Compromission de clé privée : qu’est-ce que cela signifie et que pouvez-vous faire ?

Qu’est-ce qu’une clé privée compromise (private key compromise) ?
Une clé privée compromise signifie que quelqu’un d’autre possède votre clé secrète, peut l’utiliser, ou que vous ne savez plus avec certitude si elle est encore secrète. Avec une clé privée, vous pouvez prouver que vous contrôlez une certaine adresse crypto et signer des transactions depuis cette adresse. La personne qui détient la clé peut donc généralement aussi déplacer la crypto qui peut être dépensée via cette adresse.
Vous pouvez voir une clé privée comme la clé qui vous permet de prouver votre contrôle sur votre wallet crypto et sur vos adresses. Le mot de passe de l’application de votre wallet est autre chose : il protège souvent seulement l’application ou le fichier de wallet chiffré sur votre appareil. La clé privée est, au final, la clé cryptographique qui sert à signer les transactions sur la blockchain.
De nombreux wallets fonctionnent aussi avec une seed phrase, parfois appelée Secret Recovery Phrase ou SRP. Il s’agit d’une suite de mots de récupération à partir de laquelle un wallet peut dériver plusieurs clés privées et adresses. Cette phrase de récupération a fuité ? Alors ce n’est pas seulement une adresse qui peut être en danger, mais potentiellement tous les wallets et toutes les adresses dérivés de cette seed phrase.
En self-custody, vous gérez vous-même les clés privées. Cela vous donne un contrôle total, mais aussi la responsabilité de les conserver en sécurité. Si vous utilisez une plateforme d’échange crypto qui gère les clés privées pour vous, un compte de plateforme piraté est une situation différente d’une clé privée volée. Les deux sont graves, mais les risques et les étapes de récupération ne sont pas les mêmes.
À retenir
- Une clé privée est la clé secrète qui sert à signer les transactions depuis une adresse crypto.
- Quiconque possède votre clé privée peut généralement déplacer la crypto présente sur l’adresse correspondante.
- Une seed phrase peut donner accès à plusieurs comptes au sein du même wallet crypto.
- Le mot de passe d’un wallet n’est pas la même chose qu’une clé privée.
- En self-custody, vous gérez vous-même les clés, tandis qu’une plateforme d’échange crypto les gère normalement dans le cadre d’un compte custodial.
Comment une clé privée peut-elle être compromise ?
Une clé privée est le plus souvent compromise parce que quelqu’un vous trompe, que votre appareil est infecté ou qu’une sauvegarde tombe entre de mauvaises mains. Le phishing est une méthode bien connue. Vous arrivez alors, par exemple via un lien, sur une fausse page de wallet, de plateforme d’échange ou de support, puis vous y saisissez votre seed phrase ou votre clé privée.
Attention : un support légitime ne vous demandera jamais votre seed phrase, votre clé privée, votre mot de passe ou votre code 2FA. Même si la personne se présente comme un employé d’une entreprise crypto, d’une plateforme d’échange crypto, d’un influenceur ou d’une autre partie de confiance.
Le malware constitue un autre risque. Pensez à un logiciel qui lit les frappes au clavier, récupère des données dans votre navigateur, surveille votre presse-papiers ou installe une fausse extension. Une extension de navigateur infectée ou un faux wallet peut, par exemple, transmettre directement des seed phrases, des clés privées ou d’autres données sensibles à un attaquant.
Une sauvegarde en ligne peut aussi poser problème. Une capture d’écran de votre phrase de récupération peut sembler pratique, mais elle peut se retrouver automatiquement dans un espace de stockage cloud. Il en va de même pour des mots de récupération dans des e-mails, des messages de chat ou des fichiers non sécurisés. Un accès physique à un mot noté à la vue de tous, à un appareil non sécurisé ou à une sauvegarde non protégée peut aussi suffire à mettre votre wallet en danger.
Distinction importante : une autorisation malveillante donnée à des smart contracts n’est pas automatiquement la même chose qu’une clé privée compromise. Avec une telle approval, vous donnez à une dApp l’autorisation de déplacer certains tokens en votre nom. Cela peut causer beaucoup de dégâts, mais votre clé privée n’a pas nécessairement été volée.
Dans le cas d’une approval malveillante, révoquer cette autorisation peut suffire à empêcher d’autres dommages. En revanche, si une clé privée a fuité, il faut partir du principe que l’attaquant peut avoir un contrôle total sur cette clé et transférer au plus vite votre crypto restante vers un nouveau wallet doté de nouvelles clés privées.
Quels signaux indiquent qu’une clé privée est compromise ?
Des transactions sortantes inconnues depuis une adresse en self-custody constituent un signal d’alerte important. Quelque chose s’est produit sans que vous l’ayez volontairement fait. Cela peut indiquer une fuite de clé privée ou de seed phrase, mais un token peut aussi avoir été déplacé via une approval donnée auparavant.
Vérifiez donc d’abord ce qui s’est réellement passé sur la blockchain. Consultez l’activité du wallet et les détails de la transaction dans un blockchain explorer. Faites attention aux transactions inconnues, aux approvals et aux interactions avec des smart contracts.
Un signe fort d’une clé privée compromise est la présence de transactions signées directement depuis votre adresse, que vous n’avez pas vous-même effectuées. Dans ce cas, un attaquant peut éventuellement utiliser la clé ou la seed phrase pour envoyer des transactions en votre nom.
Un autre signal frappant est ce qu’on appelle un « sweeper bot ». Imaginez que vous envoyiez de la nouvelle crypto vers une ancienne adresse et que le solde soit presque immédiatement retiré. Cela peut signifier qu’un bot surveille activement l’adresse et transfère automatiquement les nouveaux fonds dès qu’ils arrivent. Cela peut indiquer qu’un attaquant contrôle la clé privée ou la seed phrase.
D’autres signes d’alerte sont par exemple :
- Vous avez saisi votre seed phrase ou votre clé privée sur un site web ou vous l’avez partagée avec quelqu’un d’autre.
- Vous découvrez des approvals de tokens ou des interactions avec des smart contracts inconnus.
- Votre appareil ou l’extension de votre wallet semble infecté ou remplacé par un malware.
- Vous voyez des transactions depuis votre wallet que vous n’avez pas signées vous-même.
Une approval inconnue ne signifie donc pas automatiquement que votre clé privée a été volée. Une approval donne seulement à un smart contract certains droits sur des tokens spécifiques. Si seul l’approval pose problème, sa révocation peut éventuellement limiter les dommages.
En revanche, si vous voyez des transactions inconnues signées directement avec votre compte, ou si de nouveaux dépôts disparaissent automatiquement via un sweeper bot, il est plus probable que la clé privée ou la seed phrase elle-même ait été compromise.
Avec une plateforme d’échange crypto, la situation est différente. Une connexion inconnue, des paramètres de sécurité modifiés ou un retrait peuvent indiquer qu’un compte de plateforme a été piraté, mais cela ne signifie pas automatiquement que votre clé privée a été volée. Dans le cas d’une plateforme custodiale, la plateforme gère en effet ces clés pour vous.
Quelles sont les conséquences d’une compromission de clé privée ?
En cas de compromission de clé privée, un attaquant peut signer des transactions au nom de votre adresse. Il peut ainsi, par exemple, déplacer des coins, des tokens et des NFT, ou effectuer d’autres actions liées à cette adresse.
Votre seed phrase a fuité ? Le risque est souvent plus élevé. Un attaquant peut potentiellement accéder à plusieurs comptes et adresses dérivés de cette même phrase de récupération. Créer un nouveau compte au sein de la même seed phrase ne résout pas le problème, car ce compte dépendrait toujours du même secret exposé.
La plupart des transactions effectuées sur des blockchains publiques ne peuvent pas être annulées simplement. Un wallet en self-custody ne peut pas tout simplement revenir sur une transaction envoyée. La récupération de votre crypto volée dépend alors, par exemple, de la coopération volontaire du destinataire ou, dans des cas exceptionnels, d’une intervention des plateformes concernées, des émetteurs de tokens ou des autorités compétentes.
Certains actifs exigent une attention particulière. Un token peut souvent être envoyé directement vers un nouveau wallet, mais une position DeFi, une position de staking ou un rôle au sein d’un smart contract ne se déplace pas toujours automatiquement. Vérifiez donc, pour chaque blockchain et chaque protocole, quels actifs et quels droits restent liés à l’ancienne adresse.
Une conséquence moins visible est qu’un attaquant peut aussi signer des messages comme s’ils provenaient de vous. Pensez par exemple à une connexion signée, à une action de gouvernance ou à une autre autorisation cryptographique. Dès qu’une clé privée est compromise, vous ne pouvez donc plus faire confiance automatiquement aux nouvelles signatures effectuées avec cette clé.
Que faire en cas de compromission de clé privée ?
Considérez immédiatement une clé privée ou une seed phrase probablement divulguée comme définitivement non sûre. Changer seulement votre mot de passe, réinstaller le wallet ou créer un nouveau compte au sein de la même seed phrase ne résout pas le problème. Une clé copiée ne redevient pas secrète pour autant.
Agissez avec méthode, mais rapidement. Voici les étapes les plus importantes :
-
Cessez d’utiliser l’ancienne adresse. N’envoyez plus de nouvelle crypto vers l’ancien wallet et ne créez pas de nouveaux comptes avec la même seed phrase.
-
Utilisez un environnement propre. Travaillez depuis un appareil à jour que vous avez vérifié contre les malwares, ou utilisez un appareil ou un profil de navigateur séparé qui n’a pas été exposé à l’attaque présumée.
-
Créez un nouveau wallet crypto complet. Utilisez une nouvelle seed phrase ou de nouvelles clés privées qui ne sont liées en rien à l’ancienne phrase de récupération.
-
Faites un inventaire complet. Vérifiez quels tokens, NFT, positions DeFi, approvals et éventuels rôles de smart contract restent liés à l’ancienne adresse.
-
Conservez des preuves. Notez les adresses, les hashes de transaction, les montants, la date et l’heure. Conservez aussi les captures d’écran et les échanges avec le fraudeur présumé.
-
Sécurisez les comptes liés. Vérifiez votre appareil et sécurisez aussi votre e-mail, votre téléphone et vos comptes sur une plateforme d’échange crypto. Modifiez les mots de passe pertinents et renouvelez la 2FA si nécessaire.
Comment transférer la crypto vers un wallet sûr ?
Transférez votre crypto restante uniquement vers un wallet entièrement nouveau, avec une nouvelle seed phrase ou de nouvelles clés privées. N’importez pas votre ancienne seed phrase ou votre ancienne clé privée dans le nouveau wallet, car vous ne feriez que déplacer le problème.
Procédez étape par étape :
-
Créez un nouveau wallet dans un environnement sûr. La nouvelle seed phrase ou la nouvelle clé privée doit être totalement indépendante de l’ancien wallet.
-
Vérifiez l’adresse de réception. Contrôlez bien que vous utilisez la bonne adresse du nouveau wallet et que vous êtes sur la bonne blockchain.
-
Faites l’inventaire de vos actifs. Dans un wallet EVM, il peut s’agir par exemple de crypto native, de tokens ERC-20, de NFT, de positions de liquidité et de rôles dans des smart contracts.
-
Envoyez les actifs transférables immédiatement. Lisez tous les détails de la transaction avant de signer et tenez compte de frais de réseau suffisants.
-
Vérifiez séparément les positions particulières. Pour certaines positions de staking, DeFi ou de propriété de contrat, des étapes distinctes s’appliquent. Le simple envoi d’un token ne transfère pas automatiquement ces droits.
-
N’utilisez plus l’ancienne adresse ensuite. Évitez tous les comptes et toutes les adresses liés à la seed phrase compromise.
Exemple : si vous avez de l’ETH et quelques tokens sur une adresse exposée, envoyez-les vers votre nouveau wallet sur la même chaîne. Si vous avez aussi une position DeFi, vous devez vérifier séparément comment clôturer ou migrer cette position.
Vous pensez qu’un sweeper bot est actif ? Dans ce cas, ne déposez pas simplement de l’ETH supplémentaire ou une autre crypto native sur l’ancienne adresse pour payer les frais de gas. Un sweeper bot peut transférer ce dépôt immédiatement avant que vous n’ayez le temps de déplacer d’autres actifs.
Quand faut-il avertir une plateforme d’échange ou une autre partie ?
Avertissez immédiatement une plateforme d’échange crypto si votre compte sur cette plateforme a peut-être été compromis. Pensez à des connexions inconnues, à des paramètres de sécurité modifiés ou à des demandes de retrait que vous n’avez pas faites vous-même. Utilisez uniquement le canal d’assistance officiel que vous recherchez vous-même, et non un numéro de téléphone ou un lien provenant d’un message inattendu.
Avertir une plateforme d’échange ou un autre service custodial peut aussi être utile lorsque vous pouvez voir que la crypto volée a été envoyée vers une adresse de dépôt de ce service. Fournissez alors autant d’informations utiles que possible :
- la blockchain utilisée ;
- le hash de transaction ;
- l’adresse source et l’adresse de destination ;
- le montant et le type de crypto ;
- la date et l’heure de la transaction.
Signalez aussi le vol à la police compétente ou à l’organisme national de cybercriminalité ou de fraude de votre pays. Conservez soigneusement toutes les données et toutes les communications. Un signalement rapide peut aider à l’enquête et au traçage, mais ne garantit pas qu’une plateforme puisse bloquer les actifs ou que votre argent soit récupéré.
Dans le cas d’un wallet en self-custody, le fournisseur du wallet ne peut généralement pas annuler une transaction déjà effectuée, car il ne gère pas votre clé privée. Le contacter peut néanmoins être utile pour signaler un phishing ou obtenir de l’aide pour utiliser le wallet en toute sécurité.
Comment prévenir une compromission de clé privée ?
Vous prévenez surtout une compromission de clé privée en gardant votre seed phrase et vos clés privées secrètes et, autant que possible, hors ligne. Considérez ces données comme la clé d’un coffre-fort : quiconque les obtient peut potentiellement accéder à votre crypto.
Quelques habitudes font une grande différence :
- Ne partagez jamais votre clé privée ou votre seed phrase avec qui que ce soit. Aucun agent du support, site web, dApp ou interlocuteur dans un chat n’a besoin de ces informations.
- Ne conservez pas vos mots de récupération sous forme de capture d’écran, dans un e-mail, dans un chat ou dans un fichier cloud non sécurisé.
- Pour des montants plus importants que vous souhaitez conserver plus longtemps, utilisez un hardware wallet ou une autre forme de signature hors ligne. La clé privée reste alors normalement sur l’appareil sécurisé.
- Téléchargez les logiciels de wallet et les extensions de navigateur uniquement via des canaux officiels vérifiés.
- Lisez les transactions avant de signer. N’accordez pas aux smart contracts une autorisation illimitée si une approval plus restreinte suffit.
- Pour l’usage quotidien, ne gardez qu’un montant limité dans un hot wallet.
- Utilisez des mots de passe uniques et solides, ainsi qu’une authentification multifacteur robuste pour votre e-mail, votre téléphone et vos comptes sur les plateformes d’échange crypto.
Un hardware wallet réduit surtout le risque que votre clé privée soit exposée à un appareil connecté à Internet. Il ne vous protège pas si vous partagez vous-même votre seed phrase, signez une transaction malveillante ou envoyez de la crypto à la mauvaise adresse.
Les sauvegardes hors ligne demandent elles aussi de l’attention. Elles réduisent le risque en ligne, mais peuvent toujours être perdues, brûlées, volées ou lues par quelqu’un d’autre. Veillez donc à choisir une méthode de sauvegarde qui limite à la fois les risques numériques et physiques.
En résumé
Une compromission de clé privée est l’un des risques les plus graves en self-custody. Si votre clé privée ou votre seed phrase a peut-être fuité, vous devez considérer l’ancien wallet comme définitivement non sûr. Créez un wallet entièrement nouveau dans un environnement propre et transférez, lorsque c’est possible, les actifs restants vers de nouvelles adresses.
Faites aussi toujours la distinction entre une clé privée divulguée, une approval de token malveillante et un compte de plateforme d’échange crypto compromis. Les trois peuvent entraîner des pertes, mais ils exigent des étapes de récupération différentes.
La protection la plus importante reste simple : gardez votre seed phrase et vos clés privées secrètes, vérifiez ce que vous signez et redoublez de prudence face aux liens, messages et logiciels inattendus.