Can Ai Drain Defi? Checking Claims Behind Claude’s Hype

L’annonce d’Anthropic concernant ses modèles de cybersécurité « Mytho(s) » a déclenché un nouveau cycle de débats dans le monde de la crypto : les outils IA avancés rendront-ils la finance décentralisée plus facile à exploiter, ou ne feront-ils que d’accélérer le rythme de la défense ? La discussion a pris de l’ampleur lorsque, d’après Anthropic, ses systèmes de la classe Mythos ont été positionnés pour des tâches axées sur la sécurité et — selon l’entreprise — ont montré des améliorations en matière de recherche sur les vulnérabilités et d’analyse d’exploits par rapport aux itérations précédentes.

Pour les investisseurs DeFi, les développeurs et les équipes de sécurité, la question sous-jacente importe moins par rapport au battage médiatique que par rapport à la réalité opérationnelle : l’IA peut-elle réduire de manière significative l’écart entre la découverte de faiblesses et leur transformation en attaques fonctionnelles ? Et, tout aussi important, les défenseurs peuvent-ils utiliser la même capacité pour identifier les problèmes plus tôt et les corriger plus vite ?

Points clés

  • Anthropic présente Claude Mythos comme un système d’IA axé sur la cybersécurité, conçu pour des tâches telles que la recherche sur les vulnérabilités et le raisonnement de sécurité en couches.

  • L’IA peut accélérer la revue de code, mais passer de « trouver une vulnérabilité » à « voler des fonds » nécessite encore une exécution technique et opérationnelle que les attaquants doivent souvent planifier.

  • Les limites actuelles — notamment les faux positifs et un raisonnement incorrect — signifient que la supervision d’experts et la discipline des processus restent au cœur de la sécurité DeFi.

  • Les équipes défensives et les développeurs peuvent également adopter des tests assistés par IA, ce qui pourrait élever les standards de sécurité de base dans tout le secteur.

  • Le risque DeFi est inégal : les projets plus petits, les cycles de lancement rapides, le code réutilisé et la faible couverture d’audit tendent à faire face à une exposition plus élevée.

À quoi Claude Mythos est destiné

Claude Mythos est le système d’IA le plus avancé d’Anthropic pour les tâches de cybersécurité, conçu différemment des assistants généralistes qui se contentent d’expliquer des concepts ou de générer du code à la demande. Anthropic a décrit les capacités de la catégorie Mythos comme orientées vers des workflows de sécurité complexes, plutôt que pour un usage général de type discussion.

Même si l’entreprise a d’abord limité l’accès au lieu d’offrir une diffusion large immédiate, ses documents publiés ont mis l’accent sur des améliorations mesurables dans des domaines qui comptent pour les équipes de sécurité — notamment la recherche sur les vulnérabilités et l’analyse des exploits. Pour la crypto, la pertinence est évidente : la sécurité des smart contracts dépend de la capacité à identifier rapidement des failles dans des bases de code publiques et à évaluer comment les faiblesses pourraient être exploitées en pratique.

La préoccupation la plus concrète pour la DeFi, c’est le raccourcissement des délais. Si l’IA aide à réduire le temps nécessaire pour repérer et analyser des vulnérabilités potentielles, les attaquants pourraient y gagner en passant de la découverte lente à une exploitation plus rapide. Mais cet avantage de vitesse pourrait aussi écourter le cycle défensif : relire le code, vérifier les hypothèses et préparer des correctifs avant que l’exposition ne soit capitalisée.

Pourquoi la DeFi ressemble à une cible attrayante

Les inquiétudes liées à la sécurité de la DeFi ne sont pas nouvelles, et elles ne dépendent pas uniquement de la complexité technique. Les protocoles DeFi détiennent souvent d’importantes sommes via des smart contracts : un problème logiciel peut donc devenir un risque financier direct plutôt qu’un simple bug théorique. Le secteur a déjà connu à plusieurs reprises des pertes liées à différents modes d’échec : des exploits, des attaques de type flash-loan, des problèmes inter-chaînes, des manipulations de la gouvernance et des faiblesses dans les smart contracts.

Deux facteurs rendent ces environnements particulièrement sensibles. D’abord, le code des smart contracts est souvent public : c’est favorable à la transparence et à la recherche en sécurité, mais cela donne aussi aux attaquants les mêmes informations qu’aux défenseurs. Ensuite, de nombreux systèmes DeFi sont jeunes ou évoluent rapidement, et même des protocoles audités peuvent encore contenir des lacunes ou des hypothèses qui ne tiennent plus dans des conditions changeantes.

Dans ce contexte, les outils d’IA capables de trier de grands dépôts, de résumer des systèmes complexes et de suggérer des pistes d’attaque probables peuvent être vus comme un multiplicateur de force. Si un modèle peut passer au crible des schémas et raisonner sur des voies d’exploitation potentielles plus vite qu’une relecture manuelle traditionnelle, les attaquants pourraient faire croître leurs efforts au-delà de ce que de petites équipes pouvaient accomplir auparavant.

L’IA peut aider, mais elle ne garantit pas des attaques rentables

Même si l’IA peut identifier les vulnérabilités efficacement, la voie vers une exploitation réussie n’est pas une ligne droite. De nombreuses attaques réelles en crypto exigent plus que la simple reconnaissance d’une faiblesse : elles reposent sur la compréhension des mécanismes du protocole, la coordination de séquences de transactions, la gestion des dynamiques de liquidité, le traitement des parcours de gouvernance, et la réduction de la probabilité de détection.

Les documents de recherche d’Anthropic et son expérience plus large en cybersécurité mettent en évidence une réalité opérationnelle clé : les systèmes d’IA peuvent être utiles tout en produisant des erreurs. En pratique, l’analyse pilotée par l’IA peut mettre au jour plusieurs problèmes possibles, dont tous ne seront ni valides ni exploitables. Cela signifie que les défenseurs doivent continuer à supposer que les outils automatisés généreront du « bruit » en plus de la valeur, et que les équipes devront vérifier les constats plutôt que de traiter la sortie du modèle comme une vérité finale.

Pour les utilisateurs de la DeFi, cette distinction compte. Une vulnérabilité qui apparaît dans un rapport ne se traduit pas automatiquement par des fonds drainés. Les attaquants peuvent aussi être confrontés à des contraintes — besoins en capital, calendrier, ou dépendances entre contrats — que l’IA ne peut pas supprimer. De la même manière, des défenseurs capables d’agir rapidement sur des résultats à forte confiance peuvent réduire la fenêtre pendant laquelle les attaquants peuvent transformer une théorie en exécution.

Où l’IA pourrait renforcer la sécurité de la DeFi

Une autre raison pour laquelle le récit « l’IA ne fera que fragiliser la DeFi » ne tient pas entièrement, c’est que les équipes défensives disposent aussi d’outils similaires. Les sociétés de sécurité peuvent intégrer des revues assistées par IA dans leurs workflows, et les développeurs peuvent utiliser l’IA pour renforcer les contrôles de code. Les chasseurs de bugs pourraient aussi élargir la couverture et accélérer la vérification avant publication, et potentiellement détecter certaines catégories de problèmes plus tôt que ne le permettraient, à elles seules, des approches traditionnelles.

Cela ouvre un scénario plus équilibré : l’IA devient un élément normal du développement sécurisé, plutôt qu’un avantage réservé aux seuls attaquants. Dans cette perspective, la variable décisive n’est pas l’existence d’une IA côté offensif, mais la rapidité avec laquelle les équipes peuvent intégrer une analyse appuyée par l’IA dans leurs pipelines de déploiement, et l’efficacité avec laquelle elles réagissent une fois des problèmes détectés.

Il vaut aussi la peine de noter que de grands incidents crypto ont parfois été causés par des facteurs sans lien avec le code des smart contracts — par exemple des clés privées compromises, l’ingénierie sociale ou des manipulations de la gouvernance. Les améliorations de l’IA dans la revue de code n’élimineront pas ces risques, mais elles pourraient réduire une catégorie d’exposition en renforçant l’évaluation de la logique des contrats.

Priorités des développeurs DeFi dans un monde accéléré par l’IA

Pour les équipes de protocoles, la leçon la plus claire est de partir du principe que la recherche automatisée de vulnérabilités devient de plus en plus facile à exécuter. Cela ne signifie pas que chaque faiblesse sera instantanément exploitée, mais cela implique que les attentes en matière de sécurité doivent augmenter. Les équipes doivent se concentrer sur la réduction du temps entre l’identification d’un problème potentiel et le déploiement d’un correctif — car dans un écosystème plus rapide, les retards peuvent compter autant que la prévention.

Les priorités actionnables mises en avant par ce changement incluent l’extension des tests de sécurité automatisés, la réalisation d’audits continus plutôt que des revues ponctuelles, et l’intégration de l’analyse de code assistée par IA dans les workflows de développement. De nombreuses équipes devraient aussi y gagner en améliorant la surveillance des menaces et la préparation à la gestion des incidents : une détection et un triage plus rapides peuvent réduire l’impact réel de toute vulnérabilité qui passerait malgré tout.

Le risque n’est pas non plus réparti équitablement dans la DeFi. Les protocoles les plus exposés sont souvent ceux disposant de ressources de sécurité limitées, avec des calendriers de déploiement précipités, une forte réutilisation de code existant, une couverture d’audit par des tiers faible, ou des conceptions de smart contracts héritées qui reposent sur des hypothèses ne correspondant plus aux techniques d’exploitation actuelles. Pour ces équipes, l’analyse assistée par IA pourrait réduire les barrières — mais elle augmente aussi l’exigence à laquelle elles doivent répondre pour rester à niveau.

Un changement de standards, pas un effondrement garanti

Le mythe — et la tendance plus large des IA axées sur la cybersécurité — annonce un changement majeur : la rapidité avec laquelle des tâches de sécurité complexes peuvent être traitées. Pourtant, l’idée selon laquelle la DeFi serait inévitablement vouée à l’effondrement néglige des contraintes concrètes : découvrir une faille ne garantit pas son exploitation, l’analyse par IA reste imparfaite, et les défenseurs peuvent s’adapter comme les attaquants. L’issue la plus probable est une évolution des standards de sécurité, avec une découverte des vulnérabilités plus rapide et davantage de pression pour que les équipes mettent à jour le code et réagissent dans des délais plus courts.

Ce que les lecteurs devraient surveiller ensuite, c’est la manière dont les équipes de protocoles opérationnalisent la sécurité assistée par IA : les audits deviennent-ils continus, les délais de réponse s’améliorent-ils, et le secteur comble-t-il les lacunes plus vite que les attaquants ne peuvent les exploiter ?

Les travaux de prévisualisation et la couverture de la recherche d’Anthropic sur les capacités du modèle de cybersécurité Mythos ont éclairé la discussion sur la manière dont Mythos se comporte dans des tâches liées à la sécurité. Des informations supplémentaires sur la couverture liée à Mythos figurent dans Reuters.

Cet article a été publié à l’origine sous le titre Can AI Drain DeFi? Checking Claims Behind Claude’s Hype on Crypto Breaking News — votre source de confiance pour l’actualité crypto, les actualités Bitcoin et les mises à jour blockchain.