Keycard Shell
Le hardware wallet modulaire et air-gapped. Glissez une Keycard dans le Shell et obtenez un dispositif de signature complet avec son propre écran, une caméra QR et une batterie remplaçable. Entièrement open source. Entièrement vérifiable.
Un hardware wallet était censé vous rendre indépendant
- §1Faire confiance à du code que vous ne pouvez pas auditer entièrement
- §2Installer notre application compagnon
- §3Garder vos clés à l'intérieur de notre appareil
- §4Accepter les mises à jour de firmware que nous décidons
Shell supprime les conditions. Vérifiez tout. Ne dépendez de personne.
Visez. Vérifiez. Signez.
Shell fonctionne avec le wallet que vous utilisez déjà. Votre wallet construit la transaction ; Shell vous montre ce qu'elle fait vraiment, puis la signe, hors ligne. Toute la boucle prend quelques secondes.
-
01
Votre wallet construit la transaction
MetaMask, Sparrow ou n'importe lequel des 15+ wallets affiche un QR code. Votre wallet, pas le nôtre. Il n'y a pas d'app Keycard.
-
02
Insérez votre carte, saisissez votre PIN
Shell s'allume à l'insertion et démarre en 20 millisecondes. Votre PIN se saisit sur un clavier physique.
-
03
Pointez Shell vers l'écran
Un seul bouton. La caméra à global shutter lit instantanément même les QR codes animés.
-
04
Lisez ce que vous signez
Destinataire, montant, réseau, frais. Décodés sur l'écran de Shell, hors de portée des malwares.
-
05
Appuyez sur OK pour signer
La carte signe sur son secure element. Les clés ne le quittent jamais.
-
06
Remontre le QR
La caméra de votre wallet lit la réponse de Shell et la diffuse. Vos clés n'ont jamais touché une machine connectée.
C'est vous qui décidez comment vos clés sont organisées
La carte est la clé, pas l'appareil. Chaque carte est un wallet BIP-32 avec son propre PIN, et elle dérive autant de clés que vous en aurez jamais besoin. Combien de cartes vous gardez, ce que chacune contient et où elles vivent, c'est votre design, pas le nôtre.
Une carte
Un wallet, un nombre illimité de clés
Une carte est un wallet BIP-32. À partir d'une seule seed, elle dérive un nombre illimité de clés et d'adresses, durcies ou non, jusqu'à dix niveaux de profondeur. C'est pour ça qu'une seule carte signe pour Bitcoin, Ethereum et toutes les chaînes EVM et L2. Nommez-la, et ce nom devient le titre du menu à l'insertion.
Une carte et ses doubles
Votre sauvegarde est une carte, pas un bout de papier
La même seed, sur autant de cartes que vous voulez. Chacune a son propre PIN et fonctionne seule, donc un double dans un autre bâtiment est un wallet que vous pouvez utiliser, pas une note dont vous espérez qu'elle est encore lisible. Les mots suivent BIP-39, restaurables dans n'importe quel wallet compatible. Ou utilisez des parts Shamir SLIP-39, avec votre propre seuil.
Cartes indépendantes
Wallets séparés, risque séparé
Un second wallet est une seconde carte. Les avoirs de long terme sur l'une, les clés de contrats sur une autre : seeds différentes, PINs différents, rien de partagé, si bien qu'une erreur sur l'une ne peut atteindre l'autre. Un nombre illimité de Keycards par Shell, échangées en quelques secondes. Shell se réveille à l'insertion, démarre en vingt millisecondes, et ne vous demande jamais de réappairer.
Multisig entre cartes
Aucune carte seule ne peut déplacer les fonds
Répartissez un multisig Bitcoin sur plusieurs cartes, une clé par carte, gardées à des endroits différents. Native SegWit, P2WSH, avec un flux d'export dédié et une prise en charge complète des PSBT, si bien que Sparrow et les autres coordinateurs voient un cosignataire normal. Perdre une carte vous coûte une carte.
Apportez vos clés existantes ou générez-en de toutes nouvelles
- Génère sur la carte. Vrai aléa matériel, 12 ou 24 mots BIP-39.
- Apportez les vôtres. Saisissez vos mots BIP-39 existants et la carte les reprend.
- Scannez un SeedQR Pour importer votre seed
- Parts Shamir SLIP-39 Importez ou générez, avec votre propre seuil.
- Les passphrases BIP-39 sont prises en charge. Choisie à l'initialisation de la carte, et définie une seule fois.
Utilisez vos cartes sur tous vos appareils
Shell est le meilleur endroit pour utiliser vos clés, pas le seul. La même carte s'approche d'un téléphone par NFC, ou se glisse dans un lecteur USB sur un ordinateur. Rien à réappairer et rien à migrer, parce que les clés n'ont jamais quitté la carte. Vos clés ne peuvent jamais, au grand jamais, quitter la carte.
-
Dans Shell
Caméra, écran et clavier, jamais connectés à quoi que ce soit. La configuration dont parle cette page, et celle à utiliser pour tout ce qui compte.
-
Sur votre téléphone
Approche la carte de l'arrière du téléphone. Status mobile lui parle par NFC, et la carte signe sur son propre secure element. Aucun Shell dans la pièce.
-
Sur votre ordinateur
Un simple lecteur sans contact en USB, aucun pilote à installer. Status desktop et Sparrow fonctionnent tous les deux comme ça.
Voyez ce que vous signez
Shell décode la transaction sur son propre écran — destinataire, montant, réseau, frais — avant que quoi que ce soit soit signé. Ce que vous approuvez est exactement ce que la carte signe. Rien entre les deux.
Shell décode les transferts ERC-20, les approbations de tokens avec dépensier et montant, les données typées EIP-712, les transactions Safe et les PSBT Bitcoin avec détection du change. Ce qui ne peut pas être décodé est montré brut, jamais caché.
Tout ce que Shell décode
Ethereum
- Adresse de destination, montant, nom du réseau et frais de gas avant la signature
- Affichage complet des call data
- Transferts ERC-20, ticker et montant depuis la base de données de tokens embarquée
- ERC-20 approve : adresse du dépensier et montant approuvé
- Décodage ABI : nom de fonction et arguments pour les contrats connus
- Données typées EIP-712 avec labels de type, digest toujours affiché
- Hash ERC-8213, pour que le digest puisse être vérifié indépendamment sur une seconde machine. erc8213.eth.limo
- Vue dédiée Gnosis Safe, SafeTx en clair
- Permit et Permit2
- Message brut personal_sign, défilable
Bitcoin
- PSBT : chaque sortie avec destinataire et montant, frais calculés
- Sortie de change détectée automatiquement et étiquetée séparément
- PSBT multisig avec étiquetage approprié
Toujours
- Adresses de réception ETH et BTC à l'écran, exportables en QR
- Chaque champ défilable avant confirmation
- La signature exige un appui physique sur un bouton
Ethereum et Bitcoin
Ethereum
- Ethereum mainnet et toutes les chaînes EVM et L2, les noms de chaînes étant résolus depuis la base de données embarquée
Solana n'est pas pris en charge.
Bitcoin
- Legacy, Nested SegWit, Native SegWit
- Multisig (P2WSH)
- Prise en charge complète des PSBT, tous les flags sighash, testnet inclus
Taproot n'est pas encore pris en charge.
Shell et Keycard sont compatibles avec 15+ wallets
Utilisez Keycard Shell avec les wallets auxquels vous faites déjà confiance. Découvrez la liste complète pour filtrer par plateforme et actifs.
La sécurité, couche par couche
Vos clés ne quittent jamais le secure element
Les clés sont générées à l'intérieur du secure element de la Keycard par son propre générateur de nombres aléatoires matériel, et elles n'en sortent jamais. Il est certifié EAL6+, la même catégorie que celle qui protège les cartes bancaires. La carte est le signataire : un hash de 32 octets entre, une signature sort. Le microcontrôleur qui pilote l'écran, le clavier et la caméra de Shell ne voit jamais de matière cryptographique, donc un Shell compromis n'a rien à divulguer.
Scellé à la production
La carte quitte l'usine verrouillée : ses clés GlobalPlatform sont randomisées et la puce est en état SECURED, si bien qu'aucun applet ne peut être installé, remplacé ou retiré par son interface.
Air-gapped, et pourquoi c'est important
Aucun composant WiFi, Bluetooth ou cellulaire n'existe sur la carte électronique. Le seul canal est la lumière : des QR codes qui entrent, des QR codes qui sortent. Les données USB ont un coupe-circuit, et Shell est sans état : retire la carte et il oublie tout.
Un PIN, pas une empreinte
Votre PIN se saisit sur un clavier physique, et il n'y a aucune biométrie sur l'appareil, par choix de conception. Un PIN est quelque chose que vous connaissez. Une empreinte peut vous être physiquement extorquée.
Prouve son authenticité
Chaque carte porte un certificat signé en usine, et chaque Shell détient une clé d'appareil unique. Au premier démarrage, l'appareil et le serveur se prouvent mutuellement leur authenticité, cryptographiquement. Un compteur de vérification signale tout ce qui est inattendu.
Sous la contrainte, un second PIN
Un PIN de contrainte optionnel ouvre un wallet leurre, cryptographiquement distinct du vrai. Rien à l'écran ne révèle quel PIN vous avez utilisé.
Le hardware wallet le plus ouvert et le plus vérifiable
Chaque affirmation ci-dessous a un chemin de vérification. Vous n'avez jamais à nous croire sur parole.
Un firmware que vous pouvez reconstruire
Sous licence MIT et reproductible : compilez depuis les sources, comparez le hash. Même source, même binaire.
Firmware Shell sur GitHub →Un matériel que vous pouvez fabriquer
Schémas, Gerbers, BOM et fichiers 3D sous CERN-OHL-S v2. De quoi fabriquer l'appareil, pas seulement auditer le design.
Fichiers matériels sur GitHub →Une base de données que vous pouvez tracer
Listes de tokens, registre des chaînes et ABIs construits à partir de sources publiques. Chaque version est signée et vérifiable par hash.
Comment la base de données est construite → Historique des versions de la base →Des mises à jour à vos conditions
Firmware signé, approbation physique sur l'appareil, et un chemin de mise à jour entièrement hors ligne via clé USB. Et les règles de la carte ne changent jamais : l'applet est scellé.
Mettre à jour via le web → Mettre à jour en mode air-gapped →Construisez-le vous-même
Compilez le firmware avec vos propres clés. Programmez votre propre JavaCard vierge. Le chemin DIY supprime la dernière hypothèse de confiance.
Construisez votre propre Keycard → Keycard Shell en DIY →Ce qu'en disent les utilisateurs
Fiche technique
Shell
| Écran | 2.0" TFT IPS, 240×320, adjustable brightness |
| Clavier | 12 hard-rubber clicky keys, durable coating |
| Caméra | Global shutter. Reads animated QR in one frame |
| Batterie | Removable BL-4C, about $3, sold worldwide. No tools |
| Démarrage | 20 ms. Turns on and off at card insertion |
| USB-C | Any charger. Data kill switch in settings |
| Boîtier | ABS, dust resistant, pocket-sized |
| Marquage | None. No crypto identifiers on the device |
| Signature | Air-gapped via QR (ERC-4527), or USB |
Keycard
| Secure element | NXP JCOP4 P71, EAL6+ Common Criteria |
| Format | Standard bank-card, ISO 7816 + NFC |
| Alimentation | None needed. No battery, no moving parts |
| Durée de vie | 20+ years. Water, dust and X-ray resistant |
| Lecteurs | Works with Shell and any standard card reader |
| Marquage | None. Looks like any card in your wallet |
Dans la boîte
- 1× Keycard Shell
- 2× Keycard (noire, sans marque visible)
- 1× Batterie remplaçable BL-4C
- 1× Câble USB-C vers USB-C
Avant d'acheter
Que se passe-t-il si je perds ma carte ou mon appareil ?
Est-ce compatible avec mon wallet ?
Livraison et retours
Que se passe-t-il si l'entreprise Keycard disparaît ?
Que veut vraiment dire « air-gapped » ?
Vos clés, vos règles
Obtenir ShellLivraison gratuite · Retours sous 30 jours · Vérifiez que votre appareil est authentique dès le premier démarrage