WATS Wallet logoWATS Wallet
Technique8 min de lecture

Le wallet à double custody expliqué : custodial, self-custody ou multisig ?

La double custody implique que toute signature exige deux clés — la vôtre et celle du fournisseur — toujours, par conception. Voici exactement où elle se situe entre custodial, self-custody et multisig optionnel.

Un wallet à double custody est un wallet dans lequel l'autorisation d'une transaction exige toujours deux clés — une que vous détenez et une que le fournisseur détient — de sorte qu'aucune des deux parties ne peut déplacer des fonds seule. Ce n'est pas custodial, car le fournisseur ne peut pas agir sans vous et ne détient jamais vos actifs comme le ferait une plateforme d'échange. Ce n'est pas non plus de la self-custody classique à clé unique, car vous n'êtes pas le seul signataire. Et ce n'est pas la même chose qu'un multisig optionnel : dans un modèle de double custody toujours actif, l'exigence des deux clés est fixe et permanente, et non une fonctionnalité que l'on active. La réponse honnête à la question « est-ce de la self-custody ou du custodial ? » est qu'elle se situe délibérément au milieu — une conception deux parmi deux où l'utilisateur est toujours l'un des deux signataires requis.

Réponse courte : où se situe la double custody sur le spectre de la custody

La custody n'est pas un interrupteur binaire ; c'est un spectre défini par une seule question — qui doit signer pour que les fonds bougent. À une extrémité, un service custodial signe entièrement à votre place. À l'autre, la self-custody pure signifie que vous signez seul avec une clé unique dérivée de votre seed phrase. La double custody se place entre les deux avec une propriété précise et vérifiable : deux clés distinctes doivent toutes deux signer, et l'une d'elles est toujours la vôtre.

Cette seule propriété est ce qui rend la catégorie facile à mal étiqueter. Les gens la qualifient de « custodial » parce qu'une entreprise est impliquée, ou de « self-custody » parce qu'ils détiennent une clé — mais aucune de ces étiquettes n'est précise. La description exacte est une exigence de deux clés toujours active, où vous ne pouvez jamais être exclu de vos propres transactions et où le fournisseur ne peut jamais agir seul. Si vous voulez d'abord la carte d'ensemble, notre explication sur les wallets custodial contre non-custodial détaille les deux extrémités entre lesquelles cet article s'insère.

Custodial contre self-custody : le point de départ

Pour situer la double custody, il faut avoir clairement tracé les deux références de base, car la double custody se définit par la manière dont elle diffère de chacune.

Custodial. Un service custodial détient les clés privées qui contrôlent vos cryptos. Votre solde est en réalité une entrée dans la base de données de l'entreprise — une créance sur le fournisseur plutôt qu'une propriété directe. Vous vous connectez avec un e-mail et un mot de passe, le fournisseur signe en votre nom, et il peut geler votre compte, imposer des limites de retrait, ou être compromis pendant que vos actifs figurent dans ses comptes. C'est le sens de « not your keys, not your coins » : vous détenez une reconnaissance de dette, pas l'actif.

Self-custody. Un wallet non-custodial vous remet directement les clés. La création d'un wallet génère une seed phrase qui dérive chaque clé privée, et quiconque détient cette phrase contrôle les fonds — personne d'autre, y compris le créateur du wallet, ne peut y accéder ni la restaurer. Aucune entreprise ne peut geler votre solde ni vous en verrouiller l'accès, mais il n'y a pas non plus de réinitialisation de mot de passe : perdez la phrase et les fonds sont perdus pour de bon. Notre analyse plus poussée de ce qu'est un wallet non-custodial couvre les mécanismes. Le trait déterminant de la self-custody est l'autorité exclusive : une seule partie — vous — signe, et un seul secret porte tout.

Gardez ces deux références à l'esprit, car la double custody emprunte le contrôle de l'utilisateur à la self-custody tout en supprimant sa fragilité de point de défaillance unique, sans jamais basculer vers un custodian qui détiendrait vos fonds.

Ce qu'est la double custody (clé utilisateur + clé fournisseur, toujours active)

La double custody répartit l'autorité de signature entre deux clés distinctes : une générée et détenue par vous, et une détenue par le fournisseur. Une transaction n'est valide que lorsque les deux clés la signent. C'est un dispositif deux parmi deux — les deux signataires requis doivent participer, à chaque fois, sans substitution de quorum.

L'expression la plus importante ici est toujours active. Dans une véritable conception de double custody, l'exigence des deux clés n'est ni un réglage, ni un palier, ni un module complémentaire que l'on active pour plus de sécurité. C'est la façon dont le wallet fonctionne à chaque instant, pour chaque transaction. Il n'existe aucun mode dans lequel il se réduit à une seule clé, et aucun interrupteur pour désactiver la seconde clé. La décrire comme une fonctionnalité que l'on active serait une erreur de catégorie — tout l'intérêt est que le second signataire soit structurellement permanent.

Deux conséquences en découlent directement, et ce sont elles qui rendent le modèle honnête :

  • Le fournisseur ne peut pas agir seul. Ne détenant qu'une des deux clés requises, le fournisseur ne peut jamais déplacer vos actifs par lui-même, quelle que soit la pression exercée sur lui. C'est précisément pour cela que ce n'est pas custodial.
  • Vous ne pouvez pas être exclu. Parce que votre clé est toujours l'un des deux signataires requis, aucune transaction ne peut avoir lieu sans vous. Vous n'êtes pas un passager ; vous êtes un cosignataire permanent.

Le compromis est explicite : vous renoncez à être le signataire unique en échange d'un second facteur qui résiste à un secret unique et fragile. Il y a une contrepartie dans chaque transaction — c'est le coût. Ce que vous gagnez, c'est que perdre ou exposer une seule clé ne livre pas vos fonds à un attaquant.

Double custody contre multisig / 2 parmi 3

La double custody est une forme de signature multiple au sens technique large — plus d'une clé est requise — mais la confondre avec les wallets multisig auxquels la plupart des gens pensent crée de la confusion, il vaut donc la peine de bien les distinguer.

Le multisig classique est quelque chose que l'utilisateur configure. Vous choisissez une politique telle que 2 parmi 3 (deux clés sur trois suffisent pour signer) ou 3 parmi 5, vous décidez qui ou quoi détient chaque clé, et vous pouvez modifier la politique par la suite. C'est flexible, opt-in et autodéterminé — l'ensemble du dispositif vous appartient à concevoir, et vous pouvez détenir toutes les clés vous-même si vous le souhaitez, ce qui le maintient fermement dans la self-custody.

La double custody toujours active diffère sur trois axes :

PropriétéMultisig optionnel (p. ex. 2 parmi 3)Double custody toujours active (2 parmi 2)
Est-ce optionnel ?Oui — vous choisissez de le mettre en placeNon — c'est fixe et toujours actif
Politique de signatureQuorum flexible (2 parmi 3, 3 parmi 5, etc.)Deux parmi deux fixe
Qui détient les clésQui vous désignez ; peut être vous seulUne clé vous, une clé le fournisseur — toujours
Peut-il se réduire à un seul signataire ?Vous pouvez le concevoir ainsi, ou détenir un quorum vous-mêmeNon — les deux clés requises doivent signer à chaque fois
Où il se situe sur la custodySelf-custody si vous détenez le quorumLe milieu honnête — aucune partie ne signe seule

La façon la plus nette de le dire : le multisig 2 parmi 3 est une politique flexible à laquelle vous adhérez et que vous pourriez gérer entièrement vous-même ; la double custody toujours active est une répartition fixe deux parmi deux entre vous et un fournisseur spécifique, que vous ne pouvez pas désactiver. Un dispositif 2 parmi 3 peut tolérer la perte d'une clé et signer quand même avec les deux restantes ; un strict deux parmi deux ne le peut pas, ce qui est le compromis délibéré que fait la double custody en échange de la garantie qu'aucune partie n'est jamais l'autorité exclusive.

Est-ce de la self-custody ou du custodial ? (le milieu honnête)

C'est la question que l'on pose à toute cette catégorie, et la réponse honnête refuse les deux étiquettes.

Ce n'est pas custodial, selon la définition stricte : un custodian peut déplacer vos fonds par lui-même, et un fournisseur de double custody détenant une des deux clés requises ne le peut pas. Il ne peut jamais signer seul, geler et saisir unilatéralement, ni remettre vos actifs à quiconque, car il lui manque mathématiquement une signature à chaque fois.

Ce n'est pas non plus de la self-custody pure, selon la définition stricte : la self-custody signifie une autorité exclusive, et dans la double custody vous n'êtes pas le seul signataire. Une contrepartie participe à chaque transaction. La qualifier de « self-custody » sans nuance masquerait le fait qu'une seconde partie est toujours impliquée.

Le cadrage précis est donc une position médiane délibérée : vous ne pouvez jamais être exclu, et le fournisseur ne peut jamais agir seul. Par rapport à un custodian, vous gagnez un droit de veto sur chaque transaction et la garantie qu'aucune entité unique ne contrôle vos fonds. Par rapport à la self-custody à clé unique, vous renoncez à être le signataire unique et acceptez une contrepartie, en échange de la suppression de la fragilité du tout-ou-rien d'une seule seed phrase isolée. Que ce compromis vous convienne dépend du risque que vous préférez porter — la même grille de lecture que notre guide sur les wallets custodial contre non-custodial applique aux deux extrémités. La marque d'un produit honnête est qu'il énonce clairement cette position médiane plutôt que d'emprunter l'étiquette la plus flatteuse.

Une précision garde l'analyse claire : la custody concerne qui doit signer pour que les fonds bougent, et rien d'autre. Elle est indépendante de la manière dont les frais sont payés, de la façon dont la récupération est gérée, ou des chaînes prises en charge. Mélanger ces éléments est la façon la plus courante de brouiller le langage de la custody.

WATS utilise-t-il la double custody ? Non, et la différence est instructive

Il vaut la peine de prendre WATS comme exemple concret, justement parce qu'il est facile à mal étiqueter. WATS n'utilise la double custody dans aucun de ses produits. La self-custody s'applique partout : dans l'extension Chrome, l'application mobile et le Hot Wallet de WATS, vous générez et détenez vos propres clés et votre seed phrase, vous êtes le seul signataire, et WATS ne détient jamais de clé. Il n'y a nulle part dans la gamme de second signataire requis ni de dispositif deux parmi deux. L'argumentaire plus large en faveur de ce modèle se trouve dans ce qu'est un wallet non-custodial.

Ce que WATS propose à la place est une couche d'authentification physique — un axe entièrement différent. Chaque carte WATS NFC Metal Card porte un identifiant unique. La première fois que vous l'approchez de votre téléphone dans l'application mobile WATS, la carte s'appaire avec cet appareil précis ; dès lors elle ne fonctionne qu'avec ce téléphone appairé, en tant que second facteur tap-to-authenticate. La carte ne stocke aucune clé privée, et une carte séparée du téléphone auquel elle est appairée n'authentifie rien.

Replacer cela dans le cadre de cet article garde les catégories nettes :

  • La double custody est une conception de custody. Elle répond à « qui doit signer pour que les fonds bougent » — deux clés, dont l'une est détenue par le fournisseur.
  • L'appairage carte-appareil est une conception d'authentification. Il répond à « ce qui doit être physiquement présent pour accéder » — la carte et le téléphone appairés. L'autorité de signature ne quitte jamais l'utilisateur.

Ainsi, sur le spectre de la custody que trace cet article, WATS se situe à l'extrémité de la self-custody pure, avec un facteur matériel superposé pour le contrôle d'accès. La fonctionnalité de jeton de frais unique du Hot Wallet, où chaque action est payée dans un seul jeton appelé ATS, est de même indépendante de la custody : elle concerne quel jeton paie les frais de réseau, et non qui détient vos clés, et elle change le jeton qui paie plutôt que de rendre le gas moins cher. Le modèle de frais ATS expliqué couvre cet aspect à part. Garder la custody, l'authentification et les frais dans des cases séparées est exactement le type de précision qui vous permet d'évaluer n'importe quel wallet clairement.

En résumé

La double custody toujours active est un modèle de signature deux parmi deux : une transaction a besoin à la fois de votre clé et de celle du fournisseur, à chaque fois, sans possibilité de désactiver le second signataire. Ce n'est pas custodial, car le fournisseur ne peut jamais agir seul. Ce n'est pas de la self-custody classique à clé unique, car vous n'êtes pas le seul signataire. Et ce n'est pas un multisig optionnel, car l'exigence des deux clés est fixe plutôt qu'un quorum flexible que vous configurez. La place exacte et honnête est le milieu du spectre de la custody — défini par deux garanties qui tiennent à tout moment : vous ne pouvez jamais être exclu, et le fournisseur ne peut jamais agir unilatéralement. WATS, pour sa part, n'est pas une instance de cette conception : chaque produit WATS est en self-custody, et l'appairage à un seul appareil de la NFC Metal Card ajoute un facteur d'authentification physique plutôt qu'une seconde clé. Savoir exactement où se situe un wallet sur ce spectre — et choisir le compromis en toute connaissance de cause — c'est tout l'enjeu.

Foire aux questions

Un wallet à double custody est-il custodial ou self-custody ?

Ni l'un ni l'autre, à proprement parler. Ce n'est pas custodial, car le fournisseur ne détient qu'une des deux clés requises et ne peut jamais déplacer vos fonds seul. Ce n'est pas non plus de la self-custody pure, car vous n'êtes pas le seul signataire — une contrepartie participe à chaque transaction. La description exacte est une position médiane délibérée : un modèle deux parmi deux où vous ne pouvez jamais être exclu et où le fournisseur ne peut jamais agir unilatéralement.

Que signifie une double custody « toujours active » ?

Cela signifie que l'exigence des deux clés est fixe et permanente, et non un réglage que vous activez ou un palier de sécurité auquel vous passez. Chaque transaction a besoin à la fois de votre clé et de celle du fournisseur, en permanence, sans aucun mode qui se réduirait à un signataire unique. La qualifier d'optionnelle, ou de quelque chose à laquelle on adhère, serait une erreur de catégorie, car le second signataire permanent est tout l'intérêt de la conception.

En quoi la double custody diffère-t-elle du multisig 2 parmi 3 ?

Le multisig classique comme le 2 parmi 3 est une politique flexible à laquelle vous adhérez et que vous configurez — vous choisissez le quorum, attribuez les clés, et pourriez même les détenir toutes vous-même, ce qui le maintient en self-custody. La double custody toujours active est une répartition fixe deux parmi deux entre vous et un fournisseur spécifique, que vous ne pouvez pas désactiver. Un dispositif 2 parmi 3 peut encore signer après la perte d'une clé ; un strict deux parmi deux ne le peut pas, ce qui est le compromis qu'il fait pour garantir qu'aucune partie ne signe jamais seule.

Le fournisseur peut-il déplacer mes fonds sans moi dans un wallet à double custody ?

Non. Dans un véritable modèle de double custody, le fournisseur ne détient qu'une des deux clés requises pour signer, il lui manque donc toujours une signature et il ne peut jamais déplacer vos actifs par lui-même. Par la même logique, vous ne pouvez jamais être exclu non plus, car votre clé est toujours l'un des deux signataires requis. Cette contrainte mutuelle est ce qui place le modèle entre custodial et self-custody.

WATS utilise-t-il la double custody toujours active dans l'un de ses produits ?

Non. Chaque produit WATS — l'extension Chrome, l'application mobile et le Hot Wallet — est en self-custody : vous détenez vos propres clés et votre seed phrase, et WATS ne détient jamais de clé. La couche de sécurité physique que propose WATS est d'une autre nature : chaque NFC Metal Card porte un identifiant unique et s'appaire avec un seul appareil dans l'application mobile WATS, ne fonctionnant qu'avec ce téléphone appairé comme second facteur tap-to-authenticate. C'est une conception d'authentification, pas de custody — l'autorité de signature reste entièrement chez vous. Elle est aussi distincte du modèle de jeton de frais unique ATS du Hot Wallet, qui concerne le jeton qui paie les frais, et non qui détient vos clés.