Le portefeuille hardware ferme un trou : la clé n’est plus sur un téléphone connecté. Mais l’appareil n’est pas vide. Il a un firmware, des mises à jour, un programme sur l’ordinateur, un écran, une boîte, un vendeur avec votre adresse — et chaque détail ajoute une surface d’attaque que vous n’aviez pas. Ci-dessous huit de ces détails : ce qu’en disent les avis, comment on a volé via eux, comment fermer la faille, et si notre kit a ce détail.

La clé est un énorme nombre aléatoire, et c’est le firmware qui le fait. Une erreur dedans — et il y a en réalité peu de clés : on les brute-force chez tous les propriétaires à la fois, sans accès à l’appareil, des années après l’achat. La puce n’y est pour rien, le trou est au-dessus.

Chaque mise à jour est le moment où l’on peut substituer le firmware. Un firmware trafiqué cache des morceaux de seed dans deux ou trois signatures ordinaires, et à l’extérieur l’appareil marche comme toujours. Ne pas mettre à jour non plus : ce sont les mises à jour qui ferment les trous.
Vous achetez l’appareil pour une seule raison : ne plus faire confiance à l’ordinateur. Pour qu’il marche, il faut installer sur ce même ordinateur un service en arrière-plan. Vous ne l’avez pas écrit, pas lancé, pas contrôlé : il démarre avec le système, écoute un port auquel n’importe quel programme de votre machine peut frapper, et fait quelque chose maintenant — quoi exactement, vous ne savez pas et ne vérifierez jamais.
Il tournait en fond même après que vous avez fermé le portefeuille. Pendant des années. Chez l’un des plus grands fabricants, c’était un service-« pont » séparé ; en 2025 on l’a caché dans l’appli elle-même — le service est là, il meurt juste avec la fenêtre. Chez la plupart des autres, sans programme sur l’ordinateur l’appareil est un porte-clés. Sous Linux ajoutez des règles udev, sinon le système ne cède pas l’USB.
Autrement dit : la chose achetée pour ne plus dépendre des programmes sur l’ordinateur ne marche pas sans un programme sur l’ordinateur. Et pas celui que vous voyez — celui qui tourne en dessous.
Vous vouliez une maison pour la vie privée. Vous l’avez achetée. Puis il a fallu une sécurité — installée. Et pour que le forfait marche, on vous a demandé de laisser entrer un homme en uniforme qui vit dans votre remise 24 h/24, a les clés de toutes les portes et rend compte à quelqu’un d’autre. Vous ne l’avez pas embauché, vous ne pouvez pas le licencier, et ce qu’il fait la nuit — vous l’ignorez.
Bien sûr, c’est « le leur ». C’est écrit dans le contrat. Vous vouliez la vie privée, vous avez un ersatz : une maison avec un locataire que vous n’avez pas choisi.
Le code source ouvert a été inventé pour partager les programmes et les réparer ensemble. C’est un outil de collaboration, et à ce titre il est excellent. Jamais il n’a été un label « ce logiciel ne volera pas votre argent », et voici pourquoi : vous n’utilisez pas le code source. Vous utilisez ce que vous avez téléchargé.
Entre le dépôt GitHub et le fichier sur votre téléphone : build, store d’applis, mise à jour, serveur. À n’importe laquelle de ces étapes une seule ligne peut entrer dans le code, charger n’importe quoi de n’importe où — et elle ne sera pas dans le dépôt. Vous ne pouvez pas comparer votre copie à la source : les stores livrent un binaire, le web-wallet reçoit à chaque ouverture le code que le serveur a choisi de vous donner aujourd’hui, l’extension navigateur se met à jour silencieusement la nuit.
« Ouvert » signifie que certaines personnes peuvent vérifier une certaine version un certain jour. Ce que fait votre copie maintenant — ça ne le signifie pas.

L’écran est petit, et souvent ce n’est pas l’adresse et le montant, mais un hash ou un « appel de contrat ». Vous confirmez ce que vous ne voyez pas — et la signature est honnête, la vôtre. L’écran donne une sensation de contrôle qui n’existe pas.

Un appareil physique, c’est livraison, intermédiaires et marketplaces « en promo ». Le portefeuille arrive déjà configuré, avec la seed sur un papier à l’intérieur. Ou une appli-clone dans le store demande d’« entrer la seed pour activer ».

Pour acheter l’appareil, vous laissez au fabricant nom, e-mail et adresse de livraison. Votre sécurité dépend alors de sa base. Si elle fuit — on vous écrira pendant des années « confirmez la seed sur le nouvel appareil », parfois avec des colis.

Plus il y a de pièces, plus ça casse : connecteur, écran, batterie. Et la récupération tient à un seul papier avec la seed — trempé, perdu au déménagement, photographié « au cas où ». La cause la plus fréquente des pertes n’est pas le piratage.
Huit détails pour huit failles. La liste vaut pour tout portefeuille — hardware, mobile, navigateur. Cochez ce qu’a celui que vous choisissez — et le nôtre aussi.
Les cartes arrivent vides. Vous créez la clé dans Mitilena Air sur un téléphone hors ligne et l’écrivez vous-même. La signature — via Mitilena Keys, aussi hors réseau : la transaction circule en QR. Dans la boîte, cinq copies identiques : 2 cartes NFC et 3 stickers furtifs en plastique étanche. 18 réseaux, 20 000+ monnaies, USDT inclus.
Un seul avantage, et il est gros : la clé n’est pas sur un téléphone connecté. Les inconvénients — les huit détails ci-dessus, chacun ajoute une surface d’attaque. Un bon portefeuille hardware est celui où il y a moins de détails, pas plus.
Avec la carte sur le téléphone principal, la clé apparaît dans un environnement isolé le temps d’une signature — même risque que tout portefeuille téléphone, juste plus court. Pour les montants qui font peur — second niveau : signature sur un appareil séparé hors ligne, où la transaction arrive en QR.
Sans mot de passe, carte et sticker sont du plastique inutile : la clé y est chiffrée. Et la copie perdue est remplacée par les quatre autres : deux cartes et trois stickers de la boîte — miroirs.
Si le fabricant a fermé un trou — oui, et c’est exactement le moment où l’on peut substituer le firmware : vérifiez la source et la signature. Un support sans firmware n’a pas ce dilemme — rien à mettre à jour, rien à substituer.
Par l’absence d’intermédiaires : pas de câble, de pilote, de service fond ni de programme sur l’ordinateur. Un seul intermédiaire — la puce NFC de votre téléphone, soumise à vous et au système d’exploitation, pas au fabricant du portefeuille.
Ça veut dire vérifiable par quelqu’un un jour. Vous n’utilisez pas le code, mais ce que vous avez téléchargé, et vous ne pouvez pas comparer l’un à l’autre. La sécurité vient d’une architecture où la clé n’est pas là où du code étranger peut entrer.