14 août 2026 · Observation de la sécurité : auto-hébergement et agents IA

1. La surface d’attaque des portefeuilles matĂ©riels ne se limite pas aux appareils et aux clĂ©s privĂ©es.

D’aprĂšs l’annonce de Trezor, son prestataire de services logistiques, ShipMonk, a Ă©tĂ© victime d’un accĂšs non autorisĂ© : les noms, adresses e-mail, numĂ©ros de tĂ©lĂ©phone et adresses de livraison de 11,742 clients ont Ă©tĂ© exposĂ©s, et 1,947 autres personnes ont vu leurs noms, villes et e-mails compromis. Les appareils et les systĂšmes internes de Trezor n’ont pas Ă©tĂ© piratĂ©s ; toutefois, les informations d’identitĂ© et de logistique augmentent le risque de phishing plus ciblĂ©, de faux service client et de fausses livraisons.

2. La « raisonnement cachĂ© » des agents IA peut aussi devenir une source de donnĂ©es de la chaĂźne d’approvisionnement.

Selon une republication de Decrypt au sujet d’un rapport de recherche, des chercheurs ont dĂ©codĂ© 315 320 Ă©lĂ©ments de raisonnement Ă  partir de journaux de sessions d’agents IA partagĂ©s publiquement. Ils ont dĂ©couvert des donnĂ©es telles que des clĂ©s API, des mots de passe et des informations personnelles, qui n’étaient pas censĂ©es apparaĂźtre dans les sorties visibles. Le risque ne se limite pas au fait que des journaux soient rendus publics : des instructions malveillantes peuvent aussi se cacher dans des blocs de raisonnement difficiles Ă  observer par la surveillance de sĂ©curitĂ©, formant ainsi une injection d’instructions invisible.

3. Deux Ă©lĂ©ments pointent vers la mĂȘme ligne rouge : la sĂ©curitĂ© des clĂ©s ne doit pas se rĂ©sumer Ă  « le chiffrement est-il en place ? ».

Il faut plutĂŽt se demander : par qui les donnĂ©es sont traitĂ©es, combien de temps elles sont conservĂ©es, qui peut les voir, et si, en cas d’incident, on peut clairement dĂ©limiter le risque. Le premier concerne la logistique et les informations d’identitĂ© ; le second, le contexte de l’agent et ses identifiants. Dans les deux cas, ce n’est pas un seul contrĂŽle technique ponctuel qui peut rĂ©soudre le problĂšme.

Divulgation : organisĂ©e par l’équipe de CoWallet. Nous concevons des portefeuilles MPC avec ECDSA Ă  seuil ; nous avons donc une position sur les sujets liĂ©s Ă  l’auto-hĂ©bergement et Ă  la sĂ©curitĂ© des clĂ©s.