Audit d’un agent de trading IA sur Solana : 174 ordres passés, aucun lié à sa propre clé

A student audit of Solana AI trading agent Omo found its 174 sealed orders could not be tied to trades its wallet signed (Image: Shutterstock)
A student audit of Solana AI trading agent Omo found its 174 sealed orders could not be tied to trades its wallet signed (Image: Shutterstock)

Un audit mené par un étudiant sur Omo, un agent de trading IA opérant sur Solana (SOL) et affichant un portefeuille de plus de 200 000 dollars, conclut qu’aucun de ses 174 engagements d’ordres ne correspond à une transaction effectivement signée par son propre wallet.

Points essentiels :

  • Un étudiant-chercheur a vérifié une décision « scellée » d’Omo et a constaté que la transaction associée était un simple transfert de tokens signé par un autre wallet.
  • Les données publiques d’Omo ne lient aucun de ses 174 engagements d’ordres à une transaction signée par l’agent lui‑même.
  • L’étude préconise l’usage de clés de signature conservées dans du hardware, tout en soulignant que cela n’aurait pas corrigé les autres défaillances de l’agent.

Conclusions de l’audit d’Omo

Charlie Sneed, membre du club blockchain de l’université de l’Oregon, a publié son analyse le 28 septembre dans le cadre d’un concours de recherche organisé par le fabricant de portefeuilles matériels Ledger. Ledger précise ne pas cautionner ses conclusions. Sneed a commencé à étudier Omo alors que le tableau de bord public de l’agent montrait un portefeuille en forte progression, quelques jours avant l’arrêt de son trading et la mise hors ligne de son site.

Omo a été lancé le 9 août et a tradé des memecoins jusqu’au 31 août. Avant chaque ordre, l’agent publiait sur la blockchain Solana une empreinte cryptographique de son raisonnement, puis en divulguait le texte 20 minutes plus tard afin que tout observateur puisse vérifier la correspondance.

Sa documentation énumère quatre vérifications qu’un tiers peut effectuer à l’aide d’un outil de hachage et d’un serveur public Solana, sans accès aux systèmes internes d’Omo. La quatrième consiste à vérifier si le wallet déclaré de l’agent a bien signé la transaction ; le projet considère qu’un ordre exécuté et signé par une autre clé est automatiquement disqualifié. Ce contrôle a échoué.

Sneed a vérifié manuellement un engagement, le plus ancien assorti d’une transaction. La transaction associée à cette décision, datée du 21 août, était un transfert de tokens signé par un autre wallet, distribuant des fonds à plusieurs adresses, dont celle d’Omo, sans aucun achat en tant que tel.

À lire aussi : Tesla Robotaxis Get An 11 P.M. Cutoff, And Musk Has A Pet Problem To Solve

La question des clés selon Sneed

Sneed écrit que la couche cryptographique fonctionne comme prévu, que tous les problèmes identifiés sont documentés quelque part dans le code d’Omo et qu’il n’a trouvé aucun indice de manipulation volontaire. Le score de zéro sur 174 provient des propres pages de données publiques d’Omo. Pour lui, le maillon faible est la garde des clés : Omo utilisait une clé copiée depuis une application mobile puis stockée sur un serveur, et son moteur d’appariement des ordres ne vérifiait tout simplement pas les signatures.

L’étudiant propose trois correctifs, en commençant par une clé de signature contrôlée directement par l’agent et hébergée dans un module matériel sécurisé, du type de ceux que commercialise Ledger. Il nuance toutefois lui‑même cette recommandation : un hardware wallet n’aurait ni amélioré le taux de positions gagnantes d’Omo, limité à 7,1 %, ni détecté la recherche web défaillante qui, selon lui, ne fonctionnait plus depuis plusieurs jours alors que l’agent continuait d’exécuter des trades.

Les risques du trading par agents

Les grandes plateformes ont, cette année, commencé à ouvrir leur marché aux agents de trading autonomes. Binance a autorisé les agents IA à trader à partir du 20 août, et Jeff Li, son vice‑président produit, a déclaré que l’entreprise « ne peut fondamentalement pas voir le raisonnement » derrière leurs ordres. Robinhood a indiqué compter plus de 150 000 comptes « agentiques » au 29 septembre, tout en précisant qu’elle ne supervise ni n’audite ces agents. Dans son rapport 2026 de supervision, la FINRA a pointé l’autonomie et l’auditabilité parmi les principaux risques.

À suivre : Robinhood, Binance And Coinbase Now Take Orders From AI Agents: What To Know

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev est responsable du contenu chez Yellow.com. Il se spécialise dans des articles de recherche et d’apprentissage approfondis, avec un accent sur les analyses, le contexte sectoriel et les grandes forces qui façonnent la crypto, de l’ère de l’IA et des technologies de sécurité à l’innovation fintech. Il est convaincu que tout ce qui est numérique dépassera très bientôt tout ce qui est analogique et travaille dur pour que cela devienne réalité.

Avertissement et avertissement sur les risques : Les informations fournies dans cet article sont à des fins éducatives et informatives uniquement et sont basées sur l'opinion de l'auteur. Elles ne constituent pas des conseils financiers, d'investissement, juridiques ou fiscaux. Les actifs de cryptomonnaie sont très volatils et sujets à des risques élevés, y compris le risque de perdre tout ou une partie substantielle de votre investissement. Le trading ou la détention d'actifs crypto peut ne pas convenir à tous les investisseurs. Les opinions exprimées dans cet article sont uniquement celles de l'auteur/des auteurs et ne représentent pas la politique officielle ou la position de Yellow, de ses fondateurs ou de ses dirigeants. Effectuez toujours vos propres recherches approfondies (D.Y.O.R.) et consultez un professionnel financier agréé avant de prendre toute décision d'investissement.
Dernières nouvelles
Voir toutes les nouvelles
Audit d’un agent de trading IA sur Solana : 174 ordres passés, aucun lié à sa propre clé | Yellow