Le NIST a refermé le 7 octobre 2026 la troisième et dernière session de prévisualisation de son grand appel à projets sur la cryptographie à seuil. Baptisé TCPT3 (Threshold Call Preview Talks #3), l’événement virtuel organisé les 30 septembre, 6 et 7 octobre a réuni plus de 15 présentations techniques, selon l’agence américaine de normalisation. Derrière ce sigle technique se cache un chantier qui concerne directement les exchanges crypto, les banques, les fournisseurs de HSM et, de plus en plus, les administrations européennes engagées dans la bascule post-quantique. L’objectif : faire émerger des schémas permettant de signer ou de déchiffrer sans jamais reconstituer une clé privée complète, une approche déjà utilisée par des portefeuilles MPC comme ceux de Fireblocks ou MetaMask, mais qui n’a, à ce jour, aucune norme NIST officielle derrière elle.
Qu’est-ce que la cryptographie à seuil et pourquoi le NIST s’y penche en 2026
La cryptographie à seuil répartit une clé secrète entre plusieurs participants, de sorte qu’une opération cryptographique (signer un message, déchiffrer un fichier, générer une clé) ne puisse s’exécuter que si un nombre minimal de parties coopèrent, typiquement deux sur trois ou trois sur cinq. Aucun participant isolé ne détient jamais la clé complète. Le NIST résume le principe dans le document fondateur du projet : “Modern cryptography enables a multi-party implementation paradigm based on developments in the fields of threshold cryptography, secure multiparty computation (MPC), and distributed systems”, écrit l’agence dans le rapport NISTIR 8214C.
Dans un second document d’accompagnement, le NIST précise la finalité pratique de ces constructions : “These systems enable the distribution of trust regarding the creation, storage, and use of private/secret keys needed by cryptographic primitives”, explique l’agence dans son annonce officielle. Autrement dit, la crypto à seuil ne change pas les mathématiques du chiffrement ou de la signature, elle change qui détient le secret et comment ce secret est protégé contre le vol, la perte ou la corruption d’un seul acteur.
Ce sujet n’a rien d’académique. Les portefeuilles de cryptomonnaies institutionnels, les services de signature de documents et les futurs systèmes post-quantiques distribués en dépendent déjà. Le problème, c’est qu’aucune de ces implémentations ne repose sur un standard NIST validé. Chaque fournisseur construit sa propre variante, avec ses propres hypothèses de sécurité.
NISTIR 8214C : l’aboutissement de huit ans de travail préparatoire
Le dossier ne date pas d’hier. Le NIST avait publié son premier rapport sur le sujet, le NISTIR 8214, le 26 juillet 2018. Ce document posait la question sans y répondre : peut-on normaliser et valider des schémas à seuil pour la signature, le chiffrement et la génération de clés ? Il distinguait déjà deux familles de travail, la cryptographie à seuil multipartite (plusieurs organisations distinctes) et la cryptographie à seuil mono-appareil (plusieurs composants d’un même matériel).
Il a fallu cinq ans pour transformer ce constat en appel concret. Une première version publique du document NISTIR 8214C a circulé en 2023. Une deuxième version, dite “2pd”, a été soumise à commentaires publics du 27 mars au 30 avril 2025. La version finale, intitulée “NIST First Call for Multi-Party Threshold Schemes”, a été publiée le 20 janvier 2026. Ce texte ne désigne aucun gagnant et n’impose aucune construction particulière : il s’agit d’un appel à soumissions, pas d’un projet de norme.
Le calendrier interne prévoit trois phases de prévisualisation. La Preview 1 avait une échéance de rédaction fixée au 12 janvier 2026, la Preview 2 au 20 avril 2026, et la Preview 3 correspond précisément à l’événement TCPT3 de fin septembre et début octobre 2026. Chaque équipe candidate doit présenter son projet en public avant de soumettre un dossier complet, une manière pour le NIST d’exposer les propositions à la critique de la communauté avant tout engagement formel.
TCPT3 : trois jours de présentations, 6 et 7 octobre pour le post-quantique
L’événement TCPT3 s’est déroulé en ligne, organisé par l’équipe Multi-Party Threshold Cryptography du NIST. Le programme s’étalait sur trois journées thématiques. Le 30 septembre était consacré au chiffrement entièrement homomorphe (FHE) à seuil et aux preuves à divulgation nulle de connaissance. Le 6 octobre, journée charnière pour notre sujet, portait sur les schémas post-quantiques à seuil, signatures comme chiffrement à clé publique. Le 7 octobre clôturait l’événement avec les constructions à seuil fondées sur les courbes elliptiques et le logarithme discret.
Le NIST annonce plus de 15 présentations sur l’ensemble de l’événement, un volume inhabituel pour ce type de rendez-vous technique et qui traduit l’appétit de la communauté académique pour ce chantier. Parmi les intervenants identifiés figure Erin Hales, de Royal Holloway (Royaume-Uni), venue présenter “Kryptallage: A unified FHE scheme and its threshold protocol layer”, une proposition qui tente d’unifier chiffrement homomorphe et couche de protocole à seuil dans un même cadre. La session s’est terminée le 7 octobre à 12h30, heure de l’Est américain.
Ce n’est qu’une étape. Le NIST ne sélectionnera pas de vainqueur à l’issue de TCPT3 : l’événement sert à exposer les intentions de soumission avant le dépôt des dossiers définitifs. Aucune date n’a été communiquée pour la publication d’un premier projet de norme à seuil, qu’il s’agisse de signature ECDSA, Schnorr ou post-quantique.
Ce que le NIST exige concrètement des équipes candidates
L’appel ne se limite pas à une description théorique. Le NIST précise dans son annonce officielle les pièces attendues dans chaque dossier : “The NIST Threshold Call asks for submission packages with a technical specification, an open-source reference implementation, a report on experimental evaluation, and notes on patent claims”, rapporte l’agence dans son communiqué. Quatre livrables, donc : une spécification écrite, du code source ouvert, des résultats de tests, et une déclaration sur d’éventuels brevets qui pourraient entraver l’adoption.
Ce niveau d’exigence rappelle la méthode employée par le NIST pour sélectionner ML-KEM et ML-DSA lors du concours post-quantique qui a abouti aux normes FIPS 203 et FIPS 204 en août 2024. Le périmètre couvert ici est plus large : signature à seuil, chiffrement et déchiffrement à seuil, génération de clé distribuée, et des briques transverses comme le chiffrement homomorphe ou les preuves à divulgation nulle. La vérification à seuil apparaît comme un sujet secondaire mais explicitement listé dans le texte.
Le défi dans le défi : signer en post-quantique, à plusieurs
Le point le plus intéressant pour les lecteurs déjà familiers du dossier post-quantique tient à une mention explicite dans NISTIR 8214C : l’appel cite nommément ML-DSA et SLH-DSA, les deux signatures post-quantiques déjà normalisées respectivement sous FIPS 204 et FIPS 205, comme cibles possibles de construction à seuil. Rien n’indique cependant qu’une version à seuil de ML-DSA ou de ML-KEM ait déjà été retenue ou même finalisée par une équipe candidate à ce stade.
Le défi technique n’est pas mince. Une signature à seuil classique, fondée sur ECDSA ou Schnorr, repose sur de l’arithmétique modulaire relativement simple à distribuer entre plusieurs parties. ML-DSA repose sur des réseaux euclidiens (lattices), avec un bruit gaussien injecté à chaque étape de signature pour masquer la clé secrète. Distribuer cette opération entre plusieurs participants sans fuite d’information, tout en gérant les abandons de participants malveillants et la cohérence du transcript d’échange, pose des problèmes de recherche qui restent ouverts en 2026. Il en va de même pour ML-KEM côté chiffrement.
Concrètement, une banque ou un exchange qui voudrait aujourd’hui migrer son coffre MPC vers le post-quantique devrait soit attendre une norme à seuil officielle, soit accepter une implémentation propriétaire non auditée par un tiers neutre. C’est précisément le vide que l’appel du NIST tente de combler.
Threshold ECDSA, Schnorr, FROST : la normalisation est loin d’être bouclée
Il faut dissiper un malentendu fréquent. FROST (Flexible Round-Optimized Schnorr Threshold signatures), largement utilisé dans l’écosystème Bitcoin et dans plusieurs portefeuilles MPC commerciaux, a bien été documenté sous forme de RFC à l’IETF. Mais une RFC IETF n’est pas une norme NIST. De même, le threshold ECDSA, déployé en production par de multiples sociétés de garde d’actifs numériques, n’a jamais reçu d’aval officiel du NIST en tant que construction normalisée. Le threshold Schnorr se trouve dans la même situation.
Ces trois familles figurent parmi les candidats naturels à l’appel 8214C, précisément parce qu’elles sont déjà largement utilisées en production. Mais rien ne garantit qu’elles seront retenues sous leur forme actuelle, ni que le NIST publiera une norme à seuil fondée sur l’une d’elles avant plusieurs années. Le texte de l’appel distingue d’ailleurs explicitement les propositions fondées sur des primitives déjà normalisées par le NIST (ECDSA, ML-DSA, SLH-DSA, signatures à base de hachage à état) de celles fondées sur des primitives qui ne le sont pas encore.
Comparatif technique : signature classique, signature à seuil, signature post-quantique à seuil
| Schéma | Norme NIST actuelle | Résistant au calcul quantique | Statut de la version à seuil (oct. 2026) |
|---|---|---|---|
| ECDSA (solo) | FIPS 186-5 | Non | Sans objet |
| Threshold ECDSA | Aucune | Non | Déployé commercialement, non normalisé |
| Schnorr / FROST | RFC IETF, pas de norme NIST | Non | Candidat à l’appel 8214C |
| ML-DSA (solo) | FIPS 204 (août 2024) | Oui | Sans objet |
| Threshold ML-DSA | Aucune | Oui | En évaluation, aucune soumission finalisée connue |
| ML-KEM (solo) | FIPS 203 (août 2024) | Oui | Sans objet |
| Threshold ML-KEM | Aucune | Oui | Dans le périmètre de l’appel, aucune proposition retenue |
Ce tableau illustre un décalage structurel : les signatures et chiffrements post-quantiques individuels sont normalisés depuis août 2024, mais leurs équivalents distribués restent, deux ans plus tard, au stade de la soumission à un appel qui n’a pas encore de date de clôture annoncée.
Les portefeuilles MPC n’ont pas attendu le NIST
Pendant que le NIST structure son processus de normalisation, l’industrie de la garde d’actifs numériques utilise déjà la cryptographie à seuil à grande échelle, sous des formes non normalisées. Fireblocks, l’un des plus gros fournisseurs d’infrastructure pour les actifs numériques, affirme sur son site que plus de 2 500 organisations utilisent sa plateforme, laquelle sécurise plus de 16 000 milliards de dollars de transactions en actifs numériques, selon une page datée du 12 août 2025 et reprise en septembre 2026 (source). Une autre page Fireblocks, datée du 24 septembre 2026, évoque plus de 550 millions de portefeuilles sécurisés par son infrastructure (source).
MetaMask utilise également le principe à seuil dans ses portefeuilles intégrés. Sa documentation technique est explicite : “MetaMask Embedded Wallets utilizes threshold cryptography, a principle of MPC, to ensure that a user can access their private key or generate transaction signatures only if they meet a specified threshold – typically 2 out of n key shares”, précise la documentation développeur de MetaMask. Coinbase, de son côté, a publié dès 2019 une bibliothèque open source, kryptology, pour implémenter des signatures à seuil fondées sur ECDSA, toujours accessible sur GitHub.
Ces chiffres montrent l’ampleur du marché qui fonctionne aujourd’hui sans aucune norme fédérale derrière lui. Un appel NIST abouti ne remplacerait pas ces systèmes du jour au lendemain, mais il offrirait enfin un point de référence public auditable, plutôt que des constructions propriétaires évaluées uniquement par leurs propres fournisseurs.
Tableau des acteurs commerciaux déjà engagés dans le MPC
| Acteur | Technologie | Chiffre vérifié | Date / source |
|---|---|---|---|
| Fireblocks | MPC / threshold signing | +2 500 organisations clientes | Fireblocks, août 2025 |
| Fireblocks | MPC / threshold signing | +16 000 Md$ de transactions sécurisées | Fireblocks, sept. 2026 |
| Fireblocks | MPC / threshold signing | +550 millions de portefeuilles | Fireblocks, sept. 2026 |
| MetaMask | MPC, seuil 2 sur n | Seuil configurable par défaut | Documentation MetaMask, 2026 |
| Coinbase | Threshold ECDSA (kryptology) | Bibliothèque open source publique | GitHub coinbase/kryptology |
Racines historiques : du partage de secret de Shamir aux coffres d’exchanges
La cryptographie à seuil n’est pas une invention de la décennie. Le partage de secret de Shamir, publié en 1979, posait déjà les bases mathématiques permettant de diviser une information en plusieurs parts, dont un sous-ensemble suffit à reconstituer le secret. Pendant près de trente ans, ces constructions sont restées un sujet de recherche académique, loin des systèmes de production.
Le tournant est venu avec l’essor des actifs numériques dans les années 2010. La perte ou le vol d’une clé privée unique entraînant la disparition définitive de fonds, sans recours possible, a poussé les exchanges et les sociétés de garde à adopter le multisignature, puis plus récemment le MPC à seuil, plus flexible et moins coûteux en frais de transaction on-chain. Le NIST n’intervient dans ce récit qu’à partir de 2018, avec un rapport qui reconnaissait déjà un écart entre une recherche académique mature et l’absence totale de validation fédérale pour ces constructions.
Un chantier qui recoupe l’urgence post-quantique en France et en Europe
Ce dossier technique américain a une résonance directe en Europe. L’ANSSI et ses partenaires du G7 ont lancé, en juin 2026, un appel urgent à la transition post-quantique du secteur public et privé, relayé par la Commission européenne et l’ENISA. Les banques européennes qui testent déjà des signatures ML-DSA-65 pour leurs infrastructures critiques, ou les administrations qui migrent leurs échanges TLS vers des constructions hybrides, se heurteront tôt ou tard à la même question que les exchanges crypto : comment distribuer une clé post-quantique entre plusieurs responsables, sans dépendre d’un fournisseur unique et sans construction maison invérifiable.
L’appel 8214C ne fixe aucune échéance de conformité réglementaire, à la différence des calendriers ANSSI ou européens qui visent 2030 pour les infrastructures critiques. Mais un établissement financier européen qui doit à la fois répartir la responsabilité d’une clé de signature entre plusieurs dirigeants et migrer vers un algorithme post-quantique attend précisément le type de référence publique que le NIST tente de construire avec ce processus.
Ce qui reste non résolu : abus, audits et interopérabilité
Plusieurs zones d’ombre subsistent, et aucune des sources officielles du NIST consultées ne prétend les avoir résolues. D’abord, la question de la résistance aux participants malveillants : un schéma à seuil doit continuer à fonctionner, ou au moins détecter la fraude, même si une minorité de participants tente de saboter la signature ou de voler des informations pendant le protocole. Ensuite, le coût en communication : les protocoles à seuil post-quantiques, à cause de la taille des clés et des signatures lattice-based, génèrent davantage de trafic réseau entre participants que leurs équivalents ECDSA ou Schnorr.
Enfin, l’interopérabilité entre fournisseurs reste un vœu pieux. Rien n’empêche aujourd’hui deux constructions à seuil ECDSA, l’une chez Fireblocks et l’autre chez un concurrent, de s’avérer totalement incompatibles. Une norme NIST, si elle émerge, ne garantirait pas automatiquement l’interopérabilité entre fournisseurs commerciaux existants, qui ont construit leurs systèmes sur des hypothèses propriétaires bien avant l’ouverture de l’appel 8214C.
Impact sur le marché : HSM, banques, cloud et exchanges crypto
Les fabricants de modules matériels de sécurité (HSM) surveillent ce dossier de près. Un HSM moderne intègre déjà, pour certains modèles, des capacités de signature à seuil internes. Si le NIST publie une référence normative, les fabricants pourront certifier leurs produits contre un standard reconnu plutôt que de documenter une implémentation maison, un argument commercial de poids face aux clients bancaires et gouvernementaux soumis à des obligations d’audit.
Pour les fournisseurs cloud, la dynamique est similaire. Un service de gestion de clés capable de répartir une opération cryptographique entre plusieurs régions ou plusieurs comptes, sans jamais reconstituer la clé en un point unique, répond à des exigences de souveraineté numérique de plus en plus présentes dans les appels d’offres publics européens. Côté exchanges crypto, la pression vient plutôt des assureurs et des régulateurs, qui demandent des garanties techniques sur la façon dont les clés des clients sont réparties et protégées contre un vol interne comme externe.
Prédictions : ce qui devrait se passer d’ici 2027-2028
- Le NIST ne publiera probablement pas de projet de norme à seuil complet avant fin 2027, compte tenu du rythme observé depuis 2018 et de l’absence de date de clôture annoncée pour l’appel 8214C.
- Les premières soumissions retenues concerneront vraisemblablement des constructions fondées sur Schnorr/FROST et ECDSA plutôt que sur ML-DSA ou ML-KEM, les variantes post-quantiques à seuil étant encore moins matures techniquement.
- Les fournisseurs commerciaux de MPC (Fireblocks, Coinbase, MetaMask et autres) continueront à opérer avec leurs constructions propriétaires actuelles sans attendre l’issue du processus NIST, par pression commerciale et concurrentielle.
- Les régulateurs financiers européens commenceront à citer l’appel 8214C dans leurs futures recommandations sur la gestion de clés cryptographiques distribuées, en parallèle des échéances post-quantiques déjà fixées par l’ANSSI et l’ENISA.
- Des audits indépendants des bibliothèques à seuil open source existantes, comme kryptology, devraient se multiplier à mesure que les équipes de sécurité cherchent à documenter leurs risques avant qu’une norme officielle n’existe.
Notation à seuil : comprendre le principe t-sur-n
Pour les lecteurs techniques, la notation standard d’un schéma à seuil se résume ainsi : un secret est divisé en n parts, et t parts suffisent à reconstituer l’opération cryptographique, avec t inférieur ou égal à n. MetaMask utilise par exemple un seuil de 2 sur n par défaut, ce qui illustre bien le principe en production.
Schéma (t, n) :
n = nombre total de détenteurs de parts de clé
t = nombre minimal de parts nécessaires pour signer/déchiffrer
condition de sécurité : (t-1) parts ne révèlent aucune information sur la clé
exemple MetaMask : t = 2, n = nombre de "key shares" configuré
Questions fréquentes sur la cryptographie à seuil et l’appel du NIST
La cryptographie à seuil est-elle déjà une norme NIST ?
Non. NISTIR 8214C, publié le 20 janvier 2026, est un appel à soumissions, pas une norme. Aucun schéma à seuil n’a reçu d’approbation officielle du NIST à ce jour.
Qu’est-ce que TCPT3 ?
TCPT3 (Threshold Call Preview Talks #3) est le troisième événement de prévisualisation organisé par le NIST, tenu les 30 septembre, 6 et 7 octobre 2026, où les équipes candidates à l’appel 8214C ont présenté leurs projets avant soumission formelle.
FROST est-il une norme officielle ?
FROST est documenté par une RFC à l’IETF, mais ce n’est pas une norme NIST. Il figure parmi les candidats naturels à l’appel à seuil du NIST sans y avoir encore été formellement soumis et retenu.
Les portefeuilles MPC actuels (Fireblocks, MetaMask, Coinbase) sont-ils concernés par cet appel ?
Ils ne sont pas directement concernés tant qu’aucune norme n’existe. Ils pourraient néanmoins s’aligner sur une future norme NIST si elle émerge, afin de documenter leur conformité auprès de clients institutionnels et de régulateurs.
Existe-t-il déjà une version à seuil de ML-DSA ou ML-KEM ?
Aucune version à seuil de ML-DSA (FIPS 204) ou de ML-KEM (FIPS 203) n’a été normalisée ou officiellement retenue à ce jour. Ces primitives sont explicitement dans le périmètre de l’appel 8214C, mais restent en phase d’évaluation.
Quand le NIST publiera-t-il une norme de cryptographie à seuil ?
Aucune date n’a été communiquée. Le processus, lancé formellement avec le NISTIR 8214 en 2018, reste en phase d’appel à soumissions huit ans plus tard, sans calendrier de clôture annoncé.
Quel est le lien entre cet appel et les échéances post-quantiques européennes ?
L’appel du NIST ne fixe aucune obligation réglementaire en Europe. Mais les organismes qui doivent à la fois migrer vers des algorithmes post-quantiques et répartir la garde de leurs clés entre plusieurs responsables, comme les banques testant déjà ML-DSA-65, suivront probablement ses conclusions pour choisir leurs futures architectures.




