Les plus grands piratages de plateformes crypto

Analyse des principaux hacks de plateformes crypto, de Mt.Gox à Bybit: causes, pertes, conséquences et leçons de sécurité.

||
Mis à jour

Pourquoi analyser les plus grands piratages de plateformes crypto

L’histoire du marché crypto ne se résume pas à la progression des technologies et des capitaux: elle est aussi jalonnée d’une série de piratages retentissants. Chaque épisode de ce type révèle des faiblesses techniques et organisationnelles chez les plateformes, influence la réglementation et modifie durablement les standards de sécurité. Voici une analyse des incidents les plus marquants: comment ils se sont produits, quelles conséquences ils ont eues pour l’industrie et quelles leçons ils ont apprises aux utilisateurs.

L’objectif de ce guide est de réunir au même endroit les cas clés (Mt.Gox, Bitfinex, Coincheck, Binance, Cryptopia, KuCoin, FTX, Bybit et d’autres), d’expliquer simplement les mécanismes d’attaque, de montrer l’ampleur des pertes et leurs conséquences, puis de formuler des conclusions pratiques pour gérer les cryptoactifs en sécurité.

Portefeuille chaud: portefeuille connecté à Internet et utilisé pour les paiements opérationnels. Pratique, mais plus vulnérable que le stockage à froid.

Stockage à froid: portefeuilles hors ligne ou solutions de conservation physiquement isolées du réseau. C’est la méthode standard pour conserver la réserve principale d’une plateforme.

Multisignature (multisig): schéma dans lequel plusieurs clés indépendantes sont nécessaires pour retirer des fonds; il réduit le risque de point de défaillance unique.

« Malléabilité » transactionnelle: particularité du protocole Bitcoin ancien qui permettait de modifier l’ID d’une transaction sans en changer le contenu; elle a été invoquée dans des scénarios controversés du début des années 2010.

Mt.Gox: l’effondrement de la première plateforme Bitcoin « mondiale » (2014)

Pourquoi c’est important: l’effondrement le plus retentissant de la première époque. Il a montré qu’une comptabilité interne faible et une mauvaise conservation des clés peuvent miner même les leaders du marché.

À son apogée, Mt.Gox traitait jusqu’à 70% des échanges mondiaux de BTC, mais en février 2014 elle a suspendu les retraits et reconnu la disparition de centaines de milliers de bitcoins. Le tableau apparu ensuite s’est révélé typique de « l’enfance » du secteur: processus vulnérables, charge excessive et compromission des clés étalée dans le temps.

Comment l’attaque s’est produite: aucune « faille » unique n’a jamais été désignée; il s’agissait plus vraisemblablement d’un accès non autorisé prolongé aux portefeuilles chauds, sur fond de contrôles faibles et d’hypothèses techniques discutables (y compris des effets liés aux ID de transaction). Une part importante des BTC s’écoulait progressivement et est restée inaperçue pendant des mois.

Ampleur: environ 850 000 BTC ont été déclarés perdus; près de 200 000 BTC ont ensuite été retrouvés sur un ancien portefeuille de la plateforme. Même en tenant compte de cette « découverte », le trou net était colossal à l’échelle de l’époque.

Conséquences: faillite de la plateforme, procédure d’indemnisation sur plusieurs années et effondrement réputationnel des plateformes centralisées. Le processus de remboursement des créanciers s’est étiré pendant des années, devenant une « étude de cas » sur la manière de ne pas construire la sécurité opérationnelle.

Bilan: une compromission prolongée des portefeuilles chauds et un contrôle interne faible ont mené à la plus grande perte de BTC de la première époque et à la faillite de Mt.Gox. L’industrie a repensé la conservation des réserves et l’audit.

Bitfinex: un coup porté à la multisignature et un recouvrement sans précédent (2016)

Pourquoi c’est important: l’affaire a montré que même une architecture avancée avec multisig reste vulnérable en cas d’erreurs d’intégration et de contrôle opérationnel. Elle se distingue par un modèle d’indemnisation bien conçu.

Comment l’attaque s’est produite: les pirates ont contourné la protection multisignature et retiré environ 120 000 BTC. Les détails de l’intégration avec le prestataire de conservation sont devenus le point faible exploitable d’un seul coup.

Ampleur: au moment de l’incident, environ 70+ millions de dollars; par la suite, les BTC volés ont fortement augmenté de valeur, transformant rétrospectivement l’affaire en l’une des plus coûteuses.

Conséquences: la plateforme a évité la faillite en répartissant la perte entre tous les clients et en émettant des jetons de « dette » ensuite rachetés. Plus tard, une part importante des fonds volés a pu être tracée et saisie: un rare exemple de recouvrement réussi.

Bilan: une défaillance dans la mise en œuvre des processus multisig a coûté à Bitfinex environ 120 000 BTC, mais un modèle d’indemnisation flexible et les saisies ultérieures des fonds volés ont sauvé la plateforme et ses utilisateurs.

Coincheck: vol record de XEM et « douche froide » réglementaire (2018)

Pourquoi c’est important: le plus grand vol sur une plateforme centralisée à ce moment-là. Il a conduit le Japon à durcir fortement ses exigences en matière de conservation et de contrôle interne.

Comment l’attaque s’est produite: les attaquants ont obtenu l’accès à l’unique clé du portefeuille chaud contenant les tokens NEM. Le vecteur probable était le phishing et des logiciels malveillants sur les appareils de travail. L’absence de multisignature a été une erreur critique.

Ampleur: environ 523 millions de XEM (≈530 millions de dollars à la date de l’incident). Les tentatives de « marquer » les pièces sur le réseau et de bloquer leur conversion ont partiellement aidé, mais des montants importants sont passés par des bureaux de change gris.

Conséquences: la plateforme a indemnisé ses clients pour la majeure partie du préjudice et a été rachetée par un grand holding financier. Le régulateur japonais a mené des contrôles à grande échelle et mis à jour les exigences applicables aux procédures de conservation.

Bilan: une clé privée unique peut devenir une catastrophe unique. Coincheck est devenu un exemple de la valeur du stockage à froid et des politiques multisig comme standard réglementaire.

Binance: phishing, API compromises et activation du SAFU (2019)

Pourquoi c’est important: le cas de la plus grande plateforme a montré que le facteur humain côté utilisateurs est une vulnérabilité, tandis qu’un fonds d’assurance peut « éteindre l’incendie » instantanément.

Comment l’attaque s’est produite: une longue campagne de phishing et la collecte de données 2FA/API ont permis aux attaquants de déclencher de manière synchronisée un important retrait depuis un portefeuille chaud.

Ampleur: 7 000 BTC. Pour un leader de l’industrie, cela représentait un faible pourcentage des réserves, mais un « stress test » réputationnel sensible.

Conséquences: la plateforme a rapidement gelé les retraits, mené un audit et couvert intégralement le préjudice grâce au fonds d’assurance SAFU. Une communication transparente et l’ajustement des systèmes de risque ont renforcé la confiance.

Bilan: une réaction opérationnelle maîtrisée et une réserve constituée à l’avance ont permis d’éviter toute perte client et de transformer la crise en démonstration de maturité.

Cryptopia: vulnérabilité des petites plateformes et liquidation douloureuse (2019)

Pourquoi c’est important: un cas révélateur pour une plateforme régionale: malgré un trou relativement limité, la plateforme n’a pas résisté au choc, et les utilisateurs ont attendu des remboursements pendant des années.

Comment l’attaque s’est produite: compromission des portefeuilles chauds et « assèchement » progressif des soldes. Le manque de réserves et de processus de réaction n’a pas permis de maintenir l’activité opérationnelle.

Ampleur: environ 16 à 18 millions de dollars en actifs multiples. Pour une plateforme locale, c’était un volume critique.

Conséquences: faillite et longue procédure de recouvrement: reconstitution des bases sur des centaines de tokens, identification des propriétaires, versements ponctuels étalés sur des années.

Bilan: même un piratage « modeste » peut conduire à l’arrêt complet d’une plateforme si les réserves, la réponse aux incidents et l’« enveloppe » juridique permettant une indemnisation rapide ne sont pas en place.

KuCoin: compromission de clés, « blanchiment » via DeFi et récupération de la part du lion (2020)

Pourquoi c’est important: l’un des plus grands retraits d’actifs multiples depuis des portefeuilles chauds; pourtant, la plateforme a pu récupérer la majeure partie des fonds grâce à la coordination avec les émetteurs et les autres plateformes.

Comment l’attaque s’est produite: les attaquants ont obtenu les clés privées d’une partie des portefeuilles chauds et retiré rapidement les actifs. Ensuite a suivi l’itinéraire DeFi devenu typique ces dernières années: échange de tokens via DEX et mixeurs.

Ampleur: environ 275 à 280 millions de dollars au moment de l’incident.

Conséquences: les émetteurs de stablecoins et de certains tokens ont gelé et réémis une partie des actifs; au final, une part importante a pu être récupérée. Le solde a été couvert pour les utilisateurs, tandis que les processus de conservation et de surveillance ont été fortement renforcés.

Bilan: un écosystème coordonné (émetteurs, CEX, analystes, forces de l’ordre) peut réduire fortement le dommage réel même après une brèche majeure.

FTX: pas un piratage, mais une « rupture interne » et un retrait nocturne non autorisé (2022)

Pourquoi c’est important: un effondrement dû à des abus, accompagné d’un retrait « nocturne » de centaines de millions alors que la faillite était déjà en cours. Un rappel: les risques internes peuvent être plus dangereux que les risques externes.

Comment la fuite s’est produite: dans le contexte de l’annonce de faillite, des centaines de millions en cryptoactifs ont quitté les portefeuilles de FTX en quelques heures. La nature des mouvements et des accès pointait vers une origine interne.

Ampleur: environ 0,5 milliard de dollars. Face au trou global dans les bilans de la plateforme, cet épisode n’était pas la cause racine, mais il a encore réduit la masse disponible pour les créanciers.

Conséquences: les actifs ont été conservés en urgence dans des stockages custodiaux, avec des tentatives de traçage et de blocage. En parallèle avançait l’enquête pénale sur les faits de fraude et d’abus de gouvernance.

Bilan: FTX est une leçon sur la séparation des fonds clients, la transparence et le contrôle indépendant. Même des pare-feu parfaits sont impuissants face à une mauvaise gouvernance d’entreprise.

Bybit: retrait record depuis un portefeuille chaud et coordination mondiale (2025)

Pourquoi c’est important: le plus grand vol ponctuel sur une CEX en valeur nominale. Il a accéléré la coordination internationale autour des blocages et la discussion sur de nouveaux standards de conservation des clés.

Comment l’attaque s’est produite: les attaquants ont obtenu l’accès à la clé privée d’un grand portefeuille chaud et, en une seule opération, retiré des centaines de milliers d’ETH. La vitesse élevée et la préparation ont permis de contourner les déclencheurs d’alerte habituels.

Ampleur: comparable à plus d’un milliard de dollars à la date de l’incident: un record absolu pour les vols sur plateformes centralisées.

Conséquences: suspension urgente des retraits, promesses publiques d’indemnisation complète, analyse forensique et implication d’agences internationales. Une partie des sommes a été rapidement marquée par les analystes et a fait l’objet de blocages.

Bilan: scénario classique de « fuite de clé » à l’échelle maximale. L’industrie accélère sa transition vers des schémas de conservation sans point de défaillance unique (MPC, HSM distribués, limites à plusieurs niveaux).

Pourquoi les plateformes crypto sont piratées: principaux vecteurs d’attaque

Objectif de cette section: passer en revue les scénarios typiques de compromission, des fuites de clés à l’ingénierie sociale, afin de les relier aux cas étudiés et de comprendre où se trouvent précisément les « points faibles » des plateformes centralisées.

Fuites de clés privées et politiques de stockage faibles

Le principal risque pour les CEX tient aux clés des portefeuilles chauds. Si une clé est unique et se trouve en ligne, la compromission de l’appareil ou du compte d’un employé donne à l’attaquant un accès complet. La pratique de répartition des clés et des limites a longtemps été sous-estimée: voir Coincheck et des cas similaires.

Ingénierie sociale et phishing ciblé

Courriels contenant des instructions « de service », faux portails de connexion, pièces jointes malveillantes: les classiques fonctionnent toujours. Les campagnes ciblées contre certains employés (spear-phishing) imitent la correspondance interne et soutirent des codes 2FA, des clés API ou l’accès au réseau de l’entreprise.

Compromission des API et automatisation des retraits

Les fuites de clés API utilisateur et le contournement des filtres comportementaux de gestion des risques conduisent à des ordres synchronisés et à des retraits massifs. Le scénario s’aggrave en l’absence de listes blanches d’adresses et de limites.

Erreurs d’intégration et d’architecture d’accès

Même les schémas avancés (multisig, partenaires de conservation) échouent lorsque les rôles ou les limites sont mal répartis. L’absence du principe « deux personnes pour une opération critique » et une segmentation réseau faible sont des sources fréquentes de compromission.

Risques connexes liés à la DeFi et aux ponts

Les plateformes modernes s’intègrent aux réseaux et aux bridges. Une vulnérabilité dans un contrat tiers ou une erreur de gestion de la liquidité peut devenir une « porte latérale », ou un canal de blanchiment rapide via DEX.

Comment la protection des CEX a évolué: pratiques et outils

Direction prise par l’industrie: passer des portefeuilles « chauds » sous une seule clé à des schémas multicouches où une erreur isolée ne mène pas à la catastrophe. Voici un aperçu des principales pratiques, avec leurs avantages et leurs limites.

Stockage à froid des réserves

La majeure partie des actifs des clients est conservée hors ligne; pour la liquidité opérationnelle, un pool chaud limité avec plafonds journaliers est utilisé.
  • Convient à la réserve de base et au stockage de long terme.
  • Réduit la surface d’attaque venant du réseau et des logiciels malveillants.

✅ Avantages

  • Réduction maximale des risques en ligne.
  • Procédures d’approbation des retraits en plusieurs étapes.
  • Ségrégation transparente des réserves.

❌ Inconvénients

  • Vitesse limitée pour réalimenter le pool « chaud ».
  • Dépendance à la discipline des procédures et des personnes.

Le stockage à froid est une base obligatoire, mais sans une exploitation rigoureuse et des limites adaptées, il ne sauve pas à lui seul.

Multisignature (multisig)

Pour exécuter une transaction, les signatures de plusieurs clés indépendantes sont nécessaires; cela réduit le risque de point de défaillance unique.
  • S’applique aux niveaux chaud comme froid.
  • Exige une répartition claire des rôles et des limites par opération.

✅ Avantages

  • Absence de clé « unique ».
  • Politique de seuils flexible (par exemple 2 sur 3, 3 sur 5).

❌ Inconvénients

  • Les erreurs d’intégration et de gestion des clés annulent le bénéfice.
  • Complexité de la récupération d’urgence et des rotations.

Le multisig n’est efficace qu’avec une mise en œuvre correcte des processus et un audit indépendant.

MPC: Multi‑Party Computation — méthode cryptographique dans laquelle une clé « entière » n’existe jamais à un seul endroit; la signature est formée de manière distribuée à partir de parts situées sur différents appareils.

HSM: Hardware Security Module — module matériel certifié pour la génération et le stockage sécurisés des clés, avec politiques d’accès et audit.

Portefeuilles MPC

Signature distribuée sans clé privée « unique ». Elle renforce la résistance aux risques internes et aux fuites sur un seul nœud.
  • Convient aux portefeuilles chauds et aux flux de retrait automatisés.
  • Se combine bien avec les limites et les listes blanches d’adresses.

✅ Avantages

  • Aucun point unique de compromission de la clé.
  • Scénarios flexibles de tolérance aux pannes.

❌ Inconvénients

  • Complexité de mise en œuvre et de contrôle opérationnel.
  • Dépendance à la bonne implémentation des protocoles.

Le MPC réduit le risque de « fuite de clé », mais exige des processus matures et des tests réguliers.

HSM et protection matérielle des clés

Les clés sont générées et conservées dans des HSM certifiés; les opérations de signature s’effectuent à l’intérieur de l’appareil, ce qui limite le contact avec le système d’exploitation.
  • Pertinent pour le niveau froid et les rôles de signature critiques.
  • Se combine avec le multisig/MPC et la segmentation réseau.

✅ Avantages

  • Protection contre l’extraction des clés depuis la mémoire.
  • Audit des actions et des politiques d’accès.

❌ Inconvénients

  • Coût et complexité de support.
  • Le facteur humain dans la gestion des rôles reste important.

Le HSM renforce le versant « physique » de la protection, mais ne supprime pas la nécessité de limites procédurales.

Fonds de réserve et assurance (SAFU)

Réserves spéciales destinées aux indemnisations en cas d’incident, alimentées par les commissions ou par des polices d’assurance.
  • Fonctionnent comme un « coussin » pour les événements rares mais coûteux.
  • Exigent des règles transparentes d’utilisation et de reconstitution.

✅ Avantages

  • Soulagent immédiatement les clients au moment critique.
  • Renforcent la confiance et donnent du temps pour l’analyse forensique.

❌ Inconvénients

  • Ne remplacent pas la sécurité: le fonds est limité.
  • Risques d’opacité et de distribution « manuelle ».

Un fonds bien structuré est une « équipe de pompiers », mais pas un mur contre l’incendie.

Proof of Reserves (PoR)

Preuve cryptographique de la détention d’actifs sur les adresses de la plateforme, souvent via un arbre de Merkle et des signatures d’adresses.
  • Ajoute de la transparence sur les actifs, mais doit être complétée par l’évaluation des passifs.
  • Renforce la discipline de conservation des réserves.

✅ Avantages

  • Vérification publique des actifs on-chain.
  • Incite à une gestion prudente des réserves.

❌ Inconvénients

  • Sans prise en compte des passifs, le PoR ne révèle pas le « trou » au bilan.
  • Exige une supervision indépendante et une régularité.

Le PoR est utile comme élément d’un ensemble de mesures; idéalement, il est complété par un Proof of Liabilities et un audit indépendant.

Bug bounty, Red Team et réponse aux incidents

Tests d’intrusion permanents, récompenses pour les vulnérabilités découvertes et plans de réaction éprouvés.
  • Réduisent la probabilité de « mauvaises surprises » en production.
  • Aident à localiser rapidement les dommages lors d’un incident.

✅ Avantages

  • Découverte précoce des bugs « avant les attaquants ».
  • Entraînement des scénarios et des rôles en situation de crise.

❌ Inconvénients

  • Coûts et nécessité d’une discipline continue.
  • Risque de « fausse tranquillité » sans améliorations systémiques.

Des tests réguliers et un plan de réaction ne sont pas une option, mais un composant obligatoire de la sécurité mature d’une CEX.

Comparaison des réactions des plateformes aux piratages

Dans le tableau: quelles mesures les plateformes ont prises après l’attaque, à quelle vitesse elles ont réagi et sous quelle forme les utilisateurs ont été indemnisés.
🏦 Plateforme 🧨 Type d’incident 💰 Pertes (à la date) 🧾 Restitution aux clients ⏱️ Temps de réaction ⚖️ Régulateurs/statut
Mt.Gox Fuite prolongée
des clés
≈850 000 BTC Indemnisations via
la faillite
Arrêt des retraits →
faillite
En faillite; longue réhabilitation
Bitfinex Défaillance
de l’intégration multisig
≈120 000 BTC 100% via
tokens BFX/actions
Gel, émission de BFX,
rachat
En activité; une partie des BTC saisie plus tard
Coincheck Hot-wallet
clé unique
≈530 M$
XEM
~90% sur
fonds propres
Gel,
plan de versement
En activité; renforcement du contrôle FSA
Binance Phishing
API/2FA
7 000 BTC Intégralement
depuis SAFU
Pause immédiate
des retraits
En activité; sécurité renforcée
Cryptopia Compromission
des portefeuilles
≈16 à 18 M$ Via la liquidation
(actifs restants)
Arrêt du service →
faillite
Liquidation; longs versements
KuCoin Vol
de clés privées
≈275 à 280 M$ Grande partie
restituée/gelée
Forensique rapide,
blocages
En activité; enquête en cours
FTX Retrait non autorisé
pendant la faillite
≈0,5 Md$ Dans le cadre
de la faillite
Consolidation d’urgence
en « froid »
En faillite; affaires pénales
Bybit Fuite
de clé hot-wallet
≈400 000 ETH Indemnisation complète
annoncée
Pause des retraits,
enquête
En activité; coordination mondiale

En bref: les plateformes les plus « matures » (Binance, KuCoin, Bitfinex) ont pu couvrir totalement ou presque totalement les pertes des clients. Les acteurs faibles (Mt.Gox, Cryptopia, FTX) ont fait faillite. Conclusion: la vitesse de réaction et l’existence de réserves déterminent directement le destin d’une plateforme.

Comment les pirates « blanchissent » les pièces volées: court exemple

Scénario: les fonds sont retirés vers de nouvelles adresses, fragmentés en de nombreuses transactions, puis une partie part vers des DEX où les tokens sont échangés contre des actifs plus liquides. Ensuite viennent les mixeurs et les « transferts » entre réseaux. L’objectif est de compliquer l’attribution et de rompre le lien avec l’incident initial.

Bilan: les blocages rapides par les émetteurs et les plateformes, ajoutés à l’analyse on-chain, rendent le blanchiment typique de moins en moins efficace, surtout pour les stablecoins et les tokens dotés d’une fonction de gel.

Que faire en tant qu’utilisateur si une plateforme a été piratée

Plan étape par étape: minimisez les dommages, protégez vos comptes, conservez les preuves. Même si vous n’avez pas été directement touché, agissez par anticipation.
  1. Arrêtez l’activité: annulez les ordres ouverts et désactivez les clés API.
  2. Vérifiez vos appareils: changez les mots de passe, réinitialisez la 2FA et effectuez une analyse antivirus.
  3. Transférez les actifs: retirez les soldes vers un portefeuille personnel avec stockage à froid.
  4. Activez les listes blanches d’adresses et les notifications de connexion/retrait si le service continue de fonctionner.
  5. Réunissez les preuves: captures d’écran des soldes, transactions, courriels et notifications.
  6. Suivez les canaux officiels: instructions d’indemnisation, rapports forensiques, formulaires de demande.
  7. Déposez une créance si une procédure de faillite a commencé, et effectuez le KYC nécessaire aux versements.
Préparez à l’avance un portefeuille matériel de secours et un plan de test pour le retrait d’urgence. Révisez régulièrement les montants conservés sur les plateformes: n’y laissez que la partie du portefeuille destinée au trading.
Les jours d’incident, le phishing s’intensifie. Ne cliquez pas sur les liens provenant de « courriels du support », vérifiez les domaines et utilisez des favoris pour vous connecter à la plateforme.

Chronologie des plus grands piratages de plateformes crypto

Comment lire: les montants sont indiqués à la date de l’événement; les méthodes de piratage sont résumées; le statut montre si la plateforme a survécu après l’attaque.
🏦 Plateforme 📅 Date 💰 Pertes 🔓 Méthode ⚖️ Statut
Mt.Gox Fév. 2014 ≈850 000 BTC Fuite prolongée de clés
comptabilité faible
Faillite
Bitfinex Août 2016 ≈120 000 BTC Compromission
des schémas multisig
En activité; indemnisations
Coincheck Janv. 2018 ≈530 M$
XEM
Hot-wallet
sans multisig
En activité; versements
BitGrail Fév. 2018 ≈170 M$
XNO
Erreurs comptables
double retrait
Faillite
Zaif Sept. 2018 ≈60 M$ Vol
hot-wallet
Absorption
Cryptopia Janv. 2019 ≈16 à 18 M$ Compromission
des portefeuilles
Liquidation; versements
CoinBene Mars 2019 plus de 100 M$ Probable accès
interne
Service éteint
Binance Mai 2019 7 000 BTC Phishing
+ 2FA/API
En activité; SAFU
Upbit Nov. 2019 ≈49 M$
ETH
Piratage
hot-wallet
En activité; couverture
KuCoin Sept. 2020 ≈275 à 280 M$ Vol
de clés privées
En activité; restitution partielle
BitMart Déc. 2021 ≈196 M$ Compromission
hot-wallet
En activité; indemnisations
FTX Nov. 2022 ≈0,5 Md$ Retrait non autorisé
(interne)
Faillite
DMM Bitcoin Mai 2024 ≈4 503 BTC Vol
hot-wallet
En activité; enquête
WazirX Juillet 2024 plus de 200 M$ Défaillance
compromettante
En activité; enquête
Bybit Fév. 2025 ≈400 000 ETH Fuite
de clé privée
En activité; indemnisations

En bref: le préjudice total des piratages listés a dépassé 4 Md$, et en tenant compte rétrospectivement de la hausse de certaines cryptomonnaies, il atteint des dizaines de milliards de dollars. Ces incidents sont devenus les principaux moteurs du durcissement réglementaire et de l’adoption de nouveaux standards de sécurité.

🛡️ Vérifiez comment les plateformes protègent vos fonds
Comparez la conservation des réserves, la transparence des rapports et les programmes d’indemnisation des grandes plateformes, puis choisissez celles qui correspondent à vos exigences de sécurité.

Questions et réponses (FAQ)

Quelle différence entre hot wallets et cold wallets, et pourquoi est-ce important?
Les hot wallets sont connectés au réseau et pratiques pour les retraits rapides, mais plus exposés. Les cold wallets gardent l’essentiel des réserves hors ligne. Les bonnes plateformes limitent les soldes chauds et contrôlent les mouvements importants.
Le multisig évite-t-il les hacks à coup sûr?
Le multisig réduit fortement le risque de point de défaillance unique, mais il ne supprime pas les erreurs d’intégration, les fuites de clés ni le facteur humain. La répartition des clés, les procédures d’urgence et les limites restent essentielles.
Que sont SAFU et les fonds d’assurance?
Ce sont des réserves dédiées servant à compenser les pertes après un incident. Leur efficacité dépend de la transparence, de la taille du fonds et de sa structure juridique.
Pourquoi peut-on parfois récupérer des fonds volés?
Les émetteurs de stablecoins peuvent geler certains actifs, les plateformes peuvent bloquer des dépôts marqués et les analystes suivent les flux on-chain. La coordination réduit souvent le dommage réel.
Faut-il garder ses cryptoactifs uniquement en self-custody?
Pour les montants long terme, oui, c’est souvent plus sûr. Les plateformes restent utiles pour trader et déposer ou retirer, mais pas comme coffre durable.
Qu’est-ce que le Proof of Reserves et pourquoi est-ce insuffisant?
Le PoR montre qu’une plateforme contrôle certains actifs et adresses. Sans preuve des passifs et audit indépendant, l’image reste incomplète.
Comment déposer une créance si une plateforme fait faillite?
Un portail créanciers est généralement ouvert: confirmer son identité, fournir soldes et historiques de transactions, remplir le formulaire et respecter les délais.
Les clés API actives chez des brokers ou bots sont-elles dangereuses?
Oui si elles permettent de trader ou retirer sans limites IP ou montants. Gardez les droits minimums et supprimez les clés inutiles.
Quelle différence entre MPC et multisig?
Le multisig utilise plusieurs clés complètes et un seuil de signature. Le MPC génère la signature à partir de fragments: la clé complète n’existe nulle part.
À quel point le SIM-swap et le vol d’e-mail sont-ils dangereux?
Ce sont des portes d’entrée fréquentes pour contourner la 2FA et réinitialiser les mots de passe. Les clés matérielles, une adresse e-mail séparée et la protection SIM réduisent le risque.

Approfondir le thème « Cryptomonnaies »

Retrouvez dans cette rubrique d’autres analyses, guides pratiques et avis sur ce thème.

Ouvrir la rubrique « Cryptomonnaies »