Crise des paiements du Trésor américain en 2025 : ce n’est plus un accès « en lecture seule »
(crisesnotes.com)- La crise provoquée par l’administration Trump et le DOGE d’Elon Musk autour de l’accès au système de paiement du Trésor américain se poursuit pour le cinquième jour ; l’enjeu central est désormais de savoir s’il s’agit d’un simple accès en consultation ou de droits permettant aussi des changements opérationnels
- Selon WIRED et des sources, l’ancien employé de SpaceX Marko Elez disposerait, sur PAM et SPS du Bureau of the Fiscal Service, non seulement de droits de lecture mais aussi de droits d’écriture de code
- Payment Automation Manager(PAM) et Secure Payment System(SPS) sont des systèmes sensibles qui contrôlent finement les paiements du gouvernement américain ; PAM a traité 4 700 milliards de dollars de paiements en 2024
- Un responsable IT interne du BFS estime que le simple accès en lecture comportait déjà un risque catastrophique, mais que les droits en lecture-écriture sont mortels pour l’économie et l’État ; certaines sources affirment que les canaux internes d’alerte ont disparu
- Le cœur du problème n’est pas la syntaxe COBOL, mais l’expérience nécessaire pour comprendre la logique métier et les contraintes physiques de systèmes de paiement accumulées sur plusieurs décennies ; un accès sans contexte peut fortement ébranler la stabilité du système
Une crise au-delà de la « lecture seule »
- Cette situation a été baptisée « Trump-Musk Treasury Payments Crisis of 2025 » et, comme DOGE travaille aussi le week-end, elle est comptée comme étant à son cinquième jour en jours calendaires réels, et non en jours ouvrés
- Après l’article de la veille, des responsables actuels et anciens du Bureau of the Fiscal Service ont pris contact pour confirmer la situation technique et les risques liés aux droits d’accès
- Au départ, le seul accès en lecture seule était déjà jugé dangereux à l’échelle nationale, mais le niveau de droits confirmé ensuite est encore plus grave
- Les versions minimisant la situation données anonymement par certaines sources dans les grands médias ne correspondent pas aux explications des sources internes
L’accès de Marko Elez à PAM et SPS
- WIRED rapporte que Marko Elez, ancien employé de SpaceX âgé de 25 ans et lié à Musk, accède directement au système fédéral de paiement
- Deux sources de WIRED indiquent que les droits d’Elez incluent non seulement la lecture, mais aussi des droits d’écriture de code sur deux systèmes centraux du Bureau of the Fiscal Service
-
Payment Automation Manager(PAM) et Secure Payment System(SPS)
- Les deux systèmes se trouvent sur un mainframe top-secret et contrôlent finement des paiements publics représentant plus d’un cinquième de l’économie américaine
- En général, ce type de droits administrateur peut permettre un accès par secure shell, l’exploration du système de fichiers, la modification des droits utilisateurs, ainsi que la suppression ou la modification de fichiers critiques
- Avant et après l’article de WIRED, l’accès en lecture-écriture d’Elez a également été confirmé de manière indépendante
Les risques vus par l’IT interne et l’étendue encore inconnue
- L’« IT Leadership » a d’abord hésité à fournir l’accès, mais a fini par l’autoriser ; un membre de cette direction a déclaré n’avoir jamais vu une telle chose
- Un employé IT actuel du BFS estime qu’un accès non contrôlé de ce niveau est mortellement dangereux pour l’économie et l’État
- Le même employé explique que les droits de lecture seuls comportaient déjà un potentiel de catastrophe, mais qualifie les droits de lecture et d’écriture d’un niveau « apocalyptic »
- On ignore encore qui, dans les équipes PAM ou SPS, a été placé en congé administratif payé, a subi une démission forcée ou est parti en signe de protestation
- Le périmètre actuellement confirmé est que Marko peut « access and query » SPS, et que quelqu’un lui a fait visiter les installations
- Une source IT de haut niveau a pu voir Marko récupérer « près de 1 000 lignes » de données, mais le système étant top-secret même pour elle, elle n’a pas pu vérifier le contenu des données
- Aucune source ne sait à quoi DOGE utilise les données récupérées
Changements organisationnels et effondrement des voies d’alerte
- Une source estime que l’organisation IT est « globalement intacte », mais que la situation pourrait changer si l’ordre de retour au bureau est appliqué ou si DOGE commence à faire pire
- L’organisation IT est distincte des programmeurs COBOL qui gèrent les systèmes legacy
- Certaines démissions « moins volontaires » ont eu lieu, similaires au cas du Fiscal Assistant Secretary Lebryk
- Des licenciements explicites ont eu lieu dans l’équipe Economic Equality and Opportunity, ce qu’une source juge « insanely concerning »
- Cette organisation est décrite comme le bureau chargé, dans toutes les agences fédérales depuis 1965, des questions de déségrégation et de non-discrimination
- Le texte inclut l’évaluation selon laquelle l’attaque du gouvernement fédéral contre la « DEI » est une guerre visant à revenir sur la déségrégation et les protections contre la discrimination créées par les Civil Rights Acts
- Une source explique qu’en temps normal, elle aurait signalé cette menace interne via les canaux de sécurité internes, mais qu’il ne reste désormais plus aucun endroit où le faire, d’où son alerte à l’extérieur
Le contexte des systèmes de paiement legacy compte plus que COBOL
- L’enjeu n’est pas tant de connaître la syntaxe COBOL que de comprendre les limites physiques d’un système donné, la logique métier du code et de nombreux éléments contextuels
- Les systèmes de paiement publics contiennent du code qui décide où envoyer tel ou tel paiement, et de quelle manière ; comprendre cette structure et ses raisons exige une connaissance contextuelle profonde
- Les systèmes COBOL ont évolué pendant des décennies, dans le secteur privé comme dans le public, avec très peu de documentation et de nombreux choix de codage dépendants de leur histoire
- L’article de Mar Hicks dans Logic Magazine, « Built to Last », est proposé comme référence pour comprendre ce sujet
- Au Trésor, 30 systèmes COBOL différents avaient autrefois évolué chacun comme un « dialecte », et Payment Application Modernization(PAM) les a unifiés
- Ce que PAM a unifié, c’est la logique métier des systèmes de paiement, et cela a probablement inclus d’autres éléments comme l’architecture physique
- PAM a traité 4 700 milliards de dollars de paiements en 2024
- Le problème rencontré par les grandes entreprises et les administrations n’est pas simplement le manque de « programmeurs COBOL », mais le manque de programmeurs COBOL ayant une expérience des systèmes IT métier et publics legacy
- Le malentendu entre l’industrie tech moderne et les programmeurs IT legacy vient de la différence entre voir COBOL comme un simple langage et prendre aussi en compte le contexte des systèmes
Réponses juridiques et pression politique
- Un procès a été lancé pour tenter de bloquer cette situation au nom de la protection de la vie privée
- Des voix estiment que des lettres du Congrès, même rédigées dans des termes fermes, ne suffisent pas
- Une action de protestation est prévue devant le Trésor
- Cette crise s’accompagne d’un avertissement : parmi les multiples crises simultanées, elle doit être traitée comme l’une des plus importantes
1 commentaires
Commentaires Hacker News
Ce n’est pas une crise des paiements, mais une crise de l’audit. Il n’y a aucun moyen de vérifier que les procédures comptables appropriées sont respectées, et à ce stade l’inaction persistante du Congrès ressemble presque à un crime
Commencer l’audit par le Trésor semble être la bonne première étape. Toutes les sorties de fonds finissent par partir de là, c’est un peu le nœud racine d’un diagramme de Sankey. Il suffit ensuite de suivre les flux d’argent
J’espère que SpaceX a au moins souscrit une assurance auprès de cet assureur néerlandais : https://youtu.be/3r7mIDycJsE
Y a-t-il quelqu’un qui ne s’inquiète pas de ça ? Payer les factures arrivées à échéance ou verser les salaires n’est pas une question politique
Qu’il soit élu ou non, un politicien avec un agenda ne devrait pas être responsable de cela
Aujourd’hui, le S&P 500 se comporte comme d’habitude, et l’argent institutionnel semble trouver la situation acceptable
Elon a environ 30 ans d’expérience dans la direction d’équipes logicielles sur des projets de pointe. Il mène un audit à l’échelle de l’administration et vérifie que les fonds alloués par le Congrès sont utilisés efficacement
Au fond, je pense que tout cela se résume à aimer ou détester Elon
D’Elon à Luigi, tout le monde semble simplement être dans une logique de « tout brûler ». Ils ne voient manifestement pas l’intérêt de suivre les procédures démocratiques pour obtenir les résultats voulus
Avant, je respectais le fait qu’Elon ait beaucoup mis de son propre capital en jeu dans ses nouvelles entreprises, mais il est désormais devenu un troll Internet socialement conservateur
Elon est venu ici pour obtenir la suppression de toutes les réglementations qu’il considère comme des obstacles à ses activités. Il veut aussi que des fonctions essentielles de l’État soient prises en main par le privé, et que ces fonctions soient fournies par lui-même ou par ses alliés
Elon n’allait jamais suivre les procédures démocratiques. Les gens riches ne pensent pas comme ça. Vous pensez qu’il a dirigé X.com, PayPal, Tesla, SpaceX ou Twitter de manière démocratique ? Pas du tout. Musk licencie les gens qui ne sont pas d’accord avec lui, ou les rachète pour les faire partir. Il en va de même pour le PDG d’assurance santé que Luigi a assassiné. Dans l’Amérique actuelle, il n’existe aucune procédure permettant aux gens de s’opposer au pouvoir des milliardaires. Les gens ont perdu
La différence entre les deux, c’est que Luigi a visé des personnes qui nuisent réellement aux gens, et qui, dans un monde démocratique, auraient été des cibles illégales. Elon brûle ce qui l’empêche de faire du mal aux gens
[0] Le Parti démocrate n’est pas démocratique, et le Parti républicain n’est pas républicain. Le Liberal Party du Canada et d’Australie n’est pas libéral non plus. Le Japon est encore pire : le Liberal Democratic Party n’est ni libéral ni démocratique
À mon avis, le bon terme est réactionnaire
Croire qu’Elon peut réussir ici simplement parce qu’il a eu un certain succès dans les affaires est une erreur de logique
Il n’a pas réussi dans l’opinion publique
Les gens croient encore qu’il était une sorte de génie des affaires
En réalité, on pourrait dire que la plus grande réussite commerciale de Trump est venue après son accession à la présidence. Par pure fraude, il a accumulé une fortune plus grande que celle qu’il essayait de gagner et de conserver de manière à moitié légale
Je viens de voir que cet article, bien qu’il ait obtenu 250 points en 3 heures, se trouve quelques pages plus bas, à la 129e place. Ce n’est pas normal qu’un article aussi populaire soit à cet endroit. Que se passe-t-il ?
Je ne vais pas me répéter en polluant les commentaires, mais j’ai trouvé intéressant de voir à quelle vitesse les gens se sont jetés sur cette affaire, et à quel point ils sont incapables de trouver la moindre source primaire. J’ai demandé à CoPilot d’analyser ce genre d’articles et, jusqu’ici, les 13 étaient tous du niveau « fais-moi confiance, je l’ai entendu dans une conversation »
J’espère vraiment que ce n’est pas vrai, pour les mêmes raisons qui font peur aux gens, mais en l’état, cela n’a guère plus de valeur que de dire « le ciel est toujours vert, quelqu’un dont je ne révélerai pas le nom me l’a dit la semaine dernière, mais c’est vrai »
Faites Ctrl-F sur
astroid, ou regardez mon dernier message dans ce fil : il contient une analyse complète de toutes les sources citées. Demandez-vous s’il y a assez d’informations pour prendre cette illusion au sérieuxHonnêtement, je suis choqué de voir si peu d’esprit critique appliqué ici. Je sais que ce site déteste ces gens, mais d’habitude il y a au moins une apparence d’esprit critique
Malgré les actions très médiatisées du week-end dernier, aucun article lié à Musk n’est resté longtemps en page d’accueil. Beaucoup de commentaires pointent vers les règles en disant « ne nous obligez pas à retaper sur le panneau », mais tant que l’usage des signalements ne sera pas mieux défini et appliqué, il sera inévitablement instrumentalisé
Même les discussions sur les signalements façon bots ont été signalées. Et tout cela est contre-productif. Si les utilisateurs veulent discuter d’un sujet, lorsque l’endroit approprié est supprimé, ils finiront par le faire dans des endroits inappropriés. Comme nous le faisons ici, maintenant
Même en mettant de côté les questions constitutionnelles et juridiques, cela ressemble à un problème
Si les informations publiées sont exactes, une seule personne modifie un système immense et complexe qui traite des billions de dollars, puis déploie directement en production
En plus, cette personne ne connaît pas bien le système, qu’elle a découvert il y a une semaine
Même les personnes qui ont normalement accès à ce système ne savent pas exactement ce qu’il fait. Parce qu’en temps normal, accéder au système de la même manière qu’elles serait illégal
Voici la liste des données sur l’ensemble des citoyens américains que ces gens de SpaceX pourraient désormais avoir sur leur disque : informations de déclaration fiscale — noms, numéros de sécurité sociale, adresses, revenus, déductions, paiements/remboursements ; dossiers d’exécution — pistes d’audit, plans de paiement, privilèges/saisies ; paiements fédéraux — remboursements d’impôts et sécurité sociale, informations de virement direct, détails des dettes en souffrance ; informations personnelles et activité de compte sur les comptes de titres du Trésor américain ; identifiants de base et détails de transactions pour l’application des sanctions ; données de criminalité financière — rapports d’activités suspectes (SAR), rapports de transactions en espèces (CTR), informations personnelles/transactionnelles limitées liées à des enquêtes sur le blanchiment d’argent ou le financement du terrorisme ; dossiers d’enquête liés aux programmes du Trésor, etc.
Peux-tu fournir une source pour l’affirmation selon laquelle des données confidentielles de contribuables de l’IRS auraient été divulguées ?
C’est étrange que son premier réflexe soit de supprimer toute l’aide intérieure et étrangère. Rien n’indique qu’il veuille examiner les dépenses militaires. Couper ailleurs aiderait cet argent à aller vers SpaceX et vers toutes les folies d’IA que Musk proposera au nom du « service au gouvernement »
Les dépenses militaires ne diminueront donc pas
Les mêmes personnes ont verrouillé l’accès des employés de l’OPM à la base de données RH, en invoquant comme raison l’existence d’accès vastes et impossibles à auditer, avec des préoccupations légitimes de sécurité et de supervision
Comment ce service peut-il alors faire exactement cela dans la foulée tout en affirmant qu’il fait ce qu’il faut ? Selon leurs propres mots, ils savent que c’est une mauvaise idée
Je demande pour un ami : les salaires de la CIA et de la NSA sont-ils eux aussi payés via le système qui fait actuellement l’objet d’un audit antifraude ? Cela inclut-il les paiements à des intermédiaires, y compris des organismes ou banques intermédiaires étrangers ?
À ma connaissance, les paiements en espèces restent légaux tant qu’on remet une vraie fiche de paie avec l’enveloppe. Sinon, ils peuvent être transférés comme contractuels dans une entreprise favorable au régime
Cela dit, en pratique, l’objectif semble plus ciblé : payer les hommes de main de son camp, couper ceux de l’ennemi