# Portefeuilles agentiques comparés : où vivent réellement les limites

> Tous appliquent des plafonds de dépense. Ils diffèrent par l’endroit où la limite est appliquée, et cela décide de ce qui arrive quand l’opérateur se trompe.

- Source: https://defiloops.com/fr/blog/agentic-wallets-compared-where-the-limits-live
- Published: 2026-06-09
- Category: Architecture
- Tags: agentic-wallet, comparison, ai-agents, custody
- Author: DeFiLoops

---
Lisez le marketing de n’importe quel portefeuille agentique et vous obtenez la même liste :
moindre privilège, permissions bornées, plafonds par transaction et quotidiens, listes
blanches, validation humaine pour tout ce qui est irréversible. Tout le monde l’a. Cela ne
vous apprend presque rien.

La question qui les sépare n’est pas *s’il y a* des limites. C’est **où elles sont
appliquées**, car cela décide qui peut les changer et ce qui survit à une mauvaise journée de
l’opérateur.

## Les quatre endroits où une limite peut vivre

<Spec title="Où l’application se situe" rows={[
  ['Dans un moteur de politiques de l’opérateur', 'MPC ou multisig plus des règles. L’opérateur peut changer la politique'],
  ['Dans un environnement d’exécution de confiance', 'Plafonds appliqués par l’infrastructure de signature, en amont'],
  ['Dans un humain', 'Quelqu’un valide les exceptions. Solide, et cela ne passe pas à l’échelle à 3 h du matin'],
  ['Dans votre propre compte, sur la chaîne', 'Le compte ne répond qu’à vous, donc personne d’autre ne peut le relever'],
]} />

Aucun n’est factice. Ils échouent différemment, et c’est cela qu’il est utile de savoir.

## Qui fait quoi

Tout ce qui suit provient du matériel publié par chaque fournisseur. Là où un produit fait
mieux que nous, c’est écrit.

<Spec title="Les principales approches, fin 2026" rows={[
  ['DeFiLoops', 'L’agent est un contrat que votre compte nomme et ne détient aucune clé — une clé simple ne peut pas être nommée. Il remplit un formulaire fixe tiré d’un catalogue fermé de 61 opérations, sans champ pour une adresse de destination : les destinations sont des rôles résolus depuis votre compte à l’exécution. Les plafonds sont fixés dans votre compte, par actif et par période, et rien de notre côté ne peut les relever. La nomination est à sens unique, et la révocation est une transaction depuis votre portefeuille. Compte ERC-4337, modules de permissions ERC-7579. 3 chaînes'],
  ['Cobo Agentic Wallet', 'MPC, non dépositaire par défaut avec un mode dépositaire optionnel. Les politiques sont déclarées comme un « Pact » : intention de la tâche, bornes d’exécution, point d’arrêt. Les actions hors politique reçoivent un refus motivé pour que l’agent réessaie dans le périmètre. Validation humaine via web, mobile, Telegram et Discord, plus un gel d’urgence. 80+ chaînes'],
  ['Coinbase AgentKit', 'Clés isolées dans un environnement d’exécution de confiance et jamais exposées au code de l’agent. Contrôles de dépense programmables appliqués au niveau du TEE : plafonds de session, plafonds par transaction, contrats en liste blanche. Inclut un client de paiement et une voie sans gas sur Base. 5 chaînes'],
  ['MetaMask Agent Wallet', 'Un mode garde construit autour de la validation humaine des exceptions'],
]} />

<Callout type="note" title="La couverture de chaînes n’est pas comparable, et cela compte">
  Cobo prend en charge plus de 80 chaînes. Coinbase cinq. Nous trois. Si votre agent doit
  toucher une chaîne que nous n’avons pas intégrée, le reste de cette page ne vous aide pas —
  c’est une raison réelle et immédiate de choisir autre chose.
</Callout>

## Ce qui diffère vraiment

Une fois le vocabulaire commun écarté, il reste deux axes réels.

### 1. L’opérateur peut-il relever votre plafond ?

<Compare left="Un plafond dans un moteur de politiques" right="Un plafond dans votre compte" verdict>
  <Fragment slot="left">
    Appliqué par du logiciel que l’opérateur exploite. Le changer est une modification de
    configuration ou un déploiement — une chose qu’il peut faire, qu’il le veuille ou non.
  </Fragment>
  <Fragment slot="right">
    Appliqué par un contrat qui ne répond qu’à votre signature. Il n’existe aucune voie
    administrative pour le relever, y compris pour nous.
  </Fragment>
</Compare>

Ce n’est pas une accusation. Un moteur de politiques est un vrai contrôle et, bien exploité,
il est digne de confiance. C’est une affirmation sur ce qui reste vrai si l’opérateur est
compromis, racheté ou contraint judiciairement.

### 2. Qu’est-ce que l’agent peut écrire ?

C’est celui que nous jugeons sous-estimé, et il est étroit.

Les **contrats en liste blanche** de Coinbase sont ce qui, dans le domaine, ressemble le plus à
notre conception : l’agent ne peut atteindre que des adresses approuvées. C’est une réduction
significative du rayon d’impact et c’est une bonne idée.

La différence est un cran plus loin. Dans un modèle de liste blanche, l’agent compose toujours
une transaction contenant une destination, et quelque chose vérifie cette destination contre
une liste. Dans le nôtre, **il n’y a aucun champ pour une destination** — les destinations sont
des rôles comme « le compte du propriétaire », résolus depuis votre compte au moment de
l’exécution.

<Quote>
  Une liste blanche répond correctement à « cette adresse est-elle permise ? ». Retirer le champ
  signifie que rien n’a à y répondre.
</Quote>

Les deux arrêtent la même attaque aujourd’hui. Ils échouent différemment : une liste blanche
doit avoir raison sur chaque adresse qu’elle contient, un champ inexistant n’a rien sur quoi
avoir raison.

## Là où chacun est meilleur que nous

Autant le dire franchement : une comparaison qui flatte son auteur n’est pas une comparaison.

<Spec rows={[
  ['Cobo', '80+ chaînes contre nos 3, des opérations de niveau entreprise, une validation humaine routée vers Telegram et Discord, et un gel d’urgence — nous avons la révocation, ce qui n’est pas la même chose qu’un coupe-circuit opérationnel rapide sur une flotte'],
  ['Coinbase', 'L’isolation des clés en TEE est un meilleur récit que « une clé en mémoire », ce qui est exactement pourquoi notre service keeper refuse aujourd’hui de démarrer en production. Cinq chaînes, une voie de paiement et un chemin sans gas sur Base'],
  ['MetaMask', 'La validation humaine des exceptions est le contrôle le plus lisible qui soit. Si votre cas tolère une personne dans la boucle, c’est difficile à battre'],
]} />

## Les questions qui tranchent vraiment

Quatre, et aucune n’exige de croire la page sécurité de qui que ce soit — la nôtre comprise.

<Steps>
  <Step title="Où le plafond est-il appliqué, et qui peut le relever ?">
    « Dans votre compte, sur la chaîne » et « dans notre moteur de politiques » sont deux vraies
    réponses. Ce ne sont pas la même réponse.
  </Step>
  <Step title="Qu’est-ce que l’agent peut exprimer ?">
    Si l’adresse de destination est un champ que l’agent remplit, tout contrôle est un filtre
    jugé contre des attaques déjà imaginées.
  </Step>
  <Step title="Pouvez-vous partir avec les serveurs de l’opérateur éteints ?">
    Et quelqu’un l’a-t-il fait ? C’est le seul test de « non dépositaire » qui signifie quelque
    chose.
  </Step>
  <Step title="Quel est le pire cas avec un agent compromis, en chiffre ?">
    Une bonne réponse est un nombre que vous fixez. Une réponse vague veut dire que personne ne
    l’a calculé.
  </Step>
</Steps>

## Notre propre colonne honnête

Le même examen, appliqué ici.

L’agent ne détient aucune clé et ne peut pas nommer de destination. Les plafonds vivent dans
votre compte et rien de notre côté ne peut les relever. La nomination est à sens unique : votre
compte ne peut jamais être repointé vers un autre agent, seulement vers aucun.

Et : la protection fonctionne comme une liste d’actions interdites plutôt que permises. Elle
bloque totalement une prise de contrôle mais ne bloque pas toute voie par laquelle la valeur
pourrait bouger via une action que personne n’a pensé à interdire — **nous avons prouvé quatre
attaques de ce type contre nous-mêmes**. **Il n’y a pas d’audit externe.** Notre service keeper
refuse de démarrer en production parce qu’il garde sa clé en mémoire, ce qui est précisément le
problème qu’un TEE résout et que nous n’avons pas résolu.

Trois chaînes. Neuf protocoles. Si cela ne suffit pas à ce que vous faites, le reste n’a pas
d’importance.

## La version courte

S’il vous faut de la largeur, la couverture de Cobo est hors catégorie. Si vous êtes
développeur et voulez des clés que votre code ne peut pas toucher, le modèle TEE de Coinbase
est le plus propre du domaine. Si vous voulez une personne dans la boucle, MetaMask a construit
pour cela.

Si ce qui compte pour vous est que personne — opérateur compris — ne puisse relever votre limite
ni rediriger vos fonds, la question à poser à tous est où vit le plafond et si la destination est
un champ. Ces deux réponses trient la catégorie plus vite que n’importe quel tableau de
fonctionnalités, celui-ci compris.