Maîtriser les transactions hors ligne en cryptomonnaie est la meilleure mesure que tout détenteur sérieux puisse prendre pour protéger ses actifs numériques.
La méthode de signature et de diffusion hors ligne coupe définitivement cette connexion. Votre clé privée n'entre jamais en contact avec un réseau actif.
La transaction est établie en ligne, signée de manière totalement isolée, et seule la signature cryptographique est transmise pour diffusion. Aucune divulgation de clé. Aucune surface d'attaque à distance. Une sécurité fiable et vérifiable.
Ce guide explique précisément le fonctionnement du processus, son importance, les outils qui le prennent en charge et comment l'exécuter étape par étape.
Que sont les transactions hors ligne en cryptomonnaie et pourquoi sont-elles importantes ?
Une transaction hors ligne en cryptomonnaie est une transaction où la clé privée, le secret cryptographique qui prouve la propriété des fonds et autorise une dépense, est utilisée pour signer une transaction sur un appareil qui n'a aucune connexion à Internet ni à aucun réseau sans fil au moment de la signature.
C’est là la principale différence par rapport aux configurations de portefeuilles matériels classiques. De nombreux portefeuilles matériels se connectent à votre ordinateur via USB ou Bluetooth lors de la signature.
Cette connexion, même brève, crée un canal de données. Un pirate informatique expérimenté, ayant installé un logiciel malveillant sur votre ordinateur, peut potentiellement exploiter ce canal. Une configuration isolée du réseau (ou air-gapped) élimine complètement ce risque.
Comment fonctionne réellement le flux de travail de signalisation et de diffusion sans connexion internet ?
Le processus de signature et de diffusion hors ligne sépare en une seule étape ce que la plupart des portefeuilles de cryptomonnaies combinent : la création d’une transaction et sa signature. Voici comment fonctionne concrètement ce flux de travail à deux appareils.
| Etape | Action | Où ça se passe | Connexion Internet |
| 1 | Créer une transaction non signée | Appareil en ligne (portefeuille uniquement accessible via montre) | N/D |
| 2 | Créer un fichier PSBT / non signé | Appareil en ligne | N/D |
| 3 | Transférer vers un appareil hors ligne | Passage de l'espace aérien | code QR ou carte microSD |
| 4 | Vérifier sur l'écran de l'appareil | dispositif de signature hors ligne | Aucun transfert nécessaire |
| 5 | Signer la transaction hors ligne | dispositif de signature hors ligne | N/D |
| 6 | Transférer la transaction signée en retour | Passage de l'espace aérien | code QR ou carte microSD |
| 7 | Diffuser sur le réseau | Appareil en ligne | Connexion Internet |
L'idée clé est simple : la clé privée n'existe que sur l'appareil hors ligne. Les données de transaction non signées y sont transférées.
La transaction signée est renvoyée. La clé privée, elle, ne bouge jamais. À aucun moment, aucune machine connectée à Internet n'a accès au secret de signature.
Qu'est-ce qu'un PSBT et comment permet-il la signature hors ligne ?
PSBT signifie « Transaction Bitcoin partiellement signée ».
Il s'agit d'un format de données standardisé défini dans la proposition d'amélioration Bitcoin 174 (BIP 174) qui permet de construire une transaction, de la transmettre entre des parties ou des appareils et de la signer de manière incrémentale avant qu'elle ne soit finalisée et diffusée.
Avant l'existence de PSBT, la signature hors ligne était fragile et propriétaire. Les différents portefeuilles utilisaient des formats incompatibles.
Les flux de travail isolés nécessitaient des solutions ad hoc difficiles à vérifier et sujettes aux erreurs. La norme BIP 174 a changé la donne en créant un standard universel que tout portefeuille conforme peut créer, signer, combiner et finaliser.
Lectures complémentaires : Portefeuille froid vs portefeuille chaud , Dynamique des frais de gaz.
Obtenez la carte crypto UPay
Découvrez le meilleur du paiement en ligne et des transactions cryptographiques transparentes.
S'inscrireQuelles informations contient un PSBT ?
Un fichier PSBT regroupe la transaction non signée ainsi que les métadonnées dont le dispositif de signature a besoin pour fonctionner correctement : les détails UTXO (sortie de transaction non dépensée), les chemins de dérivation BIP 32 pour les clés pertinentes, les scripts de rachat pour les conditions de dépenses complexes et toutes les signatures partielles existantes dans une configuration multisig.
Ce format autonome signifie que le signataire hors ligne dispose de tout ce dont il a besoin pour vérifier la transaction et apposer une signature valide.
Quels sont les rôles impliqués dans le cycle de vie du PSBT ?
La norme BIP 174 définit des rôles spécifiques qui correspondent parfaitement au flux de travail hors ligne. Le créateur établit la transaction non signée de base sur la machine en ligne.
Le module de mise à jour ajoute l'UTXO et les métadonnées du script. Le module de signature est le dispositif hors ligne qui vérifie et signe. Le module de finalisation convertit les signatures partielles en un script de dépenses complet.
L'extracteur produit la transaction brute finale prête pour la diffusion sur le réseau.
En pratique, votre portefeuille en lecture seule gère les rôles de Créateur et de Mise à jour, votre appareil isolé gère le rôle de Signataire, et le portefeuille en lecture seule termine avec le Finaliseur et l'Extracteur avant d'appeler sendrawtransaction.
Le PSBT fonctionne-t-il avec Ethereum et d'autres blockchains ?
PSBT est une norme native de Bitcoin. Ethereum et les chaînes compatibles EVM utilisent leurs propres formats de transaction et normes de signature, mais le flux de travail conceptuel est identique : une transaction non signée est construite sur un appareil en ligne, transférée à un signataire hors ligne, signée avec la clé privée, et la signature est renvoyée pour diffusion.
Les portefeuilles matériels comme Keystone, ELLIPAL et NGRAVE mettent en œuvre ce modèle isolé pour Bitcoin et Ethereum, en utilisant des codes QR comme moyen de transfert de données, quelle que soit la chaîne sous-jacente.
Quelles sont les deux façons de franchir l'espace d'air ?
Codes QR : la norme moderne d’entrefer
Les codes QR sont la méthode privilégiée pour la plupart des portefeuilles matériels modernes isolés du réseau.
Le portefeuille en ligne affiche le PSBT non signé encodé sous forme de code QR (ou une série de cadres QR animés pour les transactions plus importantes utilisant la norme UR de Blockchain Commons).
L'appareil hors ligne scanne le ticket, traite les données de la transaction, le signe et affiche le PSBT signé sous forme de nouveau code QR. L'appareil en ligne scanne ensuite ce code et le diffuse.
L'avantage réside dans l'isolation physique absolue. Aucun câble, aucun port USB, aucune insertion de carte microSD. Le transfert de données est entièrement optique.
Les portefeuilles comme Keystone 3 Pro, ELLIPAL Titan 2.0, NGRAVE ZERO et SeedSigner utilisent tous cette méthode. L'approche par QR code animé permet de gérer les transactions trop volumineuses pour un seul code.
Carte microSD : la méthode des spécialistes de la haute sécurité
La Coldcard Mk4 a popularisé l'approche microSD, qui utilise une carte mémoire amovible comme interface physique de données.
Le portefeuille en ligne inscrit le fichier PSBT non signé sur la carte.
Vous présentez physiquement la carte au terminal Coldcard, qui signe la transaction et vous remet le reçu PSBT signé. Vous présentez ensuite la carte au terminal en ligne, qui effectue la transmission.
Cette méthode est privilégiée par les utilisateurs qui souhaitent un contrôle physique explicite sur chaque mouvement de données et qui préfèrent travailler avec des fichiers vérifiables plutôt qu'avec des codes optiques.
La réputation de Coldcard en tant que portefeuille Bitcoin grand public le plus sécurisé repose en partie sur ce flux de travail, combiné à son élément sécurisé et à son firmware open-source.
Quels appareils prennent en charge la signature électronique hors ligne ?
Voici une comparaison des principales options :
| Appareil | Méthode de l'entrefer | Idéal pour | Niveau de Sécurité |
| Carte froide Mk4 | carte microSD | Utilisateurs avancés de Bitcoin | Le plus élevé |
| Keystone 3 Pro | codes QR | Débutants à intermédiaires | Très élevé |
| ELLIPAL Titan 2.0 | codes QR | Utilisateurs de plusieurs cryptomonnaies | Très élevé (EAL5+) |
| NGRAVE ZÉRO | codes QR | Les chercheurs de sécurité maximale | Niveau le plus élevé (EAL7) |
| SeedSigner (DIY) | codes QR | Constructeurs soucieux de la confidentialité | Très élevé |
| Passeport de la Fondation | carte microSD | Utilisateurs souverains de Bitcoin | Très élevé |
Comment effectuer une transaction Bitcoin hors ligne étape par étape ?
La structure de base des blockchains repose sur la validation et l’enregistrement en ligne, ce qui rend actuellement impossibles les transactions complètement déconnectées.
Étape 1 : Configurer le portefeuille contenant uniquement la montre
Installez Sparrow Wallet sur votre ordinateur connecté à Internet. Lors de la configuration, importez la clé publique étendue (xpub ou zpub) depuis votre appareil hors ligne en scannant son code QR.
Cela crée un portefeuille en lecture seule qui permet de consulter vos soldes et de réaliser des transactions, mais ne contient aucune clé privée. Sparrow se connecte à votre propre nœud Bitcoin ou à un serveur Electrum public pour les données de la blockchain.
Étape 2 : Construire la transaction non signée
Dans Sparrow, accédez à Envoyer et saisissez l'adresse du destinataire, le montant en satoshis ou en BTC, et définissez un taux de frais approprié en fonction des conditions actuelles du mempool.
Sparrow sélectionne les UTXO, construit la transaction et la conditionne en un fichier PSBT. Choisissez l'option de signature avec un portefeuille matériel externe. Sparrow affichera le fichier PSBT non signé sous forme de code QR animé à l'écran.
Étape 3 : Numériser et vérifier sur l’appareil hors ligne
Prenez votre Keystone. Dans l'interface de l'appareil, choisissez « Scanner » et pointez la caméra vers l'écran de votre ordinateur.
L'appareil lit les trames QR animées et reconstitue le code PSBT complet. Il affiche ensuite les détails de la transaction sur son propre écran : adresse du destinataire, montant et frais.
C’est le moment de la vérification. Assurez-vous que chaque détail corresponde à votre intention sur l’écran de votre appareil, et non sur celui de votre ordinateur. Si quelque chose vous semble incorrect, refusez la signature.
Étape 4 : Se déconnecter
Une fois la vérification effectuée et votre satisfaction confirmée, saisissez votre code PIN et validez la signature sur l'appareil. Keystone applique la signature cryptographique à l'aide de la clé privée stockée dans son élément sécurisé.
Le code PSBT signé s'affiche sur l'écran de l'appareil sous la forme d'un nouveau code QR animé. Votre clé privée reste sur l'appareil.
Étape 5 : Diffuser la transaction signée
De retour dans Sparrow sur votre machine en ligne, choisissez l'option permettant de scanner le PSBT signé et pointez la caméra de votre ordinateur vers l'écran du Keystone.
Sparrow lit la transaction signée, finalise le format PSBT et vous présente un bouton de diffusion. Cliquez sur « Diffuser ».
Sparrow envoie la transaction entièrement signée au réseau Bitcoin, où elle se propage aux nœuds et est finalement confirmée dans un bloc. La clé privée n'a jamais été accessible en ligne.

Quelles sont les menaces de sécurité que la signature hors ligne permet de prévenir et celles qu'elle ne permet pas de prévenir ?
La signature hors ligne représente une amélioration considérable en matière de sécurité, mais elle n'est pas infaillible. Elle élimine efficacement les piratages à distance, les logiciels malveillants et les failles de sécurité du réseau, car vos clés privées ne transitent jamais par Internet.
Cependant, cela ne vous protégera pas contre le vol physique, le falsification de matériel ou vos propres erreurs, comme la perte de votre phrase de récupération ou la signature aveugle d'une transaction à une mauvaise adresse.
En résumé, cela sécurise la connexion, mais vous devez toujours sécuriser l'appareil et les données que vous y saisissez.
Obtenez la carte crypto UPay
Découvrez le meilleur du paiement en ligne et des transactions cryptographiques transparentes.
S'inscrireComment les transactions hors ligne en cryptomonnaie s'intègrent-elles dans une stratégie de sécurité plus large ?
- Commencez par sauvegarder votre phrase de récupération. Une copie gravée sur titane ou acier, conservée dans un coffre-fort ignifugé ou un coffre de banque, constitue la base de tout le reste.
La sécurité de la signature n'a aucune importance si votre phrase de récupération peut être découverte par un attaquant ou détruite par une attaque par déni de service (DoS). - Utilisez la signature électronique hors ligne pour les avoirs conservés à froid. Tout montant que vous prévoyez de conserver pendant des mois ou des années doit faire l'objet d'un processus de signature hors ligne complet.
- Utilisez un portefeuille en ligne pour vos transactions courantes, alimenté uniquement avec les sommes que vous êtes prêt à perdre. La plupart des utilisateurs privilégient un portefeuille logiciel (MetaMask, BlueWallet ou un portefeuille Lightning) avec un faible solde disponible pour leurs opérations quotidiennes.
- Vérifiez le firmware de votre appareil de signature avant chaque utilisation. Les fabricants de portefeuilles matériels publient des mises à jour de firmware signées avec des sommes de contrôle. Vérifiez toujours auprès de la source officielle avant l'installation.
- Assurez la sécurité physique du dispositif de signature. Il ne doit jamais être accessible aux visiteurs, doit être protégé par un code PIN et, idéalement, rangé dans un contenant verrouillé lorsqu'il n'est pas utilisé.
- Comprenez l'intégralité de la chaîne de confiance. La signature hors réseau réduit les exigences de confiance du réseau à un niveau quasi nul, mais introduit la confiance au niveau du matériel et du micrologiciel. Connaissez la chaîne d'approvisionnement de votre appareil, la certification de son élément sécurisé et le processus de vérification de son micrologiciel.
Verdict final
Le processus de signature et de diffusion vous offre l'environnement le plus sécurisé possible pour le transfert d'importants avoirs en cryptomonnaies.
Mais pour la gestion quotidienne de vos cryptomonnaies (recevoir des paiements, gérer de petits soldes, envoyer des fonds entre portefeuilles ou utiliser les cryptomonnaies pour les affaires), vous avez besoin d'une plateforme qui offre le même niveau de sécurité sans la complexité.
UPay a été conçu précisément pour cela : une plateforme sécurisée et conviviale pour la gestion des transactions en cryptomonnaie qui privilégie votre protection à tous les niveaux.
