Intermédiaire·3 min·27 juillet 2026

Le marché caché des tokens IA au rabais (et ses risques)

🎧 Résumé audio0:00 / 0:00
Des revendeurs chinois exploitent les API IA via des failles systématiques : essais gratuits, bots non sécurisés, cartes volées.
Le marché caché des tokens IA au rabais (et ses risques)

Pourquoi ça compte pour toi

Si tu as déployé une app IA publique, tu dois comprendre cette menace : il existe un écosystème entier qui profite de tes endpoints non protégés pour facturer tes tokens à des tiers. Les fournisseurs IA doivent imposer des plafonds stricts par clé API, et toi, tu dois sérieusement revoir tes garde-fous.

Ce qu'il faut retenir

  • 1.Un marché souterrain propose des accès IA à 50-70% moins chers en agrégeant des clés API volées ou issues d'essais gratuits
  • 2.Les outils utilisés (one-api, new-api) sont open source et légitimes ; le problème, c'est l'abus systématique
  • 3.Les acheteurs contournent les restrictions géographiques, réduisent leurs coûts, ou collectent des données pour de la distillation de modèle
  • 4.Les risques : factures massives imprévisibles, fuites de données, responsabilité légale floue

Tu galères avec le jargon ?

Lis la version réécrite en mode débutant — toutes les idées, sans le jargon.

Le modèle économique de l'underground IA

Imagine : tu lances une app IA. Tu exposes une API sans vraiment réfléchir aux limites. Un jour, ta facture OpenAI / Claude / Cohere bondit à 10 000 €. Pourquoi ? Parce qu'un revendeur a découvert ton endpoint, l'a ajouté à un proxy, et le monétise auprès de centaines de petits utilisateurs en Chine qui paient 50% du prix officiel.

C'est exactement ce qui se passe. Matt Lenhard a enquêté sur ce marché souterrain (lien en source), et Simon Willison l'a relayé : des intermédiaires achètent des accès IA par des moyens peu scrupuleux, puis les revendent avec une marge.

Comment ça marche concrètement

Les sources d'approvisionnement :

  • Exploitation systématique des essais gratuits (OpenAI en offre 5 $ gratuit, facile à démultiplier)
  • Injection dans des bots d'assistance publics non protégés (bots Slack, bots Discord accessibles)
  • Cartes de crédit volées et attaques par rétrofacturation
  • Comptes compromis achetés sur le dark web

L'infrastructure : deux outils open source dominent :

  • one-api : proxy d'API, répartition de charge, gestion multi-clés
  • new-api : dérivé plus actif du précédent, mêmes fonctionnalités

Ces outils sont techniquement légitimes (des entreprises les utilisent pour distribuer les requêtes). Mais ici, ils servent à transformer du vol en produit commercial.

Les acheteurs (surtout en Chine) cherchent trois choses :

  1. Réduire leurs coûts de 40-70%
  2. Contourner les restrictions géographiques (OpenAI pas officiellement disponible en Chine)
  3. Récupérer des données pour affiner leurs propres modèles (distillation)

Pourquoi tu dois y penser maintenant

Si ton app IA expose un endpoint (même derrière un simple jeton d'authentification), tu es une cible. Ces revendeurs scannent systématiquement les nouveaux endpoints pour les ajouter à leurs listes. Une fois détecté, tes tokens commencent à être revendus avant même que tu t'en aperçoives.

Le problème : tu n'as aucune visibilité. OpenAI te facture les appels, mais tu ne sais pas d'où ils viennent.

Ce qui manque du côté des fournisseurs IA

Simon Willison le dit sans détour : les clés API manquent cruellement de plafonds. Il réclame une fonctionnalité simple :

"Je veux que mon app s'arrête net dès qu'elle franchit un seuil en dollars, période après période."

OpenAI, Claude, etc., proposent bien des alertes, mais aucun coupe-circuit automatique au niveau bas. C'est une faille majeure.

Ce que tu peux faire

  • Ajoute des limites de débit agressives sur tes endpoints (par utilisateur, par IP, par jour)
  • Surveille tes requêtes avec attention (qui appelle, d'où, quand, combien de tokens)
  • Utilise une clé API par environnement, jamais la même pour le dev et la prod
  • Demande à ton fournisseur IA un plafond dur : si tu dis "max 100 € par mois", l'API s'arrête automatiquement
  • Chiffre tes requêtes si tu peux (HTTPS obligatoire, signatures)

Ce marché souterrain va probablement grossir. Pas de moralisme : c'est un arbitrage de prix classique. Mais c'est ton problème de sécurité à gérer.

Et concrètement pour toi ?

Choisis ton profil — la lecture de l'article change selon qui tu es.

🔭 Curieux

Pour toi, retiens que le vrai problème n'est pas les tokens bon marché, mais que les entreprises IA ne forcent pas leurs clients à sécuriser leurs clés. C'est comme vendre un coffre-fort sans imposer un code : techniquement légal, pratiquement dangereux.

Newsletters Noésis

3 minutes d'IA dans ta boîte mail, chaque matin.

Rejoins les francophones qui comprennent, essaient et progressent avec l'IA. Choisis ce que tu veux recevoir. Désabonnement en 1 clic.

Explorer les thèmes de cet article :