Ledger Recover ou Tangem Seedless : quelle solution protège le mieux vos
Ledger divise votre phrase de récupération entre plusieurs tiers. Tangem supprime la phrase de récupération. Quelle solution
Cet article est disponible dans les langues suivantes :
- Points essentiels
- TL : DR
- Qu’est-ce que Ledger Recover et comment ça fonctionne ?
- Le problème de l’extraction de la phrase de récupération
- L’aveu sur la contrainte gouvernementale
- La question du KYC
- Le problème de la confiance dans le code propriétaire
- Payer pour sa propre sécurité
- Un historique d’incidents de sécurité
- Comment Tangem évite ces risques
Points essentiels
Ledger Recover ajoute de la confiance, des risques et une exposition aux gouvernements. Tangem supprime ces trois points.
TL : DR
Ledger Recover pourrait remettre en cause la promesse initiale du hardware wallet : les clés ne quittent jamais l’appareil.
It introduces remote seed extraction, cloud custody, identity verification, and legal exposure across multiple jurisdictions.
Tangem adopte l’approche opposée. Aucune phrase de récupération n’est créée. Les clés ne quittent jamais le Secure Element. La sauvegarde est purement physique, via plusieurs cartes détenues par l’utilisateur : pas de serveurs, pas de tiers, pas de KYC, pas d’abonnement.
En mai 2023, Ledger a annoncé Ledger Recover, un service d’abonnement optionnel (9,99 $/mois) permettant de créer une sauvegarde cloud de la phrase de récupération. L’annonce a provoqué l’une des plus fortes polémiques de l’histoire des hardware wallets, avec des chercheurs en sécurité remettant publiquement en question les implications du service.
Ledger a depuis lancé le service et continue de le promouvoir. Comprendre ce que fait réellement Ledger Recover et ce que cela implique pour le modèle de sécurité est essentiel pour tout utilisateur évaluant les options de hardware wallet.
Qu’est-ce que Ledger Recover et comment ça fonctionne ?
Lorsqu’un utilisateur choisit de s’abonner à Ledger Recover, le firmware de l’appareil chiffre une version de l’entropie de la phrase de récupération, la divise en trois fragments chiffrés (shards) via le Shamir Secret Sharing, puis envoie chaque fragment à un dépositaire tiers différent : Ledger, Coincover et EscrowTech.
To use Recover, the user has to pass an identity verification process using a government-issued ID and facial recognition. Two of the three custodians then send their shards back to the user’s Ledger device, where they are reassembled to reconstruct the seed phrase.
The service costs $9.99 monthly for other wallets. If the user ceases payments, access to the backup will eventually be revoked. To regain access after the subscription is suspended, the user must pay a 50 EUR administration fee along with any remaining balance.
Le problème de l’extraction de la phrase de récupération
La controverse principale porte sur ce que l’existence du service révèle des capacités de l’appareil.
Avant l’annonce de Ledger Recover, les utilisateurs pensaient que le Secure Element était un coffre-fort à sens unique : les clés y entrent, les signatures en sortent, rien d’autre ne quitte la puce. Le marketing de Ledger renforçait cette idée.
Un post de Ledger sur X mentionnait auparavant que les mises à jour du firmware ne pouvaient pas extraire la phrase de récupération du Secure Element.

Ledger Recover proved this was incomplete. The firmware does have the capability to extract seed phrase data from the Secure Element and transmit it to external parties.
L’ancien CEO et cofondateur de Ledger, Éric Larchevêque, a reconnu par la suite que la déclaration précédente omettait la nuance : « tant que vous faites confiance à Ledger ».
Le lancement du service a révélé que le firmware Ledger a la capacité technique d’extraire et de transmettre la phrase de récupération si l’utilisateur y consent.
La configuration par défaut de Tangem ne génère jamais de phrase de récupération. Les clés privées sont stockées uniquement dans les puces Secure Element de vos cartes physiques. Il n’existe aucun moyen d’extraire les clés de la carte. Ce n’est pas un choix de politique réversible : Tangem ne peut pas mettre à jour le firmware des appareils existants.
L’aveu sur la contrainte gouvernementale
Dans un podcast après l’annonce, le CEO de Ledger, Pascal Gauthier, a été interrogé directement sur l’accès potentiel des gouvernements aux phrases de récupération via Ledger Recover.
Sa réponse a été claire : la « seule inquiétude » serait qu’une autorité oblige l’entreprise à remettre les fragments.
- Ledger est basée en France (UE), siège à Paris.
- Coincover est enregistrée au Royaume-Uni, régulée par la FCA.
- EscrowTech a son siège dans l’Utah, aux États-Unis.
Les fragments chiffrés de la phrase de récupération sont donc soumis à trois juridictions différentes, chacune avec ses propres pouvoirs de surveillance et de contrainte. Une assignation dans l’un de ces pays peut compromettre un fragment.
La France applique le RGPD mais dispose aussi de larges pouvoirs de sécurité nationale. Le Royaume-Uni, après le Brexit, suit son propre régime et la loi Investigatory Powers Act, qui donne un large accès gouvernemental aux données détenues par les sociétés britanniques.
Les États-Unis disposent du plus vaste arsenal : lettres de sécurité nationale du FBI, ordonnances FISA, et assignations fédérales classiques, qui peuvent toutes contraindre EscrowTech à remettre des données, souvent avec interdiction d’en informer l’utilisateur.
Le problème clé du Shamir Secret Sharing en schéma 2-sur-3 : si deux dépositaires sont compromis, la phrase complète est reconstituée.
Une demande coordonnée entre deux de ces juridictions, par exemple via un traité d’entraide judiciaire (MLAT) ou un accord Five Eyes (le Royaume-Uni et les États-Unis en font partie), pourrait donc théoriquement reconstituer les clés d’un utilisateur à son insu.
Même sans coordination, la diversité des régimes juridiques complique la sécurité. Trois gouvernements, trois standards de contrainte, trois régimes de notification en cas de fuite.
« Les criminels n’utilisent pas beaucoup les cryptos. »
Gauthier a minimisé ce risque, affirmant que les gouvernements n’émettent ce type d’assignation qu’en cas de criminalité grave, et selon lui, « les criminels n’utilisent pas beaucoup les cryptos ». Il reconnaît donc qu’un mécanisme légal existe pour donner accès à la phrase de récupération des utilisateurs ayant opté pour Ledger Recover.
Lorsque l’animateur rappelle que l’IRS avait déjà assigné Coinbase pour obtenir des informations (13 000 utilisateurs concernés), Gauthier répond que Ledger n’est pas une banque et ne serait pas soumise aux mêmes contraintes légales.
On ignore si cette distinction tiendrait face à la pression d’agences gouvernementales déterminées.
La question du KYC
Ledger Recover exige une vérification d’identité avec pièce officielle et reconnaissance faciale. Ledger insiste qu’il s’agit d’une vérification d’identité, pas d’un KYC, mais la différence est ténue. En pratique, l’utilisateur relie son identité réelle à la sauvegarde de la phrase de récupération de son hardware wallet.
Le problème de la confiance dans le code propriétaire
Les utilisateurs ne peuvent pas vérifier indépendamment le code exécuté sur leur appareil. Impossible donc de s’assurer que l’extraction de la phrase de récupération est limitée au service Recover ou ne peut être déclenchée sans consentement.
Ledger s’est engagé à ouvrir davantage son code, mais le firmware principal reste propriétaire. Les utilisateurs doivent donc faire confiance aux déclarations de Ledger sur ce que fait ou non le firmware.
Payer pour sa propre sécurité
Pour les utilisateurs de Nano X et Nano S Plus, Recover coûte 9,99 $ par mois. Si l’abonnement est interrompu, l’accès à la sauvegarde est perdu. Sur cinq ans, cela représente environ 600 $ de frais d’abonnement.
Ce modèle d’abonnement monétise l’anxiété liée à la phrase de récupération, devenue un standard pour l’auto-conservation des cryptos.
Le modèle de sauvegarde de Tangem est physique (2 ou 3 cartes avec les mêmes clés privées). Lors de la création du wallet, vous pouvez lier deux ou trois cartes générant et stockant les mêmes clés privées.
Chaque carte permet d’accéder au même wallet. Tant qu’au moins une carte est en sécurité, vous gardez le contrôle total de vos actifs. Aucune phrase de récupération à noter, pas de sauvegarde cloud, pas de récupération à distance.
Un historique d’incidents de sécurité
Pour évaluer la confiance à accorder à une entreprise qui propose l’extraction de phrase de récupération ou le stockage cloud, il faut examiner son historique de sécurité. Celui de Ledger montre une tendance :
2020 : fuite de la base clients
En 2020, Ledger a subi une fuite de données ayant exposé les informations personnelles de plus de 270 000 clients : noms, adresses physiques, e-mails, numéros de téléphone. Une base marketing d’environ un million d’adresses e-mail a aussi été compromise.
La base a été publiée sur des forums de hackers et reste accessible publiquement, ce qui hante encore aujourd’hui les victimes. Les conséquences sont graves et personnelles :
- campagnes de phishing ciblées usurpant Ledger
- menaces physiques et tentatives d’extorsion envers les utilisateurs dont l’adresse a fuité,
- et attaques SIM-swap avec les numéros divulgués.
Aucune clé privée n’a été compromise, mais l’incident a montré que la sécurité opérationnelle de Ledger pour les données clients était insuffisante.
2023 : attaque supply chain Connect Kit
En décembre 2023, des attaquants ont compromis le Connect Kit de Ledger, une bibliothèque JavaScript open source utilisée par de nombreuses applications décentralisées pour interfacer les appareils Ledger.
L’attaquant a piégé un ancien employé de Ledger dont l’accès au gestionnaire npm n’avait pas été révoqué lors de son départ, puis a publié des versions malveillantes de la bibliothèque qui redirigeaient les fonds vers des wallets contrôlés par l’attaquant.
Le code malveillant est resté en ligne environ cinq heures et a provoqué le vol de plus de 600 000 $ sur plusieurs plateformes DeFi, dont Revoke.cash, SushiSwap, etc. L’attaque a touché non seulement les utilisateurs Ledger, mais aussi toute personne utilisant des DApps intégrant la bibliothèque.
La cause : une erreur opérationnelle élémentaire : les identifiants d’un ancien employé n’avaient pas été révoqués. Le post-mortem de Ledger reconnaît que la procédure de départ n’incluait pas la gestion des accès npm.
2026 : fuite de données chez Global-e Vendor
En janvier 2026, Ledger a confirmé que des données personnelles de clients ont été exposées via une faille chez son partenaire e-commerce tiers Global-e, qui gère les commandes sur Ledger.com. Les informations exposées comprennent noms, coordonnées, adresses de livraison et données de commande, mais les wallets et clés privées sont restés sécurisés.
Comment Tangem évite ces risques
L’architecture de sécurité de Tangem a été pensée dès le départ pour réduire au minimum la confiance nécessaire et éliminer les surfaces d’attaque qui ont posé problème ailleurs.
La sauvegarde est tangible. Elle vit dans les cartes détenues par l’utilisateur, pas dans une infrastructure cloud distribuée entre plusieurs sociétés. Ce modèle réduit les dépendances externes et garde le contrôle entre les mains du propriétaire du wallet.
En savoir plus sur la sauvegarde chez Tangem.
Aucune base clients de phrases de récupération
Tangem ne possède aucune base de fragments de clés liés à l’identité et n’a aucune relation de garde sur votre matériel cryptographique. Il n’y a rien à assigner pour un gouvernement, rien à cibler pour un hacker.
Le modèle économique de Tangem repose sur la vente de hardware et les commissions sur certains services in-app comme Yield Mode, pas sur l’abonnement. Vous achetez les cartes, vous les détenez, vous détenez vos clés.
Ledger vous demande de faire confiance.
Tangem supprime le besoin de confiance.