Un nouveau rapport préconise de considérer les agents d'intelligence artificielle comme des membres à part entière du personnel, soulignant qu'ils ont évolué : autrefois limités à l'émission d'alertes passives de menaces, ils sont désormais capables de mener des actions autonomes.
Les entreprises du Web3 sont invitées à considérer les agents IA comme des membres de leur personnel

Points clés
- Les amendes liées à la lutte contre le blanchiment d’argent ont dépassé les 900 millions de dollars au premier semestre 2025, les attaques à la vitesse des machines intensifiant les risques pour le secteur.
- Les attaquants utilisent l’IA pour accélérer leurs exploits, mais Natalie Newson, de Certik, y voit un avantage pour les défenseurs.
- Les protocoles Web3 adopteront des disjoncteurs en chaîne fonctionnant en temps réel 24 h/24 et 7 j/7, ainsi que des audits obligatoires des journaux d’IA.
La responsabilité incombe toujours aux responsables humains
L’intelligence artificielle (IA) agentique transforme fondamentalement la cybersécurité, la lutte contre le blanchiment d’argent et la conformité, qui passent du statut d’outils de soutien à celui d’acteurs opérationnels autonomes. Au-delà du simple filtrage passif des alertes, ces systèmes effectuent des raisonnements en plusieurs étapes, intègrent des API externes et prennent des mesures correctives en temps réel avec une intervention humaine minimale.
D’après un nouveau rapport de la société de sécurité Web3 Certik, les organisations doivent désormais gérer l’IA agentique comme un membre autonome de leur personnel — en lui attribuant des rôles explicites, une autorité délimitée et en imposant une responsabilité stricte en matière de supervision humaine.
Certik estime que cette transition est nécessaire, car l’IA évolue de la simple détection des menaces vers l’exécution de réponses aux incidents de bout en bout, la génération de correctifs et la surveillance des transactions. Cependant, étant donné que les organisations et les responsables qui la déploient conservent l’intégralité de la responsabilité juridique et opérationnelle, Certik souligne que les agents IA doivent opérer dans le cadre d’une autorité délimitée, de protocoles d’escalade explicites et d’une supervision humaine désignée.
La promotion par Certik d’un modèle de main-d’œuvre intervient dans un contexte marqué par la multiplication des attaques à la vitesse des machines, une pénurie mondiale persistante de talents en cybersécurité et une flambée des amendes liées à la lutte contre le blanchiment d’argent, qui ont dépassé les 900 millions de dollars rien qu’au premier semestre 2025.
Alors que l’IA est présentée comme un rempart essentiel contre la cybercriminalité, ses détracteurs affirment que les acteurs malveillants exploitent des capacités identiques, annulant ainsi ces avancées. Les cybercriminels agissant plus rapidement que les forces de l’ordre traditionnelles et les défenseurs des entreprises, leur adoption d’agents IA ne manquera pas d’accélérer la fréquence, la vitesse et la sophistication des exploits. À ce défi s’ajoute l’asymétrie classique de la cybersécurité : les attaquants n’ont besoin que d’un seul vecteur d’attaque ouvert pour réussir, tandis que les défenseurs doivent sécuriser chaque point d’accès.
Les défenseurs conservent l’avantage du terrain
Natalie Newson, enquêtrice senior spécialisée dans la blockchain chez Certik, réfute l’idée selon laquelle les défenseurs seraient perpétuellement en train de courir après le temps. Tout en reconnaissant que l’IA renforce effectivement les acteurs malveillants, elle souligne que les défenseurs conservent un avantage décisif que les attaquants ne pourront jamais reproduire : l’avantage du terrain.
« Nous avons accès au code avant sa mise en production, nous savons à quoi ressemble le comportement normal d’un protocole, et nous pouvons d’abord appliquer la même détection d’exploits basée sur l’IA à nos propres systèmes. Dans le Web3 en particulier, toutes les actions d’un attaquant sont consignées dans un registre public ; ainsi, ses opérations de reconnaissance, de financement et ses transactions de test laissent toutes une trace que les machines savent très bien décrypter », a déclaré Mme Newson à Bitcoin.com News.
Néanmoins, Mme Newson prévient qu’une défense ponctuelle ne peut résister à une offensive continue. Pour survivre, la sécurité doit évoluer : passer de points de contrôle statiques à des systèmes dynamiques capables de s’adapter à la vitesse des menaces. Les adversaires bénéficient également d’une absence totale de contraintes réglementaires : libérés des contraintes de conformité et des contrôles de risques, ils peuvent lancer des attaques instantanément. Pourtant, si Mme Newson reconnaît que cela donne une longueur d’avance aux attaquants, elle insiste sur le fait que la vitesse à elle seule ne garantit pas le succès. « Un attaquant peut agir à la vitesse d’une machine, mais il doit tout de même passer par la chaîne pour être payé, et c’est là qu’interviennent la surveillance et les disjoncteurs », a fait valoir Mme Newson.
Elle a expliqué que la surveillance en temps réel des transactions en attente permet aux systèmes automatisés de détecter les exploits en cours et de suspendre instantanément les contrats, contenant ainsi les attaques sans attendre une intervention humaine. Lorsqu’elle est protégée par des garde-fous stricts et associée à des audits traditionnels et à une vérification formelle, la réponse automatisée modifie l’économie de la menace en forçant les attaquants à devancer les machines plutôt que les humains.
Audit obligatoire du raisonnement de l’IA
Par ailleurs, le rapport Certik conclut que, bien que l’IA agentique ait franchi le seuil passant de l’aide à la décision à l’exécution de celles-ci, l’adoption de ces systèmes sans gouvernance proportionnée ne fait que remplacer les contraintes de capacité manuelle par des risques systémiques complexes.
Pour y remédier, le rapport exhorte les organisations à délimiter explicitement l’exécution par les agents et la supervision humaine dans tous les organigrammes et toutes les descriptions de poste. En outre, il préconise de faire de l’enregistrement et de l’audit continus des journaux de raisonnement interne d’un agent d’IA une discipline de conformité obligatoire.
L'organisation nord-coréenne Kimsuky teste actuellement des modèles d'IA développés localement, la technologie RAG et des agents afin de renforcer ses opérations de hameçonnage et de cyberattaques.
Lire: Reportage : « Kimsuky », un programme nord-coréen, transforme l'IA en arme de piratage de cryptomonnaiesCet article a été traduit de l'anglais à l'aide de l'IA. La version originale en anglais fait foi ; les traductions automatiques peuvent contenir des inexactitudes, en particulier dans la terminologie juridique et réglementaire.

















