Un portefeuille multisig est censé exiger plusieurs signatures par transaction, disons deux sur trois. Dans la pratique, beaucoup de bureaux de change enfreignent cette règle dès le premier jour : le même jeu d'appareils range dans le même coffre, contrôlé par la même personne. Voici cinq erreurs qui transforment le multisig en théâtre coûteux, et ce qu'il faut faire à la place.
Ce qu'est vraiment le multisig, et pourquoi un bureau de change en a besoin
La multi-signature signifie qu'un portefeuille ne peut pas bouger de fonds avec une seule signature. On fixe un seuil à l'avance — par exemple 2 sur 3 — et deux des trois détenteurs de clés doivent signer ensemble. C'est un peu comme un coffre bancaire qui ne s'ouvre que lorsque deux employés différents tournent leur clé en même temps : seul, personne n'arrive à rien.
Pour un bureau de change, ce n'est pas un luxe, c'est une assurance. L'ordinateur d'un caissier se fait pirater : sans la seconde signature, les fonds ne bougent pas. Un membre de l'équipe disparaît du jour au lendemain : l'entreprise ne perd pas l'accès, tant qu'il reste assez de détenteurs indépendants. Le problème, c'est que cette assurance elle-même est souvent configurée de façon à se désactiver sans que personne ne s'en aperçoive.
Erreur 1 : toutes les clés se retrouvent chez une seule personne
Le cas le plus fréquent : le patron garde deux clés sur trois « par commodité » — sur son ordinateur personnel et son téléphone. Sur le papier, c'est du multisig. Dans les faits, c'est un portefeuille classique à contrôle unique, car aucune seconde personne indépendante n'est réellement nécessaire pour déplacer les fonds.
Si cet ordinateur attrape un infostealer, l'attaquant récupère les deux clés en une soirée. Le multisig ne protège pas contre la compromission d'une personne : il protège contre la compromission d'un appareil ou d'un point unique de défaillance. Ce n'est pas la même chose.
Erreur 2 : aucune procédure de départ pour les signataires
Un caissier ou un directeur technique quitte l'entreprise, et sa clé reste un signataire actif. Six mois plus tard, quelqu'un qui n'y travaille plus depuis longtemps a toujours techniquement la capacité d'aider à autoriser une transaction.
Un processus qui fonctionne ressemble à autre chose : la clé est révoquée le jour même du départ ou du changement de rôle, avec un signataire de secours déjà défini à l'avance — pas improvisé après coup dans la panique.
Erreur 3 : les sauvegardes des clés sont rangées côte à côte
Répartir la garde entre plusieurs clés perd tout son sens si les phrases de récupération de toutes ces clés sont rangées dans le même coffre de bureau, ou le même dossier cloud « au cas où ». Un incendie, un vol de matériel, ou un seul compte administrateur compromis, et tout le dispositif se réduit à une clé unique.
- Des emplacements physiques différents pour les détenteurs et pour les sauvegardes
- Des canaux d'accès séparés — pas un seul compte cloud regroupant toutes les copies
- Un stockage à froid dédié pour le seuil de réserve non utilisé au quotidien
Erreur 4 : confondre multisig et MPC — et choisir le mauvais
Le multisig et le MPC (calcul multipartite) résolvent un problème similaire de façons différentes, et ce ne sont pas des termes interchangeables. Le multisig utilise plusieurs clés distinctes, et le seuil est visible dans la transaction ou la structure du portefeuille elle-même. Le MPC divise mathématiquement une seule clé entre plusieurs parties et signe sans jamais la reconstituer en un seul endroit — de l'extérieur, cela ressemble à une signature ordinaire à clé unique.
Le multisig est plus facile à vérifier de façon indépendante : la structure est visible sur la chaîne, avec un long historique et des implémentations ouvertes. Le MPC est plus compact et ne révèle pas le schéma de signature à l'extérieur, mais la qualité de la protection dépend entièrement de l'implémentation d'un fournisseur donné — là où le multisig est un protocole, le MPC est le produit logiciel de quelqu'un, et cette confiance doit être vérifiée à part.
Comment vérifier que votre multisig protège vraiment
Se fier à la phrase « on a du multisig » ne suffit pas. Il vaut mieux vérifier la configuration en pratique de temps en temps.
- Les détenteurs de clés sont-ils physiquement séparés — personnes, appareils et lieux différents
- La liste des détenteurs a-t-elle été mise à jour depuis le dernier départ ou changement de rôle
- Le seuil est-il suffisant pour le portefeuille opérationnel à chaud (généralement 2 sur 3 ou plus), et plus élevé encore pour la réserve à froid
- Existe-t-il un plan pour le cas où un détenteur est indisponible — en congé, appareil perdu, ou parti
Conclusion
Le multisig ne fonctionne que lorsque chaque clé est un point de défaillance véritablement indépendant : sa propre personne, son propre appareil, son propre lieu. Enfreignez une seule de ces conditions, et vous obtenez l'illusion d'une protection plutôt qu'une protection réelle. Pour un bureau de change qui détient des fonds clients, cette différence vaut de l'argent bien réel. Si vous cherchez sur quoi construire la garde des actifs de votre propre bureau de change, jetez un œil à iEXWallet, un portefeuille propriétaire pour bureaux de change, sans commission d'intermédiaire.



