Les bases de la sécurité des wallets : vos clés, votre crypto, votre responsabilité
Un guide de référence sur les wallets non custodiaux : hygiène de la phrase de récupération, wallets matériels, révocation des autorisations, détection des drainers, et pourquoi vos clés sont à vous.

Si vous ne devez retenir qu’une seule chose sur la crypto, que ce soit celle-ci : celui qui contrôle les clés contrôle les fonds. Un wallet crypto n’est pas un endroit où votre argent est stocké ; c’est un trousseau de clés qui prouve la propriété d’actifs inscrits sur une blockchain. Comprendre cette seule idée change tout ce que vous faites, car cela signifie que votre sécurité repose principalement entre vos mains. Ce guide de référence couvre l’essentiel, calmement et en détail.
Custodial ou non custodial : qui détient les clés
Dans un wallet custodial, une entreprise détient les clés pour vous, un peu comme une banque. C’est pratique et récupérable si vous oubliez un mot de passe, mais vous faites entièrement confiance à cette entreprise ; si elle est piratée, gelée ou fait faillite, vos fonds sont à sa merci.
Un wallet non custodial place les clés entre vos seules mains. Aucune entreprise ne peut geler ou perdre vos fonds, mais aucune entreprise ne peut non plus vous sauver. C’est tout le sens de la formule « vos clés sont à vous » : un contrôle total assorti d’une responsabilité totale. L’essentiel de ce guide part du principe que vous utilisez un wallet non custodial, car c’est là que les habitudes de sécurité personnelle comptent le plus.
La phrase de récupération : la clé maîtresse de tout
Lorsque vous créez un wallet non custodial, on vous remet une phrase de récupération, généralement de douze ou vingt-quatre mots, également appelée seed phrase. Cette phrase permet de régénérer l’intégralité de votre wallet et toutes ses clés. Quiconque la possède détient un contrôle complet et irréversible sur vos fonds.
L’hygiène de la phrase de récupération
- Notez-la hors ligne, sur papier ou sur métal, et conservez-la dans un endroit privé et sécurisé. Envisagez plusieurs copies physiques, dans des lieux sûrs et distincts.
- Ne la saisissez jamais sur un site web, dans une messagerie, un e-mail ou une application qui ne l’a pas générée, ne la photographiez jamais et ne la stockez jamais dans des notes sur le cloud.
- Ne la communiquez jamais à personne. Aucun agent de support, projet ou plateforme légitime ne vous la demandera jamais. Chaque demande de votre phrase de récupération, sans exception, est une tentative de vol.
- Sachez que quiconque vous regarde la saisir, ou trouve votre copie écrite, en obtient le contrôle total. Traitez-la comme le titre de propriété de tout ce que vous possédez on-chain.
Il n’existe aucune « réinitialisation » pour une phrase de récupération. Si elle est perdue, vos fonds sont généralement perdus à jamais ; si elle est volée, vos fonds peuvent être emportés en quelques secondes. C’est précisément ce caractère définitif qui rend cette hygiène si importante.
Les wallets matériels : garder les clés hors d’internet
Un wallet matériel est un petit appareil physique qui stocke vos clés hors ligne et signe les transactions en interne, de sorte que les clés ne transitent jamais par votre ordinateur ou votre téléphone connecté à internet. Même si votre appareil du quotidien est infecté par un logiciel malveillant, un attaquant ne peut pas extraire des clés qui ne quittent jamais l’appareil, et les transactions dangereuses doivent être confirmées physiquement sur l’appareil lui-même.
Au-delà de petits montants, un wallet matériel est l’une des améliorations les plus efficaces de votre sécurité. Achetez-le directement auprès du fabricant ou d’un revendeur agréé, jamais d’occasion, configurez-le vous-même, et notez la phrase de récupération qu’il génère avec le même soin que celui décrit plus haut. Si un appareil arrive avec une phrase de récupération déjà remplie, il est compromis ; un appareil authentique génère toujours la phrase devant vous.
Les autorisations de tokens : le risque que l’on oublie
Pour utiliser de nombreuses applications, vous leur accordez l’autorisation de déplacer certains tokens en votre nom. Ces autorisations sont pratiques, mais elles persistent, parfois indéfiniment, et un contrat malveillant — ou compromis par la suite — peut se servir d’une autorisation oubliée pour vider ces tokens. La bonne pratique consiste à passer régulièrement en revue vos autorisations actives et à révoquer celles dont vous n’avez plus besoin, à l’aide d’un outil de gestion des autorisations reconnu ou des contrôles intégrés à votre wallet. Nous traitons ce sujet en profondeur dans notre guide dédié à la révocation des autorisations de tokens.
Repérer les drainers et les attaques courantes
Un « drainer » est un site web ou une transaction malveillante conçu pour vider votre wallet à l’instant même où vous l’approuvez. Les attaquants vous y attirent avec de faux airdrops, de faux supports techniques, des avertissements urgents et des sites clonés. Protégez-vous avec quelques réflexes.
- Lisez chaque transaction avant de la signer. Si votre wallet vous avertit que vous accordez une autorisation de dépense ou que vous interagissez avec un contrat inconnu, arrêtez-vous.
- Accédez aux sites en saisissant vous-même les adresses ou via vos favoris enregistrés, et non en cliquant sur des liens issus de messages, de publicités ou de résultats de recherche qui peuvent être falsifiés.
- Méfiez-vous de l’urgence. « Agissez maintenant ou perdez l’accès » est le langage des attaquants, pas celui des services légitimes.
- Ignorez les messages privés non sollicités qui vous proposent de l’aide ; un vrai support ne vient jamais vous parler en premier.
- Conservez vos avoirs importants sur un wallet distinct que vous ne connectez presque jamais nulle part, et utilisez un petit wallet « chaud » pour les interactions quotidiennes.
Les habitudes quotidiennes qui vous protègent
- Maintenez votre appareil et votre logiciel de wallet à jour, et ne téléchargez vos wallets que depuis des sources officielles.
- Vérifiez soigneusement les adresses avant tout envoi ; les transactions sont irréversibles.
- Adoptez la séparation : un wallet matériel ou un wallet froid dédié pour l’épargne, et un petit wallet chaud pour l’activité courante.
- Considérez chaque message, token ou offre inattendu comme un test de votre discipline, et prenez votre temps.
TokenSpin ne vous demandera jamais de connecter votre wallet chez nous, ne vous demandera jamais votre phrase de récupération, vos clés privées ou votre mot de passe, et n’exploitera jamais de page réclamant l’accès à un wallet. Nous n’avons besoin de rien de tout cela pour vous informer, et quiconque prétend le contraire en notre nom est un escroc. La participation à tout ce que nous décrivons ne doit se faire que par les canaux officiels du projet concerné, après que vous les avez vérifiés vous-même.
Construire un modèle de sécurité personnel que vous suivrez vraiment
Le meilleur dispositif de sécurité est celui que vous tiendrez dans la vraie vie, et non l’idéal théorique que vous abandonnez au bout d’une semaine. Un modèle concret que la plupart des gens peuvent tenir est une organisation à deux niveaux. Le premier niveau est un wallet « froid », idéalement un wallet matériel, qui détient l’essentiel de vos actifs et ne se connecte presque à rien. Sa phrase de récupération reste hors ligne, dans un endroit privé et sécurisé, et il n’approuve que des transactions occasionnelles, lues attentivement. Le second niveau est un petit wallet « chaud », sur votre téléphone ou votre ordinateur, qui ne contient que ce que vous acceptez de perdre et qui sert à l’exploration quotidienne. Les dégâts causés par une erreur ou par un site malveillant sont alors naturellement plafonnés au petit wallet.
S’y ajoutent quelques habitudes qui coûtent peu et évitent beaucoup : mettez en favori les sites de confiance et passez par ces favoris plutôt que par les résultats de recherche ; ralentissez dès qu’un message ou une page vous rend enthousiaste ou pressé ; et passez régulièrement en revue puis révoquez les autorisations de tokens dont vous n’avez plus besoin. Chaque habitude ferme toute une catégorie d’attaques. Aucune n’exige de génie technique, seulement de la régularité.
Que faire si vous pensez avoir été compromis
- Agissez vite, mais calmement. Transférez les fonds restants du wallet touché vers un wallet neuf et non compromis, doté d’une nouvelle phrase de récupération.
- Révoquez les autorisations de tokens liées au site ou au contrat suspect, à l’aide d’un outil reconnu ou des contrôles intégrés à votre wallet.
- Cessez d’utiliser le wallet compromis pour quoi que ce soit de valeur ; partez du principe que ses clés sont exposées.
- Méfiez-vous tout particulièrement des « services de récupération » qui surgissent ensuite en proposant de récupérer les fonds volés : il s’agit très souvent d’une seconde arnaque visant les victimes de la première.
Agir vite pour mettre les fonds hors de portée est bien plus efficace que d’essayer de raisonner un attaquant ou d’attendre de voir ce qui se passe.
En crypto, la sécurité tient moins à des astuces malignes qu’à des habitudes constantes : protégez la phrase de récupération, gardez les clés hors ligne quand vous le pouvez, lisez ce que vous signez, révoquez ce dont vous n’avez pas besoin, et refusez qu’on vous presse. Faites cela avec constance et vous éliminez l’écrasante majorité du risque. Vos clés sont à vous, tout comme la responsabilité qui les protège.
Frequently asked questions
What is the difference between a wallet and a seed phrase?
A wallet is software or a device that manages your keys and lets you interact with the blockchain. The seed phrase is the master secret, usually twelve or twenty-four words, that can regenerate the entire wallet and all its keys on any compatible device. Losing the wallet app is recoverable if you have the seed phrase; losing or exposing the seed phrase itself is not. Guard the phrase above all else.
Do I really need a hardware wallet?
For small, experimental amounts, a reputable software wallet with good habits can be enough. For any meaningful holding, a hardware wallet is strongly worth it because it keeps your keys offline and forces physical confirmation of every transaction, defeating most malware. Buy only from the manufacturer or an authorised seller, set it up yourself, and never accept a device that arrives with a pre-filled seed phrase.
Someone from 'support' is asking for my seed phrase. Is that ever okay?
Never. No legitimate wallet provider, exchange, project, or support agent will ever ask for your seed phrase, private key, or wallet password, under any circumstance. Every such request is an attempt to steal your funds. Real support can help without ever needing your secrets. If anyone asks, stop talking to them, and remember that genuine support never messages you first offering help.
What is a drainer and how do I avoid one?
A drainer is a malicious site or transaction built to empty your wallet the instant you approve it, usually reached via fake airdrops, cloned sites, or urgent messages. Avoid it by reaching sites through your own bookmarks rather than forwarded links, reading every transaction before signing, declining unknown spending permissions, and keeping large funds in a separate wallet you rarely connect anywhere.
Get The Spin
The week's vetted rewards + the scams to avoid — free, every week. Informational. Not financial advice. We never ask for your keys.