Public concerné
Personnes qui gèrent leur propre garde Bitcoin, formateurs en auto-garde et développeurs qui ont besoin d’identifiants publics stables. Le modèle n’est pas adapté à une personne, un montant, une juridiction ou un adversaire précis.
Cette version permanente conserve la taxonomie, les relations, les sources et les textes publiés le 28 août 2026.
Un cadre public pour examiner comment des erreurs opérationnelles ou des attaques peuvent entraîner une dépense non autorisée, une perte de capacité de récupération, une atteinte à la vie privée ou une rupture de continuité. Chaque menace est reliée à des mesures, des preuves attendues et un risque restant.
Personnes qui gèrent leur propre garde Bitcoin, formateurs en auto-garde et développeurs qui ont besoin d’identifiants publics stables. Le modèle n’est pas adapté à une personne, un montant, une juridiction ou un adversaire précis.
Cette publication est un cadre de raisonnement, pas une note de sécurité, un audit, une garantie, une recommandation de produit ni une certification. La documentation publique peut être incomplète, les mises en œuvre peuvent comporter des défauts et des mesures bien appliquées laissent toujours un risque résiduel.
Une partie capable de satisfaire la politique du portefeuille peut autoriser une dépense. La perte de toutes les voies de récupération valides peut rendre les fonds inaccessibles même si le réseau Bitcoin continue de fonctionner.
Les téléphones, ordinateurs, sessions de navigateur, comptes en ligne, plateformes, coordinateurs et canaux de communication sont considérés comme faillibles, pas fiables par défaut.
Le modèle inclut les erreurs de sauvegarde, récupération, vérification des transactions, contrôle des accès, documentation et transmission. Il ne suppose pas un opérateur parfaitement formé.
Une mesure n’est décrite qu’au niveau étayé par des spécifications publiques, la documentation du fournisseur, des éléments reproductibles ou une révision identifiée. L’absence de problème publié ne prouve pas la sécurité.
Clés privées, appareils de signature, phrases secrètes supplémentaires, politiques et éléments de quorum capables d’autoriser une transaction.
Sauvegardes, métadonnées du portefeuille, informations de dérivation, consignes et procédures testées nécessaires pour rétablir l’accès.
Le destinataire, le montant, les frais, la monnaie rendue, les entrées et la politique de signature prévus.
Adresses, clés publiques étendues, soldes, historique des transactions, contreparties et liens de propriété.
La capacité d’une personne autorisée à comprendre, maintenir, récupérer et transmettre le dispositif dans le temps.
Le modèle suit une séquence périmètre, menace, réponse et révision. Les priorités indiquent dans quelle mesure une condition peut mener directement à une perte ; elles n’estiment pas une probabilité. Les mesures réduisent des scénarios précis sans jamais certifier qu’un portefeuille ou un dispositif est sûr.
La condition décrite peut directement permettre une dépense non autorisée ou une perte définitive d’accès. Cette mention n’estime pas la probabilité de l’événement.
La condition peut bloquer la récupération, affaiblir la vérification ou rendre un autre incident nettement plus difficile à contenir.
La conséquence dépend fortement du modèle de garde, de la valeur exposée, de l’adversaire, de la juridiction ou de la fréquence d’utilisation. Une décision explicite reste nécessaire.
Le modèle sépare autorité de garde, sauvegardes, récupération, accès, vérification des transactions et continuité afin qu’une mesure forte ne masque pas une faiblesse ailleurs.
Qui peut autoriser une dépense et quelles parties ou quels éléments doivent rester disponibles et honnêtes.
Si le matériel de récupération survit à une perte tout en restant inaccessible aux personnes non autorisées.
Si les clés, le contexte du portefeuille, les outils et la procédure permettent de restaurer le portefeuille avant une urgence.
Comment les comptes de prestataires, appareils, logiciels et interfaces de signature résistent à la prise de contrôle ou à la compromission.
Si le signataire peut confirmer indépendamment ce qui sera autorisé avant qu’une transaction ne devienne irréversible.
Si un successeur autorisé peut trouver les bonnes informations non secrètes et suivre un processus testé sans réunir tous les secrets.
Le résumé visuel provient des mêmes relations que les téléchargements. La liste textuelle fournit la même information sans dépendre de la couleur ou de la position.
La priorité indique dans quelle mesure la condition peut mener à une perte. Ce n’est ni une probabilité, ni une note de produit, ni un score personnel.
threat-custody-provider-control
threat-custody-signer-compromise
threat-backup-unavailable
threat-backup-secret-exposure
threat-recovery-not-rehearsed
threat-recovery-wallet-context-missing
threat-access-provider-account-takeover
threat-access-signing-environment-compromise
threat-transaction-destination-substitution
threat-transaction-incomplete-signing-context
threat-continuity-operator-unavailability
threat-continuity-secret-concentration
mitigation-define-custody-boundary
mitigation-isolate-signing-keys
mitigation-redundant-offline-backups
mitigation-separate-secret-material
mitigation-rehearse-recovery
mitigation-preserve-wallet-context
mitigation-phishing-resistant-access
mitigation-harden-signing-environment
mitigation-verify-on-trusted-display
mitigation-separate-transaction-roles
mitigation-document-continuity-roles
mitigation-rehearse-continuity
Un inventaire à jour des signataires, prestataires, politiques, voies de récupération et dépendances bloquantes. Le marketing seul ne prouve pas le contrôle.
Une vérification datée montrant que le matériel existe, reste lisible, est séparé selon les limites prévues et n’a pas été saisi dans un système non fiable.
Un compte rendu daté du chemin testé, de l’identité du portefeuille, des outils, de la politique reconstruite, des problèmes et corrections. Il ne doit pas contenir le secret.
Méthodes documentées de récupération de compte, type d’authentificateur, provenance des appareils et logiciels, processus de mise à jour et suppression des anciens accès.
Une procédure répétable indiquant quels champs chaque signataire vérifie, la source indépendante de l’intention, la validation de la politique et le moment où la diffusion est autorisée.
Un inventaire daté et non secret des rôles et lieux, un responsable pour chaque suivi, un compte rendu de répétition et une révision après tout changement familial, juridique, de prestataire ou de portefeuille.
Clés, appareils, personnes, prestataires et politiques peuvent échouer ensemble ou agir autrement que prévu. Davantage d’indépendance ajoute souvent de la complexité.
Davantage de copies résistent à plus de pertes mais créent plus d’occasions de découverte, contrainte, mauvaise manipulation ou obsolescence.
Appareils, compatibilité, personnes, mémoire, documentation et état du portefeuille peuvent changer après un test réussi.
Terminaux, support, personnel du service, micrologiciel, accès physique et chaîne logicielle restent des voies de défaillance possibles.
Un signataire peut omettre une information importante, la référence peut être compromise ou l’opérateur peut approuver des données confuses ou inattendues.
Une transmission techniquement correcte peut entrer en conflit avec le droit, la fiscalité, la famille, les règles du prestataire ou les volontés actuelles du propriétaire.
Le modèle ne prévoit ni prix, ni liquidité, ni fiscalité, ni pertinence de détenir des bitcoins.
Les défaillances de consensus, attaques minières, défauts de protocole et partitions réseau sont hors de ce modèle opérationnel.
Le modèle ne certifie aucun portefeuille matériel ou logiciel, plateforme, dépositaire, service multisignature ou prestataire de récupération.
Aucune priorité ne tient compte du montant, des compétences, des adversaires, du lieu, de la famille ou de la fréquence d’utilisation du lecteur.
Les mesures de continuité décrivent seulement les opérations. Elles ne créent pas d’autorité juridique et ne remplacent pas un conseil qualifié dans la juridiction concernée.
Les sources étayent des affirmations techniques ou de procédure précises. Les recommandations générales du NIST et de la CISA restent identifiées comme telles.
National Institute of Standards and Technology
Utilisé pour le périmètre, les hypothèses, les sources de menace, l’incertitude et la révision. BitcoinSafe ne reprend pas les échelles de probabilité du NIST.
Consulté: 2026-08-28
OWASP Foundation
Utilisé pour la séquence périmètre, identification, réponse et révision ainsi que pour documenter des mesures applicables.
Consulté: 2026-08-28
Bitcoin Developer Documentation
Utilisé pour séparer distribution des clés, signature et réseau, et pour expliquer le rôle des clés privées dans la dépense.
Consulté: 2026-08-28
Bitcoin Improvement Proposals
Utilisé pour la dérivation déterministe et les conséquences de l’exposition ou de la perte du matériel racine.
Consulté: 2026-08-28
Bitcoin Improvement Proposals
Utilisé seulement pour décrire le matériel mnémonique et la phrase secrète facultative. Le modèle n’affirme pas que le BIP 39 est obligatoire pour tout portefeuille.
Consulté: 2026-08-28
Bitcoin Improvement Proposals
Utilisé pour séparer les rôles de transaction, signer hors ligne, définir les données du signataire et les limites des métadonnées PSBT.
Consulté: 2026-08-28
Bitcoin Improvement Proposals
Utilisé pour l’importance du type de script, des chemins, des clés et de la somme de contrôle du descripteur au-delà des seules clés privées.
Consulté: 2026-08-28
Bitcoin Core
Utilisé pour l’objectif de sécurité et la limite opérationnelle documentés de la signature PSBT hors ligne.
Consulté: 2026-08-28
Bitcoin Core
Utilisé pour les contrôles d’identité du signataire externe, la correspondance des descripteurs et l’affichage des adresses.
Consulté: 2026-08-28
National Institute of Standards and Technology
Utilisé pour la résistance à l’hameçonnage, la liaison au vérificateur, les contrôles d’authentificateur et les limites des codes saisis manuellement.
Consulté: 2026-08-28
Cybersecurity and Infrastructure Security Agency
Utilisé pour la pratique générale des sauvegardes hors ligne et des tests réguliers de restauration. La récupération Bitcoin ajoute des contraintes de secret.
Consulté: 2026-08-28
National Institute of Standards and Technology
Utilisé pour les rôles, la récupération, les tests, la validation, les éléments hors site et les dossiers datés. Il s’agit de recommandations générales, pas propres à Bitcoin.
Consulté: 2026-08-28
Creative Commons
Définit les conditions de réutilisation du texte et des données de recherche concernés.
Consulté: 2026-08-28
Semantic Versioning
Définit les versions immuables et les règles de version majeure, mineure et corrective utilisées par ce modèle.
Consulté: 2026-08-28
Une version corrective modifie le texte ou les sources sans changer les catégories. Une version mineure ajoute des données compatibles. Une version majeure peut changer les hypothèses ou la taxonomie. Les anciens fichiers restent disponibles.
Première version publique avec six catégories, 12 menaces, 12 mesures, preuves attendues, risques résiduels, correspondances avec l’évaluation et ressources traduites.
Le texte, la taxonomie, les relations et les fichiers générés sont sous licence CC BY 4.0. Le code et les autres contenus du site ne sont pas couverts.
Les fichiers JSON et Markdown contiennent les mêmes identifiants et relations que la page. Une version publiée n’est jamais réécrite.
L’impression s’exécute dans le navigateur sans envoyer de données du modèle ou de l’évaluation.
L’évaluation examine six pratiques dans votre navigateur. Elle ne demande ni mots de récupération, ni clés privées, ni adresses, ni soldes, ni fichiers de portefeuille.
Utilisez la carte générale pour le contexte ou ouvrez le guide spécialisé le plus proche pour agir.
Évaluez six pratiques localement et obtenez des priorités expliquées sans saisir de secret du portefeuille.
Distinguez réseau, prix, garde, fraude, transaction, sauvegarde et transmission avant de choisir une protection.
Reliez garde, sauvegardes, contrôle des accès, vérification des paiements, récupération et continuité.
Séparez découverte, autorité, consignes et accès aux secrets afin que les proches n’improvisent pas.