Portefeuille multisig pour bureau de change : 5 erreurs qui coûtent cher

iEXExchanger
Portefeuille multisig pour bureau de change : 5 erreurs qui coûtent cher

Un portefeuille multisig doit exiger plusieurs signatures indépendantes par transaction, mais chez beaucoup de bureaux de change cette règle n'existe que sur le papier. Voici cinq erreurs de configuration fréquentes, des clés concentrées entre une seule main à la confusion avec le MPC, et comment vérifier que votre protection fonctionne vraiment.

Un portefeuille multisig est censé exiger plusieurs signatures par transaction, disons deux sur trois. Dans la pratique, beaucoup de bureaux de change enfreignent cette règle dès le premier jour : le même jeu d'appareils range dans le même coffre, contrôlé par la même personne. Voici cinq erreurs qui transforment le multisig en théâtre coûteux, et ce qu'il faut faire à la place.

Ce qu'est vraiment le multisig, et pourquoi un bureau de change en a besoin

La multi-signature signifie qu'un portefeuille ne peut pas bouger de fonds avec une seule signature. On fixe un seuil à l'avance — par exemple 2 sur 3 — et deux des trois détenteurs de clés doivent signer ensemble. C'est un peu comme un coffre bancaire qui ne s'ouvre que lorsque deux employés différents tournent leur clé en même temps : seul, personne n'arrive à rien.

Pour un bureau de change, ce n'est pas un luxe, c'est une assurance. L'ordinateur d'un caissier se fait pirater : sans la seconde signature, les fonds ne bougent pas. Un membre de l'équipe disparaît du jour au lendemain : l'entreprise ne perd pas l'accès, tant qu'il reste assez de détenteurs indépendants. Le problème, c'est que cette assurance elle-même est souvent configurée de façon à se désactiver sans que personne ne s'en aperçoive.

Erreur 1 : toutes les clés se retrouvent chez une seule personne

Le cas le plus fréquent : le patron garde deux clés sur trois « par commodité » — sur son ordinateur personnel et son téléphone. Sur le papier, c'est du multisig. Dans les faits, c'est un portefeuille classique à contrôle unique, car aucune seconde personne indépendante n'est réellement nécessaire pour déplacer les fonds.

Si cet ordinateur attrape un infostealer, l'attaquant récupère les deux clés en une soirée. Le multisig ne protège pas contre la compromission d'une personne : il protège contre la compromission d'un appareil ou d'un point unique de défaillance. Ce n'est pas la même chose.

Erreur 2 : aucune procédure de départ pour les signataires

Un caissier ou un directeur technique quitte l'entreprise, et sa clé reste un signataire actif. Six mois plus tard, quelqu'un qui n'y travaille plus depuis longtemps a toujours techniquement la capacité d'aider à autoriser une transaction.

Un processus qui fonctionne ressemble à autre chose : la clé est révoquée le jour même du départ ou du changement de rôle, avec un signataire de secours déjà défini à l'avance — pas improvisé après coup dans la panique.

Erreur 3 : les sauvegardes des clés sont rangées côte à côte

Répartir la garde entre plusieurs clés perd tout son sens si les phrases de récupération de toutes ces clés sont rangées dans le même coffre de bureau, ou le même dossier cloud « au cas où ». Un incendie, un vol de matériel, ou un seul compte administrateur compromis, et tout le dispositif se réduit à une clé unique.

  • Des emplacements physiques différents pour les détenteurs et pour les sauvegardes
  • Des canaux d'accès séparés — pas un seul compte cloud regroupant toutes les copies
  • Un stockage à froid dédié pour le seuil de réserve non utilisé au quotidien

Erreur 4 : confondre multisig et MPC — et choisir le mauvais

Le multisig et le MPC (calcul multipartite) résolvent un problème similaire de façons différentes, et ce ne sont pas des termes interchangeables. Le multisig utilise plusieurs clés distinctes, et le seuil est visible dans la transaction ou la structure du portefeuille elle-même. Le MPC divise mathématiquement une seule clé entre plusieurs parties et signe sans jamais la reconstituer en un seul endroit — de l'extérieur, cela ressemble à une signature ordinaire à clé unique.

Le multisig est plus facile à vérifier de façon indépendante : la structure est visible sur la chaîne, avec un long historique et des implémentations ouvertes. Le MPC est plus compact et ne révèle pas le schéma de signature à l'extérieur, mais la qualité de la protection dépend entièrement de l'implémentation d'un fournisseur donné — là où le multisig est un protocole, le MPC est le produit logiciel de quelqu'un, et cette confiance doit être vérifiée à part.

Comment vérifier que votre multisig protège vraiment

Se fier à la phrase « on a du multisig » ne suffit pas. Il vaut mieux vérifier la configuration en pratique de temps en temps.

  • Les détenteurs de clés sont-ils physiquement séparés — personnes, appareils et lieux différents
  • La liste des détenteurs a-t-elle été mise à jour depuis le dernier départ ou changement de rôle
  • Le seuil est-il suffisant pour le portefeuille opérationnel à chaud (généralement 2 sur 3 ou plus), et plus élevé encore pour la réserve à froid
  • Existe-t-il un plan pour le cas où un détenteur est indisponible — en congé, appareil perdu, ou parti

Conclusion

Le multisig ne fonctionne que lorsque chaque clé est un point de défaillance véritablement indépendant : sa propre personne, son propre appareil, son propre lieu. Enfreignez une seule de ces conditions, et vous obtenez l'illusion d'une protection plutôt qu'une protection réelle. Pour un bureau de change qui détient des fonds clients, cette différence vaut de l'argent bien réel. Si vous cherchez sur quoi construire la garde des actifs de votre propre bureau de change, jetez un œil à iEXWallet, un portefeuille propriétaire pour bureaux de change, sans commission d'intermédiaire.

Questions et réponses

Questions fréquemment posées sur le sujet de l'article

En quoi le multisig diffère-t-il d'un portefeuille classique avec authentification à deux facteurs ?

La 2FA protège la connexion à un portefeuille toujours contrôlé par un seul détenteur de clé : si la clé est volée avec le code, les fonds bougent. Le multisig exige des signatures de plusieurs détenteurs indépendants, donc voler une seule clé ou un seul appareil ne suffit pas pour valider une transaction.

Quel seuil de signature choisir pour le portefeuille opérationnel d'un bureau de change ?

Pour les opérations quotidiennes, 2 sur 3 est le choix le plus courant : assez solide sans ralentir l'activité. Pour une réserve à froid plus importante, le seuil est généralement relevé — par exemple 3 sur 5 — avec certains détenteurs et lieux qui ne touchent jamais aux opérations quotidiennes.

Est-il sûr d'utiliser un wallet MPC à la place du multisig classique ?

Cela peut l'être, mais la confiance passe d'un protocole ouvert au code d'un fournisseur précis. Avant de choisir, il faut vérifier la réputation du fournisseur, si son implémentation a été auditée indépendamment, et ce qu'il advient de votre accès si ce fournisseur cesse son activité.

Combien de détenteurs de clés faut-il pour le multisig d'un petit bureau de change ?

Au moins trois personnes réellement indépendantes, même dans une petite entreprise — deux ne suffisent pas, car un seuil de 2 sur 2 signifie que toute l'activité s'arrête si l'une des deux est indisponible. Un montage 2 sur 3 offre à la fois une protection contre un point unique de défaillance et une solution de repli en cas de congé ou de maladie.