À des fins éducatives uniquement ; ne constitue ni un conseil en investissement ni une recommandation d’investissement. Les investissements peuvent entraîner des pertes.
Réponse directe
Un portefeuille custodial est un compte ou un service dans lequel un fournisseur, ou un seuil de signature contrôlé par le fournisseur, peut autoriser le mouvement des crypto-actifs tandis que l’utilisateur ne peut pas produire indépendamment l’autorisation requise sur la blockchain. L’utilisateur s’authentifie auprès du fournisseur et soumet une instruction ; le fournisseur décide de l’accepter ou non et, si nécessaire, signe ou exécute la transaction sur la blockchain. Le test décisif est le contrôle effectif, et non le fait que le produit soit appelé portefeuille.
Le solde affiché dans un compte de garde est généralement une écriture dans le grand livre interne du fournisseur représentant un droit en vertu du contrat de compte. Il ne constitue pas en soi une sortie de transaction non dépensée, un solde de compte ou une attribution de jetons enregistrée pour cet utilisateur sur la blockchain. La nature juridique précise, le statut de propriété, la priorité et la faisabilité du retrait de ce droit dépendent du contrat, de la structure de garde, de l’entité, de l’actif et de la loi applicable ; un solde affiché à l’écran ne répond pas à ces questions.
Un dépositaire peut utiliser des adresses omnibus, des adresses séparées, un stockage à chaud ou à froid, des modules de sécurité matériels, ou MPC. Aucun de ces termes ne détermine qui a le contrôle ultime. Une adresse de dépôt unique peut toujours être transférée dans un portefeuille omnibus, et MPC reste sous garde lorsque le fournisseur peut assembler le seuil, remplacer les participants, bloquer les instructions ou invoquer la récupération sans l’utilisateur. À l’inverse, un compte intelligent avec un service de récupération n’est pas nécessairement sous garde si l’utilisateur conserve un chemin d’exécution indépendant et que le service ne peut pas déplacer ou bloquer définitivement les actifs de manière unilatérale.
Après qu’un dépôt est finalisé, une plateforme d’échange peut créditer le solde interne de l’utilisateur et ensuite effectuer des transactions entièrement au sein de sa base de données. La blockchain peut montrer les actifs contrôlés par le fournisseur, mais elle ne peut généralement pas montrer quel client possède chaque créance du registre, si chaque passif est inclus, si les actifs sont mis en gage ou empruntés, ou si les retraits peuvent être honorés sur demande. Évaluer la garde nécessite donc à la fois des preuves de contrôle technique et des preuves financières, contractuelles et opérationnelles.
Comment évaluer et utiliser un portefeuille custodial
1. Délimiter le contrôle effectif
Identifiez chaque clé, signataire, rôle de contrat, moteur de politique, processus de récupération et administrateur nécessaire pour déplacer ou bloquer l’actif. Demandez si l’utilisateur peut créer une autorisation valide sur la blockchain sans le fournisseur, et si le fournisseur peut déplacer, retarder, rediriger, récupérer ou bloquer l’actif sans une nouvelle autorisation de l’utilisateur. Enregistrez le seuil et qui peut le modifier. Un identifiant de connexion détenu par l’utilisateur autorise une instruction à l’intérieur du service ; ce n’est pas la même chose qu’une clé privée de blockchain.
2. Identifier le prestataire et la créance juridique
Enregistrez l’entité contractante exacte, la juridiction, le type de compte, la classification du client, les conditions régissant et tout sous-gardien nommé. Déterminez ce que les documents disent à propos du titre, de la ségrégation, de la propriété effective, du prêt, du staking, de la compensation, des privilèges, de l’assurance, des forks, des airdrops, de l’insolvabilité et du retrait. L’autorisation réglementaire dans un lieu ou pour une activité ne garantit pas la protection pour chaque entité, client ou actif, donc vérifiez l’étendue auprès de l’autorité compétente et obtenez des conseils juridiques qualifiés lorsque les conséquences sont importantes.
3. Rapprocher les dépôts et le registre interne
Avant de déposer, vérifiez le réseau, le contrat de jeton, l’adresse, le mémo ou le tag, le montant minimum, la règle de confirmation et la politique de crédit. Ensuite, conservez l’identifiant de la transaction, le montant, les frais, l’heure, la destination et le relevé de compte ; rapprochez le transfert finalisé sur la blockchain avec le montant crédité. Une adresse de dépôt ou un mémo peut être un identifiant comptable plutôt qu’un portefeuille séparé. Les échanges internes, les transferts entre clients, les frais, les récompenses et les annulations peuvent modifier les créances du grand livre sans aucune transaction spécifique au client sur la blockchain.
4. Vérifier la couverture, la ségrégation et les charges
Recherchez des preuves couvrant l’entité correcte, les actifs, les passifs clients, le moment de l’évaluation, le contrôle du portefeuille, la ségrégation des actifs, la fréquence des rapprochements et les restrictions telles que les gages, les prêts, les garanties ou autres charges. Distinguez les actifs des clients des actifs propres et identifiez les portefeuilles omnibus, les banques, les teneurs de marché et les sous-dépositaires dans la chaîne. Une adresse de réserve ne prouve que quelqu’un la contrôlant pourrait signer un défi ; une preuve d’inclusion Merkle peut montrer qu’un compte a été inclus dans un ensemble de passifs. Aucune ne prouve que tous les passifs ont été inclus, que les actifs n’ont pas été empruntés, que les contrôles étaient efficaces, ou que le fournisseur était solvable avant ou après le snapshot.
5. Évaluer la gouvernance des clés et la sécurité du compte
Examinez la répartition du fournisseur entre stockage à chaud, intermédiaire et à froid ; la conception HSM ou MPC ; le seuil de signature ; la séparation des rôles ; les approbations de retrait ; la sauvegarde et la récupération des clés ; le contrôle des modifications ; la journalisation ; la réponse aux incidents ; la concentration des fournisseurs ; et les exclusions d’assurance. Pour le compte utilisateur, privilégiez l’authentification résistante au phishing, protégez séparément le canal de récupération, activez les listes blanches de retrait et les délais de modification lorsque cela est approprié, restreignez les clés API aux autorisations et adresses nécessaires et surveillez chaque connexion et retrait. Une authentification de compte forte ne répare pas des contrôles de garde faibles, et une garde forte n’empêche pas un attaquant de soumettre une demande semblant autorisée via un compte compromis.
6. Vérifier le parcours complet de retrait
Vérifiez l’actif, le réseau, le contrat de jeton, la destination, le mémo, le montant, les frais indiqués, le minimum, la limite quotidienne, l’état de révision et la politique de regroupement prévue avant de confirmer. Testez un petit retrait vers une destination dont vous avez vérifié indépendamment le contrôle. L’acceptation par le fournisseur ne signifie pas que la transaction a été diffusée, un identifiant de transaction ne constitue pas un règlement définitif et un statut interne n’est pas une preuve de réception. Vérifiez la transaction réelle, le contrat de l’actif, le montant, la destination, les confirmations ou la finalité, et le solde disponible résultant en dehors du fournisseur.
7. Limiter l’exposition et préparer la sortie
Conservez uniquement le montant et la durée nécessaires à l’objectif du service, en tenant compte des risques et coûts des alternatives. Fixez des limites d’exposition par fournisseur et dépendance corrélée, testez périodiquement les retraits, examinez les conditions et autorisations modifiées, et conservez les relevés, les enregistrements de transactions, les messages de support et les documents fiscaux. La diversification réduit la concentration sur un seul fournisseur mais n’élimine pas les risques liés aux banques communes, au cloud, aux stablecoins, aux juridictions ou aux marchés. Si l’accès ou les retraits échouent, cessez d’augmenter votre exposition, utilisez les canaux de support authentifiés, conservez les preuves et saisissez l’autorité compétente ou un conseiller qualifié si nécessaire.
Exemples travaillés
Rapprochement du dépôt, de l’opération interne et du retrait
Un utilisateur dépose 2 BTC, et le fournisseur crédite une dette interne de 2 BTC après que sa règle de confirmation est respectée. L’utilisateur vend 0.6 BTC en interne à 60,000 USDC/BTC, recevant 36,000 USDC ; la créance du grand livre BTC devient 2 - 0.6 = 1.4 BTC même si cette transaction n’a pas besoin de créer un transfert sur la chaîne. Un retrait débite 1.2 BTC plus des frais de fournisseur 0.0005 BTC, laissant 1.4 - 1.2 - 0.0005 = 0.1995 BTC dans le grand livre interne. L’utilisateur doit vérifier séparément que l’adresse externe reçoit réellement 1.2 BTC ; les transactions de dépôt et de retrait ne prouvent pas la vente interne par elles-mêmes.
Réserves brutes et couverture non grevée
Un rapport montre 10,000 BTC d’actifs contrôlés et 9,600 BTC de passifs clients, donc la couverture brute est de 10,000 / 9,600 = 104.1667%. Si 1,200 BTC est gagé ou autrement indisponible pour les clients, les actifs non grevés sont de 10,000 - 1,200 = 8,800 BTC ; la couverture effective est de 8,800 / 9,600 = 91.6667%, avec un déficit de 800 BTC. Même une preuve d’inclusion valide pour un compte ne permet pas d’établir que le total des passifs ou le chiffre des charges est complet.
File d’attente des retraits et liquidité disponible
Les clients soumettent des retraits totalisant 180 BTC. Le fournisseur dispose de 60 BTC immédiatement disponible dans son portefeuille chaud et peut transférer au maximum 40 BTC/hour via son processus de réapprovisionnement approuvé. Après avoir servi 60 BTC, le reste de 180 - 60 = 120 BTC nécessite au moins 120 / 40 = 3 hours dans le meilleur des cas. Il s’agit d’une estimation de liquidité et de traitement, et non d’une preuve de solvabilité ou d’un délai de réalisation garanti ; les examens, la disponibilité des signataires, les limites, les incidents et la finalité de la blockchain peuvent l’allonger.
Exposition liée à la concentration et au recouvrement
Un détenteur possède 4 BTC : 1.5 BTC avec le dépositaire A, 1 BTC avec le dépositaire B, et 1.5 BTC en auto-conservation. Si A devient inaccessible, l’exposition immédiate est de 1.5 / 4 = 37.5%, tandis que 2.5 / 4 = 62.5% reste accessible grâce aux autres modalités. Si un processus ultérieur restitue 55% de la créance de A, la récupération est de 1.5 × 55% = 0.825 BTC et le montant non récupéré est de 1.5 - 0.825 = 0.675 BTC, soit 0.675 / 4 = 16.875% des avoirs initiaux. Le moment, la forme des actifs, les frais et la priorité légale peuvent toujours modifier le résultat économique.
Risques et échecs de révision
- Prestataire ou entité erronés : Une marque connue peut fournir le compte par une filiale, une juridiction ou un sous-dépositaire différents de ceux examinés par l’utilisateur.
- Créance juridique mal comprise : Le solde comptable peut représenter des biens détenus pour le client, un droit contractuel à livraison ou une autre relation régie par le contrat et la loi.
- Erreur de comptabilité omnibus : Malgré des actifs agrégés on-chain, dépôts, mémos, transferts internes, forks ou ajustements manuels peuvent être attribués au mauvais client.
- Inadéquation actif-passif : Le dépositaire peut détenir un actif, une représentation de réseau, une échéance ou une quantité différents de ce qu’il doit aux clients.
- Charge ou réutilisation : Prêt, nantissement, staking, mise en garantie, compensation ou transfert à une partie liée peuvent rendre les actifs nominaux indisponibles au retrait.
- Limite de l’instantané : Une présentation ponctuelle des réserves peut omettre des emprunts proches de la date, des transferts ultérieurs ou des faiblesses de contrôle persistantes.
- Passifs incomplets : Comptes omis, soldes négatifs, obligations externes ou entité non déclarée peuvent gonfler le ratio de couverture.
- Inadéquation de liquidité : Les actifs peuvent exister mais être bloqués, stakés, prêtés, lents à récupérer ou insuffisants dans le portefeuille chaud lors d’une ruée sur les retraits.
- Compromission des clés : Malware, génération défectueuse, sauvegarde exposée, panne du module cryptographique ou signataire compromis peuvent autoriser des transferts non voulus.
- Abus interne ou de récupération : Des opérateurs disposant d’approbations corrélées, de pouvoirs d’urgence ou de réinitialisation peuvent contourner le seuil de signature prévu.
- Dépendances concentrées : Un seul fournisseur cloud ou HSM, une banque, un stablecoin, un bridge, un sous-dépositaire ou une juridiction peut annuler une diversification apparente.
- Prise de contrôle du compte : Phishing, bourrage d’identifiants, vol de session, autorisations OAuth malveillantes, SIM swap ou messagerie compromise peuvent autoriser des retraits.
- Abus du canal de récupération : Une vérification d’identité ou une assistance faibles peuvent laisser un attaquant réinitialiser les authentificateurs et contourner la protection normale de connexion.
- Clé API sur-privilégiée : Droits de trading ou de retrait, absence de restriction d’adresse et secrets exposés peuvent transformer l’automatisation en voie directe de perte.
- Gel ou changement de politique : Contrôles de conformité, filtrage des sanctions, restrictions régionales, modification des conditions ou litiges peuvent retarder ou refuser l’accès.
- Erreur de destination ou de réseau : Mauvaise chaîne, contrat de jeton, adresse ou mémo peuvent causer crédit tardif, récupération impossible ou perte définitive.
- Litige sur les droits accessoires : Le prestataire peut décider si les clients reçoivent récompenses de staking, droits de gouvernance, actifs issus de forks, airdrops ou recouvrements.
- Opacité des frais et des lots : Le prélèvement de retrait peut différer des frais de réseau et le traitement par lots masquer le calendrier sans modifier le débit du client.
- Interruption ou défaut de registre : Panne de service, registres endommagés, rapprochement insuffisant ou relevés inaccessibles peuvent gêner retraits et créances.
- Insolvabilité et exécution : Ségrégation, assurance, formulation d’audit ou réglementation ne garantissent ni restitution immédiate, ni recouvrement intégral, ni exécution transfrontalière.
Idées reçues
Un solde custodial équivaut à détenir personnellement des crypto-actifs à une adresse
Le solde est un enregistrement interne et une créance associée. Les actifs du fournisseur sur la chaîne et les droits exécutoires de l’utilisateur doivent être évalués séparément.
Une adresse de dépôt unique prouve la ségrégation des actifs
Le fournisseur peut contrôler la clé et transférer le dépôt dans un portefeuille omnibus. L’unicité de l’adresse peut permettre l’attribution sans établir de séparation juridique ou opérationnelle.
La preuve de réserves démontre la solvabilité
Les preuves de réserve peuvent être utiles dans le cadre de leur portée déclarée, mais la solvabilité dépend également des passifs complets, de la propriété, des charges, de l’évaluation, des contrôles et de la continuité. Une mission de preuve de réserves n’est pas automatiquement un audit des états financiers.
Le stockage à froid ou MPC élimine le risque de conservation
Ces contrôles peuvent réduire certains risques spécifiques d’extraction de clés ou de signataire. Ils ne suppriment pas les risques liés aux initiés, à la gouvernance, aux comptes, à la liquidité, au droit, aux opérations ou à la récupération.
Un bouton de retrait actif garantit un accès immédiat
Le fournisseur peut imposer des révisions, des limites, des regroupements, de la maintenance, des gels ou des politiques modifiées, et la blockchain nécessite toujours une diffusion et une finalité. Seul un retrait externe complet restaure le contrôle indépendant.
Sujets liés
- Échange centralisé
- Test de retrait de l’échange
- Preuve des réserves
- Clés publiques et privées
- Portefeuille crypto
Sources
- Aperçu de la technologie Blockchain - NIST (consulté : 2026-08-19)
- Recommandation pour la gestion des clés : Partie 1 - Général - NIST (consulté : 2026-08-19)
- Lignes directrices sur l’identité numérique : Authentification et gestion des authentificateurs - NIST (consulté : 2026-08-19)
- Recommandations politiques pour les marchés des crypto-monnaies et des actifs numériques - IOSCO (consulté : 2026-08-19)
- Recommandations de haut niveau pour les activités et les marchés des crypto-actifs - Financial Stability Board (consulté : 2026-08-19)
- Faites preuve de prudence avec la vérification par des tiers ou les rapports de preuve de réserve - PCAOB (consulté : 2026-08-19)
- Produits négociés en bourse de crypto-actifs - U.S. SEC (consulté : 2026-08-19)
- Les crypto-actifs expliqués : ce que MiCA signifie pour vous en tant que consommateur - European Supervisory Authorities (consulté : 2026-08-19)