À des fins éducatives uniquement ; ne constitue ni un conseil en investissement ni une recommandation d’investissement. Les investissements peuvent entraîner des pertes.
Réponse directe
Un portefeuille à récupération sociale est un compte de contrat intelligent qui peut remplacer sa clé de propriétaire lorsqu’une politique de récupération configurée est satisfaite. Les gardiens peuvent être des personnes, des appareils, des institutions ou d’autres portefeuilles et attestent une clé de remplacement proposée. Le contrat vérifie le seuil requis puis fait pivoter le contrôle sans transférer les actifs vers une nouvelle adresse.
Il s’agit d’un mécanisme de récupération de l’accès, et non d’un moyen de retrouver une clé privée ou d’annuler un transfert erroné. Il réduit le risque de blocage définitif, mais déplace une partie de la frontière de sécurité vers l’ensemble des gardiens, la politique de récupération et le contrat du compte.
- Problème : que se passe-t-il si l’unique appareil de signature est perdu ou compromis ?
- Politique : quels gardiens peuvent approuver la récupération et quel seuil faut-il atteindre ?
- Délai : la fenêtre d’annulation est-elle assez longue pour que le propriétaire actuel arrête une attaque ?
- Opérations : comment vérifier, faire tourner et retirer les gardiens lorsque les relations ou les appareils changent ?
Fonctionnement
Le portefeuille est un contrat intelligent qui conserve les actifs et applique une politique de propriétaire ou de signataire. La configuration de récupération enregistre l’ensemble des gardiens et la règle d’approbation d’un nouveau propriétaire. Pendant la récupération, les gardiens signent une proposition indiquant la clé de remplacement ; le contrat vérifie les attestations, contrôle la politique et enregistre la rotation en attente.
Les systèmes bien conçus placent un verrouillage temporel entre la proposition et l’exécution. Le propriétaire actuel peut annuler une proposition frauduleuse pendant cette période, puis n’importe qui peut exécuter une proposition valide après le délai. Un nonce de récupération distinct, ou une protection équivalente contre la relecture, empêche de réutiliser d’anciennes approbations. Des messages lisibles et séparés par domaine permettent aux gardiens de confirmer le compte, la chaîne et la clé de remplacement.
La récupération sociale diffère d’un portefeuille multisignature : le multisig exige normalement plusieurs signataires pour chaque transaction, alors que la récupération sociale utilise surtout les gardiens pour changer la clé de contrôle. Elle diffère aussi de la récupération avec dépositaire, où un prestataire contrôle le compte ou la procédure.
Exemple
Supposons qu’une personne perde le téléphone qui contenait la clé de signature active. Elle crée une proposition de récupération pour une nouvelle clé sur un portefeuille matériel ; les gardiens indépendants examinent la demande et signent le message de récupération du contrat. Une fois le seuil atteint, la fenêtre d’annulation commence. Si aucune proposition non autorisée n’est détectée, la rotation est exécutée et l’adresse, les soldes, les permissions et l’historique des transactions sont conservés.
Cet exemple montre le compromis central : la récupération fonctionne sans copie de la phrase de récupération ni service d’assistance central, mais le quorum de gardiens devient une cible de grande valeur. Les gardiens doivent être assez indépendants pour qu’une seule relation compromise ne contrôle pas le compte, et l’utilisateur doit maintenir à jour leurs identités et leurs canaux de contact.
Risques
- Collusion ou compromission des gardiens : un quorum peut transférer le contrôle à un attaquant si suffisamment de gardiens sont soudoyés, piratés, contraints ou manipulés par ingénierie sociale.
- Configuration périmée : appareils perdus, relations modifiées ou institutions indisponibles peuvent faire échouer une récupération légitime ou affaiblir le seuil effectif.
- Politique faible : un seuil bas, l’absence de verrouillage temporel ou une règle d’annulation ambiguë peuvent transformer la récupération en prise de contrôle immédiate.
- Bugs du contrat ou de l’intégration : des erreurs de validation des signatures, de modules de mise à niveau, de gestion des nonces ou de relais peuvent contourner la politique prévue.
- Atteinte à la confidentialité : un ensemble de gardiens visible sur la chaîne peut révéler le réseau social ou institutionnel de l’utilisateur ; les preuves privées ajoutent de la complexité sans supprimer le risque.
- Dépendance opérationnelle : les gardiens ont besoin d’appareils de signature sûrs et de procédures claires. Ils ne doivent jamais demander la phrase de récupération ni une signature de transaction sans rapport.
Les crypto-actifs sont volatils et les opérations sur chaîne sont souvent irréversibles. La récupération sociale peut rendre le contrôle du compte, mais elle ne garantit pas le retour d’actifs envoyés à la mauvaise adresse ou drainés par un contrat malveillant.
Idées reçues
Idée reçue 1 : les gardiens peuvent déplacer les fonds quand ils le souhaitent
Les gardiens ne disposent normalement que de l’autorisation de récupération définie par le contrat. Ils peuvent autoriser un nouveau propriétaire, mais ne devraient pas dépenser directement sauf si la politique du portefeuille l’autorise explicitement. Inspectez le contrat déployé et les permissions des modules au lieu de vous fier au nom du produit.
Idée reçue 2 : la récupération sociale est une sauvegarde de la phrase de récupération
C’est une politique de rotation du contrôle, pas une copie du secret perdu. Elle ne réussit que si le contrat, le seuil de gardiens, les canaux de signature et le chemin d’exécution restent disponibles. Préparez un plan indépendant pour la perte d’appareil, la rotation des gardiens, les mises à niveau du contrat et l’annulation d’urgence.
Sujets associés
- Risque de récupération du propriétaire d’un smart account
- Rotation des signataires multisig
- Portefeuille multisignature
- Gestion des clés privées
- Portefeuille crypto
Sources
- ERC-7093 : interface de récupération sociale - Ethereum Improvement Proposals (consulté le : 2026-08-21)
- Abstraction des comptes - Ethereum.org (consulté le : 2026-08-21)
- Modèle de récupération sociale - Ethereum Interoperability Patterns (consulté le : 2026-08-21)
- ERC-4337 : abstraction des comptes via le contrat EntryPoint - Ethereum Improvement Proposals (consulté le : 2026-08-21)