Sécurité des portefeuilles agentiques : comment les agents IA peuvent effectuer des transactions avec moins de risques
Les wallets agents sont exposés à l'injection de prompts, la fuite de clés et les risques de permissions. Voici comment l'isolation des wallets et les limites de dépenses réduisent ces risques.
Un wallet agentique est sécurisé lorsqu'il traite l'agent IA comme un proposant de transactions non fiable plutôt que comme un signataire de confiance. Les clés restent isolées du processus de raisonnement de l'agent, les permissions sont délimitées et révocables, et chaque transaction est vérifiée avant d'être signée — ainsi, un agent manipulé ou défaillant peut être contenu.
Avec les wallets agentiques, la sécurité dépend de si l'agent peut accéder directement aux clés privées, de si ses permissions sont délimitées ou illimitées, et de si une transaction est vérifiée avant d'être signée plutôt qu'après. Un agent qui propose des actions à un wallet isolé et soumis à des politiques présente un profil de risque différent de celui qui détient ses propres clés.
Configuration
Où se situe réellement le risque
L'agent détient directement la clé privée
Toute compromission de l'agent entraîne une compromission des fonds
L'agent et le signataire partagent un même runtime
Une faille dans l'agent, ou dans un outil qu'il utilise, peut atteindre le chemin de signature
La signature est isolée, mais les permissions sont illimitées
Un agent manipulé peut quand même autoriser tout ce que le wallet permet
La signature est isolée, les permissions sont délimitées et les transactions sont vérifiées avant signature
Un agent manipulé est limité par la politique, et non par son propre jugement
Pourquoi un wallet agentique nécessite un modèle de menace différent
Un wallet conçu pour une personne suppose qu'un humain examine chaque transaction avant qu'elle soit signée. Un wallet agentique ne peut pas faire cette hypothèse : le même processus qui lit les métadonnées d'un token, une page web ou une réponse d'API peut également être celui qui décide quoi signer ensuite. How AI agents transact without touching your keys couvre l'intégralité du cycle de vie de l'intention à l'exécution. Ce qui importe pour la sécurité, c'est l'endroit où les entrées non fiables de l'agent et son autorité de signature de transactions sont autorisées à se situer l'une par rapport à l'autre, et si quelque chose d'indépendant de l'agent a son mot à dire avant qu'une transaction soit enregistrée onchain.
Les risques spécifiques aux agents, et pas seulement aux wallets
Le prompt injection se transformant en transaction signée
Le prompt injection dissimule des instructions dans du contenu qu'un agent est conçu pour lire — comme une description de token, une page web, un e-mail ou une réponse d'API — plutôt que dans une conversation avec l'utilisateur. Cela est plus préoccupant dans un contexte de wallet que dans la plupart des autres cas : un agent trompé en lisant un mauvais e-mail est gênant ; un agent doté d'une autorité de signature qui se fait tromper peut produire une transaction irréversible.
Clés accessibles depuis le runtime de l'agent
Un agent capable de lire sa propre clé de signature — que ce soit depuis un fichier de configuration, une variable d'environnement ou la mémoire de l'application — transforme toute compromission de cet agent en une compromission des fonds qu'il contrôle. Prenons l'exemple d'un incident survenu le 8 février 2026, au cours duquel l'Owockibot de Gitcoin a exposé sa propre clé privée de hot wallet à plusieurs endroits, malgré des instructions explicites de ne jamais la partager ; les pertes ont été limitées principalement parce que le wallet ne contenait qu'environ 2 100 $. Le mode server-wallet de MetaMask Agent Wallet conserve les clés dans un environnement d'exécution de confiance auquel l'agent n'a aucun accès. Un mode bring-your-own-wallet distinct existe pour les développeurs ayant besoin d'un contrôle local des clés, et sa documentation précise explicitement que le mnémonique ne doit jamais être transmis en tant qu'argument de ligne de commande, mais uniquement via une variable d'environnement, car l'historique des commandes et les listes de processus constituent eux-mêmes des vecteurs d'exposition.
Des permissions qui ne se réduisent pas à la tâche en cours
Un agent limité à la vérification des soldes n'a pas besoin de l'autorité pour approuver des dépenses de tokens illimitées sur n'importe quel contrat. Lorsque les permissions ne s'adaptent pas à la tâche en cours, un agent compromis ou induit en erreur peut agir avec la pleine autorité du wallet plutôt qu'avec une portion restreinte de celle-ci.
Confondre l'assurance sur les transactions avec un contrôle de sécurité
Certains wallets agentiques associent leur dispositif de sécurité à un remboursement en cas de problème. Transaction Shield, l'abonnement MetaMask combinant Transaction Protection et support prioritaire, rembourse jusqu'à 10 000 $ par mois en mUSD pour les transactions éligibles qui ont passé les contrôles de sécurité de MetaMask et ont néanmoins entraîné une perte. Il exclut explicitement les pertes résultant d'une Secret Recovery Phrase ou d'une clé privée compromise ou divulguée, les pertes ordinaires de marché, les exploits au niveau du protocole et les transferts de pair à pair. Le remboursement peut absorber les conséquences d'une transaction qui semblait sûre et ne l'était pas.
Ce que Guard Mode et Beast Mode peuvent changer en termes d'exposition
Les deux modes de fonctionnement de MetaMask Agent Wallet déterminent quels contrôles s'appliquent automatiquement et lesquels dépendent de la vigilance de l'utilisateur en temps réel. La documentation sur les modes de trading de MetaMask liste les garde-fous que chaque mode applique avant qu'une transaction puisse être effectuée :
Garde-fou appliqué automatiquement
Guard Mode
Beast Mode
Analyse des menaces sur chaque transaction
Oui
Oui
Liste d'autorisation des réseaux
Oui
Non
Liste d'autorisation des adresses
Oui
Non
Liste d'autorisation des destinataires de tokens
Oui
Non
Limite de sortie glissante sur 24 heures
Oui
Non
Les deux modes bloquent toujours une transaction que l'analyse des menaces de MetaMask signale comme malveillante ou un contrat qu'il signale comme risqué, et les deux exigent une approbation 2FA avant que l'un ou l'autre type puisse être traité. En Guard Mode, tout ce qui se situe en dehors des listes d'autorisation configurées ou au-dessus de la limite de sortie est également mis en pause pour approbation. En Beast Mode, ce n'est pas le cas, car il n'y a pas de listes d'autorisation à dépasser. Beast Mode n'affaiblit pas spécifiquement la détection des transactions malveillantes ; il supprime la couche de listes d'autorisation et de limites de dépenses qui permettrait autrement de bloquer une transaction d'apparence légitime que l'agent n'aurait pas dû tenter en premier lieu.
Comment fonctionne l'isolation sous-jacente au wallet
Le guide développeur de MetaMask pour la création de server wallets orientés agents décrit le schéma général : une clé de signature réside dans un environnement d'exécution de confiance sans réseau externe ni stockage persistant, l'agent ne détient qu'un identifiant distinct utilisé pour demander une signature, et l'enclave — et non l'agent — vérifie la demande, applique la politique et produit la signature. L'agent propose ; il ne possède jamais. L'architecture de MetaMask Agent Wallet applique directement cette séparation : en mode server-wallet, les clés sont gérées dans un TEE auquel l'agent ne peut pas accéder, tandis que l'utilisateur conserve la self-custody et peut exporter la Secret Recovery Phrase sous-jacente. Une demande nécessitant une approbation entre dans un état AWAITING_MFA, et seule l'approbation via MetaMask Mobile de l'utilisateur ou une confirmation par e-mail peut la faire avancer — pas l'agent.
Une checklist avant de connecter un agent à des fonds réels :
Le runtime de l'agent ne peut pas lire ni exporter la clé privée.
La signature s'effectue dans un environnement isolé, et non dans le propre processus de l'agent.
Les dépenses sont plafonnées par transaction et sur une base glissante.
Les contrats, réseaux et destinataires peuvent être ajoutés à une liste d'autorisation plutôt que laissés ouverts.
Chaque transaction est simulée et analysée pour détecter les menaces avant d'être signée.
Les limites de politique sont appliquées en dehors du modèle. Un system prompt est une directive, pas une mesure d'application.
Les permissions peuvent être révoquées, ou une session terminée, immédiatement.
Les actions signalées et effectuées sont enregistrées et auditables.
La configuration a été testée contre des scénarios de prompt injection, et pas seulement contre des prompts attendus.
Toute couverture de remboursement est comprise pour ce qu'elle exclut, et pas seulement pour ce qu'elle inclut.
Où se situe la frontière de sécurité selon les modèles de wallets agentiques
Les fournisseurs de wallets agentiques convergent vers la même conclusion : l'agent ne devrait pas être la frontière de sécurité. Ce qui diffère, c'est l'endroit où cette frontière se situe à la place.
Où se situe la frontière
Exemple
Principal compromis
Matériel plus confirmation humaine obligatoire
Le modèle « les agents proposent, les humains signent » de Ledger
Supervision solide, mais chaque action nécessite la présence d'une personne
Politique et filtrage appliqués par l'infrastructure
Les limites de dépenses programmatiques et le filtrage KYT de Coinbase
Déploiement rapide ; l'infrastructure du fournisseur reste dans le chemin de confiance
Wallet self-custodial avec permissions délimitées et révocables
Guard Mode et Beast Mode de MetaMask Agent Wallet
L'utilisateur conserve la voie de sortie ; les politiques doivent être configurées délibérément
Isolation au niveau du processus que l'agent ne peut architecturalement pas atteindre
Le wallet Web3 Companion open-source de BlockSec
Confinement solide par conception ; plus récent et auto-hébergé plutôt que produit géré
Pour une évaluation complète fournisseur par fournisseur couvrant Coinbase, Cobo, Ledger, BitGo et OKX, consultez Best agentic wallets in 2026, compared.
Rien de tout cela ne rend un agent immunisé contre la manipulation. L'objectif réaliste n'est pas un modèle qui ne se laisse jamais tromper. C'est un wallet où se faire tromper ne se traduit pas par une autorité financière illimitée — où le pire qu'un agent compromis puisse faire est limité par un plafond de dépenses, une liste d'autorisation et une signature qu'il n'a jamais pu obtenir par lui-même.
Questions fréquentes sur la sécurité du portefeuille agentique
Les portefeuilles agentiques peuvent être sécurisés lorsque les clés de signature de l'agent sont isolées de son processus de raisonnement, que les permissions sont limitées plutôt qu'illimitées, et que les transactions sont vérifiées avant d'être signées. Un agent qui détient sa propre clé privée, ou qui partage un environnement d'exécution avec le code qui signe les transactions, présente un risque fondamentalement différent de celui qui ne fait que proposer des actions à un portefeuille appliquant ses règles de manière indépendante.
C'est possible, si l'agent compromis dispose également de l'autorité pour signer ou déclencher une signature directement. L'injection de prompt dissimule des instructions dans du contenu que l'agent est conçu à lire, comme une page web, un nom de token ou une réponse d'API, et elle est particulièrement dangereuse lorsque le même agent qui lit ce contenu peut également déplacer des fonds. Isoler la signature du runtime de l'agent, limiter ses permissions et vérifier chaque transaction avant qu'il ne signe permettent tous de réduire ce qu'une injection réussie peut accomplir.
Non. Une clé privée doit être stockée dans un endroit inaccessible au processus et aux outils de l'agent, comme un signataire isolé, un environnement d'exécution de confiance ou un dispositif matériel, plutôt que dans la mémoire de l'agent, ses variables d'environnement ou ses fichiers locaux. Si l'agent peut lire la clé, toute compromission de l'agent entraîne automatiquement la compromission des fonds.
Transaction Shield couvre les transactions éligibles qui passent les contrôles de sécurité de MetaMask mais entraînent quand même une perte, jusqu'à 10 000 $ par mois et jusqu'à 100 transactions éligibles. Il ne couvre pas les Secret Recovery Phrases ou clés privées compromises ou divulguées, les pertes ordinaires liées au marché, les exploits au niveau du protocole, les transferts de pair à pair, ni les transactions qui ne satisfont pas aux règles d'éligibilité de Transaction Shield. Il s'agit d'un filet de sécurité de remboursement, et non d'un substitut à l'isolation des clés.
Dans un portefeuille avec politique appliquée, une transaction hors périmètre ou dépassant la limite est mise en pause pour approbation par l'utilisateur au lieu de s'exécuter automatiquement. Dans le mode Guard du portefeuille serveur MetaMask Agent Wallet, cela inclut les transactions en dehors des listes d'autorisation ou dépassant la limite de sortie glissante sur 24 heures. En Beast Mode, ces vérifications des listes d'autorisation et des flux sortants ne s'appliquent pas, bien que les transactions malveillantes ou risquées nécessitent toujours une approbation.
La self-custody détermine qui détient la voie de sortie : l'utilisateur peut partir avec ses clés plutôt que de dépendre indéfiniment de l'infrastructure d'un fournisseur. Elle ne détermine pas en elle-même ce qu'un agent est autorisé à faire avec le portefeuille au quotidien. Un portefeuille agentique sécurisé nécessite les deux : la self-custody pour la voie de sortie, et des permissions délimitées et appliquées pour ce que l'agent peut réellement autoriser.
Abonnez-vous à Alpha pour recevoir l'actualité des marchés directement dans votre boîte mail
Traduit par IA. Peut contenir des erreurs. Veuillez toujours vérifier les informations.
Évaluer la traduction
MetaMask
MetaMask, anciennement Consensys Software Inc, est la plus grande plateforme financière self-custodial au monde, offrant aux utilisateurs un espace unique pour détenir, dépenser, épargner et faire fructifier leur argent, aussi bien en crypto qu'en actifs traditionnels. L'entreprise développe la plateforme grand public où tout cela se concrétise, réunissant paiements, épargne, investissement et actifs numériques en une expérience fluide et unifiée. Forte de sa croissance en tant que wallet self-custodial le plus utilisé au monde, MetaMask donne aux utilisateurs un contrôle direct sur leur argent et leurs actifs, avec une présence dans environ 190 pays. MetaMask joue un rôle fondateur dans la croissance d'Ethereum depuis 2016. Aujourd'hui, MetaMask se trouve au cœur de l'économie onchain, en construisant le système d'exploitation de l'Open Money et en donnant aux individus un contrôle total sur leur vie financière.