Wallet Security ManualWALLET SECURITY MANUAL
La clé EST la clé · Ne jamais la partager

Wallet Security Manual · DOC WH-2026-002

Votre portefeuille n'a
qu'une seule clé.

Votre seed phrase EST cette clé. Dès qu'elle quitte vos mains — photographiée, collée sur un site web, envoyée au "support" — votre portefeuille ne vous appartient plus. Ce manuel couvre trois choses : comment les clés sont perdues, comment les protéger, et que faire si elles le sont.

Accessoire de démo · Ce que les arnaqueurs veulent le plus

SEED PHRASE
Scellé 0 / 12
Démo terminée. Vous venez de démontrer l'une des manières les plus dangereuses de fuiter votre seed : exposer les mots un par un sur écran. Retenez — une vraie seed phrase ne doit exister que sur papier, jamais sur aucun écran, jamais tapée sur aucun site web.

* Ci-dessus sont des mots de démo, pas une vraie seed phrase. Cliquez sur les cellules pour retirer le sceau.

Le Livre des Menaces

Il n'y a que trois façons dont votre portefeuille peut être vidé.

No elite hacker required. No device breach needed. Most thefts travel these three most ordinary paths. Know the enemy first, then know what to defend.

SEV-1 · Le Plus Courant

Sites de Phishing & Airdrops Faux

Fake official sites, forged airdrops, "official" DMs — all using pages that look completely legitimate to trick you into entering your seed phrase or signing malicious transactions. The FBI reported over $5.6 billion in crypto-related fraud losses in 2023 alone.

Méthode: confiance armée · Cible: quiconque

SEV-1 · Le Plus Fatal

Fuite de Seed Phrase

Screenshots, cloud sync, typing into "verification" sites, sending to "customer support." The seed phrase is the only key to your wallet. Once it leaves your hands — even once — treat it as compromised. No exceptions.

Méthode: vol de la clé · Résultat: irrécupérable

SEV-2 · Le Plus Caché

Approbation Illimitée

Under the "mint""claim""stake" approval popup may hide an unlimited allowance. Scammers don't need you to send funds — they can drain everything within that limit yourself. You may not notice a thing.

Méthode: piège de signature · Résultat: drainage silencieux

Manuel de Défense

Six règles de fer. Suivez-les dans l'ordre.

Ce n'est pas une liste de souhaits — c'est une séquence. Commencez à la règle une. Suivez chaque étape.

01DABORD

Seed only on paper

Write it by hand on paper. Lock it in a drawer or safe. Never screenshot it, never type it into any website, never send it to anyone. A digital seed phrase is already compromised.

02SÉPARER

Hot/cold separation

Store large holdings in a hardware wallet (cold). Use a separate hot wallet for daily small transactions. The two wallets must have different seed phrases — if the hot wallet is compromised, the principal stays safe in cold storage.

03VÉRIFER

Verify full address before sending

After pasting, verify character by character. Focus on the first and last 8 characters. Save addresses to a contacts list. Compare every time — don't just glance at the first few.

04PORTÉE

Control approval limits

Check the scope of approvals on unfamiliar contracts. Revoke unused ones at revoke.cash. Beware of clone domains — verify the tool's own URL before confirming anything.

05VERROUILLER

Lock large amounts

Large transactions should require hardware confirmation and second-factor auth. For team or family funds, use a multi-sig wallet — no single person can move everything.

06PLANIFIER

Prepare emergency plans

Write down in advance: what to do if your device is lost, if you suspect a leak, if you send to the wrong address. List the steps now, follow them later — don't decide in a panic.

Coffre Seed

Comment devez-vous stocker votre seed phrase pour la garder vraiment en sécurité?

"Écrivez-le sur du papier" n'est que la moitié de l'histoire. L'écrire est seulement le début — comment vous le stockez détermine s'il survivra 30 ans, et s'il passera jamais près d'un réseau.

Medium
01MÉTAL

From Paper to Metal

Paper can be flooded, burned, eaten by insects. For long-term large holdings, metal backup (engraved stainless steel plates like Cryptosteel or Billfodl) is recommended, or at minimum waterproof paper cards with lamination. Any "digital seed phrase" in screenshots, documents, or cloud storage should be treated as compromised.

Shards
02FRAGMENT

Split the Key

Use Shamir Secret Sharing to split your seed phrase into multiple parts stored separately (e.g. 2-of-3, 3-of-5): losing any single shard isn't fatal, leaking any single shard isn't fatal either. Best for large long-term holdings — but the shard rules themselves must be stored as securely as the seed phrase.

Copies
03COPIES

Three Locations Rule

Main copy + backup copy + emergency copy (at a trusted person's place), stored in different physical locations. Each copy must guard against being "seen" — a roommate, a security camera, a repair worker could all become witnesses.

Edge Case
04CAS LIMITE

What About Password Managers?

Generally no. Password managers live on internet-connected devices — one malware infection and your seed phrase is gone. The only truly safe "digital seed phrase" exists on a fully offline device, and even then there's still the risk of being photographed or cloud-backed up. Beginners should skip this route.

Verification
05RÉCUPÉRATION

The Cost of a Wrong Word

One wrong word in your seed phrase and recovery will fail. After writing it down, practice recovery right away: delete your wallet, recover using only the paper words, confirm it works — this is the only way to verify your backup is actually good.

Iron Rule
06JAMAIS

Four NEVERs

NEVER screenshot it. NEVER type it into any website. NEVER send it to anyone — including those claiming to be official, security experts, or customer support. NEVER put it on any internet-connected device.

Retenez: La seed phrase est la seule clé de votre portefeuille. Chaque écran sur lequel elle apparaît, chaque champ de saisie où elle est tapée, chaque fenêtre de chat où elle apparaît — c'est votre portefeuille ayant été ouvert une fois. Faites de "forme numérique = compromis" votre hypothèse par défaut.

Drapeaux Rouges

Repérez-les du premier coup: quand ces signaux apparaissent, partez.

Les arnaques évoluent constamment, mais leurs failles ne changent jamais. L'une d'elles suffit pour vous faire vous arrêter, vérifier et partir.

Urgence Fabriquée

"Last 2 hours""Account will be frozen if you don't act." Official channels never manufacture urgency. Pressure is scam's first hallmark.

Demande Seed

No legitimate project will ever ask for your seed phrase or private key. If they ask, it's a scam. No exceptions. No "verification."

Clonage Domaine

wallet-connect-verify.com, or one or two characters off from the official spelling. Check the address bar. Don't check the page content — the page itself is fake.

DM Support

Official support never DMs you first, and they never pull you into a "recovery group." "Official" contacts that come to you are, by default, fake.

Airdrop Payant

An "airdrop" that asks you to send funds first is a pay-to-receive phishing trap. Real airdrops never require you to pay anything.

Signature Illisible

Can't understand the English in the approval popup? It says "unlimited"? If you don't understand it, don't sign. Close the page and come back later.

Fichier d'Arnaque

Disséquer une arnaque: du DM au portefeuille vidé.

Parcourez les drapeaux rouges de la FEUILLE 04 dans une séquence réaliste. À chaque étape, le côté gauche montre le mouvement de l'arnaqueur, le côté droit montre ce que vous devriez faire maintenant.

01CONTACT
Arnaque · Ce qu'ils font

You receive a DM (Telegram / Discord / X): "Hello, we're the official XX team. Congratulations — you qualify for an airdrop. Claim here: xxx-claim.com."

Action · Ce que vous faites

Don't click. Links in DMs are phishing by default. Verify through official channels — cross-reference SHEET 06, or search the official announcement directly.

02APPÂT
Arnaque · Ce qu'ils font

The fake site (domain xxx-claim.com) looks identical to the real one — even sporting a fake "official site" badge, with a giant claim button on the homepage.

Action · Ce que vous faites

Check the address bar domain against the official entrances table, character by character. Page content can be faked. A domain cannot — you just have to look.

03ENTRÉE
Arnaque · Ce qu'ils font

The page asks you to "connect wallet," or directly asks you to "enter your seed phrase to verify identity." They claim this is a required step for the airdrop.

Action · Ce que vous faites

A seed phrase must never be entered into any website. Connecting your wallet is fine — but watch the next approval popup carefully. That's the real battlefield.

04SIGNATURE
Arnaque · Ce qu'ils font

The signing popup reads "Approve unlimited amount of TOKEN," with a countdown timer designed to rush you.

Action · Ce que vous faites

If you don't understand it, don't sign. See unlimited? See a countdown? See any pressure? Click "Reject," close the page, and come back later.

05SI SIGNÉ
Résultat A · Vous avez entré votre seed

Assets are drained in bulk within minutes. Once a chain transfer is confirmed, it cannot be reversed.

Action · Ce que vous faites

Immediately execute SHEET 07 Emergency Checklist Step 1: move remaining assets to a brand-new wallet (new seed phrase). Isolate first, investigate later.

06CONSÉQUENCES
Résultat B · Vous avez signé l'approbation

The scammer doesn't rush — they slowly drain within the approved limit. You may not notice for days or weeks.

Action · Ce que vous faites

Immediately revoke that contract approval (revoke.cash — verify the domain first), then monitor your balance closely.

Pourquoi cela importe: Une arnaque n'est pas un seul mouvement — c'est une chaîne de quatre étapes: contact, appât, entrée, signature. Chaque étape a une faille, toutes documentées dans la FEUILLE 04. Vous n'avez pas besoin de mémoriser chaque arnaque. Il vous suffit de faire une pause d'une seconde à chaque étape: Est-ce un DM? Le domaine est-il correct? Demandent-ils ma seed? Comprends-je ce popup?

Entrées Officielles

Ne faites confiance qu'aux sites officiels: entrez uniquement par ce tableau.

La plupart du phishing commence à partir de positions publicitaires dans les résultats de recherche ou de liens dans les DMs. Donnez-vous un point d'entrée fixe: n'accédez aux sites de portefeuille que via ce tableau, et vérifiez toujours le domaine de la barre d'adresse.

01Le domaine doit correspondre au tableau ci-dessous exactement — pas un seul caractère d'écart
02Les canaux officiels ne vous DMront jamais de liens ou ne demanderont votre seed phrase
03Les emplacements publicitaires des résultats de recherche et les badges "site officiel" peuvent aussi être falsifiés
Total 18
Wallet
Type
Official Domain
MetaMaskBrowser Extension / Mobile · Ethereum Ecosystem
Portefeuille Chaud
Trust WalletMobile · Multi-chain
Portefeuille Chaud
PhantomBrowser Extension / Mobile · Solana Ecosystem
Portefeuille Chaud
RabbyBrowser Extension / Desktop · Approval Risk Detection
Portefeuille Chaud
imTokenMobile · Established Multi-chain Wallet
Portefeuille Chaud
TokenPocketMobile / Extension · Multi-chain Cross-chain
Portefeuille Chaud
Bitget WalletMobile / Extension · Web3 Wallet
Portefeuille Chaud
OKX Web3 WalletIntégré à l’exchange · Web3 Wallet
Portefeuille Chaud
ExodusDesktop / Mobile · Multi-currency
Portefeuille Chaud
RainbowMobile / Extension · Ethereum
Portefeuille Chaud
ZengoMobile · No Seed Phrase (MPC)
Portefeuille Chaud
LedgerPortefeuille matériel · Stockage à froid
Matériel
TrezorPortefeuille matériel · Pionnier open source
Matériel
TangemHardware Wallet · Card-shaped
Matériel
KeystoneHardware Wallet · QR Air-gap
Matériel
OneKeyHardware / Software · Multi-chain (Chinese)
Matériel
SafeMulti-sig · Smart Account Standard
Multi-sig
ElectrumDesktop · Bitcoin Legacy Open Source
Open Source

Domaines vérifiés en août 2025. Si vous recevez jamais un "nouvel URL", revenez d'abord à ce tableau, ou double-vérifiez via les comptes sociaux officiels du portefeuille — les domaines clones diffèrent souvent d'un ou deux caractères seulement. Téléchargez les applications uniquement via les liens sur le site officiel, ou recherchez le nom complet du développeur directement dans l'app store officiel.
Note SSL: Les sites de portefeuille légitimes utilisent tous HTTPS, mais notez que un certificat SSL signifie seulement que la connexion est chiffrée — cela ne signifie pas que le site web lui-même est digne de confiance. Vérifier le domaine et la barre d'adresse reste le contrôle le plus fiable.

Manuel d'Urgence

Si vous soupçonnez avoir été ciblé.

Il n'y a qu'une seule séquence: isolez d'abord, investigatez ensuite. La sécurité des actifs passe toujours avant de comprendre ce qui s'est passé. Exécutez chaque étape:

1

Potential seed leak → Migrate immediately

Move assets to a brand-new wallet (new seed phrase) right now — don't wait a moment. The new seed phrase goes only on paper. Treat the old one as compromised; never use it again.

2

Approval may be abused → Revoke immediately

Revoke suspicious contract approvals at revoke.cash (verify the domain first), then watch your balance closely. Not sure which approvals are suspicious? Revoke them all. Re-authorize only what you actually need.

3

Funds already moved → Race the time window

Contact the project team and exchanges immediately to attempt freezing (the window is short). Preserve all evidence (transaction hashes, chat logs, links), then report to authorities. On-chain transfers are usually irreversible — that's why the first two steps always come first.

4

Under any circumstances → Refuse "recovery" services

Never pay anyone to "unlock funds" or "recover lost assets." Those claiming they can help you recover are the second wave of scammers, targeting people who just got burned.

Mythes Courants

Ce que vous pensez peut ne pas être vrai.

Quatre des rationalisations les plus courantes — chacune ouvre une autre porte à votre portefeuille.

J'ai un petit solde — les escrocs ne me cibleront pas

Bulk-scanning scripts don't discriminate. They scan for assets and exposures on-chain. Small accounts are on the same list.

Les portefeuilles matériels sont complètement sûrs

They protect against remote theft — they can't stop you from typing your seed phrase into a phishing page. A hardware wallet is only as safe as the hands holding its seed phrase.

Dans le groupe officiel, le support ne m'arnaquera pas

Groups are public. Anyone can rename themselves "support." Impersonating official staff is the most common starting point for scams in crypto.

Je dois seulement vérifier les premiers caractères

Checksum addresses distinguish case. Imposters construct visually similar addresses. Verify completely — at least the first and last 8 characters, and cross-reference with your address book.

Glossaire

Comprenez les mots avant de parler de sécurité.

Toutes les sections ci-dessus supposent que vous connaissez ces termes. Si vous coincez en lisant, revenez à ce tableau. Ceci est l'annexe du manuel — et aussi son point de départ.

Seed Phrase
A "key backup" made of 12 or 24 words. Whoever holds the seed phrase owns the wallet — which is why it is the ultimate target of every scam.
Private Key
The ultimate key derived from the seed phrase, used to sign transactions. Just as confidential as the seed phrase — never share it either.
Hot / Cold Wallet
A hot wallet lives on internet-connected devices — convenient but high exposure. A cold wallet lives on offline devices (hardware wallets) — safer but less convenient. Keep large amounts cold, small amounts hot.
Approval
Allowing a contract to spend your tokens. The limit can be set to unlimited. Every approval is worth three seconds of scrutiny.
Signing
The act of confirming a transaction with your private key. Signing = authorizing a payment. If you don't understand the signing request, don't sign it.
Chain ID
The number that distinguishes different chains (Ethereum = 1, BNB = 56, etc.). Cross-chain phishing often tampers here. Confirm the chain in the popup is correct before signing.
Checksum Address
The mixed-case convention for Ethereum addresses. Fake addresses can mimic the appearance of real ones. Verify at least the first and last 8 characters when checking.
Multi-sig
A wallet that requires multiple parties (or keys) to co-sign before transferring funds. One person's compromise doesn't mean all assets are lost.
Airdrop
Free token distribution by a project team. A real airdrop never asks you to pay any fee or provide your seed phrase — anything that does is a scam.
MPC Wallet
Splits the private key into fragments held by multiple parties, no seed phrase exists (e.g., Zengo). Losing a phone doesn't mean losing your wallet.