01
On ne peut pas donner deux fois le même billet.
Une fois que vous avez payé avec, il n’est plus à vous. Ce n’est pas une règle, c’est de la physique : le papier est un seul objet.
La percée
C’est la plus ancienne question ouverte de l’histoire de la monnaie numérique. Elle est restée ouverte non pas faute de travaux — mais parce que chaque solution avait un prix que personne ne voulait payer.
01
Une fois que vous avez payé avec, il n’est plus à vous. Ce n’est pas une règle, c’est de la physique : le papier est un seul objet.
02
Envoyer un fichier deux fois est exactement aussi simple que de l’envoyer une fois.
03
Avec un réseau, on peut demander à un registre central si l’argent a déjà été dépensé. Sans réseau, il n’y a personne à qui demander.
Si le bénéficiaire n’est pas sur un réseau, une double dépense ne peut pas être détectée au moment du paiement. Ce qui ne peut pas être détecté ne peut pas être empêché.
Qashmore ne promet pas d’empêcher. Il promet autre chose, et en pratique cela vaut presque autant : un démasquage certain et démontrable.
Dix étapes sur quatre décennies. À chacune, les trois mêmes questions : ce que c’était, ce que cela apportait, et ce que cela coûtait.
1982–1988
L’idée. Chaum, puis Chaum–Fiat–Naor : que le paiement reste anonyme, mais que quiconque dépense deux fois se dénonce mathématiquement.
La bonne réponse — l’auto-dénonciation plutôt que la prévention.
C’est resté sur le papier. Cela n’a jamais tourné dans un système réel, à l’échelle réelle.
Années 1990
DigiCash. La société de Chaum a fait du principe un produit, avec des banques et de vrais clients. Sans aucun matériel sécurisé.
Elle a prouvé que le paiement numérique anonyme fonctionne.
Dans le produit livré, la banque vérifiait chaque billet en ligne ; le mode hors ligne est resté une « future extension » (extension future). La société a fait faillite en 1998.
1992–1995
CAFE, le projet de recherche de l’Union européenne, avec Chaum.
Le seul système de son époque doté d’une identification cryptographique du fraudeur : « Even if the tamper-resistance is broken, users who spend electronic money more than once are identified. » (Même si la résistance aux manipulations est brisée, les utilisateurs qui dépensent plus d’une fois de la monnaie électronique sont identifiés.)
Selon les mots du projet lui-même, « it allows just one transfer of the electronic money » (il n’autorise qu’un seul transfert de la monnaie électronique) — il n’y a pas de chaîne.
Années 1990
Mondex. De carte à carte, sans réseau, de la main à la main. ITSEC E6.
Le seul système capable de porter une chaîne hors ligne de longueur illimitée.
La confiance a déménagé dans la puce. La carte ne montrait pas que personne n’avait triché — elle faisait confiance au fait que personne ne le pouvait. Aucune identification du fraudeur. Le dernier marché a fermé en 2008.
1996–années 2000
GeldKarte (DE), Octopus (HK), Proton, Chipknip, Danmønt, Quick, Moneo, Visa Cash.
Un paiement hors ligne opérationnel et largement adopté — dans plusieurs pays, pendant des décennies.
Toutes des cartes à puce résistantes aux manipulations. Le transfert entre utilisateurs est soit absent, soit bâti sur le même matériel. Aucune n’identifie le fraudeur.
2009
E-cash transférable à taille constante (Fuchsbauer et ses coauteurs).
Enfin, l’argent pouvait passer entre plusieurs mains avant de revenir à la banque.
Les honnêtes gens payaient le prix du fraudeur. En cas de double dépense, un traceur de confiance pouvait aussi révéler l’identité des détenteurs honnêtes par les mains desquels l’argent contaminé était ensuite passé.
2011
Anonymat avec un juge (Blazy et ses coauteurs).
Cela rendait son anonymat à l’utilisateur honnête.
Il fallait un « juge » qui voit tout — et l’on perdait précisément la promesse pour laquelle toute cette lignée avait été bâtie.
2015
Le premier e-cash transférable pleinement anonyme (Baldimtsi–Chase–Fuchsbauer–Kohlweiss).
Sans tiers de confiance. Une percée théorique.
Ses briques de base le rendent impossible à faire tourner à côté d’une caisse.
2021
Bauer–Fuchsbauer–Qian. La première construction complète avec preuves de sécurité — les trois notions d’anonymat, profondeur de chaîne illimitée.
Elle a montré que la tâche est soluble. Ce n’est pas contestable ; le concept est le leur.
Il n’existe ni implémentation publiée, ni temps d’exécution mesuré, ni choix de courbe. D’après les décomptes d’éléments publiés, leur paquet de paiement pèse environ 19 kilooctets après retrait et croît d’environ 7 kilooctets par saut.
Années 2020
Les banques centrales. La couche hors ligne de l’euro numérique, le mode hors ligne de l’e-CNY chinois, l’UPI Lite indien.
Le paiement hors ligne dans des systèmes réels et de grande taille.
Tous reposent sur du matériel sécurisé. Dans l’expérimentation 2025 de la Bank of England, cinq fournisseurs sur cinq utilisaient des secure elements ; la Riksbank a essayé avec les seuls téléphones et l’a écarté par écrit.
Deux motifs. Partout où le hors ligne a été pris au sérieux, on a mis du matériel dessous. Partout où les mathématiques ont été choisies, soit il n’en est sorti aucun système livré, soit ce sont les honnêtes gens qui ont payé le prix du fraudeur. La chaîne et la désignation précise du fraudeur n’ont encore jamais marché ensemble.
Les deux traces d’une double dépense donnent ensemble, mathématiquement, la clé du fraudeur lui-même. C’est automatique, c’est indéniable, et cela n’exige la surveillance de personne.
Si l’argent est passé entre plusieurs mains, toutes hors ligne, et que quelque part dans la chaîne quelqu’un a triché — le système désigne exactement cette personne-là.
Tous les autres membres honnêtes de la chaîne conservent leur anonymat — ni les détenteurs honnêtes venus avant le fraudeur ni ceux venus après lui ne sont démasqués, et aucun ne devient suspect. Pas même si quelqu’un cherchait délibérément à faire porter les soupçons sur eux.
C’est exactement là qu’a échoué la solution de 2009.
Quatre personnes, quatre rôles. L’argent reste hors ligne d’un bout à l’autre.
le payeur
Reçoit le billet numérique de sa banque. Le transmet hors ligne.
le détenteur intermédiaire
L’accepte, puis le transmet. Hors ligne d’un bout à l’autre.
le fraudeur
Dépense deux fois le même billet.
le bénéficiaire honnête
L’accepte. Ne se doute de rien.
Dès que l’un des points de la chaîne retrouve un réseau, le système désigne C — nommément. A, B et D restent anonymes, et aucun d’eux ne peut être entraîné dans les soupçons. D, lui, est indemnisé par la garantie de l’émetteur : la banque du fraudeur paie, puis récupère le montant auprès du fraudeur.
Deux choses distinctes, et il vaut la peine de les séparer. Que les soupçons ne puissent pas être dirigés vers les détenteurs honnêtes découle d’un théorème de la construction. Que leur argent soit lui aussi à l’abri découle de la garantie de l’émetteur — c’est le montage commercial, avec une limite.
La profondeur du transfert hors ligne est fixée par le déploiement — dix étapes aujourd’hui —, après quoi l’argent doit être rafraîchi une fois en ligne. Le paquet de paiement remis au bénéficiaire pèse environ 456 octets à l’émission et environ 956 octets au bout de la chaîne la plus profonde ; la vérification prend environ 12 millisecondes.
Pas de puce de sécurité, pas de constructeur en position de gardien.
Le risque ne reste pas chez lui.
Les contrôles ont lieu là où la valeur entre et là où elle sort.
La détection par auto-dénonciation, dans la lignée de Chaum, est restée sur le papier ; elle n’a jamais tourné dans un système réel, à l’échelle réelle. Les expérimentations hors ligne publiées par les banques centrales reposent sur du matériel sécurisé — sur cinq fournisseurs, le rapport 2025 de la Bank of England écrit mot pour mot : « All solutions used secure elements. » (Toutes les solutions utilisaient des éléments sécurisés.)
La première construction montrant que cette combinaison de propriétés est atteignable a été donnée par Bauer, Fuchsbauer et Qian en 2021, avec un modèle de sécurité complet, relu par les pairs, et des preuves ; selon leurs propres critères, ils la qualifient de pratique. Ce n’est pas contestable. La différence, en revanche, se mesure : d’après les décomptes d’éléments publiés, le paquet de paiement pèse environ 19 kilooctets et croît d’environ 7 kilooctets par saut, sans implémentation, sans temps d’exécution mesuré et sans choix de courbe. La solution Pactena reste à environ 956 octets même après dix sauts, vérifiée en environ 12 millisecondes. Le compromis est délibéré : la profondeur de chaîne de Pactena est bornée à dessein (et c’est un paramètre configurable).
L’évaluation cryptographique externe de la couche de paiement est en cours ; le résultat sera publié.
À la date d’août 2026, aucun système publiquement documenté et opérationnel n’est connu qui réunisse tout cela. IACR ePrint, DBLP, le texte intégral de Google Patents, les fonds documentaires de la BIS, de la BCE, de la Fed et de l’EDPB, douze fournisseurs de CBDC et l’intégralité du corpus Real World Crypto de 2015 à 2026 ont été passés au crible. Si vous connaissez une autre solution de ce type, nous serions sincèrement heureux de la lire.