Collaborative Custody est un modèle où le propriétaire et un tiers participent à la gestion et à la signature. Dans un modèle multisig Bitcoin typique, le service détient une clé minoritaire et aide à la récupération. Le nom ne prouve pas que le propriétaire possède assez de clés pour dépenser seul.
Unchained décrit ses coffres collaboratifs comme 2-of-3 : deux clés pour le client, une pour le service. Avec A/B pour le client et C pour le service, A+B, A+C ou B+C suffisent ; C seule ne suffit pas. C’est une configuration précise, pas une propriété de tout produit au nom similaire. Deux appareils avec la même seed n’offrent pas une protection indépendante : compromettre la seed commune touche les deux. [Unchained — Collaborative custody vaults] [Bitcoin Core — Output Descriptors]
Le coordinateur prépare la politique et les données de transaction ; le signataire contrôle une clé privée. BIP 174 utilise PSBT pour échanger informations et signatures partielles entre les rôles. Créer une PSBT ne fournit pas une signature manquante. Une interface malveillante peut proposer un mauvais destinataire ou une mauvaise sortie de change et chercher une approbation valide. Vérifiez le sens de la transaction signée, pas seulement le nombre d’appareils connectés. [BIP 129 — Bitcoin Secure Multisig Setup] [BIP 174 — Partially Signed Bitcoin Transaction Format]
BIP 129 décrit l’échange sécurisé des enregistrements de clés et de descriptor : les participants doivent comparer la politique et la première adresse. Contrôlez quorum, clés participantes, type de script et chemins de dérivation ; une configuration substituée peut détourner les dépôts. BIP 129 ne couvre pas la résistance du stockage de l’appareil ni les vérifications ultérieures des adresses de réception et de change. La compatibilité de format ne prouve pas la sécurité de tout l’appareil signataire. [BIP 129 — Bitcoin Secure Multisig Setup]
Récupérer un 2-of-3 classique nécessite aussi les clés publiques des trois participants, fournisseur compris, et la description exacte du script et des dérivations. Un Output Descriptor ou fichier compatible conserve cette carte ; deux seeds personnelles ne recréent pas nécessairement la clé publique manquante du tiers. Sauvegardez et vérifiez l’export pendant que le service fonctionne. Un descriptor peut contenir des clés privées : inspectez son contenu avant de le partager. [Bitcoin Core — Output Descriptors] [Unchained — Wallet configuration and recovery]
Avec A+B fonctionnelles et la configuration, ce modèle permet d’agir sans C. Si seule A subsiste, A+C exige un service disponible et coopératif ; une panne ou un refus de signer peut bloquer la récupération. Si A et B sont perdues, C ne suffit pas. Casa suppose explicitement sa clé de récupération indisponible lors d’une récupération sans son infrastructure. Dépense indépendante et récupération assistée doivent donc être évaluées séparément. [Unchained — Collaborative custody vaults] [Casa — Recovery without Casa]
La configuration publique et un xpub peuvent révéler les adresses dérivées et leurs transactions sans pouvoir signer. Un fournisseur qui les connaît peut observer l’activité ; le lien avec l’identité dépend aussi de ses comptes et registres. Évaluez séparément le pouvoir de dépenser et celui d’observer. « Le service ne peut pas dépenser seul » ne vaut que pour les clés et la politique décrites, pas après obtention d’une clé client supplémentaire ou tromperie d’un signataire. [BIP 129 — Bitcoin Secure Multisig Setup] [Bitcoin Core — Output Descriptors]
Pour une sortie multisig ordinaire, renommer une clé dans l’application ne réécrit pas le script sur la blockchain. Écarter une clé perdue ou compromise exige une nouvelle politique et un transfert confirmé des UTXO concernés. Vérifiez ensuite les anciennes adresses et actualisez configuration et consignes aux héritiers. Retirer l’accès au compte ne révoque pas une clé de signature valide ; la transmission familiale doit être évaluée selon les combinaisons réelles. [Bitcoin Core — Output Descriptors]
Sur un portefeuille de test distinct, vérifiez l’import de la configuration sauvegardée dans un outil compatible, la correspondance des adresses et la signature avec votre quorum sans le service. Caravan est un coordinateur ouvert ; vérifiez les appareils et formats réellement pris en charge. Un import watch-only prouve que le portefeuille est retrouvé, pas qu’il peut signer. Testez aussi récupération assistée, frais, change et clé indisponible. Notez version et résultat plutôt qu’une promesse commerciale de récupération. [BIP 174 — Partially Signed Bitcoin Transaction Format] [Casa — Recovery without Casa] [Caravan — Open-source coordinator]
Pour une vision complète, lisez aussi Multisig, Auto-garde, Output Descriptor, PSBT, Bitcoin Inheritance Plan, Counterparty risk. Cette entrée est également citée par Bitcoin Inheritance Plan, Institutional custody.