Custody risk bot crypto 2026 : que devient ton capital ?
Custody risk bot crypto 2026 : que devient ton capital si le bot ferme
TL;DR : Le custody risk d’un bot crypto, ce n’est pas le bot qui peut t’enrichir ou te ruiner par ses trades. C’est la question brutale : où dorment vraiment tes fonds, et qui peut y toucher si quelqu’un disparaît ? En 2026, la réponse dépend de l’architecture. Un bot SaaS (Cryptohopper, 3Commas, Bitsgap) ne détient jamais ton capital : tes fonds restent sur l’exchange, le bot ne fait que piloter par clé API. Si le bot ferme, tu perds l’automatisation, pas le capital. Le vrai risque pèse sur l’exchange custodial et sur les bots copy-trading qui prennent possession des fonds. On cartographie chaque scénario de fermeture, on regarde ce qui s’est passé sur FTX, 3Commas et Pionex, et on donne la procédure exacte pour récupérer ton capital quand tout part en vrille.
Tu as branché un bot sur ton compte Binance, il tourne tranquillement, et une nuit tu te demandes : « si la boîte derrière ce bot met la clé sous la porte demain, qu’est-ce qui se passe pour mes 8 000 euros ? » C’est la bonne question, et la majorité des utilisateurs ne se la pose qu’une fois qu’il est trop tard. La chute de FTX en novembre 2022 a coûté 8 milliards de dollars aux clients précisément parce que personne ne distinguait « fonds chez moi » de « fonds chez un tiers qui peut faire faillite ». Le custody risk, c’est exactement cette distinction. On va la rendre limpide, exchange par exchange, bot par bot, avec la procédure de sortie pour chaque cas.
1. Custody risk : la seule question qui compte vraiment
Le custody risk (risque de garde) désigne le danger lié au fait qu’un tiers détient tes actifs à ta place. Tant que tes cryptos sont dans le wallet custodial d’un exchange ou dans les comptes d’un service de bot, tu ne possèdes pas tes clés privées : tu possèdes une créance sur ce tiers. Si le tiers fait faillite, est piraté ou gèle les retraits, ta créance peut valoir zéro du jour au lendemain.
La maxime du milieu résume tout : not your keys, not your coins. Ce n’est pas un slogan, c’est une réalité comptable. Quand FTX s’est effondré, les clients n’avaient pas de cryptos volées dans un coffre : ils avaient des lignes dans une base de données interne que FTX avait vidée pour financer Alameda Research. La leçon de 2022 vaut toujours en 2026 : le custody risk se mesure à la question « combien d’intermédiaires se tiennent entre moi et la signature de la transaction ? ».
Pour un bot de trading, la chaîne typique est : toi → service de bot → clé API → exchange → blockchain. Chaque maillon est un point de défaillance potentiel. La bonne nouvelle, c’est que dans l’architecture SaaS dominante, le maillon « service de bot » ne touche jamais physiquement tes fonds. La mauvaise, c’est que le maillon « exchange » concentre l’essentiel du risque, et que peu d’utilisateurs le réalisent. Pour cadrer ta démarche sécurité globale, commence par notre check-list sécurité bot crypto 2026.
2. Où dorment réellement tes fonds : les trois architectures
Avant de paniquer, il faut savoir quel type de bot tu utilises. Le custody risk n’a rien à voir selon l’architecture.
Architecture 1 : bot SaaS par clé API (le cas le plus courant). Cryptohopper, 3Commas, Bitsgap, Coinrule fonctionnent ainsi. Tu génères une clé API dans ton exchange, tu la colles dans le bot, et le bot envoie des ordres en ton nom. Tes fonds ne quittent jamais l’exchange. Le service de bot ne voit jamais une seule de tes cryptos : il voit seulement le droit d’envoyer des ordres. Custody risk côté bot : quasi nul. Custody risk côté exchange : entier.
Architecture 2 : exchange avec bots intégrés. Binance Spot Grid, OKX DCA, Bybit Trading Bots, Pionex. Ici, le bot vit dans l’exchange. Tes fonds sont déjà chez l’exchange, qui est aussi le custodian et l’opérateur du bot. Un seul intermédiaire, mais c’est un gros : si l’exchange tombe, le bot et les fonds tombent ensemble.
Architecture 3 : copy-trading et bots à dépôt. Certaines plateformes te demandent de déposer des fonds chez elles pour qu’elles tradent en pool. Là, tu transfères la garde à un tiers qui n’est ni toi ni un exchange agréé. C’est l’architecture la plus risquée, et celle qui tombe sous le coup de l’article 75 du règlement MiCA sur la garde d’actifs. À éviter sans agrément PSCA vérifiable. Notre analyse des risques du copy-trading détaille les pièges des leaderboards.
Retiens la hiérarchie : un bot SaaS qui ferme n’est presque jamais une catastrophe ; un exchange qui ferme l’est toujours.
3. Scénario A : le service de bot SaaS ferme ou disparaît
C’est le scénario qui inquiète le plus alors qu’il est le moins grave. Imaginons que Cryptohopper, 3Commas ou Bitsgap fasse faillite, soit racheté et fermé, ou subisse une panne définitive.
Ce qui se passe concrètement :
- Tes positions ouvertes arrêtent d’être gérées. Le bot ne place plus d’ordres, ne déclenche plus de stop-loss, ne rééquilibre plus la grille. Tes ordres déjà posés sur le carnet de l’exchange restent actifs jusqu’à exécution ou annulation.
- Ton capital reste intégralement sur l’exchange. Binance, OKX ou Bybit ne savent même pas que le bot a disparu. Pour eux, simplement plus aucune requête API n’arrive.
- Tu reprends la main manuellement : tu te connectes à ton exchange, tu vois tes positions, tu fermes ou ajustes ce que tu veux.
Le seul danger réel d’une fermeture chaotique, c’est si le serveur du bot a été compromis pendant l’agonie de la boîte et que ta clé API portait la permission de retrait. D’où la règle d’or absolue : jamais de droit de retrait sur une clé API de bot. On y revient en section 6.
Cas concret 2026 : 3Commas a connu une fuite de clés API fin 2022 (des clés volées par phishing ont servi à des trades de pump sur des comptes tiers). Les utilisateurs qui avaient une clé limitée trading-only, sans retrait, n’ont pas pu être vidés. Ceux qui avaient laissé la permission de retrait active ont parfois perdu leur solde. La leçon vaut pour toute fermeture : la permission de la clé prime sur la santé financière du fournisseur.
4. Scénario B : l’exchange custodial s’écroule (le vrai danger)
Ici, on parle du custody risk maximal. Ton exchange est à la fois le coffre-fort et l’opérateur. S’il tombe, le bot ne peut plus rien et, surtout, ton capital est piégé.
Les modes de défaillance d’un exchange en 2026 :
- Insolvabilité par commingling (le cas FTX) : l’exchange a utilisé les dépôts clients pour ses propres paris. Quand un retrait massif survient, il ne peut pas honorer. Les fonds clients ont disparu dans des actifs illiquides.
- Gel réglementaire : un régulateur ordonne la suspension des retraits le temps d’une enquête. Tes fonds existent mais sont bloqués, parfois des mois.
- Hack du hot wallet : un attaquant draine les wallets chauds de l’exchange. Les exchanges sérieux ont un fonds d’assurance (le SAFU de Binance), mais la couverture n’est jamais garantie à 100 %.
Ce qui te protège partiellement en 2026 :
- La ségrégation des fonds imposée par MiCA aux exchanges agréés PSCA. Un exchange agréé doit séparer comptablement et juridiquement les actifs clients des siens. OKX, agréé MiCA via Malte, est tenu à cette discipline. Voir notre comparatif OKX vs Binance 2026 sur ce point précis.
- Les preuves de réserves (Proof of Reserves). Depuis 2023, les exchanges majeurs publient des attestations Merkle tree prouvant qu’ils détiennent les actifs de leurs clients. Imparfait (ça ne montre pas les dettes hors bilan) mais mieux que l’opacité totale d’avant FTX.
- Le statut PSAN ou PSCA. Un exchange enregistré auprès de l’AMF ou agréé MiCA est soumis à des obligations de gouvernance et de capital. Consulte notre observatoire réglementaire pour le statut à jour de chaque plateforme.
Verdict : aucune protection ne rend un exchange custodial sûr à 100 %. La seule parade structurelle est de ne garder sur l’exchange que le capital activement tradé par le bot, et de rapatrier le reste en cold storage.
5. Scénario C : le bot à dépôt ou copy-trading ferme
C’est le pire scénario, et celui qu’il faut fuir. Ici, tu as transféré tes fonds à une plateforme tierce qui les détient en pool. Si elle ferme, tu es un créancier non garanti dans une procédure de liquidation incertaine, souvent offshore.
Les signaux d’alerte d’un bot à dépôt dangereux :
- On te demande de virer des cryptos vers une adresse de la plateforme plutôt que de connecter une clé API.
- Les rendements promis sont fixes et élevés (« 1,5 % par jour garanti »). Aucun bot honnête ne garantit un rendement : c’est la signature d’un Ponzi.
- Aucun agrément vérifiable (pas de numéro PSAN, pas de licence MiCA, pas d’entité régulée identifiable).
Le cas Pionex illustre une zone grise différente : Pionex est un exchange custodial avec 16 bots intégrés, gratuit, mais blacklisté par l’AMF (liste noire publiée en mars 2023 pour défaut d’enregistrement). Tes fonds y sont en garde custodiale chez une entité non agréée en France. Notre fiche sur le statut réglementaire des bots détaille pourquoi un statut blacklist double le custody risk : ni protection PSAN, ni recours simple en cas de litige.
Règle simple : si une plateforme te demande de lui envoyer des fonds plutôt que de te connecter par API, traite-la comme un risque maximal et exige un agrément documenté avant le moindre euro.
6. La parade structurelle : clé API trading-only et whitelist
La meilleure protection contre le custody risk d’un bot, c’est de neutraliser le maillon faible. Concrètement :
- Clé API trading-only : à la création de la clé dans ton exchange, coche uniquement Read et Trade. Décoche Enable Withdrawals. Une clé sans droit de retrait ne peut jamais sortir tes fonds, peu importe ce qui arrive au bot. C’est la mesure unique la plus efficace de tout cet article.
- Whitelist d’adresse de retrait : sur Binance, OKX, Bybit et Bitget, tu peux verrouiller les retraits sur une seule adresse de destination (ton hardware wallet), avec un délai d’activation de 24 à 48 heures. Même si quelqu’un obtient un accès, il ne peut envoyer qu’à ton propre wallet.
- IP whitelist sur la clé API : tu restreins l’usage de la clé à l’IP du serveur du bot. Une clé volée et utilisée depuis une autre IP est rejetée.
- Une clé par bot : si tu utilises deux services, deux clés distinctes. Si l’un ferme ou est compromis, tu révoques sa clé sans toucher l’autre.
Ces quatre réglages transforment radicalement ton profil de risque : même la faillite la plus chaotique d’un service de bot ne peut plus toucher ton capital. Pour le montage complet hardware wallet plus clé API, lis notre guide sécurité avancée et cold storage.
7. Procédure d’urgence : récupérer ton capital quand un bot ferme
Tu apprends qu’un service ferme, ou tu constates qu’il ne répond plus. Voici la marche à suivre, dans l’ordre, sans précipitation mais sans traîner.
- Révoque immédiatement la clé API dans ton exchange. Va dans API Management, supprime la clé liée au bot mort. Ça coupe tout accès résiduel, même si le serveur du bot est entre de mauvaises mains.
- Connecte-toi directement à ton exchange et inventorie tes positions. Tu vois ton solde réel, tes ordres ouverts, tes positions futures éventuelles.
- Ferme ou sécurise les positions que le bot ne gère plus. S’il y avait une grille de trading, décide manuellement de la conserver ou de la dénouer. Pose tes propres stop-loss manuels en attendant.
- Active la whitelist de retrait vers ton hardware wallet si ce n’était pas déjà fait, puis attends le délai d’activation.
- Rapatrie le capital dormant vers ton cold wallet une fois le délai écoulé. Garde sur l’exchange seulement ce que tu comptes retrader rapidement.
- Documente tout : captures d’écran des soldes, dates, communications du fournisseur. Si tu avais des fonds en dépôt direct chez un bot à pool (scénario C), ces preuves serviront dans une éventuelle procédure de créancier.
Le réflexe numéro un reste l’étape 1. Couper la clé API avant tout. Tout le reste peut attendre quelques heures ; la clé, non.
8. Matrice de risque : quel custody risk pour quel montage
| Montage | Qui détient tes fonds | Risque si le bot ferme | Risque si l’exchange ferme | Parade clé |
|---|---|---|---|---|
| Bot SaaS + clé API trading-only | L’exchange | Quasi nul (perte de l’auto seulement) | Élevé | Clé sans retrait + whitelist |
| Exchange avec bot intégré (Binance Grid, OKX DCA) | L’exchange | N/A (bot = exchange) | Élevé | Exchange agréé PSCA + cold storage du dormant |
| Pionex (custodial blacklist AMF) | Pionex | N/A | Très élevé (entité non agréée FR) | Limiter l’exposition, pas de gros capital |
| Copy-trading à dépôt direct | La plateforme tierce | Catastrophique | N/A | À éviter sans PSCA vérifiable |
| Bot DeFi non-custodial (Hummingbot) | Toi (hardware wallet) | Nul | Nul (pas d’exchange custodial) | EIP-7702 + signature hardware |
Lecture : le custody risk décroît à mesure que tu reprends la garde de tes clés. Le bot SaaS trading-only est le bon compromis pour la majorité ; le DeFi non-custodial est l’idéal pour qui accepte la friction technique. Pour situer ton profil dans une grille de scoring complète, croise cette matrice avec notre comparateur 8 critères qui pondère la sécurité à 20 %.
9. Ce que dit la réglementation 2026 sur la garde
Le règlement MiCA distingue nettement les acteurs selon qu’ils détiennent ou non les actifs clients. Un service de garde et d’administration (article 75) doit obtenir un agrément PSCA et ségréguer les fonds. Un simple fournisseur de logiciel qui pilote un exchange par API ne détient rien : il n’est pas custodian et ne tombe pas sous l’article 75.
L’ESMA a précisé en janvier 2026 que la connexion API à un exchange ne constitue pas de la garde, mais que la détention de cryptos clients en pool, oui. Conséquence directe : un bot SaaS trading-only est hors champ custody, alors qu’un bot copy-trading à dépôt doit être agréé PSCA pour opérer légalement en UE. Notre analyse du Q&A ESMA 2026 décortique cette frontière.
Côté français, l’AMF maintient sa liste noire des acteurs non enregistrés et recommande dans ses fiches pédagogiques 2026 la séparation custody : ne jamais laisser dormir un gros capital sur une plateforme, quelle qu’elle soit. C’est exactement la logique de cet article. Pour le statut détaillé par acteur, l’observatoire réglementaire est mis à jour chaque semaine.
10. FAQ : custody risk et fermeture de bot
Mes positions ouvertes se ferment toutes seules si le bot crash ?
Non. Les ordres déjà posés sur le carnet de l’exchange (limites, stop-loss déjà placés) restent actifs et s’exécutent normalement, car ils vivent côté exchange, pas côté bot. Ce qui s’arrête, c’est la gestion dynamique : le bot ne placera plus de nouveaux ordres, ne déplacera plus tes stops, ne rééquilibrera plus la grille. Tu dois reprendre la main manuellement sur l’exchange.
Comment savoir si un bot est custodial ou non-custodial avant de m’inscrire ?
Regarde la procédure de connexion. Si on te demande de générer une clé API dans ton exchange et de la coller, le bot est non-custodial : tes fonds restent chez l’exchange. Si on te demande de virer des cryptos vers une adresse de la plateforme, le bot est custodial à dépôt : tu lui confies la garde. La première architecture est largement préférable côté custody risk.
Un exchange agréé MiCA peut-il quand même faire faillite avec mes fonds ?
Oui, l’agrément réduit le risque mais ne l’élimine pas. MiCA impose la ségrégation des fonds clients, des exigences de capital et de gouvernance, ce qui rend un commingling à la FTX beaucoup plus difficile. Mais aucun agrément ne garantit un remboursement à 100 % en cas de défaillance ou de hack massif. La protection structurelle reste de limiter ton exposition et de rapatrier le capital dormant sur un hardware wallet.
Faut-il sortir tout mon capital chaque soir par sécurité ?
Non, c’est contre-productif. Chaque retrait coûte des frais réseau et 30 à 60 minutes d’attente, et un rapatriement quotidien fait exploser la facture. La bonne pratique est l’allocation 80/20 : tu gardes 20 % au plus sur l’exchange pour le bot, et 80 % en cold storage. Tu rapatries les profits une fois par semaine. Le custody risk se gère par la proportion, pas par la fréquence.
Pour aller plus loin
- Sécurité bot crypto : 2FA et clés API : l’hygiène quotidienne qui neutralise le custody risk.
- Sécurité avancée et hardware wallet : le montage cold storage complet.
- Observatoire réglementaire AMF, MiCA, FCA, SEC : le statut de garde de chaque acteur, à jour chaque semaine.
Avant de confier le moindre euro à un bot, pose-toi la seule question qui compte : si tout le monde disparaît demain, est-ce que je peux toujours signer la transaction qui sort mes fonds ? Si la réponse est oui, ton custody risk est maîtrisé.
Lien affilié : nous pouvons recevoir une commission si tu souscris via ce lien. Cela ne modifie ni nos notes ni notre classement.
Lien affilié : nous pouvons recevoir une commission si tu souscris via ce lien. Cela ne modifie ni nos notes ni notre classement.
Lien affilié : nous pouvons recevoir une commission si tu souscris via ce lien. Cela ne modifie ni nos notes ni notre classement.
Questions fréquentes
Si Cryptohopper ou 3Commas ferme du jour au lendemain, je perds mes cryptos ?
Non, pas directement. Cryptohopper, 3Commas et Bitsgap ne détiennent jamais tes fonds : ils se connectent par clé API à ton compte exchange. Si le service ferme, ton capital reste sur Binance, OKX ou Bybit. Tu perds l'automatisation, pas le capital. Le vrai risque custody pèse sur l'exchange, pas sur le bot SaaS.
Une clé API peut-elle vider mon compte si le bot fait faillite ?
Seulement si tu as accordé la permission de retrait à la clé API. Une clé limitée aux droits trading et lecture, sans retrait, ne peut pas exfiltrer tes fonds vers une adresse externe, même si le serveur du bot est compromis lors d'une fermeture chaotique. C'est pour ça que la première règle est de ne jamais cocher Enable Withdrawals.
Qu'est-ce qui me protège si c'est l'exchange lui-même qui s'écroule, comme FTX ?
Le statut réglementaire et la séparation des fonds. Un exchange agréé MiCA (PSCA) doit ségréguer les actifs clients des siens et publier des preuves de réserves. Ça ne garantit pas un remboursement à 100 % en cas de faillite, mais ça réduit le risque de commingling à la FTX. La protection ultime reste de rapatrier le capital dormant sur un hardware wallet.