Parent : [[INDEX-CYBERSECU]]
Anti-Pattern : Stockage de wallets navigateur sans backup hardware
Description
Stocker des montants significatifs de crypto dans des wallets navigateur (MetaMask, Phantom) sans hardware wallet de backup. Les vaults navigateurs sont vulnérables au XSS, aux extensions malveillantes, au phishing, et au forensics post-compromission.
Exemple réel - Archive Ygg
# Vaults exfiltrés du navigateur Chrome
navigateurs/chrome/metamask_vault/ → Vault MetaMask (AES chiffré)
navigateurs/chrome/phantom_vault/ → Vault Phantom (données chiffrées)
navigateurs/chrome/tornadocash_idb/ → Notes Tornado Cash (IndexedDB)
Ces vaults ont été extraits soit par :
- XSS sur une page visitée
- Extension malveillante installée
- Accès physique à la machine + forensics
- Phishing récupérant le mot de passe du vault
Conséquences
- Perte totale des fonds : Vault déchiffré = clés privées exposées
- Vol de funds mixer : Notes Tornado Cash volées = anonymisation compromise
- Réseau compromis : Une clé volée peut compromettre d'autres comptes liés
- Impossibilité de récupération : Blockchain = irréversible
Quand c'est acceptable
Uniquement pour :
- Montants < 100$ (testing)
- Transactions temporaires (swap immédiat)
- Avec hardware wallet comme backup principal
Solution
## Hiérarchie de stockage crypto
| Montant | Stockage | Usage |
|---------|----------|-------|
| < 500$ | Wallet navigateur | Testing, gas fees |
| 500$ - 5000$ | Hardware wallet (Ledger/Trezor) | Holdings moyen terme |
| > 5000$ | Hardware wallet + multi-sig | Holdings long terme |
| > 50000$ | Cold storage (air-gapped) + shamir secret sharing | Trésorerie |
## Règles absolues
1. **JAMAIS** de seed phrase stockée numériquement
2. **JAMAIS** de screenshot du QR code de la seed
3. **JAMAIS** de wallet navigateur pour les gros montants
4. **TOUJOURS** vérifier l'adresse sur l'écran du hardware wallet
5. **TOUJOURS** utiliser un navigateur DÉDIÉ aux wallets
Références
- Archive Ygg :
02_SERVEUR_PRE_PROD/navigateurs/chrome/,05_CRYPTO/ - Ledger : Security Best Practices
- OWASP : Web3 Security Risks