34 / 691WATCH

Watch-only Wallet

Portefeuille en lecture seule

Un portefeuille watch-only suit des scripts Bitcoin définis, dérive des adresses, détecte les recettes et prépare des transactions sans détenir les clés privées de dépense. Sa vue exige la policy complète et des données de chaîne fiables.

Watch-only est une frontière de capacité : clés publiques, scripts ou descriptors sont présents, jamais le secret de signature. Le portefeuille calcule un solde et crée un PSBT; un signer séparé autorise. L’absence de clés limite le vol distant sans rendre fiables adresses, frais ou propositions du coordinateur.

Il reconnaît les outputs de scripts connus, suit les confirmations et additionne les UTXO. Il ne prouve ni contrôle des clés, ni signature, ni meilleure chaîne valide. Le solde ne couvre que le watch set découvert. Une adresse isolée et une descriptor wallet n’ont donc pas la même portée. [Bitcoin Core RPC — createwallet] [Bitcoin Core RPC — importdescriptors]

Une adresse importée ne suit qu’un script, sans futurs receive ni change. Un account xpub dérive les enfants non-hardened mais ne précise pas P2PKH, SegWit, Taproot, branche interne ou threshold. Le descriptor porte cette policy. Exporter depuis le bon compte, réseau et script type; ne pas deviner le path. [BIP 32 — Hierarchical Deterministic Wallets] [BIP 380 — Output Script Descriptors] [Bitcoin Core — Output Descriptors]

BIP380 décrit des ensembles d’output scripts. wpkh([fingerprint/path]xpub…/0/*)#checksum encode template, origin, branch, wildcard et checksum; tr() relève de BIP386, multipath de BIP389. Le checksum détecte une erreur sans authentifier la source. Un xprv détruit la propriété watch-only. [BIP 380 — Output Script Descriptors] [BIP 386 — tr() Output Script Descriptors] [BIP 389 — Multipath Descriptor Key Expressions] [Bitcoin Core — Output Descriptors]

Les wallets HD utilisent souvent /0/* pour receive et /1/* pour change. Oublier l’interne masque le change; range ou next_index en retard masque des dépôts. Deux coordinateurs désynchronisés réutilisent des adresses. Synchroniser et vérifier chaque adresse sur le signer. [BIP 389 — Multipath Descriptor Key Expressions] [Bitcoin Core RPC — importdescriptors]

importdescriptors utilise timestamp : now omet l’historique, 0 demande depuis genesis. Range, active/internal, blocs disponibles et pruning conditionnent la vue. Un solde vide n’est pas une perte de clés. Conserver birthday/height et comparer la restauration à des transactions connues. [Bitcoin Core RPC — importdescriptors] [Bitcoin Core — Offline Signing Tutorial]

Le coordinateur choisit UTXO, destination, fee et change et forme un PSBT. BIP174 fournit outputs, scripts et paths au signer offline. Vérifier destinations, montants, fee, sighash et change sur son écran; comparer la transaction finale avant broadcast. [BIP 174 — Partially Signed Bitcoin Transaction Format] [Bitcoin Core — Offline Signing Tutorial]

xpub ne signe pas mais expose tous les descendants non-hardened, donc adresses passées/futures, soldes, timing et change. Interroger un serveur tiers révèle aussi le watch set. Préférer son full node, séparer les comptes, limiter les copies et protéger descriptors/labels. [BIP 32 — Hierarchical Deterministic Wallets] [Bitcoin Optech — Output Script Descriptors] [Sparrow Wallet — Quick Start Guide]

BIP32 avertit : parent xpub plus une child private key non-hardened permet de retrouver la parent private key. xpub seul ne suffit pas; la combinaison compromet la branche. Une frontière hardened au-dessus du compte limite l’impact. Jamais de xprv ou seed dans le watcher. [BIP 32 — Hierarchical Deterministic Wallets]

Multisig exige threshold, script type, tous les cosigner xpubs, origins, ordre et deux branches. Des seeds sans descriptor peuvent dériver une autre wallet. Vérifier policy et adresse sur chaque signer, sauvegarder une configuration checksummed et considérer son graph comme privé. [BIP 380 — Output Script Descriptors] [Bitcoin Core — Multisig Tutorial]

Sauvegarder descriptors receive/change, origins, réseau, birthday, range, labels et policy séparément. BIP329 transporte les labels, pas la policy. Tester import, rescan, anciennes adresses, UTXO, PSBT, signature et transaction finale. Watch-only observe et coordonne, sans autoriser. [BIP 329 — Wallet Labels Export Format] [Bitcoin Core RPC — importdescriptors] [Electrum — Cold Storage]

Pour une vision complète, lisez aussi Extended Public Key (xpub), Portefeuille, Cold Storage, Output Descriptor, PSBT, Bitcoin. Cette entrée est également citée par HD Wallet, Cold Storage, Extended Public Key (xpub), Output Descriptor.

DOC · 001BIP 32 — Hierarchical Deterministic WalletsSpécification ↗DOC · 002BIP 174 — Partially Signed Bitcoin Transaction FormatSpécification ↗DOC · 003BIP 329 — Wallet Labels Export FormatSpécification ↗DOC · 004BIP 380 — Output Script DescriptorsSpécification ↗DOC · 005BIP 386 — tr() Output Script DescriptorsSpécification ↗DOC · 006BIP 389 — Multipath Descriptor Key ExpressionsSpécification ↗DOC · 007Bitcoin Core — Output DescriptorsDocumentation ↗DOC · 008Bitcoin Core RPC — createwalletDocumentation ↗DOC · 009Bitcoin Core RPC — importdescriptorsDocumentation ↗DOC · 010Bitcoin Core — Offline Signing TutorialDocumentation ↗DOC · 011Bitcoin Core — Multisig TutorialDocumentation ↗DOC · 012Electrum — Cold StorageDocumentation ↗DOC · 013Bitcoin Optech — Output Script DescriptorsDocumentation ↗DOC · 014Sparrow Wallet — Quick Start GuideDocumentation ↗
Révisé le 1er août 2026Sources d’abord · Pas un conseil financier