← Tous les écrits

Portefeuilles agentiques comparés : où vivent réellement les limites

Tous appliquent des plafonds de dépense. Ils diffèrent par l’endroit où la limite est appliquée, et cela décide de ce qui arrive quand l’opérateur se trompe.

Architecture4 min de lectureDeFiLoops

Lisez le marketing de n’importe quel portefeuille agentique et vous obtenez la même liste : moindre privilège, permissions bornées, plafonds par transaction et quotidiens, listes blanches, validation humaine pour tout ce qui est irréversible. Tout le monde l’a. Cela ne vous apprend presque rien.

La question qui les sépare n’est pas s’il y a des limites. C’est où elles sont appliquées, car cela décide qui peut les changer et ce qui survit à une mauvaise journée de l’opérateur.

Les quatre endroits où une limite peut vivre

Où l’application se situe
Dans un moteur de politiques de l’opérateur
MPC ou multisig plus des règles. L’opérateur peut changer la politique
Dans un environnement d’exécution de confiance
Plafonds appliqués par l’infrastructure de signature, en amont
Dans un humain
Quelqu’un valide les exceptions. Solide, et cela ne passe pas à l’échelle à 3 h du matin
Dans votre propre compte, sur la chaîne
Le compte ne répond qu’à vous, donc personne d’autre ne peut le relever

Aucun n’est factice. Ils échouent différemment, et c’est cela qu’il est utile de savoir.

Qui fait quoi

Tout ce qui suit provient du matériel publié par chaque fournisseur. Là où un produit fait mieux que nous, c’est écrit.

Les principales approches, fin 2026
DeFiLoops
L’agent est un contrat que votre compte nomme et ne détient aucune clé — une clé simple ne peut pas être nommée. Il remplit un formulaire fixe tiré d’un catalogue fermé de 61 opérations, sans champ pour une adresse de destination : les destinations sont des rôles résolus depuis votre compte à l’exécution. Les plafonds sont fixés dans votre compte, par actif et par période, et rien de notre côté ne peut les relever. La nomination est à sens unique, et la révocation est une transaction depuis votre portefeuille. Compte ERC-4337, modules de permissions ERC-7579. 3 chaînes
Cobo Agentic Wallet
MPC, non dépositaire par défaut avec un mode dépositaire optionnel. Les politiques sont déclarées comme un « Pact » : intention de la tâche, bornes d’exécution, point d’arrêt. Les actions hors politique reçoivent un refus motivé pour que l’agent réessaie dans le périmètre. Validation humaine via web, mobile, Telegram et Discord, plus un gel d’urgence. 80+ chaînes
Coinbase AgentKit
Clés isolées dans un environnement d’exécution de confiance et jamais exposées au code de l’agent. Contrôles de dépense programmables appliqués au niveau du TEE : plafonds de session, plafonds par transaction, contrats en liste blanche. Inclut un client de paiement et une voie sans gas sur Base. 5 chaînes
MetaMask Agent Wallet
Un mode garde construit autour de la validation humaine des exceptions

Ce qui diffère vraiment

Une fois le vocabulaire commun écarté, il reste deux axes réels.

1. L’opérateur peut-il relever votre plafond ?

Before

Appliqué par du logiciel que l’opérateur exploite. Le changer est une modification de configuration ou un déploiement — une chose qu’il peut faire, qu’il le veuille ou non.

After

Appliqué par un contrat qui ne répond qu’à votre signature. Il n’existe aucune voie administrative pour le relever, y compris pour nous.

Ce n’est pas une accusation. Un moteur de politiques est un vrai contrôle et, bien exploité, il est digne de confiance. C’est une affirmation sur ce qui reste vrai si l’opérateur est compromis, racheté ou contraint judiciairement.

2. Qu’est-ce que l’agent peut écrire ?

C’est celui que nous jugeons sous-estimé, et il est étroit.

Les contrats en liste blanche de Coinbase sont ce qui, dans le domaine, ressemble le plus à notre conception : l’agent ne peut atteindre que des adresses approuvées. C’est une réduction significative du rayon d’impact et c’est une bonne idée.

La différence est un cran plus loin. Dans un modèle de liste blanche, l’agent compose toujours une transaction contenant une destination, et quelque chose vérifie cette destination contre une liste. Dans le nôtre, il n’y a aucun champ pour une destination — les destinations sont des rôles comme « le compte du propriétaire », résolus depuis votre compte au moment de l’exécution.

Une liste blanche répond correctement à « cette adresse est-elle permise ? ». Retirer le champ signifie que rien n’a à y répondre.

Les deux arrêtent la même attaque aujourd’hui. Ils échouent différemment : une liste blanche doit avoir raison sur chaque adresse qu’elle contient, un champ inexistant n’a rien sur quoi avoir raison.

Là où chacun est meilleur que nous

Autant le dire franchement : une comparaison qui flatte son auteur n’est pas une comparaison.

Cobo
80+ chaînes contre nos 3, des opérations de niveau entreprise, une validation humaine routée vers Telegram et Discord, et un gel d’urgence — nous avons la révocation, ce qui n’est pas la même chose qu’un coupe-circuit opérationnel rapide sur une flotte
Coinbase
L’isolation des clés en TEE est un meilleur récit que « une clé en mémoire », ce qui est exactement pourquoi notre service keeper refuse aujourd’hui de démarrer en production. Cinq chaînes, une voie de paiement et un chemin sans gas sur Base
MetaMask
La validation humaine des exceptions est le contrôle le plus lisible qui soit. Si votre cas tolère une personne dans la boucle, c’est difficile à battre

Les questions qui tranchent vraiment

Quatre, et aucune n’exige de croire la page sécurité de qui que ce soit — la nôtre comprise.

  1. Où le plafond est-il appliqué, et qui peut le relever ?

    « Dans votre compte, sur la chaîne » et « dans notre moteur de politiques » sont deux vraies réponses. Ce ne sont pas la même réponse.

  2. Qu’est-ce que l’agent peut exprimer ?

    Si l’adresse de destination est un champ que l’agent remplit, tout contrôle est un filtre jugé contre des attaques déjà imaginées.

  3. Pouvez-vous partir avec les serveurs de l’opérateur éteints ?

    Et quelqu’un l’a-t-il fait ? C’est le seul test de « non dépositaire » qui signifie quelque chose.

  4. Quel est le pire cas avec un agent compromis, en chiffre ?

    Une bonne réponse est un nombre que vous fixez. Une réponse vague veut dire que personne ne l’a calculé.

Notre propre colonne honnête

Le même examen, appliqué ici.

L’agent ne détient aucune clé et ne peut pas nommer de destination. Les plafonds vivent dans votre compte et rien de notre côté ne peut les relever. La nomination est à sens unique : votre compte ne peut jamais être repointé vers un autre agent, seulement vers aucun.

Et : la protection fonctionne comme une liste d’actions interdites plutôt que permises. Elle bloque totalement une prise de contrôle mais ne bloque pas toute voie par laquelle la valeur pourrait bouger via une action que personne n’a pensé à interdire — nous avons prouvé quatre attaques de ce type contre nous-mêmes. Il n’y a pas d’audit externe. Notre service keeper refuse de démarrer en production parce qu’il garde sa clé en mémoire, ce qui est précisément le problème qu’un TEE résout et que nous n’avons pas résolu.

Trois chaînes. Neuf protocoles. Si cela ne suffit pas à ce que vous faites, le reste n’a pas d’importance.

La version courte

S’il vous faut de la largeur, la couverture de Cobo est hors catégorie. Si vous êtes développeur et voulez des clés que votre code ne peut pas toucher, le modèle TEE de Coinbase est le plus propre du domaine. Si vous voulez une personne dans la boucle, MetaMask a construit pour cela.

Si ce qui compte pour vous est que personne — opérateur compris — ne puisse relever votre limite ni rediriger vos fonds, la question à poser à tous est où vit le plafond et si la destination est un champ. Ces deux réponses trient la catégorie plus vite que n’importe quel tableau de fonctionnalités, celui-ci compris.