Vitalik Buterin avertit que les mathématiques accélérées par l'IA pourraient menacer les clés cryptographiques avant l'arrivée de l'informatique quantique
Points clés
- •Dans une publication sur X datée du 7 octobre 2026, Vitalik Buterin a averti que les mathématiques accélérées par l'IA pourraient briser des schémas cryptographiques avant que les ordinateurs quantiques ne deviennent une menace concrète.
- •Buterin a pointé les constructions basées sur les réseaux euclidiens, notamment le schéma ML-DSA sélectionné par le NIST, ainsi que l'ECDSA, comme potentiellement vulnérables aux avancées mathématiques portées par l'IA.
- •La feuille de route « lean » d'Ethereum a privilégié au cours de l'année écoulée des signatures basées sur le hachage telles que WOTS et SPHINCS-, évitant entièrement les réseaux euclidiens.
- •Buterin a recommandé de conserver les fonds sur des adresses inutilisées, de collecter les confirmations multisig hors chaîne et d'envoyer les notes chiffrées via des mécanismes hors chaîne plutôt que sur la chaîne.
- •Il a mis en garde contre les migrations hâtives de portefeuilles, déclarant avoir personnellement perdu plus d'argent dans des migrations ratées que dans l'ensemble des piratages réunis.

Le cofondateur d'Ethereum, Vitalik Buterin, a averti que les mathématiques accélérées par l'IA pourraient compromettre la cryptographie qui protège les actifs numériques et l'internet dans son ensemble — potentiellement avant même que les ordinateurs quantiques n'apparaissent comme une menace concrète. Dans une publication sur X le 7 octobre 2026, Buterin a soutenu que l'industrie devrait minimiser l'exposition non seulement à la cryptographie vulnérable au quantique, mais aussi aux schémas qui pourraient s'avérer vulnérables aux avancées mathématiques portées par l'IA, les constructions basées sur les réseaux euclidiens et l'ECDSA figurant parmi ses principales inquiétudes.
Buterin a déclaré qu'il n'exhorte personne à transférer précipitamment ses fonds vers de nouveaux portefeuilles dès aujourd'hui, mais il a décrit les risques sous-jacents comme sérieux et méritant une action anticipée.
« Prendre ces risques au sérieux » : la publication intégrale
La publication complète de Buterin, reproduite ci-dessous, expose son modèle de menace pour les mathématiques accélérées par l'IA, explique la feuille de route « lean » d'Ethereum fondée uniquement sur le hachage, et se termine par une liste de recommandations pratiques :
Je ne recommande à personne de se précipiter pour déplacer ses fonds vers de nouveaux portefeuilles aujourd'hui. Mais nous devrions prendre au sérieux les risques que les mathématiques accélérées par l'IA font peser sur la cryptographie, et minimiser notre exposition non seulement à la cryptographie vulnérable au quantique, mais aussi à une cryptographie potentiellement vulnérable à l'IA. La principale nouvelle zone de risque de ce point de vue est, hélas, ML-DSA / FHE / les réseaux euclidiens. (et c'est aussi une raison supplémentaire, avec le quantique, pour laquelle l'ECDSA pourrait tomber encore plus vite que prévu, d'où la recommandation des « adresses neuves ») Jusqu'ici, la plupart des gens raisonnaient selon le schéma « courbes elliptiques cassées, fonctions de hachage sûres, réseaux euclidiens sûrs ». Mais il y a de fortes chances que la sécurité concrète des réseaux euclidiens subisse de sérieux coups des deux prochaines années de mathématiques dopées à l'IA.
Le modèle de menace de base est le suivant : la factorisation prend naïvement un temps de 2^(n/2), mais au fil des décennies, des esprits brillants ont découvert et optimisé le crible algébrique, le ramenant à 2^O(n^(1/3)), raison pour laquelle les clés et signatures RSA doivent faire environ 400 octets (et non 64 octets). Et si de tels squelettes existaient dans les placards, tant pour les courbes elliptiques que pour les réseaux euclidiens — des squelettes que nous ne sommes simplement pas assez intelligents pour découvrir, mais que les machines le seront bientôt ?
C'est une part majeure de la raison pour laquelle, au cours de'année écoulée, la feuille de route « lean » d'ethereum est allée dans la direction du « hash-only » : pas de réseaux euclidiens, pas de ML-DSA, pas de Falcon, pas d'engagements basés sur les réseaux euclidiens dans les preuves ZK, etc. Les signatures dans lean ethereum sont toutes basées sur le hachage, soit WOTS, soit SPHINCS-.
Pour les signatures et les preuves, nous savons déjà comment faire du hash-only. Le défi plus grand concerne le chiffrement à clé publique – et cela dépasse de loin les blockchains. Les communications sécurisées, les protocoles d'anonymisation, beaucoup de choses ont besoin du chiffrement à clé publique. Et malheureusement, des théorèmes mathématiques de longue date montrent pourquoi le chiffrement à clé publique ne peut pas se faire avec des fonctions de hachage seules. Il faut une sorte de trappe dotée d'au moins une forme de « structure » exploitable – soit la théorie des groupes (y compris les isogénies), soit les réseaux euclidiens, soit les codes correcteurs, ou potentiellement à l'avenir des choses encore plus récentes et étranges (mélange local ?). Mais pour tout ce qui possède une structure, il faut supposer que l'IA fera au moins certains progrès pour casser cette structure. Ici, une inférence raisonnable est que, si vous voulez quelque chose de plausiblement sécurisé à long terme, multipliez la taille des clés par 10.
Pour moi, c'est un monde très plausible et une prédiction pas du tout extrême. Si l'IA nous apporte 50 ans de mathématiques en 2 ans, alors ces 50 ans de mathématiques pourraient très plausiblement inclure une amélioration de niveau « factorisation naïve -> GNFS » de notre capacité à casser les réseaux euclidiens. Dans ce monde, les réseaux euclidiens existeront toujours, mais ils devront être significativement plus grands pour garantir le même niveau de sécurité. Et à ces nouvelles tailles plus importantes, les constructions basées sur le hachage surpasseront les constructions basées sur les réseaux euclidiens en efficacité concrète dans chaque cas d'usage où les constructions basées sur le hachage sont possibles.
Théoriquement, bien sûr, il est possible que les fonctions de hachage soient également cassées (par exemple, P = NP l'impliquerait). Mais je pense que P = NP est très improbable. Et intuitivement, il est bien plus probable qu'un objet mathématique n'ait exactement aucune structure exploitable (comme le visent les fonctions de hachage), plutôt qu'un objet mathématique ait exactement ~3 formes de structure exploitable (pour les courbes elliptiques : associativité, Schoof, couplages) et non quelque quatrième forme secrète de structure pas encore découverte qui dégraderait fortement sa sécurité (pour les courbes elliptiques : ECDLP et sécurité des couplages). De même pour LWE, SVP, RLWE et le zoo des problèmes sur les réseaux euclidiens. C'est pourquoi nous ne voyons pas encore de raison de s'inquiéter et d'augmenter la taille en octets des fonctions de hachage (si nous commençons à nous inquiéter davantage, nous augmenterions d'abord le nombre de tours avant de toucher à la taille en octets).
TLDR concret, mes opinions personnelles :
- Basé sur le hachage > basé sur les réseaux euclidiens, dans les situations où le hachage est possible
- Pour tout ce qui est basé sur les réseaux euclidiens, soyez bien plus paranoïaque sur les tailles des paramètres. Rappelez-vous que les blockchains ne représentent qu'une petite partie de l'histoire de la cryptographie ; ce point va bien au-delà des blockchains et s'applique par exemple à l'accès aux sites web, à la messagerie sécurisée, à Tor / VPNs…
- Pour les protocoles de confidentialité, privilégier fortement le fait de NE PAS placer les notes chiffrées sur la chaîne. Envoyez-les plutôt hors chaîne via un mécanisme tiers.
- Si ce n'est pas difficile pour vous, conserver vos fonds sur des adresses qui n'ont pas encore servi à une transaction est une bonne idée. Si c'est facile pour vous, faites-le. Mais soyez prudent avec les migrations ; personnellement, j'ai perdu d'argent dans des migrations ratées que dans l'ensemble des piratages réunis.
- Pour les portefeuilles multisig, faire les confirmations hors chaîne est préférable à la chaîne, car ainsi les signatures des portefeuilles signataires ne sont pas exposées au public ; si l'ECDSA tombait face à l'IA bien plus vite que prévu, le multisig se « dégraderait au moins élégamment » en 1-de-1 où le 1 est celui qui collectait les signatures – une bien meilleure position que « n'importe qui peut prendre l'argent »
— vitalik.eth (@VitalikButerin) October 7, 2026
Voir la publication originale sur X
L'IA pourrait révéler les faiblesses de l'ECDSA et de la cryptographie sur réseaux euclidiens
L'inquiétude de Buterin ne se limite pas à l'informatique quantique. Il soutient que les systèmes d'IA pourraient accélérer la découverte mathématique et trouver de nouvelles façons d'attaquer des structures qui restent inviolées aujourd'hui, notamment les courbes elliptiques et la cryptographie basée sur les réseaux euclidiens.
L'ECDSA, l'algorithme de signature couramment utilisé pour sécuriser les portefeuilles crypto, repose sur la difficulté du problème du logarithme discret sur les courbes elliptiques. Buterin a suggéré que des systèmes d'IA en évolution rapide pourraient finir par percer ces mathématiques et découvrir un raccourci. Il a adressé la même mise en garde aux schémas basés sur les réseaux euclidiens tels que ML-DSA — l'un des schémas de signature que le National Institute of Standards and Technology (NIST) des États-Unis a sélectionnés pour ses normes de cryptographie post-quantique — ainsi qu'aux problèmes sur réseaux euclidiens comme LWE et RLWE, entre autres.
La feuille de route « lean » d'Ethereum privilégie la cryptographie basée sur le hachage
Selon Buterin, ce risque est l'une des raisons pour lesquelles la feuille de route « lean » d'Ethereum a de plus en plus privilégié la cryptographie basée sur le hachage au cours de l'année écoulée. Les conceptions de signatures qu'il a citées évitent entièrement les réseaux euclidiens, utilisant plutôt des constructions de type WOTS ou SPHINCS. Des constructions basées sur le hachage de ce type tirent leur sécurité des seules fonctions de hachage, sans dépendance aux problèmes mathématiques structurés — courbes elliptiques ou réseaux euclidiens — que Buterin craint de voir tomber face à la recherche accélérée par l'IA.
Dans un commentaire connexe, Dominick a publié sur sa page Facebook une explication de pourquoi, selon lui, les fonctions de hachage offrent moins de prises aux attaquants, tandis que les courbes elliptiques et les réseaux euclidiens en offrent davantage en raison de leurs propriétés structurelles. Cela ne signifie pas que les fonctions de hachage ne puissent pas être cassées, mais Buterin les considère comme moins susceptibles de dissimuler un défaut de conception majeur.
Les adresses neuves pourraient réduire l'exposition des clés publiques
Buterin a également proposé des conseils pratiques aux détenteurs d'actifs crypto. Conserver ses fonds sur des adresses qui n'ont pas encore été utilisées pour envoyer une transaction peut réduire l'exposition, car la clé publique n'a pas encore été publiée sur la chaîne — sur Ethereum, une clé publique ne devient visible qu'une fois que le compte envoie sa première transaction. Cela compte si l'ECDSA venait un jour à être compromis, car les clés publiques exposées pourraient devenir des cibles plus faciles.
Il a toutefois mis en garde contre les migrations hâtives, notant que les erreurs opérationnelles lors des transferts de portefeuilles peuvent être encore plus dangereuses que les risques cryptographiques théoriques eux-mêmes. « Mais soyez prudent avec les migrations ; personnellement, j'ai perdu plus d'argent dans des migrations ratées que dans l'ensemble des piratages réunis », a-t-il écrit.
Les conceptions multisig et de confidentialité pourraient nécessiter des changements
Pour les portefeuilles multisig, Buterin préfère collecter les confirmations hors chaîne lorsque c'est possible, afin que les signatures des portefeuilles signataires ne soient pas inutilement exposées au public. Si l'ECDSA venait à tomber face à l'IA plus vite que prévu, une telle configuration se « dégraderait au moins élég » en un système 1-de-1 contrôlé par celui qui a collecté les signatures — une position bien meilleure, selon lui, que de laisser les fonds accessibles à n'importe qui.
En matière de confidentialité, il a fortement déconseillé de placer des notes chiffrées sur la chaîne lorsqu'un mécanisme hors chaîne via un tiers peut accomplir la même tâche.
Planifier pour l'IA, pas seulement pour le quantique
Le message plus large de l'avertissement de Buterin est que la planification de la sécurité cryptographique — dans la crypto et bien au-delà — doit prendre en compte non seulement les ordinateurs quantiques, mais aussi les systèmes d'IA capables de dépasser de loin la cryptanalyse existante et de mener des recherches mathématiques à une vitesse inédite. Cette préoccupation, a-t-il souligné, s'étend à l'accès aux sites web, à la messagerie sécurisée, à Tor, aux VPN et à tout système reposant sur le chiffrement à clé publique.
Selon son propre cadrage, les deux prochaines années de mathématiques assistées par l'IA sont la période à surveiller — la fenêtre durant laquelle, selon lui, la sécurité concrète des schémas basés sur les réseaux euclidiens pourrait subir de sérieux coups, et le référentiel temporel auquel ses recommandations fondées sur le hachage seront probablement évaluées.
Source : Crypto Ninjas — Vitalik Warns AI Math Could Threaten Crypto Keys Before Quantum Computing Arrives