Appareils de signature Bitcoin (portefeuilles matériels)
Réponse rapide
Un appareil de signature Bitcoin (portefeuille matériel) garde vos clés privées hors ligne et signe les transactions de façon isolée, si bien que les clés ne touchent jamais un ordinateur connecté à Internet. La souveraineté se ramène à quelques axes que la plupart des comparaisons brouillent : un FIRMWARE ouvert (vous pouvez lire et recompiler le code qui protège votre seed) diffère d'un MATÉRIEL ouvert (vous pouvez vous procurer ou fabriquer l'appareil vous-même, si bien qu'aucun fournisseur ne se glisse dans votre chaîne d'approvisionnement) — seuls SeedSigner et Krux sont entièrement ouverts sur les deux, avec le Blockstream Jade comme appareil commercial le plus proche. Une puce d'élément sécurisé dédiée résiste à l'extraction physique des clés mais est généralement du silicium fermé (l'exception depuis octobre 2025 est le TROPIC01 auditable du Trezor Safe 7). Et le TRANSPORT air-gap est la surface d'attaque : un code QR est un canal à sens unique que vous pouvez inspecter, tandis que l'USB et le Bluetooth sont des liens bidirectionnels actifs. Cette référence liste 20 signataires selon tous ces axes, avec une note de souveraineté — mais la note est un point de départ, pas un verdict sur votre modèle de menace.
Il n'y a pas un unique meilleur signataire, seulement des compromis honnêtes. Note A : signataires entièrement ouverts, air-gap et vérifiables (SeedSigner, Krux, Blockstream Jade/Jade Plus, Coldcard Q, Foundation Passport) — et SeedSigner/Krux, vous pouvez les fabriquer à partir de pièces courantes qu'aucun fournisseur ne sait que vous avez achetées. Note B : appareils à firmware ouvert avec un élément sécurisé fermé ou un lien USB/BLE (Trezor Safe, BitBox02, Keystone 3 Pro) — des compromis bien conçus, pas des échecs. Note C : conceptions à OS/SE fermé ou sans écran (Ledger, Bitkey, Tapsigner). L'annonce Recover de Ledger en mai 2023 a montré que le seed peut quitter l'élément sécurisé lors d'une mise à jour de firmware que l'utilisateur ne peut pas auditer indépendamment — énoncé comme un fait, pas une attaque. Vérifiez chaque spec auprès du fabricant avant de confier vos économies à un appareil.
Télécharger le CSV Télécharger le JSON API REST →
| Appareil | Fabricant | Firmware ouvert | Matériel ouvert | Souveraineté | Élément sécurisé | Air-gap | Interface | PSBT | Multisig | Phrase de passe | Sans état | BTC uniquement | À noter |
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Coldcard Mk4 | Coinkite | Partial | Partial | B | Yes — dual (Microchip ATECC608B + Maxim DS28C36B) | microSD / NFC | USB-C, microSD, NFC-V, keypad, LCD | Yes | Yes | Yes | No | Yes | Bitcoin-only signer with two secure elements from different vendors; pioneered air-gapped PSBT over microSD. USB and NFC data can be physically and permanently disabled by cutting a PCB trace. Firmware source is published and reproducible under a custom (non-OSI) license. |
| Coldcard Q | Coinkite | Partial | Partial | A | Yes — dual (Microchip ATECC608B + Maxim DS28C36B) | QR / microSD / NFC | QR scanner, QWERTY keyboard, dual microSD, USB-C, NFC, 3.2-inch LCD | Yes | Yes | Yes | No | Yes | Larger Coldcard with a full QWERTY keyboard, built-in QR scanner and a 320x240 LCD; runs on AAA batteries for fully air-gapped operation. Shares the Mk4 dual-secure-element security model. |
| SeedSigner | SeedSigner (open-source project) | Yes | Yes | A | No | QR | QR camera, joystick/buttons, 1.3-inch LCD | Yes | Yes | Yes | Yes | Yes | DIY signer built from commodity Raspberry Pi Zero parts (typically under $50). No WiFi, Bluetooth, USB data or persistent storage — the seed is re-entered each session and never stored; all communication is by QR code. |
| Krux | Krux (open-source project) | Yes | Yes | A | No | QR / microSD | QR camera, touchscreen (some boards), microSD, optional thermal printer | Yes | Yes | Yes | Yes | Yes | Open-source firmware for off-the-shelf Kendryte K210 boards (M5StickV, Maix Amigo). Defaults to a stateless/amnesic mode that holds keys only for the session; signs by QR or microSD and supports Taproot and miniscript. |
| Trezor Safe 5 | SatoshiLabs (Trezor) | Yes | Partial | B | Yes — Infineon OPTIGA Trust M (V3), CC EAL6+ | none (USB) | USB-C, color touchscreen, haptic feedback | Yes | Yes | Yes | No | Yes | Touchscreen device pairing a general-purpose MCU with an EAL6+ secure element that gates PIN and passphrase entropy. Firmware is fully open source with verified boot. |
| Trezor Safe 3 | SatoshiLabs (Trezor) | Yes | Partial | B | Yes — Infineon OPTIGA Trust M (V3), CC EAL6+ | none (USB) | USB-C, two buttons, OLED | Yes | Yes | Yes | No | Yes | Button-based wallet that introduced a dedicated EAL6+ secure element to the Trezor line alongside the main MCU. Open-source firmware with verified boot. |
| Trezor Model T | SatoshiLabs (Trezor) | Yes | Partial | B | No | none (USB) | USB-C, color touchscreen, microSD (SD-protect) | Yes | Yes | Yes | No | Yes | Long-running open-source touchscreen wallet with no dedicated secure element (keys held encrypted in MCU flash). Discontinued in 2024 in favour of the Safe line. |
| Ledger Nano S Plus | Ledger | No | No | C | Yes — ST33 (CC EAL5+) | none (USB) | USB-C, two buttons | Yes | Yes | Yes | No | No | Wired-only signer built on a banking-grade ST33 secure element running Ledger's proprietary BOLOS OS (individual apps are open source, the OS is not). PSBT and multisig are handled through external coordinators such as Sparrow or Electrum. |
| Ledger Nano X | Ledger | No | No | C | Yes — ST33J2M0 (CC EAL5+) | none (USB / Bluetooth) | USB-C, Bluetooth 5.0, battery, two buttons | Yes | Yes | Yes | No | No | Adds Bluetooth and a battery to the ST33/BOLOS platform for mobile use; the secure element stores keys while BOLOS isolates apps. Operating system is proprietary. |
| Ledger Stax | Ledger | No | No | C | Yes — ST33K1M5 (CC EAL6+) | none (USB / Bluetooth / NFC) | USB-C, Bluetooth 5.2, NFC, E Ink touchscreen, Qi wireless charging | Yes | Yes | Yes | No | No | E Ink touchscreen device on an EAL6+ ST33 secure element with BOLOS; supports wireless Qi charging and NFC. OS proprietary, apps open source. |
| BitBox02 | BitBox (Shift Crypto) | Yes | No | B | Yes — Microchip ATECC608B (paired with an ATSAMD51 MCU) | none (USB; microSD = backup) | USB-C, capacitive touch sliders, OLED, microSD (backup) | Yes | Yes | Yes | No | Yes | Fully open-source (Apache-2.0) and reproducible firmware. The seed is encrypted and held in MCU flash rather than on the secure element; microSD makes instant offline backups. Ships in Multi and Bitcoin-only editions. |
| Foundation Passport | Foundation Devices | Yes | Partial | A | Yes — Microchip ATECC608B | QR / microSD | QR camera, microSD, keypad, color LCD (battery-powered) | Yes | Yes | Yes | No | Yes | Fully air-gapped, battery-powered signer that communicates only by QR and microSD — no USB data path and no wireless. Open-source firmware and hardware; firmware is verified by 2-of-4 Foundation signing keys, and expert users can add their own. |
| Blockstream Jade | Blockstream | Yes | Yes | A | No (Virtual Secure Element + blind-oracle PIN) | QR | USB-C, Bluetooth, QR camera, click-wheel | Yes | Yes | Yes | No | Yes | Low-cost open-source signer on an Espressif ESP32. In place of a hardware secure element it splits the secrets between the device PIN and a remote blind oracle, so a locked Jade alone holds nothing usable. Works air-gapped by QR, or over USB and Bluetooth. |
| Keystone 3 Pro | Keystone | Yes | No | B | Yes — three SEs (Microchip ATECC608B, Maxim DS28S60, Maxim MAX32520) | QR / microSD | QR camera, microSD, 4-inch touchscreen, fingerprint reader; USB-C (charge/firmware only) | Yes | Yes | Yes | No | Yes (BTC-only firmware) | Air-gapped touchscreen signer using three secure elements (two certified CC EAL5+) plus a fingerprint reader. No Bluetooth, WiFi or NFC and no USB data path — signs only by QR or microSD. Open-source firmware. |
| Coinkite Tapsigner | Coinkite | No | No | C | Yes | NFC | NFC tap (credit-card form factor) | Yes | Yes | No | No | Yes | Card-format single-key signer that holds a BIP32 extended private key (XPRV, not a BIP39 phrase) in a secure element and signs over an ECDH-encrypted NFC tap. Serves as a multisig cosigner with wallets like Nunchuk and Sparrow; the NFC protocol is open, the card firmware is closed. |
| Bitkey | Block, Inc. | Partial | Partial | C | No (secure MCU — Silicon Labs EFR32MG24, ARM TrustZone + PUF) | NFC | NFC, fingerprint sensor | Yes | Yes | No | No | Yes | Seedless 2-of-3 multisig system — keys live on the device, the phone app and Block's server, with no BIP39 recovery phrase. Fingerprint-authenticated NFC hardware key; firmware uses signed secure boot and is being progressively open-sourced. |
| Trezor Safe 7 | Trezor / SatoshiLabs | Yes | Partial (open SE) | B | Yes — DUAL: Tropic Square TROPIC01 (RISC-V, the first OPEN/auditable secure element) + Infineon Optiga Trust M | USB (± Bluetooth; no QR) | USB-C, touchscreen | Yes | Yes (basic) | Yes | No | Yes | Launched Oct 2025 as the first wallet with a transparent, auditable secure element (TROPIC01). A June-2026 coordinated vulnerability disclosure (found by Ledger's own Donjon audit team, funds unaffected) is the open-SE model working as intended. Still a USB-tethered, non-QR device. |
| BitBox02 Nova | Shift Crypto | Yes | No | B | Yes — Infineon Optiga Trust M V3 (EAL6+, closed silicon) | Bluetooth (‘Whisper’ minimal-trust BLE) + USB-C | USB-C, BLE, touch | Yes | Yes | Yes | No | Yes | Released June 2025; adds Bluetooth for iPhone users. The Whisper BLE stack treats the radio as untrusted (end-to-end encryption above it) — honest engineering, but a radio is still more attack surface than a QR code. Apache-2.0 firmware. |
| Blockstream Jade Plus | Blockstream | Yes | Yes | A | No — virtual/blind-oracle model (MCU only) | QR + microSD | Camera, screen, microSD, USB-C, BLE (optional) | Yes | Yes | Yes | Yes (stateless SeedQR mode) | Yes | Launched Jan 2025; the only commercial device close to fully-open on both firmware AND hardware, with a real QR air-gap and an air-gapped firmware-update path (JadeLink). Default PIN mode trusts a Blockstream blind oracle for rate-limiting (removable via stateless mode). |
| Foundation Passport Prime | Foundation Devices | Partial | Partial | B | Yes (ATECC-class hardener; chip unverified) | QR + microSD (+ NFC, post-quantum BLE) | Camera, touchscreen, microSD, NFC, QuantumLink BLE | Yes | Yes | Yes | No | No | GA May 2026. A from-scratch Rust microkernel (KeyOS) with an isolated post-quantum BLE radio — impressive engineering, but a young OS, more radios, an app-store surface and open-source claims not yet fully community-verified. A ‘human authority device’, not a purist signer (NOT Bitcoin-only). |
Source : la documentation produit, les dépôts de firmware et les pages de sécurité de chaque fabricant (liés sur le nom de chaque appareil). Les capacités peuvent changer avec les révisions de firmware — vérifiez avant de vous y fier. Glossaire connexe : auto-conservation, portefeuille matériel, signature air-gap, élément sécurisé, PSBT, multisig, phrase seed. Le logiciel coordinateur qui s'associe à ces signataires — et s'il parle à votre propre nœud — est la matrice de souveraineté des portefeuilles. Ce que chaque signataire dérive réellement — chemin de dérivation par défaut, standard de seed (BIP39 vs SLIP39), comportement de la phrase de passe et ce qu'une restauration ailleurs exige vraiment — est la matrice de récupération et de chemins de dérivation. Voir le hub de données ouvertes.
Produits, réparations et guides connexes
- comment D-Central diagnostique les réparations ASIC
- bibliothèque de dépannage ASIC
- manuels ASIC et guides de réparation
- hashboards de remplacement
- cartes de contrôle ASIC
- blocs d’alimentation ASIC
- hashboard de remplacement pour la famille S19
- carte de contrôle de remplacement C52
- bloc d’alimentation APW12 pour S19
- hub du refroidissement par immersion
- guide du refroidissement par immersion à la maison
- mineurs ASIC pour planifier l’immersion
- pièces de refroidissement ASIC
- conduit de ventilation avant l’immersion
- comparer les specs des mineurs dans la base de données
- soutien en réparation ASIC
Dernière révision: 27 juillet 2026.
