h hoge.gg
Subscribe
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
● Security & Exploits

CertiK sécurise le som numérique kirghize : l’audit passe à l’État

Le 15 septembre 2026, CertiK a signé avec la banque centrale du Kirghizistan pour sécuriser le som numérique. Un auditeur né dans la DeFi devient garant d'une monnaie souveraine.

Le 15 septembre 2026, CertiK a annoncé la signature d’un protocole d’accord de long terme avec la Banque nationale de la République kirghize (NBKR). L’objet tient en une phrase : sécuriser le som numérique, la future monnaie numérique de banque centrale (MNBC) du Kirghizistan, et encadrer plus largement la supervision des actifs numériques dans le pays. Le communiqué diffusé par la NBKR parle d’une coopération « stratégique » appelée à durer.

Un auditeur de la DeFi au chevet d’une monnaie d’État

L’annonce a de quoi surprendre. CertiK s’est fait un nom en auditant des protocoles DeFi, des jetons de meme et des ponts inter-chaînes, un univers où le code change chaque semaine et où l’adversaire est partout. Le voilà associé à une banque centrale, c’est-à-dire à l’institution la plus conservatrice qui soit, pour garantir la brique la plus sensible d’un système financier : la monnaie souveraine elle-même. Le passage de l’audit de smart contracts à la « plomberie » monétaire d’un État n’est pas anodin.

Cet accord tombe pile à l’intersection des deux questions qui poursuivent CertiK depuis un an. La première est technique : un audit de code peut-il encore protéger de l’argent quand la quasi-totalité des pertes de 2026 ne vient plus du code, mais des clés, des accès et des humains ? La seconde est réputationnelle : que vaut le label d’un auditeur qui vise l’introduction en Bourse lorsqu’il s’associe à une juridiction que TRM Labs décrit comme une « porte dérobée » de Moscou pour contourner les sanctions ? Ce papier examine l’accord sous ces deux angles, sans faire semblant de croire qu’un tampon règle le problème.

Ce que CertiK et la NBKR ont réellement signé

Le périmètre annoncé va très au-delà d’un simple audit de contrat intelligent. Selon la NBKR et les comptes rendus de l’accord, le partenariat couvre plusieurs chantiers de front.

  • évaluations de sécurité et vérification formelle du code du som numérique ;
  • cybersécurité et résilience opérationnelle ;
  • lutte anti-blanchiment et contre le financement du terrorisme (LCB-FT, soit AML/CFT) et normes de conservation des actifs numériques ;
  • normes de sécurité et exigences de licence pour les prestataires ;
  • déploiement des solutions de supervision et de conformité de CertiK, avec évaluation du risque en temps réel ;
  • formation et transfert de connaissances aux équipes de la banque centrale.

Sanzhar Abdygaziev, membre du directoire de la NBKR, résume l’intérêt côté régulateur : « Nous voyons une valeur particulière dans l’échange d’expérience et d’expertise en matière de sécurité de la blockchain et des actifs numériques, de cybersécurité et de lutte anti-blanchiment. » Ronghui Gu, cofondateur et directeur général de CertiK, lui répond en miroir : « Nous sommes impatients d’apporter l’expertise et l’expérience de CertiK à notre coopération de long terme avec la NBKR. » Le directeur commercial de CertiK, Jason Jiang, figure aussi parmi les signataires.

Le vocabulaire est révélateur. La NBKR ne présente pas la sécurité blockchain comme un projet expérimental, mais comme de la « plomberie financière » de base. Autrement dit, la banque centrale traite l’audit et la supervision des actifs numériques comme une fonction régalienne, au même titre que l’impression des billets ou la tenue du registre des paiements.

Pour CertiK, le saut est notable. La maison a bâti sa notoriété sur des clients privés : protocoles, bourses, émetteurs de jetons. Un mandat de banque centrale la fait basculer dans une autre catégorie, celle des prestataires d’infrastructure d’État. Ce n’est pas seulement un logo prestigieux de plus sur la page clients ; c’est un changement de nature du risque, car un défaut sur une monnaie ayant cours légal ne se solde pas par la perte d’un pool de liquidité, mais par une atteinte à la confiance dans la monnaie d’un pays tout entier.

Le som numérique, une MNBC sous pression de calendrier

Rappel utile : le som numérique n’est pas une cryptomonnaie privée, mais une MNBC, une version numérique de la monnaie officielle, émise et garantie par la banque centrale. En avril 2025, le président kirghize a promulgué une loi conférant à la NBKR le droit exclusif d’émettre le som numérique et lui accordant cours légal, comme le recense le tracker MNBC de la Human Rights Foundation. Une version de démonstration tournait déjà en mode test fin 2025.

Le calendrier est serré. La banque centrale vise l’achèvement de la plateforme et une première phase de pilote d’ici la fin 2026 (une échéance de décembre revient dans les comptes rendus), avant des essais grandeur nature avec de vrais utilisateurs en 2027 et une décision sur l’émission définitive attendue d’ici la fin 2026. Cette course contre la montre explique l’urgence de s’adjoindre un partenaire sécurité. Le pilote se déroulera en trois phases, décrites par la NBKR.

PhaseObjetEnjeu de sécurité
Phase 1Raccordement des banques commerciales pour les transferts interbancairesSécurité des intégrations et des interfaces
Phase 2Intégration au Trésor central pour les paiements publics et sociauxConcentration de montants élevés, cible de choix
Phase 3Transactions hors ligne et en faible connectivité avant le déploiement nationalRisque de double dépense hors connexion
Les trois phases du pilote du som numérique. Source : NBKR, via Yahoo Finance.

Cette architecture éclaire l’accord CertiK. Chaque phase ouvre une surface d’attaque distincte : les transferts interbancaires exposent les intégrations, les paiements du Trésor concentrent des montants importants, et le mode hors ligne pose l’un des problèmes les plus difficiles des MNBC, celui de la double dépense sans connexion au réseau. Faire auditer tout cela avant le lancement, plutôt qu’après un incident, est exactement la discipline que CertiK prêche depuis des années. Reste à savoir si un audit suffit.

Pourquoi une banque centrale appelle un auditeur crypto

Une MNBC est un objet hybride : c’est de la monnaie, mais c’est aussi du logiciel. Un registre, des clés cryptographiques, des règles d’émission, des interfaces avec les banques et, dans le cas kirghize, un module hors ligne. Or les banques centrales disposent d’une compétence monétaire de premier ordre et, le plus souvent, d’une expérience limitée en sécurité de systèmes distribués. C’est ce vide que vient combler un prestataire comme CertiK.

Le risque n’est pas théorique. Les projets de MNBC à travers le monde ont déjà essuyé des critiques sur la confidentialité, la résilience en cas de panne et la surface d’attaque que représente un registre centralisé tenant les paiements de tout un pays. Une MNBC mal conçue, c’est un point de défaillance unique à l’échelle nationale ; une MNBC bien conçue mais mal exploitée, c’est une cible permanente pour des attaquants étatiques comme criminels. D’où l’intérêt, pour la NBKR, de s’adjoindre une expertise externe avant plutôt qu’après le premier incident.

Le pedigree de la maison joue ici en sa faveur. CertiK est née en 2017 des travaux de deux universitaires, Ronghui Gu (Columbia) et Zhong Shao (Yale), autour de CertiKOS, le premier noyau de système d’exploitation multicoeur intégralement vérifié formellement. Le nom même de l’entreprise vient de « Certified Kernel ». La vérification formelle, qui consiste à prouver mathématiquement qu’un programme respecte une spécification, est mieux adaptée à un registre monétaire déterministe et permissionné qu’au chaos d’un protocole DeFi ouvert. Sur le papier, un CBDC est le terrain de jeu rêvé pour cette technique.

CertiK, du noyau vérifié à la salle des marchés

Il faut resituer cet accord dans la trajectoire de CertiK. Basée à New York, l’entreprise revendique une surveillance de près de 500 milliards de dollars de capitalisation de projets audités via son produit Skynet, et plus de 5 000 clients. Surtout, elle affiche une ambition assumée : devenir la première société de cybersécurité Web3 cotée en Bourse. Lors de Davos, en janvier 2026, Gu confirmait à The Block une valorisation d’environ 2 milliards de dollars et un objectif d’introduction, sans calendrier ferme.

Dans cette optique, un client banque centrale n’est pas un contrat comme les autres : c’est une référence institutionnelle en or. CertiK a passé une partie de 2026 à reconstruire sa crédibilité (KYC renforcé, experts risques externes, surveillance post-audit accrue), précisément pour se repositionner comme fournisseur de qualité institutionnelle. Signer avec un État s’inscrit dans ce mouvement de fond, celui d’un secteur de l’audit qui s’institutionnalise à grande vitesse, comme l’a illustré le rachat d’OpenZeppelin par S&P Global. L’audit crypto quitte la marge pour devenir une infrastructure.

Ce virage institutionnel a un revers. Plus une firme d’audit vise la Bourse et les gros contrats publics, plus la pression au volume et à la croissance grandit, au risque de privilégier la quantité d’audits sur leur rigueur. C’est la tension classique du modèle où le client audité choisit et paie son auditeur, celle-là même qui a miné les agences de notation avant 2008. Un mandat de banque centrale ajoute du prestige ; il n’efface pas ce conflit de fond.

Le paradoxe de l’audit : les pertes ont quitté le code

C’est ici que le bât blesse. Le propre rapport Hack3d de CertiK pour le premier semestre 2026 raconte une histoire embarrassante pour tout auditeur : les pertes ne viennent plus, pour l’essentiel, du code. Sur environ 1,14 milliard d’euros (1,31 milliard de dollars) dérobés en 344 incidents, la compromission de portefeuilles et de clés est le poste le plus coûteux, très loin devant les bugs de code, pourtant les plus nombreux.

Vecteur d’attaquePertes (USD)Environ (EUR)Incidents
Compromission de portefeuilles et de clés445 M$387 M€33
Phishing366 M$318 M€63
Vulnérabilité de code152 M$132 M€204
Total premier semestre 20261,31 Md$1,14 Md€344
Répartition des pertes crypto au premier semestre 2026. Source : CertiK Hack3d H1 2026 (conversion EUR au taux d’environ 1,149).

Les deux plus gros incidents du semestre le confirment : Drift Protocol (285 millions de dollars, 1er avril 2026, plus gros exploit jamais recensé sur Solana) via une compromission de clés administrateur en plusieurs étapes, et Kelp DAO (291 millions de dollars, 18 avril) via une infrastructure de messagerie inter-chaînes détournée. Ni l’un ni l’autre n’est un bug de Solidity classique. Gu le formule sans détour dans Forbes : « Les attaquants obtiennent un meilleur rendement en s’attaquant à la gestion des clés, à la gouvernance des multisig et à l’infrastructure opérationnelle qu’en cherchant des bugs dans le code. »

Même les incidents qui relèvent encore du code se logent souvent dans les données, pas dans la logique : la manipulation d’oracle qui a conduit Cronos à geler puis rembobiner sa chaîne après l’exploit de Tectonic en est l’exemple typique. Le contrat lisait un prix « juste » sur un marché trop mince pour être fiable. Un audit qui déclare le code conforme ne dit rien de la qualité des prix qu’on lui donne à lire.

Un détail de lecture s’impose. En apparence, les pertes du premier semestre 2026 reculent par rapport à 2025, mais ce reflux tient surtout à l’énorme vol de Bybit qui avait gonflé les chiffres de l’an dernier. À périmètre comparable, le nombre d’incidents ne baisse pas : la menace se déplace simplement vers des attaques plus ciblées, visant les clés et l’infrastructure. Pour une banque centrale, c’est le pire des messages, car il signifie que la partie la plus exposée n’est pas celle qu’un audit de code protège.

Ce qu’un audit ne verrouille pas dans une monnaie souveraine

Transposé au som numérique, ce paradoxe devient vertigineux. La sécurité d’une MNBC ne se joue pas seulement dans son code, mais dans la gestion des clés d’émission de la banque centrale, dans les procédures internes, dans les accès des administrateurs et dans l’intégration avec le Trésor. Or ce sont exactement les maillons que 2026 a désignés comme les plus fragiles. Une clé maître compromise à la NBKR aurait des conséquences sans commune mesure avec un bug dans un pool de liquidité.

Le mode hors ligne, prévu en phase 3, ajoute une difficulté propre aux MNBC : garantir qu’une unité de som numérique dépensée sans connexion ne puisse pas l’être deux fois. C’est un problème de conception, pas seulement de code, et il touche au coeur de ce qui fait une monnaie : la rareté et le contrôle de l’offre. La question de savoir qui contrôle vraiment l’émission et la circulation d’un actif numérique n’est pas neuve ; on la retrouve, sous une autre forme, dans le débat sur qui contrôle réellement l’ether verrouillé. Pour une monnaie d’État, l’enjeu est démultiplié.

Il y a plus. Une MNBC n’est pas qu’un coffre-fort, c’est aussi un instrument programmable. Selon la conception retenue, la banque centrale peut voir, geler ou orienter des paiements, fixer des plafonds de détention, borner la validité d’unités. Ces fonctions ne sont pas des bugs, ce sont des choix politiques inscrits dans le code. Un audit peut vérifier qu’elles fonctionnent comme spécifié ; il ne dira jamais si elles sont souhaitables. Confier la sécurité d’un tel objet à un prestataire privé pose donc une question qui dépasse la technique, celle de la confiance démocratique dans les règles gravées.

La vérification formelle a ici une limite structurelle qu’il faut rappeler : elle prouve que le code respecte une spécification, pas que la spécification est la bonne, ni que les humains qui exploitent le système suivront les procédures. Comme le résume encore Gu, « la fenêtre de danger ne se referme pas après le lancement ». Un CBDC audité en décembre 2026 restera exposé aux erreurs de gestion de clés, aux accès internes mal cloisonnés et aux compromissions d’infrastructure de 2027, 2028 et au-delà.

Le pari crypto du Kirghizistan, sous l’oeil de Binance

Pour comprendre pourquoi une banque centrale d’Asie centrale se retrouve à la pointe des MNBC, il faut regarder la stratégie d’ensemble du pays. Le Kirghizistan a fait de la crypto un axe de développement national. En octobre 2025, il a lancé son premier stablecoin national, le KGST, adossé au som (parité un pour un) et émis sur la BNB Chain, lors d’un événement où Changpeng « CZ » Zhao, ex-patron de Binance, tenait la vedette aux côtés du président Sadyr Japarov, comme l’a rapporté la presse financière.

CZ conseille le comité crypto du pays depuis avril 2025. Dans la foulée, les autorités ont réclamé des propositions concrètes pour une réserve nationale de crypto, le BNB étant pressenti pour en faire partie, et Binance Academy s’est associée à des universités locales. Le som numérique n’est donc pas un projet isolé : c’est la pièce publique d’un dispositif où stablecoin national, réserve crypto souveraine et MNBC avancent de concert, avec Binance en toile de fond. Cet activisme éclaire l’urgence du calendrier, et rend d’autant plus scruté le choix du partenaire sécurité.

L’autre risque : le Kirghizistan, « porte dérobée » de Moscou

Le second angle mort de l’accord est géopolitique. Le Kirghizistan a bâti en quelques années un secteur crypto florissant : une loi de 2022 a conféré des droits de propriété aux jetons, ouvrant la voie à 126 plateformes enregistrées fin 2024. Mais ce boom a une face sombre. Selon une analyse de TRM Labs, plus de 90 % des flux illicites vers les plateformes kirghizes entre février 2022 et juillet 2025 étaient liés à des activités sous sanctions.

Au coeur de ce réseau, un stablecoin adossé au rouble, A7A5, émis par la société kirghize Old Vector, a servi à faire transiter des fonds entre la bourse russe Garantex (sanctionnée) et son successeur Grinex. TRM Labs relève des signaux typiques de réseaux coordonnés : adresses d’appartement identiques, fondateurs recyclés, courriels copiés-collés d’une société à l’autre. Ari Redbord, responsable mondial de la politique chez TRM Labs, avertit : « les lacunes de conformité ne posent pas seulement un risque de réputation : elles peuvent devenir des vulnérabilités économiques à l’échelle nationale. »

EntitéRôleStatut
GarantexBourse crypto russeSanctionnée (UE, février 2025), domaine saisi, fermée en mars 2025
GrinexSuccesseur de GarantexSanctionnée par les États-Unis, le Royaume-Uni et l’UE en 2025
A7A5 (Old Vector)Stablecoin adossé au rouble, émis au KirghizistanSanctionné par l’UE
Envoys VisionBourse liée à l’unité paramilitaire RusichLiée à une entité sanctionnée depuis 2022
Le réseau kirghize sous surveillance. Sources : TRM Labs, Elliptic, Trésor américain.

L’UE a fini par sanctionner directement le stablecoin A7A5, et le Trésor américain a frappé l’écosystème Garantex-Grinex. Il faut être précis : ces sanctions visent des acteurs privés, pas la banque centrale ni le som numérique, qui est un projet public légitime. Mais le fait demeure : un auditeur qui vise Wall Street prête son nom à une juridiction dont le pan crypto est scruté à la loupe. La comparaison est d’autant plus sensible que les dollars synthétiques et stablecoins privés, comme l’USDe d’Ethena, font déjà l’objet d’un examen réglementaire nourri ; un stablecoin conçu pour échapper aux gels, lui, franchit une autre ligne.

CertiK et les zones grises : Huione, Kraken, les précédents

CertiK n’en est pas à sa première proximité avec des acteurs douteux, et c’est ce qui rend le partenariat kirghize à la fois logique et inquiétant. Début 2025, la maison a reconnu avoir audité le contrat d’USDH, un stablecoin « résistant à la censure » lié à Huione, une place de marché en ligne décrite comme la plus grande jamais recensée pour des activités illicites. La réaction de CertiK, rapportée par DL News, fut une rare excuse publique : « Nous présentons nos sincères excuses à la communauté. Nous reconnaissons que travailler avec des projets à haut risque peut soulever des préoccupations éthiques et des implications plus larges. CertiK ne soutient ni ne cautionne aucune des activités menées par Huione. »

L’ampleur de l’affaire donne la mesure du risque réputationnel. Active depuis le Cambodge, la place de marché a reçu des dizaines de milliards de dollars en crypto avant d’être désignée par le Trésor américain comme une menace majeure de blanchiment et coupée du système bancaire correspondant. Qu’un auditeur candidat à la Bourse se soit retrouvé à valider un contrat issu de cet écosystème, même en le classant au plus bas, illustre à quel point la frontière entre client légitime et client toxique peut être poreuse dans la crypto.

Il faut nuancer, par honnêteté : dans l’affaire USDH, CertiK dit avoir signalé des problèmes, demandé une vérification d’équipe supplémentaire, essuyé un refus, puis classé le stablecoin au plus bas score Skynet assorti d’un avertissement, avant de reverser ses honoraires à une fondation. La maison ne s’est donc pas contentée d’un tampon. Reste que l’épisode s’ajoute à une série : l’affaire Kraken de 2024, où des chercheurs de CertiK avaient retiré environ 3 millions de dollars de fonds réels en exploitant un bug, poussant le directeur sécurité de la bourse, Nick Percoco, à parler d’« extorsion » plutôt que de recherche dans CoinDesk ; ou encore des protocoles audités puis victimes de rug pulls. La question n’est pas de nier l’expertise technique de CertiK, réelle, mais de savoir où la firme place la barre quand un client sulfureux se présente avec un chèque.

La vérification formelle, meilleur atout pour une MNBC

Soyons justes envers l’accord : sur le plan technique, c’est peut-être le meilleur cas d’usage possible pour CertiK. Contrairement à un protocole DeFi ouvert, un registre de MNBC est permissionné, déterministe et gouverné par des règles simples et stables. On peut y spécifier des invariants forts et les prouver : conservation de la valeur (aucune unité ne se crée ex nihilo), émission réservée à la seule NBKR, impossibilité de dépenser deux fois la même unité. C’est exactement le type de propriétés que la vérification formelle sait démontrer, bien mieux qu’un simple test.

Autrement dit, sur un CBDC, la vérification formelle ne se contente pas de chercher des bugs : elle peut établir des garanties mathématiques sur des propriétés qui touchent à la définition même de la monnaie. Encore faut-il que la spécification capture les bonnes propriétés (confidentialité des paiements, plafonds de détention, gestion du hors ligne) et que ces preuves soient maintenues à chaque mise à jour. Une preuve établie en décembre 2026 ne vaut que pour le code de décembre 2026.

Il faut aussi rester lucide sur le coût et le périmètre. La vérification formelle est lente et onéreuse ; elle couvre en général un noyau critique, pas l’intégralité d’un système avec ses interfaces, ses oracles et ses dépendances. Sur un CBDC, le plus dur ne sera pas de prouver que le grand livre est correct, mais de sécuriser tout ce qui l’entoure : portefeuilles des usagers, terminaux hors ligne, passerelles avec les banques. Autant de surfaces où la preuve mathématique cède la place à l’ingénierie de sécurité classique.

LCB-FT : le vrai chantier n’est pas le code

Le pan le moins commenté de l’accord est peut-être le plus important. Au-delà de l’audit, CertiK doit déployer ses outils de supervision et de conformité, avec évaluation du risque en temps réel, et aider la NBKR sur la LCB-FT et les exigences de licence. Vu le passif du secteur crypto kirghize, cette brique compte sans doute plus que la relecture du code. Une MNBC bien codée mais branchée sur un écosystème de plateformes opaques resterait un problème.

Concrètement, il s’agit de doter la banque centrale d’outils de surveillance de la chaîne : notation d’adresses, détection de flux liés à des entités sanctionnées, alertes en temps réel, procédures de licence pour les prestataires. C’est un métier différent de l’audit de code, plus proche de la conformité bancaire que de la relecture de Solidity. Et c’est probablement là, plus que dans la vérification formelle du registre, que se jouera le vrai test du partenariat.

C’est aussi là que l’ironie est la plus vive. CertiK vend des outils de conformité à une juridiction qui est elle-même, en partie, un problème de conformité. On peut y voir le meilleur scénario (un acteur reconnu aide un État à assainir son secteur et à surveiller les flux) ou le pire (un label de sérieux apposé sur une place financière que les régulateurs occidentaux considèrent comme un canal de contournement). L’avertissement de Redbord sur les « vulnérabilités économiques à l’échelle nationale » vaut ici dans les deux sens : c’est à la fois la justification du mandat et le risque qu’il échoue.

Ce que le marché doit lire dans cet accord

Pour CertiK, l’intérêt est limpide : une référence souveraine avant une éventuelle entrée en Bourse, un argument commercial auprès d’autres États et institutions, et un pas de plus vers la posture de fournisseur d’infrastructure critique. Pour le Kirghizistan, c’est un cachet de crédibilité opposable à ceux qui pointent son rôle dans le contournement des sanctions. Pour l’industrie, c’est un signal : les firmes de sécurité crypto deviennent des quasi-régulateurs privés, à mesure que la ligne entre audit technique et supervision financière s’efface. Le message d’ensemble reste constant : même quand les pertes agrégées semblent refluer, la sécurité, elle, ne progresse pas mécaniquement.

Le message pour le lecteur reste le même que pour n’importe quel protocole, mais avec des enjeux supérieurs : « sécurisé par CertiK » est un point de départ, jamais une conclusion. La nuance, cette fois, c’est que la monnaie en question aura cours légal. On ne choisit pas toujours d’utiliser un stablecoin ou un pont ; on peut être tenu d’accepter la monnaie de son pays. Le niveau d’exigence à l’égard de l’auditeur, et de l’État qui l’emploie, doit être à la hauteur.

Repères pour l’Europe : euro numérique, AMF et le vide réglementaire

Pour un lecteur français, le contraste avec l’euro numérique est instructif. Le projet de la Banque centrale européenne avance dans un cadre de supervision dense : gouvernance européenne, règlement DORA sur la résilience opérationnelle des acteurs financiers, et un débat public nourri sur la confidentialité et les plafonds de détention. Le som numérique, lui, progresse dans un cadre national plus léger et une juridiction sous surveillance internationale. Les deux sont des MNBC ; les garde-fous ne sont pas comparables.

Le contraste ne vise pas à donner des leçons : l’euro numérique nourrit en Europe ses propres controverses, sur la vie privée notamment. Mais il rappelle qu’une MNBC n’est pas seulement un défi d’ingénierie, c’est un objet politique dont la sécurité technique n’est qu’une couche. Le Kirghizistan aura beau afficher un audit CertiK irréprochable, la confiance dans son som numérique dépendra tout autant de la solidité de ses institutions et de sa capacité à se défaire de l’étiquette de plaque tournante des sanctions.

Un point mérite d’être souligné, en France comme au Kirghizistan : aucun régulateur n’« accrédite » les auditeurs de smart contracts. Ni le règlement MiCA ni DORA n’imposent d’audit de code obligatoire, et l’AMF, dont le régime transitoire PSAN s’est achevé le 1er juillet 2026, encadre les prestataires de services sur actifs numériques, pas la qualité du code qui fait tourner un protocole. Un label privé, aussi réputé soit-il, ne remplace donc pas une supervision publique. Il la précède, au mieux ; il ne la remplace pas.

Foire aux questions

Qu’est-ce que le som numérique et qui l’émet ?

Le som numérique est la monnaie numérique de banque centrale (MNBC) du Kirghizistan. Une loi d’avril 2025 confère à la Banque nationale de la République kirghize (NBKR) le droit exclusif de l’émettre et lui accorde cours légal. Ce n’est pas une cryptomonnaie privée mais une version numérique de la monnaie officielle, garantie par la banque centrale, avec un pilote visé d’ici la fin 2026 et des essais en conditions réelles en 2027.

Que couvre exactement l’accord entre CertiK et la NBKR ?

Le protocole d’accord signé le 15 septembre 2026 va au-delà d’un audit de code. Il couvre la vérification formelle et les évaluations de sécurité du som numérique, la cybersécurité et la résilience opérationnelle, la lutte anti-blanchiment (LCB-FT), les normes de conservation et de licence, le déploiement des outils de supervision et de conformité de CertiK, ainsi que la formation des équipes de la banque centrale.

Un audit de CertiK garantit-il que le som numérique ne sera pas piraté ?

Non. Un audit et une vérification formelle réduisent le risque lié au code, mais le rapport Hack3d de CertiK montre qu’en 2026 la majorité des pertes venait des clés, des accès administrateurs et de l’infrastructure, pas des bugs de code. « Sécurisé par CertiK » est un point de départ, jamais une garantie, surtout pour une monnaie ayant cours légal dont la sécurité dépend aussi des procédures humaines et de la gestion des clés de la banque centrale.

Pourquoi le partenariat avec le Kirghizistan fait-il débat ?

Parce que TRM Labs décrit le Kirghizistan comme une « porte dérobée » utilisée pour contourner les sanctions visant la Russie : plus de 90 % des flux illicites vers les plateformes kirghizes entre février 2022 et juillet 2025 seraient liés à des activités sous sanctions, autour du stablecoin A7A5 et des bourses Garantex puis Grinex. Un auditeur qui vise l’introduction en Bourse s’expose donc à une question de réputation en s’associant à cette juridiction, même si son mandat porte justement sur la conformité.

Le som numérique ressemble-t-il à l’euro numérique ?

Les deux sont des MNBC, mais les cadres diffèrent. L’euro numérique est piloté par la Banque centrale européenne sous une supervision européenne dense (BCE, DORA pour la résilience opérationnelle). Le som numérique avance dans un cadre national plus léger et une juridiction sous surveillance internationale. Dans l’Union européenne comme au Kirghizistan, aucun régulateur n’accrédite les auditeurs de code : un label privé comme celui de CertiK ne remplace pas une supervision publique.

Par Camille Fontaine, rédactrice sécurité chez HOGE Wire.

Share 𝕏 Post Telegram