaître. C’est un autre produit — et il faut le dire clairement.

Cas
8 Md $
FTX, novembre 2022 : 8 milliards de dollars de fonds clients se sont révélés être l’argent de la société. Leçon pour tout « portefeuille » où la clé n’est pas à vous : le solde est une promesse.
Contrôle en une minute
Peut-on exporter la clé et l’importer ailleurs ? L’envoi marche-t-il si le serveur de la société est down ? Deux « non » = un compte, pas un portefeuille.
Chez nous
La clé s’affiche à la création : copiable, imprimable, PDF ou QR, importable dans tout autre portefeuille — c’est une clé réseau standard. Honnêtement : un outil custodial existe chez nous — le hot wallet Mitilena Pay pour recevoir des paiements ; sa clé est sur nos serveurs, et l’UI le dit clairement. Ça ne concerne pas les portefeuilles ordinaires.
écran « Save the key » dans l’assistant · «hot wallet, its private key is stored on our servers» — uniquement Mitilena Pay
Méthode 09

La clé est stockée en clair sur l’appareil

Le portefeuille sauve la clé « pour la commodité » — fichier non chiffré, backup iCloud ou Google, capture d’écran. Ensuite il ne faut plus casser la crypto : juste accéder au backup ou au téléphone cinq minutes.

Cas
650 k$
MetaMask, avril 2022 : le stockage de seed sur iPhone entrait dans le backup iCloud. On a soutiré le mot de passe Apple ID et extrait la seed de la sauvegarde.
Contrôle en une minute
Comment le portefeuille stocke la clé sur l’appareil : chiffrement avec votre PIN et un vrai nombre d’itérations, pas « protégé par le système ». Ce qui part dans le backup cloud. Et aucune capture de seed.
Chez nous
Stockage de la clé sur l’appareil — optionnel et seulement sous PIN : du PIN on dérive la clé de chiffrement (PBKDF2-SHA256, 100 000 itérations, sel aléatoire), la clé est chiffrée AES-256 et stockée en ciphertext. Le PIN n’est nulle part ; les mots de passe des cartes NFC — Keychain / Keystore sous biométrie. Pas de seed dans la galerie ni les notes cloud — ce n’est plus le portefeuille, c’est votre copie à vue.
NfcClass.getKey: pbkdf2Sync(…, 100000, 32, sha256) · aes-256-cbc, salt:iv:ciphertext · Keychain / Keystore sous biométrie
Méthode 10

La clé fuit via la signature elle-même

La méthode la plus silencieuse. Dans une signature ECDSA il y a un nombre aléatoire ; une bibliothèque trafiquée cache des morceaux de votre clé dans deux ou trois signatures ordinaires. Tout marche — et celui qui lit la blockchain reconstruit la clé pièce par pièce.

Cas
2 signatures
Dark Skippy, août 2024 : des chercheurs ont montré qu’un firmware matériel substitué exfiltre toute la seed via deux signatures — indiscernable d’un fonctionnement normal de l’extérieur.
Contrôle en une minute
Les signatures doivent être déterministes (RFC 6979 pour secp256k1, ed25519 là où il s’applique) via des bibliothèques ouvertes connues. Si le développeur ne peut pas nommer la bibliothèque de signature — c’est déjà la réponse.
Chez nous
Pas d’implémentation de signature maison. Famille Bitcoin : tiny-secp256k1 via bitcoinjs ; réseaux EVM, Tron et XRP : elliptic dans ethers, tronweb et ripple-keypairs ; dans tous les cas le nonce de signature est dérivé de la clé et de la transaction de façon déterministe. Solana et TON : ed25519. Monero : module mymonero-core dans le navigateur.
tiny-secp256k1-asmjs 2.2.3 · ethers 5.5.2 → elliptic 6.5.4 · tronweb 5.0.0 · ripple-keypairs 1.3.1 · tweetnacl 1.0.3 — RFC 6979 / HMAC-DRBG fournis par les bibliothèques
Méthode 11

Prélèvement silencieux sur le swap

Le portefeuille ne « vole » pas — il « gagne » : le swap passe par son contrat intermédiaire, une marge est enfouie dans le taux, le slippage est calé pour que vous ne voyiez rien. L’argent part aussi silencieusement.

Cas
1-3 %
Pas de nom retentissant — c’est un modèle. L’écart entre le taux dans le portefeuille et celui de la plateforme est le prix de la question : chez certains, jusqu’à plusieurs pour cent par opération.
Contrôle en une minute
Avant un swap, comparez le devis à un agrégateur (1inch, Jupiter). Frais de plateforme, frais réseau et slippage doivent être nommés séparément. Un seul chiffre « à recevoir » sans détail = marge cachée.
Chez nous
Sur un swap DEX, pas de commission maison : vous payez seulement le pool et le réseau. Le portefeuille interroge plusieurs places et prend le meilleur prix : PancakeSwap, Biswap, ApeSwap sur BNB Chain ; Uniswap, SushiSwap, ShibaSwap sur Ethereum ; Jupiter sur Solana ; SunSwap sur Tron. Slippage fixe 0,5 % (jusqu’à 1,5 % sur V3), affiché dans le formulaire. Cross-chain — via le partenaire ChangeNOW à son taux.
Jupiter sans platformFeeBps ni feeAccount · dans les swaps EVM le destinataire = votre adresse · «No extra fees - ever»
Méthode 12

On vous demande la seed de l’intérieur

« Support » dans le chat du portefeuille, fenêtre « confirmez la phrase de récupération », mail « mise à jour sécurité ». Le portefeuille est vrai — la fenêtre non : extension, page par-dessus, mail sur une base clients fuite.

Cas
depuis 2020
Après la fuite de la base clients Ledger en 2020, on envoie depuis des années des mails — et même des colis — demandant de « confirmer la seed sur un nouvel appareil ». Les gens perdent de l’argent sans jamais avoir connecté le vrai portefeuille au réseau.
Contrôle en une minute
Règle en une ligne : seule une voleuse demande la seed. Aucun support, aucune mise à jour, aucun « audit » n’exige la clé. Un chat intégré dans le portefeuille est une porte de trop.
Chez nous
Support : support@mitilena.com et canal Telegram ; pas de chat intégré dans l’app ; aucun écran ne demande la clé hors import et signature. Si l’on vous écrit au nom de Mitilena pour demander la seed — ce n’est pas nous, quoi qu’il soit écrit dans le mail.
BaseFooter.vue: mailto + t.me · widgets chat (intercom, crisp, tawk, jivo) absents du code
Checklist

Vérifiez votre portefeuille en cinq minutes

Douze questions. Plus il y a de « oui », plus vous êtes serein. Gardez-la et passez-y n’importe quel portefeuille — y compris le nôtre.

01Crée la clé en mode avion, sans serveur.
02Les bibliothèques de génération et de signature sont nommées, pas un « algorithme maison ».
03Pas de SDK analytics ni crash reports ; permissions uniquement utiles.
04L’écran de signature montre l’adresse destinataire complète et le montant.
05Distingue transfert, appel de contrat et autorisation ; permet de refuser.
06Builds signés ; mises à jour uniquement depuis le store ou le site du développeur.
07Installé via le lien du site officiel, pas via la recherche.
08La clé peut être exportée et importée dans un autre portefeuille.
09Sur l’appareil, la clé est sous votre PIN — pas « juste comme ça ».
10Signatures déterministes, via des bibliothèques connues.
11Frais de plateforme, réseau et slippage affichés séparément.
12Ne demande jamais la seed, sauf à l’import et à la signature.
Mitilena sur cette liste : 12 sur 12. La clé ne naît pas sur le serveur, ne part pas en analytics, ne se cache pas dans une « mise à jour ». Builds signés, la signature montre l’adresse complète, nous ne demandons pas la seed « pour vérification ».
Inutile de croire le dépôt — un inject au release le casse. Vérifiez le trafic : sur un banc avec proxy local, tout l’échange est déchiffré, la clé n’y est pas. Comment le faire vous-même → Gardez les gros montants sur un support physique — une carte muette, pas la micropuce de quelqu’un d’autre.
Honnête jusqu’au bout

Ce contre quoi le portefeuille ne protège pas

Clé volée ≠ argent volé tout de suiteen priorité

Le portefeuille a pu être compromis il y a un an, et l’argent partira le jour où vous déposerez une grosse somme — sans que vous vous souveniez quoi ni où. De temps en temps, créez un nouveau portefeuille et basculez vers une clé fraîche, surtout avant un gros dépôt, et mettez à jour l’app elle-même.

Virus sur votre appareil

Keylogger, trojan presse-papiers, « accès distant » pour le support. La signature a lieu là où vous la lancez : sur un téléphone infecté, il n’existe pas de portefeuille sûr. Pour les gros montants — carte NFC ou signature sur un appareil sans Internet.

Seed à vue

Photo dans la galerie, note cloud, sticker sur l’écran. Le portefeuille stocke la clé correctement — c’est vous qui avez donné la copie.

Vous avez signé vous-même

Projet scam, « manager au rendement garanti », « confirmez le retrait ». Le portefeuille montre ce que vous signez — la décision reste la vôtre.

Blockchain publique

Adresses, montants et horodatages sont visibles de tous, pour toujours. La confidentialité vient de la discipline sur les adresses ou de réseaux comme Monero — pas du portefeuille.

Ne croyez pas l’« open source » les yeux fermés

Un dépôt public ne sauve pas : un inject au release suffit. Le vrai contrôle = votre trafic sur un banc avec proxy local, tout déchiffré. C’est ainsi que nous proposons de regarder Mitilena : la clé ne part pas dans l’échange — on le voit de ses yeux, pas « parce que GitHub est vert ».

Физический контур · mitilena.ru

Когда софта мало — берут глухой носитель и air-gap

Не «волшебный чип с завода». carte NFC Mitilena — просто память под ключ, который вы сами зашифровали. Ультимативный комплект добавляет генерацию и подпись на устройстве без интернета: ключу некуда утечь по сети. Карты приезжают пустыми — курьер и склад в уравнение не входят.

Virus sur votre appareil

Подпись на отдельном телефоне без сим-карты и интернета: транзакция уезжает туда QR-кодом и возвращается подписанной, ключ не бывает на устройстве с сетью. Уровень попроще - карта на основном телефоне: ключ появляется в изолированной среде на секунду подписи и стирается.

Seed à vue и скриншоты

Сида нет: ключ рождается в Mitilena Air офлайн и сразу пишется на карту зашифрованным. Фотографировать нечего, а найденная карта или стикер без пароля - бесполезный пластик.

Потеряли, залили, сгорело

Пять зеркальных копий из коробки: две NFC-карты и три стелс-стикера в водонепроницаемом пластике на 10+ лет. Одна пропала - остальные работают.

Скам, который вы сами подтвердили

Никакой носитель не отменяет глаз: сумма и адрес на экране — ваши. Офлайн-подпись даёт лишнюю секунду проверить перевод на отдельном устройстве, но кнопку за вас не думает. Blockchain publique тоже не прячет — для этого Monero и аккуратность с адресами.

carte NFC Mitilena
Premium · аппаратный комплект
Ультимативный офлайн-кошелек
29 900 ₽35 000 ₽
В комплекте: 2 NFC-карты, 3 стелс-стикера, Mitilena Air (офлайн-генерация), Mitilena Keys (офлайн-подпись). Карты — пустые болванки: ключ пишете вы. 18 сетей, 20 000+ монет. Доставка по РФ и ЕАЭС.
Купить ультимативный · 29 900 ₽ Смотреть все тарифы — от 6 900 ₽
Ozon · Wildberries · Яндекс Маркет · СДЭК · постаматы
Questions

Что спрашивают, дочитав до этого места

Аппаратный кошелёк с «защищённым чипом» — это же холодно?

Часто нет. Secure element — мини-компьютер с закрытым кодом: сам создаёт ключи и сам подписывает, а что внутри кремния — не видно. Coldcard уже показал: слабый генератор в прошивке, ключи перебрали без доступа к устройству. Ledger прямо говорил про доступ по запросу полиции. Настоящий холод — когда носитель глухой, а шифруете и подписываете вы. Так устроены NFC-карты Mitilena: пустая память под ваш шифротекст, не чужой микрокомпьютер.

Как понять, что у кошелька есть мой ключ?

Прямо - никак, трафик зашифрован. Косвенно - авиарежим при создании, экспорт ключа, работа без сервера, названные библиотеки, отсутствие трекеров. Если кошелек «восстанавливает» ключ по почте или номеру телефона - ключ у него точно есть.

Что делать, если я подписал разрешение мошеннику?

Немедленно отозвать его (revoke.cash или аналог для вашей сети) и перевести токены на новый адрес. Разрешение действует до отзыва, даже если сайт уже закрылся.

Как проверить, что ключ не уходит на сервер?

Не через «откройте наш github». Через стенд: локальный прокси расшифровывает весь трафик приложения — смотрите пакеты сами. Если ключа в обмене нет, это видно. Инструкция: mitelena.com/our-code-is-open-for-verification.

Сначала софт. Крупные суммы — на карту

Бесплатный кошелёк за 30 секунд · тарифы NFC · как уходит перевод
Créer un portefeuille Ультимативный →