Aller au contenu
Guides et pédagogie · · 3 min de lecture · 479 mots

Ce que le stockage à froid protège et ne protège pas

Le stockage à froid décrit l'endroit où une clé est conservée. Il ne dit rien de la manière dont une transaction est approuvée — or c'est précisément là que plusieurs des plus grandes pertes enregistrées se sont réellement produites.

Partager

Le stockage à froid est l’un des termes les plus rassurants de la crypto, et l’un des plus fréquemment sur-interprétés. Il décrit une propriété du stockage : la clé privée est conservée sur un appareil ou un support qui n’est pas connecté à Internet.

C’est une propriété réelle et précieuse. Elle est aussi plus étroite que la plupart des gens ne le supposent.

Ce contre quoi il protège véritablement

Un attaquant qui compromet une machine connectée à Internet ne peut pas lire une clé qui ne s’y trouve pas. Cela élimine une catégorie de vol vaste et courante : les logiciels malveillants qui moissonnent les clés, les serveurs compromis, et tout ce qui repose sur l’accès à distance à la clé. Voir stockage à froid et clé privée.

Ce qu’il ne touche pas

Une clé qui ne quitte jamais un appareil hors ligne doit tout de même être utilisée, et l’utiliser suppose qu’une transaction soit construite quelque part, portée jusqu’au signataire, approuvée, puis diffusée. Le stockage à froid ne dit rien de ce chemin.

Si la demande qui parvient au signataire a été altérée en amont — par une interface compromise, un outil falsifié ou une dépendance malveillante — alors une clé hors ligne la signera, correctement et irréversiblement. La cryptographie fonctionne exactement comme prévu. C’est la mauvaise chose qui a été approuvée.

La compromission du portefeuille froid de Bybit est le dossier qui rend cela concret : la défaillance ne se situait pas dans le stockage des clés.

La propriété qui compte réellement au moment de l’approbation

Ce que l’appareil de signature peut vous montrer est le contrôle qui répond à ce problème. Un appareil qui décode et affiche l’appel de contrat, le destinataire et le montant en termes lisibles par un humain vous permet de comparer ce que vous vouliez faire à ce que vous autorisez. Un appareil qui affiche un bloc de données non décodé ne le permet pas — c’est la signature à l’aveugle.

La même logique s’applique à la signature sur machine isolée. Une isolation physique restreint le chemin réseau menant à la clé ; elle ne fait rien pour garantir que la charge utile transportée à travers cette coupure est bien celle que vous vouliez approuver.

Lire une affirmation sur le stockage à froid

Lorsqu’un opérateur affirme que les actifs des clients sont en stockage à froid, les questions complémentaires utiles ne portent pas du tout sur le stockage :

  • Qu’est-ce qui autorise un mouvement vers l’extérieur — une clé unique, une multisignature, et à quel seuil ?
  • Que voient les signataires avant d’approuver, et cet affichage peut-il être influencé par un système connecté à Internet ?
  • Quelle proportion des soldes des clients se trouve à tout moment dans la strate du portefeuille chaud ?

Le stockage à froid est un bon contrôle. C’est un contrôle contre une chose précise, et les plus grandes pertes de ces dernières années se sont produites dans la partie qu’il ne couvre pas.

Pas un conseil. Conisec publie à titre d'information uniquement. Rien dans cet article ne constitue un conseil financier, juridique, fiscal ou de sécurité. Vérifiez auprès des sources primaires indiquées ci-dessus avant d'agir.

Pour aller plus loin