Ce qui peut atteindre votre argent, et ce qui ne peut pas.

Tout produit DeFi automatisé doit répondre à une question avant toute autre : peut-il prendre votre argent ? Voici la réponse, le mécanisme derrière, et les parties qui ne sont pas terminées.

Nous ne pouvons pas prendre votre compte, structurellement

Vos fonds sont à une adresse dérivée de la vôtre par un calcul fixe. Il n’y a pas de coffre à nous, pas de contrat mutualisé, et aucune adresse à nous par laquelle votre argent transite. Vous êtes l’autorité racine et il n’y a rien au-dessus.

« Non dépositaire » est testable plutôt que décoratif, et le test tient en une question : pouvez-vous sortir votre argent sans aucune coopération de notre part et avec nos serveurs éteints ? Ici, oui — c’est un virement que vous signez.

Trois rôles, et un seul peut détenir un jeton

Votre portefeuille possède. L’agent est un contrat qui signe et ne peut jamais détenir de valeur. Le relayeur paie les frais de réseau et n’a autorité sur rien.

Une clé de keeper volée ne peut pas prendre votre compte : le contrat refuse sur la chaîne, avant que l’appel n’ait lieu. Il ne visera pas votre compte directement, n’exécutera pas les instructions qui installent des permissions ou changent la propriété, et ne touchera pas une opération que vous n’avez pas activée. Il est borné par des plafonds fixés dans votre compte que rien de notre côté ne peut relever.

L’attaque contre laquelle nous avons conçu

Un modèle peut être convaincu. Ce n’est pas un bug que quelqu’un aurait corrigé : en mai 2026, un portefeuille intégré à une IA a versé 150 000 $ à une instruction cachée en morse, sans faille et sans clé volée.

La question que nous tenons pour la vraie n’est donc pas comment empêcher qu’on trompe le modèle, mais ce qu’un modèle trompé peut exprimer. Le nôtre ne peut pas exprimer une adresse de destination, parce qu’il n’existe aucun champ pour cela. L’injection, on ne peut pas l’empêcher ; l’expressivité, on peut la retirer.

La moitié inconfortable

La protection interdit des actions précises au lieu de n’autoriser que celles connues comme sûres. Elle bloque totalement une prise de contrôle — l’agent ne peut jamais devenir propriétaire ni céder votre compte — mais elle ne bloque pas toute voie par laquelle la valeur pourrait bouger via une action que personne n’a pensé à interdire. Nous avons prouvé quatre attaques de ce type contre nous-mêmes, sur une copie du vrai réseau Base.

Il n’y a pas d’audit externe. Le service qui détient notre clé de keeper refuse de démarrer en production, délibérément, parce qu’il garde cette clé en mémoire. Si la page sécurité d’un fournisseur n’a pas de section ressemblant à ce paragraphe, la section existe quand même — elle n’a simplement pas été écrite.

Apportez une stratégie que vous êtes las d’exécuter à la main.

Nous accueillons un petit nombre de fonds et d’opérateurs chaque mois, et nous nous asseyons avec chacun pour construire sa première boucle.