Critique du Trezor Safe 7 : Le portefeuille matériel de garde autonome FOSS

By: bitcoinmagazine.com|28/09/2026 14:32:00

Certains portefeuilles matériels visent à créer des dispositifs isolés qui peuvent être assemblés à la main par les utilisateurs finaux, ou adaptés aux professionnels de l'industrie dans un esprit libre et open-source. D'autres ferment la source et aspirent à devenir l'Apple ou le Macintosh des portefeuilles matériels, en se distinguant par leur conception de garde-fous pour les utilisateurs. Trezor semble avoir trouvé un juste milieu avec le Safe 7.

L'appareil ressemble à ce que l'on pourrait attendre d'un iPhone moderne, avec un extérieur en métal, un large écran qui atteint le bord de l'appareil, et un retour tactile clairement conçu pour offrir satisfaction à l'utilisateur. Le Safe 7 parvient à vous donner l'impression, l'expérience, que le Bitcoin est une chose réelle, une chose physique, d'une manière que la plupart des autres portefeuilles ne le font pas.

Trezor navigue également assez bien entre les utilisateurs de Bitcoin et de crypto. Il réussit cela en offrant deux piles de firmware différentes et des conceptions ; la version multi-devises standard, qui est disponible en noir et vert, et la version uniquement Bitcoin en orange. Les utilisateurs peuvent passer d'une version à l'autre à volonté, peu importe laquelle ils commandent, mais les utilisateurs de Bitcoin qui savent déjà ce qu'ils veulent peuvent obtenir la version orange et n'auront pas à effectuer de mises à jour de firmware hors chemin. Les deux types d'utilisateurs peuvent passer à l'autre type de firmware s'ils le souhaitent, quelle que soit la couleur de l'appareil.

Cependant, ce choix a des conséquences ; de nombreuses mises à jour du firmware concernent des pièces autres que le Bitcoin. En conséquence, le firmware uniquement Bitcoin est plus léger ; les articles de support de Trezor l'expliquent clairement : "Les avantages supplémentaires de l'exécution d'un firmware uniquement Bitcoin incluent moins de mises à jour régulières (par rapport au firmware universel) et un risque réduit de bogues ou de problèmes de sécurité."

Les mots magiques

La première chose que vous remarquerez si vous avez de l'expérience avec le Bitcoin mais que vous n'avez jamais utilisé Trezor est la taille de leur liste de mots. Le Safe 7 propose 20 mots pour la sauvegarde du portefeuille, plutôt que 12 ou 24 comme la plupart des autres. C'est un choix de conception de sécurité sur lequel Trezor travaille depuis de nombreuses années.

La norme de 20 mots appelée SLIP-39 a été introduite pour la première fois par Trezor en 2019 avec leur annonce de la fonctionnalité de sauvegarde Shamir. Shamir permet aux utilisateurs de diviser les mots de sauvegarde du portefeuille en morceaux, un seuil de ceux-ci pouvant être utilisé pour recréer le portefeuille Bitcoin, mais aucun d'eux seul n'est suffisant.

Prenons, par exemple, une configuration Shamir à deux sur trois ; les utilisateurs notent trois listes de 20 mots et les stockent dans des lieux physiques séparés : la banque, la maison, le bureau. L'un de ceux-ci, trouvé par un voleur ou détruit par un incendie ou une inondation, n'est pas une perte catastrophique. Le fragment unique ne peut donner accès à personne au portefeuille, et les deux autres fragments permettent au propriétaire de reprendre le contrôle et de transférer les pièces vers une nouvelle configuration de portefeuille. Cette qualité est souvent appelée « redondance », et elle est également atteinte par les portefeuilles multi-signatures, bien que cela implique des compromis différents, tels que les coûts de transaction on-chain. Les sauvegardes Shamir proviennent d'un ancien schéma cryptographique bien connu appelé Shamir Secret Sharing, dont Trezor a construit sa propre implémentation.

Les mots supplémentaires, par rapport à la norme plus populaire de 12 mots, ne donnent pas aux utilisateurs plus d'entropie ; Trezor est clair sur le fait que les utilisateurs peuvent s'attendre à la même entropie de 128 bits qu'avec des graines de 12 mots. Cependant, la liste de mots utilisée dans SLIP-39 est, selon Trezor, soigneusement sélectionnée pour éviter des mots confus ou similaires.

SLIP-39 déverrouille également quelque chose que BIP-39 ne fait pas ; l'extensibilité vers Shamir. Les utilisateurs qui créent initialement une sauvegarde de 20 mots avec un appareil Trezor peuvent plus tard créer un ensemble redondant de parts Shamir, comme un trois sur cinq. Ces parts recréent le même portefeuille, ce qui signifie que les utilisateurs n'ont pas besoin de faire des transactions on-chain pour transférer des fonds. Ils devraient cependant envisager de détruire leur graine unique de 20 mots d'origine, car elle seule pourra également restaurer les portefeuilles concernés.

Il existe une FAQ complète de Trezor que les utilisateurs intéressés peuvent consulter. SLIP-39 est pris en charge par d'autres portefeuilles comme Sparrow et Electrum, bien qu'il ait beaucoup moins d'adoption que son prédécesseur. Exemple de revue d'un portefeuille Trezor Safe 7 SLIP-39 à graine unique récupéré dans un portefeuille Electrum.

Expérience Utilisateur de Haut Niveau

Le Safe 7 démontre un profond investissement dans le design et l'expérience utilisateur avec une série de caractéristiques subtiles mais mémorables. La plus emblématique de toutes, selon mon expérience de test de l'appareil, était la façon dont il réagit à une décision d'approbation importante, comme signer une transaction ou changer le code PIN de sécurité. L'utilisateur est invité à appuyer et à maintenir un bouton numérique au bas de l'écran. L'appareil commence à vibrer lentement avec un gyroscope interne, alors que deux lumières vertes commencent à circuler depuis le bouton autour des bords de l'écran. Lorsque les lumières atteignent le haut de l'écran pour se rencontrer, le gyroscope s'accélère, produisant un son mécanique croissant et une sensation dans votre main. L'expérience culmine dans l'illumination complète du cadre de l'écran, avec une petite LED verte s'allumant en haut, confirmant l'achèvement de l'action. L'ensemble de la séquence se déroule en une seconde ou deux, mais cela rend cette expérience autrement plutôt numérique et abstraite de transfert de bitcoin très réelle.

Comparé à d'autres Trezors que j'ai testés, comme le modèle T et le classique Trezor One, la réflexion mise dans le confort d'utilisation de l'argent cryptographique est évidente. Les boutons à l'écran, par exemple, sont beaucoup plus grands que ceux du modèle T, ce qui résout les erreurs de frappe courantes qui peuvent avoir des conséquences significatives, comme lors de la saisie du code PIN de sécurité. Si un utilisateur saisit un tel code PIN incorrectement dans la plupart des portefeuilles matériels, cela peut entraîner des conséquences négatives allant jusqu'à effacer la mémoire de l'appareil. Les boutons numériques de taille doigt soulagent ce stress inutile. Le boîtier en métal donne sans aucun doute au Safe 7 un sentiment de maturité, laissant derrière lui la coque en plastique des anciens modèles.

Une caractéristique curieuse de l'interface est celle du "Wipe PIN", un code PIN spécial qui, lorsqu'il est saisi lors de la connexion à l'appareil, supprime les données utilisateur. Cette fonctionnalité n'est pas bien expliquée dans la documentation publique de Trezor ; sa fonction est décrite, mais pas son objectif : quel risque ou menace essaie-t-elle d'adresser ? Quel cas d'utilisation ? Les bitcoiners les plus paranoïaques ont demandé des fonctionnalités de ce type comme solution à des scénarios peu probables mais à fort impact comme l'infâme "attaque à la clé à molette", où un voleur force l'utilisateur à ouvrir son portefeuille pour voler les fonds.

Le problème avec le Wipe PIN de Trezor est qu'il rend assez évident que vous venez de supprimer le contenu du portefeuille, ce qui n'est probablement pas quelque chose qu'un attaquant à la clé à molette apprécierait dans ce scénario. Au moins un autre portefeuille matériel a mis en œuvre une version plus sophistiquée de cette fonctionnalité, qui supprimerait le portefeuille principal de l'utilisateur, mais ouvrirait un second portefeuille "leurre", sans révéler le truc via l'interface utilisateur. Pour ceux d'entre nous assez paranoïaques pour penser à cela, un Wipe PIN plus avancé serait le bienvenu.

Le Safe 7 dispose également d'une connectivité Bluetooth ainsi que d'une batterie interne qui peut être chargée via des chargeurs sans fil Qi2. L'appareil peut être utilisé via une connexion USB-C avec le Bluetooth désactivé via les paramètres. Ce mode de fonctionnement alternatif libère l'utilisateur des câbles, un autre choix de conception subtil mais puissant qui soulage le stress supplémentaire lors de la signature d'une transaction. La nature immuable et irréversible des dépenses en Bitcoin rend chaque décision de signature suffisamment risquée en soi. Pour les utilisateurs plus paranoïaques, un interrupteur matériel pour l'antenne Bluetooth serait appréciable.

Le principe de l'airgap

Aucun modèle Trezor avant le Safe 7 n'était équipé d'une batterie interne ou de Bluetooth. Ajouter une telle technologie à l'appareil est une grande décision avec des gains significatifs en ce que pourrait attendre une base de consommateurs plus large des matériels modernes, mais cela introduit également certains risques potentiels.

Les batteries internes sont connues pour échouer avec le temps dans de nombreux appareils, des portefeuilles matériels aux téléphones mobiles, en gonflant et en se brisant hors de leur boîtier. Cela peut être un danger et détruire la mémoire ou l'accessibilité de l'appareil. Trezor aborde cette préoccupation, expliquant qu'ils ont choisi le type de batterie LiFePO₄, dont "la chimie est plus stable et plus sûre que les batteries lithium-ion courantes." Dans leur documentation, ils affirment que "le gonflement est extrêmement peu probable."

Pendant ce temps, l'intégration du Bluetooth signifie ajouter une pile logicielle et matérielle largement fermée qui permet l'interaction à distance avec l'appareil, sapant les principes de stockage à froid de Bitcoin. Pour résoudre ce problème, des fabricants de matériel comme Trezor essaient d'isoler l'antenne Bluetooth et de l'utiliser uniquement pour envoyer des messages qui sont chiffrés de bout en bout. Pour ce faire, Trezor a construit le Trezor Host Protocol, une technologie qui chiffre les données en transit vers l'ordinateur de l'utilisateur, et qui est également utilisée via la connexion USB-C. Trezor ne fait pas confiance aux câbles USB ni à la pile Bluetooth avec des données non chiffrées.

Néanmoins, cette connexion sans fil déplace sans doute le Safe 7 hors de la catégorie des portefeuilles Bitcoin à stockage à froid, plus près d'un portefeuille chaud à haute sécurité, où un portefeuille chaud serait un ordinateur général ou un serveur connecté à Internet, contenant des éléments de clé privée.

Aperçu du matériel et entropie

Si le piratage de Coldcard nous a appris quelque chose, cependant, c'est que le stockage à froid est inutile sans une bonne entropie. L'entropie est censée être l'entrée aléatoire et imprévisible utilisée pour créer un secret en cryptographie, comme lancer des dés 100 fois et noter les résultats. Les sorties des dés sont l'entropie qui est traitée par des algorithmes cryptographiques pour générer des paires de clés privées et publiques, également appelées mots de semence.

Trezor a un article complet et approfondi sur la façon dont ils génèrent et utilisent l'entropie pour créer des paires de clés de portefeuille. Avec le Safe 7, ils utilisent quatre sources d'entropie :

  • L'entropie de l'ordinateur ou du téléphone hôte.
  • Un TRNG matériel dans le microcontrôleur STM32 -- l'une des puces informatiques de Trezor.
  • L'élément sécurisé Optiga, la deuxième puce informatique dans le matériel Trezor.
  • Le TROPIC01, leur dernière puce d'élément sécurisé "indépendamment vérifiable".

Les quatre sources indépendantes sont censées se combiner lors de la génération de votre portefeuille. Le firmware qui gère cette logique est open source GPL 3.

Trezor ne permet actuellement pas l'entrée d'entropie générée par l'utilisateur dans la création d'un portefeuille. Il n'y a pas de lancers de dés, bien que l'utilisateur puisse ajouter un "mot de passe" ou un "25ème mot" aux comptes pour des paires de clés déjà créées, ce qui remplit une fonction similaire.

Le CTO de Trezor, Tomas Susanka, a expliqué dans une conversation avec Efrat Fenigson que l'entropie générée par l'utilisateur n'a d'importance que si le code l'utilise réellement. Il a souligné que le bug de Coldcard n'était pas un échec de l'entropie générée par le matériel, mais plutôt que le firmware n'avait pas utilisé cette entropie de haute qualité dans son implémentation logicielle, en raison du bug.

Danny Sanders, CCO de Trezor, a fait écho à ce sentiment, bien qu'il ait déclaré à Bitcoin Magazine que le sujet de l'entropie ajoutée par l'utilisateur avait été "beaucoup discuté", ajoutant que "ce n'est pas un non catégorique." Au contraire, la base d'utilisateurs plus large de Trezor, qui, selon Sanders, est "multiples" de celle de Coldcard, "ne peut pas être demandée de lancer des dés." Il a ajouté qu"ils ont déjà une surcharge mentale rien qu'en notant des mots", faisant référence à la sauvegarde de semence de 20 mots. Bien que les avantages en matière de sécurité de l'entropie ajoutée par l'utilisateur soient marginaux, lorsque d'autres sources d'entropie machine sont effectivement utilisées correctement.

Expédition, phishing et codes d'effacement

En ce qui concerne l'acquisition d'un portefeuille matériel Trezor, ou de tout portefeuille matériel d'ailleurs, l'achat en ligne et l'expédition à domicile deviennent de moins en moins attrayants. Trezor a récemment rejoint Ledger parmi les grands fournisseurs de matériel crypto dont les bases de données utilisateurs ont été piratées, spécifiquement leur partenaire d'expédition ShipMonk. 67 000 dossiers de clients américains ont été compromis dans les bases de données de ShipMonk plus tôt ce mois-ci ; la plupart de ces dossiers étaient censés avoir été supprimés par la société d'expédition, selon Trezor. Le résultat est un risque accru de harcèlement ciblé de ces utilisateurs, qui dans des pays comme la France figurent déjà en bonne place sur la liste de la criminalité organisée.

D'un point de vue de la sécurité opérationnelle, il est désormais pratiquement nécessaire d'avoir une boîte postale pour les achats liés aux cryptomonnaies. Aucune grande entreprise ou gouvernement ne peut être digne de confiance pour garder les données personnelles des utilisateurs en sécurité ; l'histoire d'Internet le démontre de manière concluante. Les utilisateurs peuvent également assister à de grandes conférences et acheter le portefeuille matériel de leur choix en espèces ou en bitcoin, évitant ainsi complètement le risque d'expédition.

Cependant, à ce sujet, Trezor a évoqué un service de "livraison anonyme" qu'ils développent en réponse à cette violation. Sanders a déclaré à Bitcoin Magazine que le service sera disponible dans l'UE dans quelques semaines et s'étendra bientôt aux États-Unis. L'entreprise utilise actuellement encore ShipMonk selon les données publiques.

Pensées finales

Ayant utilisé Trezor pendant de nombreuses années, bien que des modèles plus anciens comme le Model T et le Trezor One, le Safe 7 me semble être une évolution sérieuse du produit et un ajout fort à une configuration de garde personnelle. En particulier, en tant que partie d'un multisig multi-vendeurs, ou comme portefeuille chaud d'utilisation quotidienne. Sa fonction de sauvegarde Shamir mérite également une place parmi les solutions de garde personnelle plus avancées.

Prix de --

--
--
--

Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.

Vous pourriez aussi aimer

iconiconiconiconiconicon
Assistance client:@weikecs
Collaborations commerciales:@weikecs
Trading quantitatif/Market makers:bd@weex.com
Programme VIP:support@weex.com