14 août 2026 · Observation de la sécurité : auto-hébergement et agents IA
1. La surface dâattaque des portefeuilles matĂ©riels ne se limite pas aux appareils et aux clĂ©s privĂ©es.
DâaprĂšs lâannonce de Trezor, son prestataire de services logistiques, ShipMonk, a Ă©tĂ© victime dâun accĂšs non autorisĂ© : les noms, adresses e-mail, numĂ©ros de tĂ©lĂ©phone et adresses de livraison de 11,742 clients ont Ă©tĂ© exposĂ©s, et 1,947 autres personnes ont vu leurs noms, villes et e-mails compromis. Les appareils et les systĂšmes internes de Trezor nâont pas Ă©tĂ© piratĂ©s ; toutefois, les informations dâidentitĂ© et de logistique augmentent le risque de phishing plus ciblĂ©, de faux service client et de fausses livraisons.
2. La « raisonnement cachĂ© » des agents IA peut aussi devenir une source de donnĂ©es de la chaĂźne dâapprovisionnement.
Selon une republication de Decrypt au sujet dâun rapport de recherche, des chercheurs ont dĂ©codĂ© 315 320 Ă©lĂ©ments de raisonnement Ă partir de journaux de sessions dâagents IA partagĂ©s publiquement. Ils ont dĂ©couvert des donnĂ©es telles que des clĂ©s API, des mots de passe et des informations personnelles, qui nâĂ©taient pas censĂ©es apparaĂźtre dans les sorties visibles. Le risque ne se limite pas au fait que des journaux soient rendus publics : des instructions malveillantes peuvent aussi se cacher dans des blocs de raisonnement difficiles Ă observer par la surveillance de sĂ©curitĂ©, formant ainsi une injection dâinstructions invisible.
3. Deux Ă©lĂ©ments pointent vers la mĂȘme ligne rouge : la sĂ©curitĂ© des clĂ©s ne doit pas se rĂ©sumer à « le chiffrement est-il en place ? ».
Il faut plutĂŽt se demander : par qui les donnĂ©es sont traitĂ©es, combien de temps elles sont conservĂ©es, qui peut les voir, et si, en cas dâincident, on peut clairement dĂ©limiter le risque. Le premier concerne la logistique et les informations dâidentitĂ© ; le second, le contexte de lâagent et ses identifiants. Dans les deux cas, ce nâest pas un seul contrĂŽle technique ponctuel qui peut rĂ©soudre le problĂšme.
Divulgation : organisĂ©e par lâĂ©quipe de CoWallet. Nous concevons des portefeuilles MPC avec ECDSA Ă seuil ; nous avons donc une position sur les sujets liĂ©s Ă lâauto-hĂ©bergement et Ă la sĂ©curitĂ© des clĂ©s.