Vitalik Buterin teste la confidentialité de l'IA via zkAPI et le routage Tor
Points clés
- •Buterin a utilisé un modèle local Qwen 3.8 Flash Next pour composer les prompts et coordonner les appels vers des systèmes d'IA de pointe, réduisant le risque que des formulations caractéristiques ou des détails personnels parviennent aux services distants.
- •L'expérience superposait trois protections complémentaires : des prompts rédigés localement, des paiements privés via zkAPI utilisant des preuves à divulgation nulle et le routage Tor pour masquer les adresses IP.
- •L'Ethereum Foundation a annoncé zkAPI le 1er octobre comme des crédits d'utilisation privés permettant aux utilisateurs de financer un coffre et d'autoriser des dépenses sans relier les paiements à leur identité ni à leurs prompts.
- •Buterin a identifié quatre faiblesses, notamment la mauvaise séparation des requêtes par Tor, une latence estimée 10 à 100 fois supérieure au nécessaire, une génération locale limitée à 20 à 30 tokens par seconde et une qualité réduite des recommandations lorsque le contexte était retenu.
- •L'expérience fait suite à son essai du 27 septembre décrivant Ethereum comme un ordinateur mondial cryptographique, avec le fork Hegotá prévu l'année prochaine comme dernier fork normal probable avant les STARK récursifs, la vérification formelle et la technologie résistante au quantique.

Le cofondateur d'Ethereum Vitalik Buterin a mené une auto-expérience afin de déterminer si des systèmes d'IA peuvent fournir des recommandations personnalisées sans que l'utilisateur ne renonce à des données personnelles sensibles. Dans des publications partagées sur X le 4 octobre, il a décrit l'utilisation de ses propres informations de santé et de voyage pour générer des suggestions de régime et d'exercice, un modèle local coordonnant les requêtes vers des systèmes distants plus performants et s'appuyant sur leur raisonnement et leurs connaissances.
Le dispositif de confidentialité combinait des prompts soigneusement rédigés, des paiements privés via zkAPI et le routage Tor, chaque couche traitant une source différente de fuite d'identité. L'expérience illustre une exposition courante dans l'IA commerciale, où les services payants peuvent relier chaque prompt au compte payeur et au réseau d'origine derrière celui-ci, si bien que les éléments identificateurs peuvent s'accumuler même lorsqu'aucun nom n'est saisi. Buterin a déclaré que les recommandations avaient bénéficié de l'apport distant, bien que les protections de confidentialité nécessitent encore des améliorations. Il a également signalé des réponses lentes et un compromis entre le partage d'un minimum d'informations et la réception de conseils utiles.
Trois couches de confidentialité pour les requêtes IA
Buterin a identifié son coordinateur local comme étant Qwen 3.8 Flash Next, qui faisait appel à des modèles de pointe au besoin. Un fichier de compétences guidait ces appels, enjoignant au système local de divulguer le moins d'informations personnelles possible.
Doing a bit of a self-experiment. Goal: use my personal health and travel data to provide personalized diet and exercise recommendations for me, using frontier models but in a way that avoids leaking to them any private information. Strategy: use a local model (Qwen 3.8 Flash… pic.twitter.com/mi38E5jlfN
— vitalik.eth (@VitalikButerin) October 4, 2026
La première couche portait à la fois sur le contenu des prompts et sur leur style rédactionnel. Le modèle local composant les questions, les services distants voyaient le risque de l'identifier par une formulationéristique ou des détails personnels réduit.
La deuxième couche concernait les paiements, qui peuvent relier les requêtes IA à un compte client identifiable. À cette fin, l'expérience a utilisé zkAPI, un système conçu pour dissocier l'autorisation de paiement de l'identité de l'utilisateur. Les preuves à divulgation nulle, l'outil cryptographique sous-jacent, permettent à un service de vérifier une affirmation — par exemple qu'un coffre est financé — sans voir les données qui la sous-tendent. L'Ethereum Foundation a décrit zkAPI dans une annonce du 1er octobre comme des crédits d'utilisation privés pour les services payants. Les utilisateurs financent un coffre, puis autorisent les dépenses au moyen de preuves à divulgation nulle sans révéler quel dépôt a payé les requêtes. En mode clé d'exécution, des clés API temporaires plafonnent les dépenses, tandis que des reçus d'utilisation signés déterminent le montant réellement facturé. Le service de paiement vérifie le financement sans recevoir les prompts, qui sont envoyés directement au fournisseur d'IA.
Tor constituait la troisième couche, ciblant les informations réseau telles que les adresses IP. Ce réseau d'anonymat de longue date achemine le trafic par des relais afin qu'un service de destination ne puisse pas voir l'adresse réelle de l'utilisateur. Buterin a accédé à zkAPI via un outil en ligne de commande encapsulé dans Tor, associant la confidentialité des paiements au routage réseau anonyme.
Cette conception traite ces protections comme complémentaires, car chacune couvre une voie différente vers l'identification. Retirer les noms des prompts laisse encore les registres de paiement ou les détails réseau comme liens potentiels. La Fondation a également averti que les fournisseurs d'IA peuvent toujours lire les prompts soumis, et sa documentation indique que les détails personnels répétés, les historiques de conversation réutilisés et les schémas rédactionnels peuvent permettre de relier des sessions distinctes.
Limites de vitesse et compromis sur les données
Buterin a rapporté que l'expérience produisait des recommandations améliorées par les connaissances des modèles de pointe. Toutefois, il a identifié quatre faiblesses, concernant la conception réseau, la construction des requêtes, les performances locales et l'équilibre entre confidentialité et utilité — quatre lacunes à combler avant qu'un tel dispositif ne dépasse le stade de l'essai personnel.
Il a fait valoir que Tor gère mal la séparation entre les requêtes individuelles et peut offrir une confidentialité insuffisante pour cet usage. Il a également estimé que la latence était 10 à 100 fois supérieure à ce qu'elle pourrait être. Le fichier de compétences, quant à lui, nécessitait de meilleures stratégies pour décider quelles informations les modèles distants devaient recevoir, faisant de la préparation des requêtes une autre partie non résolue de l'expérience.
Concernant les performances locales, Buterin a indiqué que le modèle Qwen générait environ 20 à 30 tokens par seconde sur sa configuration. Il souhaitait des vitesses supérieures à 100 tokens par seconde avant que le système ne semble confortablement rapide.
Le compromis de confidentialité restait également visible : retenir davantage de contexte réduisait l'aide disponible des modèles distants. Cela suggère que les seules garanties de paiement et de réseau ne peuvent préserver la qualité des recommandations personnalisées lorsque les requêtes omettent des détails contextuels importants.
Une vision plus large d'Ethereum
L'expérience fait suite à un essai du 27 septembre dans lequel Buterin décrivait Ethereum comme un futur ordinateur mondial cryptographique, associant la sécurité de la blockchain à la confidentialité cryptographique, à la vérification et au calcul décentralisé hors chaîne. Dans cet essai, il identifiait Hegotá, prévu pour l'année prochaine, comme le dernier hard fork normal probable. Les développements ultérieurs impliqueraient des STARK récursifs, une vérification formelle automatis, un consensus optimisé et une technologie résistante aux ordinateurs quantiques. Les preuves cryptographiques traversent les deux démarches : les preuves à divulgation nulle gèrent la couche de paiement zkAPI, tandis que la feuille de route pointe vers les STARK récursifs et la vérification formelle à l'échelle du protocole.
Il a également cité PeerDAS comme une première étape vers cette architecture plus large. Le résultat visé est un calcul moins coûteux, plus évolutif et plus privé, sécurisé par la cryptographie moderne. Avec Hegotá prévu pour l'année prochaine, ce fork constitue le point de contrôle le plus proche pour observer comment les composants cryptographiques de la feuille de route prennent forme.