Un wallet à double custody est un wallet dans lequel chaque transaction doit être signée par deux clés distinctes — une que vous détenez et une que détient le fournisseur du wallet — de sorte qu'aucune des deux parties ne peut déplacer les fonds seule. Ce n'est pas custodial, car le fournisseur ne détient qu'une des deux clés requises et ne peut jamais signer seul, et ce n'est pas non plus de la self-custody classique à clé unique, car vous n'êtes pas le seul signataire. Ce n'est pas la même chose qu'un multisig optionnel : dans une conception toujours active, l'exigence des deux clés est fixe et non une politique que vous configurez, si bien qu'il n'existe aucun mode où elle se réduit à un seul signataire. Sa place honnête est le milieu du spectre de la custody — un modèle deux parmi deux où vous ne pouvez jamais être exclu et où le fournisseur ne peut jamais agir unilatéralement. Par contraste, WATS n'est pas un wallet à double custody : l'extension Chrome, l'application mobile et le Hot Wallet de WATS sont entièrement non-custodial, vous détenez les clés et la seed phrase, WATS ne détient jamais de clé, et la WATS NFC Metal Card ajoute un facteur physique tap-to-authenticate plutôt qu'une seconde signature requise.
Cette étiquette suscite plus de confusion que presque tout autre terme du marketing des wallets, parce qu'une entreprise est visiblement impliquée et que chacun attrape le mot familier le plus proche. Pour trancher, il suffit d'une seule question, posée avec précision : qui doit signer pour que les fonds bougent ? Répondez-y, et chaque wallet du marché se range à une place unique.
Réponse courte : où se situe la double custody sur le spectre de la custody
La custody n'est pas un interrupteur binaire ; c'est un spectre défini par cette seule question. À une extrémité, un service custodial signe entièrement à votre place. À l'autre, la self-custody pure signifie que vous signez seul avec une clé dérivée de votre propre seed phrase. La double custody se place entre les deux avec une propriété précise et vérifiable : deux clés distinctes doivent toutes deux signer, et l'une d'elles est toujours la vôtre.
Cette seule propriété est ce qui rend la catégorie facile à mal étiqueter. Les gens la qualifient de « custodial » parce qu'une entreprise est dans la boucle, ou de « self-custody » parce qu'ils détiennent une clé — mais aucune de ces étiquettes n'est précise. La description exacte est une exigence de deux clés toujours active, où vous ne pouvez jamais être exclu de vos propres transactions et où le fournisseur ne peut jamais agir seul. Si vous voulez d'abord la carte d'ensemble, notre explication sur les wallets custodial contre non-custodial détaille les deux extrémités entre lesquelles cet article s'insère.
Custodial contre self-custody : le point de départ
Pour situer la double custody, il faut avoir clairement tracé les deux références de base, car la double custody se définit entièrement par la manière dont elle diffère de chacune.
Custodial. Un service custodial détient les clés privées qui contrôlent vos cryptos. Votre solde est en réalité une entrée dans la base de données de l'entreprise — une créance sur le fournisseur plutôt qu'une propriété directe. Vous vous connectez avec un e-mail et un mot de passe, le fournisseur signe en votre nom, et il peut geler votre compte, imposer des limites de retrait, ou être compromis pendant que vos actifs figurent dans ses comptes. C'est le sens de « not your keys, not your coins » : vous détenez une reconnaissance de dette, pas l'actif.
Self-custody. Un wallet non-custodial vous remet directement les clés. La création d'un wallet génère une seed phrase qui dérive chaque clé privée, et quiconque détient cette phrase contrôle les fonds — personne d'autre, y compris le créateur du wallet, ne peut y accéder ni la restaurer. Aucune entreprise ne peut geler votre solde ni vous en verrouiller l'accès, mais il n'y a pas non plus de réinitialisation de mot de passe : perdez la phrase et les fonds sont perdus pour de bon. Notre analyse plus poussée de ce qu'est un wallet non-custodial couvre les mécanismes. Le trait déterminant de la self-custody est l'autorité exclusive : une seule partie — vous — signe, et un seul secret porte tout.
Gardez ces deux références à l'esprit, car la double custody emprunte à la self-custody le droit de veto de l'utilisateur tout en cherchant à supprimer sa fragilité de point de défaillance unique, sans jamais basculer vers un custodian capable de déplacer des fonds par lui-même.
Ce qu'est la double custody toujours active (deux clés, sans interrupteur d'arrêt)
La double custody répartit l'autorité de signature entre deux clés distinctes : une générée et détenue par vous, et une détenue par le fournisseur. Une transaction n'est valide que lorsque les deux clés la signent. C'est un dispositif deux parmi deux — les deux signataires requis doivent participer, à chaque fois, sans substitution de quorum.
L'expression la plus importante ici est toujours active. Dans une véritable conception de double custody, l'exigence des deux clés n'est ni un réglage, ni un palier, ni un module complémentaire que l'on active pour plus de sécurité. C'est la façon dont le wallet fonctionne à chaque instant, pour chaque transaction. Il n'existe aucun mode dans lequel il se réduit à une seule clé, et aucun interrupteur pour désactiver la seconde clé. La décrire comme une fonctionnalité que l'on active serait une erreur de catégorie — tout l'intérêt est que le second signataire soit structurellement permanent.
Deux conséquences en découlent directement, et ce sont elles qui rendent le modèle honnête :
- Le fournisseur ne peut pas agir seul. Ne détenant qu'une des deux clés requises, le fournisseur ne peut jamais déplacer vos actifs par lui-même, quelle que soit la pression exercée sur lui. C'est précisément pour cela que ce n'est pas custodial.
- Vous ne pouvez pas être exclu. Parce que votre clé est toujours l'un des deux signataires requis, aucune transaction ne peut avoir lieu sans vous. Vous n'êtes pas un passager ; vous êtes un cosignataire permanent.
Le compromis est explicite : vous renoncez à être le signataire unique en échange d'un second facteur qui résiste à un secret unique et fragile. Il y a une contrepartie dans chaque transaction — c'est le coût, et cela inclut un risque de disponibilité, car un fournisseur injoignable est une signature que vous ne pouvez pas obtenir. Ce que vous gagnez, c'est que la perte ou l'exposition d'une seule clé ne livre pas à elle seule vos fonds à un attaquant.
Double custody contre multisig / 2 parmi 3
La double custody est une forme de signature multiple au sens technique large — plus d'une clé est requise — mais la confondre avec les wallets multisig auxquels la plupart des gens pensent crée de la confusion, il vaut donc la peine de bien les distinguer.
Le multisig classique est quelque chose que l'utilisateur configure. Vous choisissez une politique telle que 2 parmi 3 (deux clés sur trois suffisent pour signer) ou 3 parmi 5, vous décidez qui ou quoi détient chaque clé, et vous pouvez modifier la politique par la suite. C'est flexible, opt-in et autodéterminé — l'ensemble du dispositif vous appartient à concevoir, et vous pouvez détenir toutes les clés vous-même si vous le souhaitez, ce qui le maintient fermement dans la self-custody.
La double custody toujours active diffère sur trois axes :
| Propriété | Multisig optionnel (p. ex. 2 parmi 3) | Double custody toujours active (2 parmi 2) |
|---|---|---|
| Est-ce optionnel ? | Oui — vous choisissez de le mettre en place | Non — c'est fixe et toujours actif |
| Politique de signature | Quorum flexible (2 parmi 3, 3 parmi 5, etc.) | Deux parmi deux fixe |
| Qui détient les clés | Qui vous désignez ; peut être vous seul | Une clé vous, une clé le fournisseur — toujours |
| Peut-il se réduire à un seul signataire ? | Vous pouvez le concevoir ainsi, ou détenir un quorum vous-même | Non — les deux clés requises doivent signer à chaque fois |
| Perte d'une clé | Un 2 parmi 3 signe encore avec les deux restantes | La signature s'arrête jusqu'à la restauration de cette clé |
| Où il se situe sur la custody | Self-custody si vous détenez le quorum | Le milieu honnête — aucune partie ne signe seule |
La façon la plus nette de le dire : le multisig 2 parmi 3 est une politique flexible à laquelle vous adhérez et que vous pourriez gérer entièrement vous-même ; la double custody toujours active est une répartition fixe deux parmi deux entre vous et un fournisseur spécifique, que vous ne pouvez pas désactiver. Un dispositif 2 parmi 3 tolère la perte d'une clé et signe quand même avec les deux restantes ; un strict deux parmi deux ne le peut pas, ce qui est le compromis délibéré que fait la double custody en échange de la garantie qu'aucune partie n'est jamais l'autorité exclusive.
Est-ce de la self-custody ou du custodial ? Le milieu honnête
C'est la question que l'on pose à toute cette catégorie, et la réponse honnête refuse les deux étiquettes.
Ce n'est pas custodial, selon la définition stricte : un custodian peut déplacer vos fonds par lui-même, et un fournisseur de double custody détenant une des deux clés requises ne le peut pas. Il ne peut jamais signer seul, saisir unilatéralement, ni remettre vos actifs à quiconque, car il lui manque mathématiquement une signature à chaque fois.
Ce n'est pas non plus de la self-custody pure, selon la définition stricte : la self-custody signifie une autorité exclusive, et dans la double custody vous n'êtes pas le seul signataire. Une contrepartie participe à chaque transaction. La qualifier de « self-custody » sans nuance masquerait le fait qu'une seconde partie est toujours impliquée.
Le cadrage précis est donc une position médiane délibérée : vous ne pouvez jamais être exclu, et le fournisseur ne peut jamais agir seul. Par rapport à un custodian, vous gagnez un droit de veto sur chaque transaction et la garantie qu'aucune entité unique ne contrôle vos fonds. Par rapport à la self-custody à clé unique, vous renoncez à être le signataire unique et acceptez une contrepartie, en échange de la suppression de la fragilité du tout-ou-rien d'une seule seed phrase isolée. Que ce compromis vous convienne dépend du risque que vous préférez porter — la même grille de lecture que notre guide sur les wallets custodial contre non-custodial applique aux deux extrémités. La marque d'un produit honnête est qu'il énonce clairement cette position médiane plutôt que d'emprunter l'étiquette la plus flatteuse.
Comment situer n'importe quel wallet sur le spectre en trois questions
Vous pouvez classer un wallet à partir de sa propre documentation, sans vous fier au vocabulaire de son marketing :
- Le fournisseur peut-il déplacer des fonds sans vous ? Si oui, c'est custodial — rien d'autre dans le produit n'y change quoi que ce soit.
- Pouvez-vous déplacer des fonds sans le fournisseur ? Si oui, vous êtes le seul signataire et c'est de la self-custody. Si non, un second signataire est structurellement requis.
- Ce second signataire est-il optionnel et reconfigurable ? Si c'est vous qui l'avez mis en place et que vous pouvez le modifier ou le retirer, c'est du multisig. S'il est fixe et impossible à désactiver, c'est de la double custody toujours active.
Une précision garde l'analyse claire : la custody concerne qui doit signer pour que les fonds bougent, et rien d'autre. Elle est indépendante de la manière dont les frais sont payés, du fonctionnement de la récupération, de l'existence d'un accessoire matériel et des chaînes prises en charge. Mélanger ces axes est la façon la plus courante de brouiller le langage de la custody.
WATS utilise-t-il la double custody ? Non — et la différence est instructive
WATS est un exemple concret utile précisément parce qu'il est facile à mal étiqueter. WATS n'utilise la double custody dans aucun de ses produits. La self-custody s'applique partout : dans l'extension Chrome, l'application mobile et le Hot Wallet de WATS, vous générez et détenez vos propres clés et votre seed phrase, vous êtes le seul signataire, et WATS ne détient jamais de clé. Il n'y a nulle part dans la gamme de second signataire requis ni de dispositif deux parmi deux, sur aucune des chaînes prises en charge par WATS — Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana et TON. Appliquez les trois questions ci-dessus et WATS répond « non, oui, sans objet » : de la self-custody pure. L'argumentaire plus large en faveur de ce modèle se trouve dans ce qu'est un wallet non-custodial.
Ce que WATS propose à la place est une couche d'authentification physique — un axe entièrement différent. Chaque WATS NFC Metal Card porte un identifiant unique. La première fois que vous l'approchez de votre téléphone dans l'application mobile WATS, la carte s'appaire avec cet appareil précis ; dès lors elle ne fonctionne qu'avec ce téléphone appairé, en tant que second facteur tap-to-authenticate. La carte ne stocke aucune clé privée, et une carte séparée du téléphone auquel elle est appairée n'authentifie rien. Cela la rapproche davantage d'une clé de sécurité physique que d'un coffre de stockage à froid — et, surtout, davantage d'une clé de sécurité que d'un second signataire.
Replacer cela dans le cadre de cet article garde les catégories nettes :
- La double custody est une conception de custody. Elle répond à « qui doit signer pour que les fonds bougent » — deux clés, dont l'une est détenue par le fournisseur.
- L'appairage carte-appareil est une conception d'authentification. Il répond à « ce qui doit être physiquement présent pour accéder » — la carte et le téléphone appairés. L'autorité de signature ne quitte jamais l'utilisateur.
Ainsi, sur le spectre de la custody que trace cet article, WATS se situe à l'extrémité de la self-custody pure, avec un facteur matériel superposé pour le contrôle d'accès. La fonctionnalité de jeton de frais unique du Hot Wallet, où les frais de réseau sont payés dans un seul jeton appelé ATS — en s'appuyant sur l'abstraction de compte ERC-4337 sur les chaînes EVM et sur LayerZero OFT pour garder un solde unique utilisable d'un réseau à l'autre —, est de même indépendante de la custody : elle change quel jeton paie les frais de réseau, et non qui détient vos clés, et ce n'est pas une remise sur le coût sous-jacent. Le modèle de frais ATS expliqué couvre cet aspect à part. Garder la custody, l'authentification et les frais dans des cases séparées est exactement le type de précision qui vous permet d'évaluer n'importe quel wallet clairement.
En résumé
La double custody toujours active est un modèle de signature deux parmi deux : une transaction a besoin à la fois de votre clé et de celle du fournisseur, à chaque fois, sans possibilité de désactiver le second signataire. Ce n'est pas custodial, car le fournisseur ne peut jamais agir seul. Ce n'est pas de la self-custody classique à clé unique, car vous n'êtes pas le seul signataire. Et ce n'est pas un multisig optionnel, car l'exigence des deux clés est fixe plutôt qu'un quorum flexible que vous configurez. La place exacte est le milieu du spectre de la custody, défini par deux garanties qui tiennent à tout moment : vous ne pouvez jamais être exclu, et le fournisseur ne peut jamais agir unilatéralement. Si, après avoir pesé ce compromis, vous préférez être le seul signataire et ajouter la sécurité sous forme de couche physique plutôt que de seconde clé, WATS est l'exemple concret à regarder : l'extension Chrome, l'application mobile et le Hot Wallet gardent les clés et la seed phrase chez vous sur Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana et TON, et la NFC Metal Card s'appaire à un seul appareil dans l'application mobile, de sorte qu'un contact physique vous authentifie sans que la carte ne détienne jamais de clé — self-custody sur l'axe de la custody, matériel sur l'axe de l'authentification, et aucune ambiguïté sur qui signe. L'étape concrète suivante est de lire comment le WATS Hot Wallet gère les clés et comment la WATS NFC Metal Card s'appaire à votre appareil, puis d'appliquer vous-même les trois questions ci-dessus.
Foire aux questions
Qu'est-ce qu'un wallet à double custody ?
Un wallet à double custody est un wallet dans lequel chaque transaction doit être signée par deux clés distinctes — une que vous détenez et une que détient le fournisseur du wallet — de sorte qu'aucune des deux parties ne peut déplacer les fonds seule. Dans une conception toujours active, cette exigence de deux clés est permanente et non une fonctionnalité que l'on active, ce qui en fait un modèle fixe deux parmi deux : il manque toujours une signature au fournisseur, et il vous en manque une aussi.
Un wallet à double custody est-il custodial ou self-custody ?
Ni l'un ni l'autre, à proprement parler. Ce n'est pas custodial, car le fournisseur ne détient qu'une des deux clés requises et ne peut jamais déplacer vos fonds seul. Ce n'est pas non plus de la self-custody pure, car vous n'êtes pas le seul signataire — une contrepartie participe à chaque transaction. La description exacte est une position médiane délibérée : un modèle deux parmi deux où vous ne pouvez jamais être exclu et où le fournisseur ne peut jamais agir unilatéralement.
Que signifie une double custody « toujours active » ?
Cela signifie que l'exigence des deux clés est fixe et permanente, et non un réglage que vous activez ou un palier de sécurité auquel vous passez. Chaque transaction a besoin à la fois de votre clé et de celle du fournisseur, en permanence, sans aucun mode qui se réduirait à un signataire unique. La qualifier d'optionnelle, ou de quelque chose à laquelle on adhère, serait une erreur de catégorie, car le second signataire permanent est tout l'intérêt de la conception.
En quoi la double custody diffère-t-elle du multisig 2 parmi 3 ?
Le multisig classique comme le 2 parmi 3 est une politique flexible à laquelle vous adhérez et que vous configurez — vous choisissez le quorum, attribuez les clés, et pourriez même les détenir toutes vous-même, ce qui le maintient en self-custody. La double custody toujours active est une répartition fixe deux parmi deux entre vous et un fournisseur spécifique, que vous ne pouvez pas désactiver. Un dispositif 2 parmi 3 peut encore signer après la perte d'une clé ; un strict deux parmi deux ne le peut pas, ce qui est le compromis qu'il fait pour garantir qu'aucune partie ne signe jamais seule.
Le fournisseur peut-il déplacer mes fonds sans moi dans un wallet à double custody ?
Non. Dans un véritable modèle de double custody, le fournisseur ne détient qu'une des deux clés requises pour signer, il lui manque donc toujours une signature et il ne peut jamais déplacer vos actifs par lui-même. Par la même logique, vous ne pouvez jamais être exclu non plus, car votre clé est toujours l'un des deux signataires requis. Cette contrainte mutuelle est ce qui place le modèle entre custodial et self-custody.
WATS utilise-t-il la double custody toujours active dans l'un de ses produits ?
WATS n'utilise la double custody dans aucun produit. Chaque produit WATS — l'extension Chrome, l'application mobile et le Hot Wallet — est entièrement non-custodial : vous générez et détenez vos propres clés et votre seed phrase, vous êtes le seul signataire, et WATS ne détient jamais de clé. La couche de sécurité physique que propose WATS est d'une autre nature : chaque NFC Metal Card porte un identifiant unique et s'appaire avec un seul appareil dans l'application mobile WATS, ne fonctionnant qu'avec ce téléphone appairé comme facteur tap-to-authenticate, et elle ne stocke aucune clé privée. C'est une conception d'authentification, pas de custody — l'autorité de signature reste entièrement chez vous.
Si je ne veux pas d'un second signataire requis, que dois-je chercher à la place ?
Cherchez un wallet qui vous garde comme seul signataire et qui ajoute de la sécurité sur l'axe de l'authentification plutôt que sur celui de la custody. WATS en est un exemple concret : son extension Chrome, son application mobile et son Hot Wallet sont non-custodial sur Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana et TON, et la NFC Metal Card — appairée à exactement un appareil — exige un contact physique pour authentifier sans jamais détenir de clé privée. Vous conservez l'autorité exclusive ; le matériel ne fait qu'en contrôler l'accès.

