Sécurité des portefeuilles agentiques : comment les agents IA peuvent effectuer des transactions avec moins de risques

Les wallets agents sont exposés à l'injection de prompts, la fuite de clés et les risques de permissions. Voici comment l'isolation des wallets et les limites de dépenses réduisent ces risques.

7 min
Sécurité des portefeuilles agentiques : comment les agents IA peuvent effectuer des transactions avec moins de risques

Un wallet agentique est sécurisé lorsqu'il traite l'agent IA comme un proposant de transactions non fiable plutôt que comme un signataire de confiance. Les clés restent isolées du processus de raisonnement de l'agent, les permissions sont délimitées et révocables, et chaque transaction est vérifiée avant d'être signée — ainsi, un agent manipulé ou défaillant peut être contenu.

MetaMask explique ce qu'est un wallet agentique dans What is an agentic wallet?, le cycle de vie complet d'une transaction est détaillé dans How AI agents transact without touching your keys, et l'importance de la self-custody est analysée dans Why every AI agent needs a wallet. Ce qui suit se concentre sur l'atténuation des risques liés au fait qu'un agent, et non une personne, est celui qui propose les transactions.

Les wallets agentiques sont-ils sûrs ?

Avec les wallets agentiques, la sécurité dépend de si l'agent peut accéder directement aux clés privées, de si ses permissions sont délimitées ou illimitées, et de si une transaction est vérifiée avant d'être signée plutôt qu'après. Un agent qui propose des actions à un wallet isolé et soumis à des politiques présente un profil de risque différent de celui qui détient ses propres clés.

Configuration

Où se situe réellement le risque

L'agent détient directement la clé privée

Toute compromission de l'agent entraîne une compromission des fonds

L'agent et le signataire partagent un même runtime

Une faille dans l'agent, ou dans un outil qu'il utilise, peut atteindre le chemin de signature

La signature est isolée, mais les permissions sont illimitées

Un agent manipulé peut quand même autoriser tout ce que le wallet permet

La signature est isolée, les permissions sont délimitées et les transactions sont vérifiées avant signature

Un agent manipulé est limité par la politique, et non par son propre jugement

Pourquoi un wallet agentique nécessite un modèle de menace différent

Un wallet conçu pour une personne suppose qu'un humain examine chaque transaction avant qu'elle soit signée. Un wallet agentique ne peut pas faire cette hypothèse : le même processus qui lit les métadonnées d'un token, une page web ou une réponse d'API peut également être celui qui décide quoi signer ensuite. How AI agents transact without touching your keys couvre l'intégralité du cycle de vie de l'intention à l'exécution. Ce qui importe pour la sécurité, c'est l'endroit où les entrées non fiables de l'agent et son autorité de signature de transactions sont autorisées à se situer l'une par rapport à l'autre, et si quelque chose d'indépendant de l'agent a son mot à dire avant qu'une transaction soit enregistrée onchain.

Les risques spécifiques aux agents, et pas seulement aux wallets

Le prompt injection se transformant en transaction signée

Le prompt injection dissimule des instructions dans du contenu qu'un agent est conçu pour lire — comme une description de token, une page web, un e-mail ou une réponse d'API — plutôt que dans une conversation avec l'utilisateur. Cela est plus préoccupant dans un contexte de wallet que dans la plupart des autres cas : un agent trompé en lisant un mauvais e-mail est gênant ; un agent doté d'une autorité de signature qui se fait tromper peut produire une transaction irréversible.

Clés accessibles depuis le runtime de l'agent

Un agent capable de lire sa propre clé de signature — que ce soit depuis un fichier de configuration, une variable d'environnement ou la mémoire de l'application — transforme toute compromission de cet agent en une compromission des fonds qu'il contrôle. Prenons l'exemple d'un incident survenu le 8 février 2026, au cours duquel l'Owockibot de Gitcoin a exposé sa propre clé privée de hot wallet à plusieurs endroits, malgré des instructions explicites de ne jamais la partager ; les pertes ont été limitées principalement parce que le wallet ne contenait qu'environ 2 100 $. Le mode server-wallet de MetaMask Agent Wallet conserve les clés dans un environnement d'exécution de confiance auquel l'agent n'a aucun accès. Un mode bring-your-own-wallet distinct existe pour les développeurs ayant besoin d'un contrôle local des clés, et sa documentation précise explicitement que le mnémonique ne doit jamais être transmis en tant qu'argument de ligne de commande, mais uniquement via une variable d'environnement, car l'historique des commandes et les listes de processus constituent eux-mêmes des vecteurs d'exposition.

Des permissions qui ne se réduisent pas à la tâche en cours

Un agent limité à la vérification des soldes n'a pas besoin de l'autorité pour approuver des dépenses de tokens illimitées sur n'importe quel contrat. Lorsque les permissions ne s'adaptent pas à la tâche en cours, un agent compromis ou induit en erreur peut agir avec la pleine autorité du wallet plutôt qu'avec une portion restreinte de celle-ci.

Confondre l'assurance sur les transactions avec un contrôle de sécurité

Certains wallets agentiques associent leur dispositif de sécurité à un remboursement en cas de problème. Transaction Shield, l'abonnement MetaMask combinant Transaction Protection et support prioritaire, rembourse jusqu'à 10 000 $ par mois en mUSD pour les transactions éligibles qui ont passé les contrôles de sécurité de MetaMask et ont néanmoins entraîné une perte. Il exclut explicitement les pertes résultant d'une Secret Recovery Phrase ou d'une clé privée compromise ou divulguée, les pertes ordinaires de marché, les exploits au niveau du protocole et les transferts de pair à pair. Le remboursement peut absorber les conséquences d'une transaction qui semblait sûre et ne l'était pas.

Ce que Guard Mode et Beast Mode peuvent changer en termes d'exposition

Les deux modes de fonctionnement de MetaMask Agent Wallet déterminent quels contrôles s'appliquent automatiquement et lesquels dépendent de la vigilance de l'utilisateur en temps réel. La documentation sur les modes de trading de MetaMask liste les garde-fous que chaque mode applique avant qu'une transaction puisse être effectuée :

Garde-fou appliqué automatiquement

Guard Mode

Beast Mode

Analyse des menaces sur chaque transaction

Oui

Oui

Liste d'autorisation des réseaux

Oui

Non

Liste d'autorisation des adresses

Oui

Non

Liste d'autorisation des destinataires de tokens

Oui

Non

Limite de sortie glissante sur 24 heures

Oui

Non

Les deux modes bloquent toujours une transaction que l'analyse des menaces de MetaMask signale comme malveillante ou un contrat qu'il signale comme risqué, et les deux exigent une approbation 2FA avant que l'un ou l'autre type puisse être traité. En Guard Mode, tout ce qui se situe en dehors des listes d'autorisation configurées ou au-dessus de la limite de sortie est également mis en pause pour approbation. En Beast Mode, ce n'est pas le cas, car il n'y a pas de listes d'autorisation à dépasser. Beast Mode n'affaiblit pas spécifiquement la détection des transactions malveillantes ; il supprime la couche de listes d'autorisation et de limites de dépenses qui permettrait autrement de bloquer une transaction d'apparence légitime que l'agent n'aurait pas dû tenter en premier lieu.

Comment fonctionne l'isolation sous-jacente au wallet

Le guide développeur de MetaMask pour la création de server wallets orientés agents décrit le schéma général : une clé de signature réside dans un environnement d'exécution de confiance sans réseau externe ni stockage persistant, l'agent ne détient qu'un identifiant distinct utilisé pour demander une signature, et l'enclave — et non l'agent — vérifie la demande, applique la politique et produit la signature. L'agent propose ; il ne possède jamais. L'architecture de MetaMask Agent Wallet applique directement cette séparation : en mode server-wallet, les clés sont gérées dans un TEE auquel l'agent ne peut pas accéder, tandis que l'utilisateur conserve la self-custody et peut exporter la Secret Recovery Phrase sous-jacente. Une demande nécessitant une approbation entre dans un état AWAITING_MFA, et seule l'approbation via MetaMask Mobile de l'utilisateur ou une confirmation par e-mail peut la faire avancer — pas l'agent.

Une checklist avant de connecter un agent à des fonds réels :

  • Le runtime de l'agent ne peut pas lire ni exporter la clé privée.

  • La signature s'effectue dans un environnement isolé, et non dans le propre processus de l'agent.

  • Les dépenses sont plafonnées par transaction et sur une base glissante.

  • Les contrats, réseaux et destinataires peuvent être ajoutés à une liste d'autorisation plutôt que laissés ouverts.

  • Chaque transaction est simulée et analysée pour détecter les menaces avant d'être signée.

  • Les limites de politique sont appliquées en dehors du modèle. Un system prompt est une directive, pas une mesure d'application.

  • Les permissions peuvent être révoquées, ou une session terminée, immédiatement.

  • Les actions signalées et effectuées sont enregistrées et auditables.

  • La configuration a été testée contre des scénarios de prompt injection, et pas seulement contre des prompts attendus.

  • Toute couverture de remboursement est comprise pour ce qu'elle exclut, et pas seulement pour ce qu'elle inclut.

Où se situe la frontière de sécurité selon les modèles de wallets agentiques

Les fournisseurs de wallets agentiques convergent vers la même conclusion : l'agent ne devrait pas être la frontière de sécurité. Ce qui diffère, c'est l'endroit où cette frontière se situe à la place.

Où se situe la frontière

Exemple

Principal compromis

Matériel plus confirmation humaine obligatoire

Le modèle « les agents proposent, les humains signent » de Ledger

Supervision solide, mais chaque action nécessite la présence d'une personne

Politique et filtrage appliqués par l'infrastructure

Les limites de dépenses programmatiques et le filtrage KYT de Coinbase

Déploiement rapide ; l'infrastructure du fournisseur reste dans le chemin de confiance

Wallet self-custodial avec permissions délimitées et révocables

Guard Mode et Beast Mode de MetaMask Agent Wallet

L'utilisateur conserve la voie de sortie ; les politiques doivent être configurées délibérément

Isolation au niveau du processus que l'agent ne peut architecturalement pas atteindre

Le wallet Web3 Companion open-source de BlockSec

Confinement solide par conception ; plus récent et auto-hébergé plutôt que produit géré

Pour une évaluation complète fournisseur par fournisseur couvrant Coinbase, Cobo, Ledger, BitGo et OKX, consultez Best agentic wallets in 2026, compared.

Rien de tout cela ne rend un agent immunisé contre la manipulation. L'objectif réaliste n'est pas un modèle qui ne se laisse jamais tromper. C'est un wallet où se faire tromper ne se traduit pas par une autorité financière illimitée — où le pire qu'un agent compromis puisse faire est limité par un plafond de dépenses, une liste d'autorisation et une signature qu'il n'a jamais pu obtenir par lui-même.

Questions fréquentes sur la sécurité du portefeuille agentique

Traduit par IA. Peut contenir des erreurs. Veuillez toujours vérifier les informations.

Évaluer la traduction
  • MetaMask
    MetaMask

    MetaMask, anciennement Consensys Software Inc, est la plus grande plateforme financière self-custodial au monde, offrant aux utilisateurs un espace unique pour détenir, dépenser, épargner et faire fructifier leur argent, aussi bien en crypto qu'en actifs traditionnels. L'entreprise développe la plateforme grand public où tout cela se concrétise, réunissant paiements, épargne, investissement et actifs numériques en une expérience fluide et unifiée. Forte de sa croissance en tant que wallet self-custodial le plus utilisé au monde, MetaMask donne aux utilisateurs un contrôle direct sur leur argent et leurs actifs, avec une présence dans environ 190 pays. MetaMask joue un rôle fondateur dans la croissance d'Ethereum depuis 2016. Aujourd'hui, MetaMask se trouve au cœur de l'économie onchain, en construisant le système d'exploitation de l'Open Money et en donnant aux individus un contrôle total sur leur vie financière.

    Lire tous les articles