Créez votre portefeuille froid HODL Bitcoin avec TailsOS
Ce guide est adapté de l'article de DarthCoin intitulé “ Créez votre portefeuille froid HODL BTC ” (publié initialement en décembre 2021, mis à jour en décembre 2024). Lisez l'original ici : https://darth-coin.github.io/wallets/tails-hodl-cold-wallet-en.html
Vous n'avez pas besoin d'un portefeuille matériel pour conserver vos bitcoins en stockage à froid. Une clé USB, un système d'exploitation gratuit axé sur la confidentialité et deux applications open source bien connues vous permettent de créer un portefeuille « cold storage » qui ne se connecte jamais à Internet. Ce guide vous accompagne tout au long de la configuration : création du portefeuille, test de la récupération avant tout dépôt de fonds, sauvegarde correcte et surveillance à l'aide d'un portefeuille en mode lecture seule.
À qui s'adresse ce document ?
Cette méthode convient aux personnes qui sont à l'aise avec l'installation d'un système d'exploitation, la modification d'un paramètre de démarrage et l'exécution minutieuse d'étapes techniques. Si vous vous reconnaissez dans cette description, poursuivez votre lecture.
Si vous débutez avec le Bitcoin et que les ordinateurs vous font peur, passez cette étape et achetez plutôt un portefeuille matériel. Il n'y a aucune honte à cela. Le pire portefeuille froid, c'est celui que vous configurez mal. Consultez notre guide sur le le meilleur portefeuille Bitcoin pour la garde par soi-même.
Règles de base concernant les portefeuilles hors ligne
Avant de vous lancer dans la programmation, assimilez bien ces principes :
- Un portefeuille « cold » n'est pas un portefeuille destiné aux dépenses. Les fonds y sont déposés et y restent. Vous n'y touchez que pour retirer des fonds en cas d'urgence ou pour mettre à jour la configuration.
- Tout portefeuille froid doit disposer d'au moins une copie de sauvegarde conservée dans un lieu physique différent. Les risques d'incendie, d'inondation et de vol sont bien réels.
- Testez toujours la procédure complète de récupération avant d'effectuer le moindre dépôt, même d'un seul sat. Puis refaites le test jusqu'à ce que la procédure vous semble fastidieuse.
- Pour recevoir des dépôts et consulter votre solde, utilisez un portefeuille « en lecture seule » sur votre terminal habituel. « En lecture seule » signifie qu’il contient vos adresses et vos clés publiques, mais jamais vos clés privées.
Pourquoi TailsOS ?
TailsOS est un système Linux portable basé sur Debian qui s'exécute à partir d'une clé USB et achemine tout le trafic via Tor. Pour le stockage à froid, il présente de réels avantages :
- Ça ne coûte presque rien. La seule dépense, c'est l'achat d'une ou deux clés USB, ce qui vous permet de conserver une plus grande partie de votre argent en sats.
- À chaque démarrage, vous disposez d'un système propre et en lecture seule. Peu importe l'ordinateur sur lequel vous le branchez, les logiciels malveillants présents sur la machine hôte ne peuvent pas accéder à vos clés.
- Il est déjà livré avec Electrum (portefeuille Bitcoin) et KeePass (gestionnaire de mots de passe doté d'un générateur intégré).
- Une clé USB passe inaperçue. Personne n'y jette un second regard, contrairement à un portefeuille matériel facilement reconnaissable posé sur la table d'un café.
- Cette clé USB fait également office d'ordinateur « propre » d'urgence pour les déplacements, et sa mémoire persistante cryptée permet de stocker des documents et des sauvegardes.
A. Créez votre portefeuille froid Tails
- Téléchargez TailsOS depuis tails.net et installez-le sur une clé USB à l'aide de Rufus (rufus.ie). Rufus effacera le contenu de la clé ; veillez donc à utiliser une clé vierge.
- Démarrez votre ordinateur à partir de la clé USB. Sur certaines machines, vous devrez peut-être modifier l'ordre de démarrage dans le BIOS ou appuyer sur la touche F12 au démarrage. Choisissez de lancer Tails en mode live, ne l'installez pas et restez hors ligne.
- Créez une partition persistante chiffrée sur la clé USB. C'est là que seront stockées vos sauvegardes de la base de données KeePass et du portefeuille Electrum. Choisissez une phrase de passe forte et veillez à ne pas la perdre. Tails explique la configuration du stockage persistant sur son site, et vous trouverez des tutoriels vidéo sur YouTube.
- Ouvrez KeePass et créez une nouvelle base de données de mots de passe. Enregistrez-la sur la partition permanente, puis copiez-la sur une deuxième clé USB. Cette base de données contiendra vos mots de récupération, votre clé publique principale, vos adresses et le mot de passe d'Electrum. Copiez-la à plusieurs endroits sûrs.
- Si vous souhaitez disposer d'une version d'Electrum plus récente que celle fournie avec Tails, téléchargez l'AppImage Linux sur electrum.org et enregistrez-la dans la partition persistante. Elle fonctionne sans installation. La version fournie convient parfaitement pour créer un portefeuille hors ligne ; vous n'aurez besoin de la dernière version que si vous prévoyez de diffuser ultérieurement des transactions depuis ce portefeuille « cold ».
- Ouvrez Electrum et créez un nouveau portefeuille. Notez immédiatement les mots de récupération dans votre base de données KeePass. Ouvrez ensuite « Portefeuille », puis « Informations », copiez la clé publique principale (xpub/MPK) et enregistrez-la également dans KeePass. Activez l’affichage « Adresses », copiez trois ou quatre adresses et enregistrez-les également. Vous en aurez besoin pour le test de restauration.
- Facultatif : téléchargez l'AppImage du portefeuille Sparrow dans la partition persistante si vous souhaitez disposer d'adresses Taproot et d'une interface plus moderne. La procédure est la même.
C'est fait. Fermez toutes les fenêtres et arrêtez Tails.
B. Tester la procédure de restauration
Faites-le avant de recevoir des bitcoins.
- Redémarrez Tails et déverrouillez la partition persistante afin de pouvoir ouvrir votre base de données KeePass.
- Lancez Electrum, choisissez de restaurer un portefeuille à partir d'une graine existante, puis saisissez un par un les mots figurant dans votre entrée KeePass. Sélectionnez « native segwit » et activez l'option BIP39.
- Une fois le portefeuille chargé, ouvrez la vue « Adresses » et comparez les trois ou quatre premières adresses avec celles que vous avez enregistrées. Si elles correspondent, et que la clé publique principale correspond également, votre sauvegarde est valide.
Ce n'est qu'à ce moment-là que le portefeuille est prêt à recevoir des fonds. Effectuez un dépôt en utilisant les adresses fournies, ou importez la clé publique principale dans une application de portefeuille en lecture seule sur votre ordinateur.
C. Sauvegarder l'ensemble des données
- Dans Electrum, allez dans « Fichier », puis « Sauvegarder le portefeuille ». Enregistrez le fichier du portefeuille sur la partition permanente et sur une deuxième clé USB chiffrée, avec une copie de votre base de données KeePass.
- Le fichier de portefeuille est chiffré à l'aide du mot de passe Electrum que vous avez défini lors de sa création. Ce mot de passe vous sera également nécessaire pour signer une transaction ultérieurement ; veillez donc à le conserver dans KeePass.
- Lorsque vous ouvrez ce fichier de portefeuille dans Electrum par la suite, seul le mot de passe vous est demandé ; il n'est pas nécessaire de saisir à nouveau la graine. La graine n'est utile que si le fichier est corrompu ou perdu. Notez que la taille du fichier de portefeuille augmente au fil du temps, à mesure qu'il accumule l'historique des transactions et les étiquettes.
- Vos copies cryptées sur clé USB peuvent contenir bien plus que des fichiers de portefeuille : des documents numérisés, une image de graine dissimulée par stéganographie, ou tout autre élément sensible. Faites-en plusieurs copies et conservez-les à différents endroits. Un boîtier métallique étanche offre une protection contre les intempéries.
D. Utilisez au quotidien un portefeuille réservé à la surveillance
Importez la clé publique principale dans une application de portefeuille sur votre téléphone ou votre ordinateur habituel en mode « lecture seule ». Vous pouvez générer à tout moment de nouvelles adresses de dépôt et vérifier le solde, et les clés privées ne passent jamais par un appareil connecté à Internet. Le portefeuille hors ligne reste éteint jusqu'à ce que vous en ayez réellement besoin.
E. Une alternative moderne : Bitcoin-Safe
La méthode Tails fonctionne, mais elle implique de jongler entre trois outils distincts. Si vous disposez d'un ordinateur supplémentaire que vous pouvez garder en permanence hors ligne, Bitcoin-Safe (github.com/bitcoin-safe) regroupe ces mêmes fonctionnalités dans une seule application open source offrant un flux de travail plus simple. Elle fonctionne sous Windows, Mac et Linux, prend en charge Taproot dès le départ, intègre un système d’étiquetage UTXO, se connecte à votre propre nœud ou serveur Electrum, et comprend un assistant multisignature. Le principe de base reste inchangé : les clés ne transitent jamais par Internet, les PSBT franchissent la barrière physique via une clé USB.
Option 1 : portefeuille logiciel « cold wallet » sur un ordinateur dédié hors ligne. Installez une version « propre » de Linux sur un ordinateur portable d'occasion et ne le connectez jamais à Internet. Installez-y Bitcoin-Safe, créez un portefeuille à signature unique, enregistrez la phrase de récupération dans KeePass et sur papier (deux copies, à deux endroits différents). Exportez le xpub et importez-le en tant que portefeuille « watch-only » dans Bitcoin-Safe sur votre ordinateur connecté à Internet. Pour effectuer un paiement : créez la transaction en ligne, transférez le fichier PSBT vers l'ordinateur hors ligne via une clé USB, signez-la, ramenez-la sur l'ordinateur connecté, puis diffusez-la.
Option 2 : un portefeuille matériel comme solution de stockage à froid. Configurez le portefeuille matériel de votre choix, installez Bitcoin-Safe sur votre ordinateur, connectez l'appareil, puis importez-le. Bitcoin-Safe lit automatiquement la clé xpub et demande à l'appareil de confirmer chaque transaction. Le portefeuille matériel contient les clés ; Bitcoin-Safe sert d'interface. Vérifiez que vos appareils fonctionnent ensemble avec notre Vérificateur de compatibilité.
Option 3 : signature multi-signature pour les montants importants. Pour les montants plus importants, une clé unique constitue un point de défaillance unique. L’assistant multisig de Bitcoin-Safe simplifie la configuration « 2 sur 3 » : ajoutez deux ou trois portefeuilles matériels (choisir des marques différentes renforce la résilience), laissez-le collecter les xpubs et générer le descripteur, puis sauvegardez ce descripteur dans KeePass et sur papier. La signature nécessite n’importe lesquels des trois appareils. Si vous en perdez un, vos fonds restent entièrement récupérables. Vous pouvez également concevoir une configuration avec notre Assistant de compatibilité Multisig.
Si vous mettez en place aujourd’hui un système de stockage à froid, « Bitcoin-Safe », comprenant au moins un portefeuille matériel et des adresses Taproot, constitue la configuration la plus simple et la plus sûre, la signature multiple pouvant servir de voie de mise à niveau lorsque la pile le justifie.
Conclusion
Le stockage à froid est une procédure, pas un produit. La clé USB, le logiciel, voire le portefeuille matériel ne sont que des supports. Ce qui garantit la sécurité de vos bitcoins, c'est la rigueur : des clés hors ligne, une procédure de récupération testée, des sauvegardes cryptées redondantes conservées dans des lieux distincts, et une configuration en « lecture seule » pour que le portefeuille à froid reste bien à froid. Entraînez-vous à la restauration jusqu'à ce que cela devienne ennuyeux. L'ennui, c'est justement le but.
Merci à DarthCoin pour le guide original sur lequel s'appuie cet article : https://darth-coin.github.io/wallets/tails-hodl-cold-wallet-en.html
