h hoge.gg
Subscribe
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
● Security & Exploits

CertiK et les marchés prédictifs : le risque n’est pas le code

Le rapport Skynet de CertiK chiffre un secteur à 63,5 milliards de dollars. Mais le danger des marchés prédictifs se loge dans l'oracle et le volume fictif, pas dans le code.

Les marchés prédictifs ont chiffré les élections de mi-mandat américaines du 3 novembre bien avant la fin des spots de campagne. En cet automne 2026, Kalshi et Polymarket sont partout: dans les fils d’actualité, sur les écrans des salles de marché, et désormais au capital de Wall Street. Le 30 septembre 2026, CNBC s’interrogeait sur les volumes jugés « anormaux » de certains produits de ces deux plateformes, au moment précis où leur croissance pulvérise les records. CNBC a relayé les doutes d’analystes sur des échanges qui gonflent l’activité sans refléter une vraie prise de position.CertiK, la société de sécurité blockchain derrière le tableau de bord Skynet, a consacré un rapport entier à ce secteur, le 2026 Skynet Prediction Markets Report. Son chiffre d’appel: un volume de transactions multiplié par quatre en un an, passé de 15,8 à 63,5 milliards de dollars (environ 57,5 milliards d’euros au cours du 1er octobre 2026). CertiK situe l’essentiel du danger ailleurs que là où on l’attend. Le risque d’un marché prédictif n’est presque jamais dans le smart contract. Il se loge dans l’oracle qui tranche le résultat, dans la couche d’authentification qui garde les comptes, et dans l’intégrité d’un volume dont une part considérable peut n’avoir jamais existé.C’est le paradoxe que CertiK répète depuis des mois à propos de toute la crypto: on audite le code, mais l’argent s’en va par d’autres portes. Appliqué aux marchés prédictifs, ce constat a des conséquences très concrètes pour le lecteur francophone, puisque l’Autorité nationale des jeux (ANJ) a ordonné cet été le blocage de Polymarket en France. « Audité » n’a jamais été synonyme de « sûr », et nulle part cette nuance n’est aussi visible que sur un marché où une seule adresse peut, parfois, décider du résultat.

Les marchés prédictifs, le nouveau colosse de la crypto

Un marché prédictif vend des contrats binaires sur un événement futur: une part qui vaudra 1 dollar si l’événement se produit, 0 sinon. Le prix d’équilibre se lit alors comme une probabilité. À 0,62 dollar, le marché estime l’issue à 62 pour cent. Le principe est ancien; ce qui est nouveau, c’est l’échelle. Selon le rapport de CertiK, le volume annuel du secteur est passé de 15,8 milliards de dollars en 2024 à 63,5 milliards en 2025, et 2026 a prolongé la tendance. Yahoo Finance a repris ces chiffres à la publication du rapport, le 10 février 2026.Trois plateformes concentrent l’essentiel de l’activité, d’après le même rapport: Kalshi, régulée aux États-Unis comme marché à terme, Polymarket, l’acteur on-chain adossé à Polygon, et Opinion. Les capitaux institutionnels ont suivi. En octobre 2025, l’Intercontinental Exchange (ICE), maison mère du New York Stock Exchange, a investi 2 milliards de dollars (environ 1,8 milliard d’euros) dans Polymarket, valorisant la plateforme à 9 milliards. Fortune Un an plus tard, à l’issue d’un tour de table mené par 1789 Capital et bouclé en septembre 2026, cette valorisation approchait 21 milliards de dollars (environ 19 milliards d’euros). QuartzPolymarket a aussi reconquis le marché américain, dont il était écarté depuis près de quatre ans, en rachetant la plateforme QCEX pour 112 millions de dollars (environ 101 millions d’euros) à l’été 2025, transformée en QCX LLC, un Designated Contract Market reconnu par la Commodity Futures Trading Commission; la société a déposé fin avril 2026 une demande auprès de la CFTC pour ouvrir ses contrats aux résidents américains. Cointelegraph Le vrai test grandeur nature arrive le 3 novembre: les élections de mi-mandat, point d’orgue d’une année électorale où ces plateformes servent de thermomètre politique en temps réel.Cette fonction de thermomètre est précisément ce qui élève l’enjeu de sécurité. Les cotes de Polymarket et de Kalshi sont désormais citées par les rédactions, intégrées à des tableaux de bord de salles de marché et scrutées par des fonds qui y lisent une probabilité implicite. Quand un oracle est manipulé ou qu’un volume est gonflé, l’erreur ne reste pas confinée aux parieurs: elle contamine une information que des tiers traitent comme un signal fiable. Un marché prédictif n’est plus un casino de niche, c’est une infrastructure de prévision, et une infrastructure se juge à sa robustesse face aux attaques.
IndicateurChiffreSource
Volume du secteur 202415,8 Md$ (~14,3 Md€)CertiK Skynet
Volume du secteur 202563,5 Md$ (~57,5 Md€), x4CertiK Skynet
Investissement ICE (oct. 2025)2 Md$ (~1,8 Md€), valorisation 9 Md$Fortune
Valorisation Polymarket (sept. 2026)~21 Md$ (~19 Md€)Quartz
Rachat de QCEX (retour aux États-Unis)112 M$ (~101 M€)Cointelegraph
Wash trading, pic hebdomadaire (déc. 2024)~60 % du volumeColumbia / CertiK

Ce que dit vraiment le rapport Skynet de CertiK

CertiK n’est pas, à notre connaissance, l’auditeur attitré de Polymarket ou de Kalshi: son rapport est un travail de renseignement sur la sécurité du secteur, produit par l’équipe qui alimente le tableau de bord Skynet. Le distinguo compte, car il évite de confondre « CertiK a analysé ce marché » et « CertiK a validé le code de cette plateforme ». Le diagnostic, lui, tient en une idée: les vulnérabilités qui coûtent de l’argent ne sont pas là où un audit de smart contract porte le regard.Skynet, justement, est au coeur de l’approche que défend CertiK: une surveillance continue plutôt qu’un contrôle ponctuel. L’audit classique fige une photographie du code au jour de sa publication, alors que les risques, eux, évoluent après le déploiement, à mesure que les paramètres changent, que la liquidité migre et que de nouveaux oracles sont branchés. Appliqué aux marchés prédictifs, ce parti pris a du sens: la vulnérabilité d’un marché n’est pas une propriété de son code à l’instant T, c’est une condition mouvante qui dépend de qui détient les jetons de gouvernance, de quel oracle alimente la résolution et de combien de liquidité réelle soutient les cotes.Le document range les risques on-chain en trois familles: la manipulation d’oracle, l’usage détourné de clés d’administration, et le front-running, cette course à l’ordre d’exécution. blockchainreporter Il ajoute une quatrième source de fragilité, la plus parlante pour notre sujet: les architectures mixtes. « Les architectures hybrides peuvent créer des points de défaillance centralisés même lorsque les smart contracts sous-jacents restent intacts », résume le rapport, qui cite nommément la compromission subie par Polymarket en décembre 2025. Un contrat parfait n’empêche pas une porte dérobée dans la plomberie qui l’entoure.Reste la question du volume. Le rapport estime que l’activité artificielle a frôlé 60 pour cent sur certaines plateformes pendant les pics de « farming » d’airdrop. La nuance apportée par CertiK est à la fois prudente et honnête: ce bruit « a faussé les signaux de liquidité et rendu plus difficile la lecture du véritable sentiment de marché », mais « les probabilités affichées par les grandes plateformes sont restées globalement utiles pour la prévision ». La manipulation a donc surtout déformé l’apparence du marché, moins sa fonction de prévision. C’est rassurant pour le parieur, beaucoup moins pour qui prétend lire ces volumes comme un indicateur d’adoption.

L’oracle, ce juge que personne n’a élu

Un marché prédictif pose une question dont la réponse viendra du monde réel: tel candidat sera-t-il élu, tel accord signé avant telle date. Encore faut-il que quelqu’un, ou quelque chose, déclare l’issue officielle pour débloquer les gains. C’est le rôle de l’oracle. Polymarket s’appuie sur l’oracle optimiste du protocole UMA: un « proposeur » avance un résultat en déposant une caution; si personne ne conteste dans une fenêtre donnée, le résultat est entériné; en cas de litige, ce sont les détenteurs du jeton UMA qui votent pour trancher.Le mécanisme mérite qu’on s’y arrête, car c’est lui qui concentre le risque. Le proposeur met en jeu une caution: s’il dit vrai et que personne ne conteste, il la récupère avec une petite prime; si quelqu’un conteste, l’affaire part en vote auprès des détenteurs d’UMA, et le camp perdant abandonne sa caution. En théorie, l’appât du gain pousse les votants vers la vérité, puisque voter faux coûte de l’argent. En pratique, cet équilibre s’effondre dès qu’un acteur détient assez de jetons pour être certain de faire pencher le vote: il peut alors parier sur le marché, imposer la résolution qui l’arrange, et empocher à la fois ses gains et les cautions des honnêtes contestataires. L’incitation censée protéger le système devient l’arme qui le retourne.Le principe est élégant sur le papier et redoutable en pratique, car il fait reposer la vérité sur un vote pondéré par la détention de jetons. Celui qui possède assez d’UMA pèse donc sur la définition de ce qui s’est « réellement » passé. Aucun audit de smart contract ne corrige cela: le code peut être impeccable, exécuter fidèlement le vote, et restituer malgré tout un résultat faux parce que le vote lui-même a été acheté. La surface d’attaque n’est pas la ligne de code, c’est la gouvernance de la résolution.Le secteur en a pris conscience. Polymarket a entrepris d’intégrer des oracles de prix comme Chainlink et Pyth pour les marchés où une donnée chiffrée et objective (un cours, un indice) peut remplacer un jugement humain, afin de réduire le risque de règlement. PANews Mais pour tout ce qui relève de l’interprétation (un accord diplomatique a-t-il « vraiment » été conclu), le juge reste un collège de porteurs de jetons que personne n’a élu et que rien n’oblige à l’impartialité.

Mars 2025: comment une baleine a fait voter « oui » à l’oracle

L’exemple le plus net date de mars 2025. Un marché Polymarket demandait si les États-Unis et l’Ukraine signeraient un accord sur les terres rares avant la fin du mois. Les parieurs tablaient majoritairement sur « non »; la probabilité d’un « oui » stagnait autour de 9 pour cent. Entre le 24 et le 25 mars, elle a bondi à 100 pour cent, alors qu’aucun accord n’avait été signé. CoinDesk a documenté la bascule sur un marché qui brassait plus de 7 millions de dollars (environ 6,3 millions d’euros).L’analyse on-chain a remonté la piste jusqu’à une baleine: un gros détenteur d’UMA qui a voté avec 5 millions de jetons répartis sur trois comptes, soit environ 25 pour cent du pouvoir de vote, assez pour imposer la résolution « oui » contre le consensus des utilisateurs. The Defiant Le profil de l’opération rappelle les mouvements que les services de suivi des grandes adresses traquent sur les marchés spot, à cette différence près qu’ici la baleine ne faisait pas bouger un prix: elle réécrivait un fait. Polymarket a refusé tout remboursement, jugeant le résultat inattendu mais sans y voir une défaillance du marché, avant de promettre de « bâtir des systèmes, une surveillance et davantage pour que cela ne se reproduise pas ».

Quand le votant est aussi joueur: le conflit d’intérêts de l’oracle

Le problème dépasse la seule baleine. Selon une enquête du Wall Street Journal, une part notable des marchés contestés de Polymarket aurait été tranchée par des votants UMA ayant eux-mêmes un intérêt financier dans l’issue qu’ils jugeaient. Juge et partie: ce n’est pas une métaphore, c’est le fonctionnement par défaut d’un oracle à vote pondéré par la détention d’un jeton.Les litiges se sont accumulés. Un marché portant sur une vente de bitcoins liée à Michael Saylor a été résolu « non » parce que le document de la SEC confirmant l’opération est arrivé après l’échéance, au nom d’une règle que des plaignants accusent d’avoir été introduite a posteriori; l’affaire est allée devant les tribunaux. En avril 2026, un pari à 16 millions de dollars (environ 14,5 millions d’euros) a déclenché une nouvelle bataille de résolution. Forbes Chaque fois, le même point faible: la frontière floue entre lire un fait et le décréter.La réponse est venue d’une mise à niveau de gouvernance. À l’été 2025, la proposition UMIP-189 a fait basculer Polymarket vers un oracle optimiste « géré » (Managed Optimistic Oracle V2) qui n’autorise plus que des proposeurs inscrits sur liste blanche; dans la foulée, propositions erronées et litiges ont nettement reflué. Restreindre qui peut prendre la parole, c’est la même logique que restreindre qui peut signer une transaction, ce choix entre multisig et MPC que les plateformes réexaminent après chaque vol. Cela réduit la surface; cela ne supprime pas le juge.

Décembre 2025: le hack qui n’a pas touché le contrat

Si une seule affaire résume le rapport de CertiK, c’est celle de décembre 2025. Le 24, Polymarket a confirmé que des comptes d’utilisateurs avaient été piratés à cause d’une faille, non pas dans ses contrats, mais chez un prestataire tiers d’authentification, Magic Labs, qui gère la connexion par e-mail et les portefeuilles Ethereum non-dépositaires des nouveaux venus. CoinDesk Les attaquants ont exploité la connexion en un clic pour contourner la double authentification et prendre la main sur des portefeuilles.Entre le 22 et le 24 décembre, des utilisateurs ont signalé des connexions suspectes suivies de soldes vidés, beaucoup confirmant que leur appareil était sain, que la double authentification était active et qu’ils n’avaient cliqué sur aucun lien de phishing: les fonds étaient partis quand même. Le Cryptonomist Polymarket a déclaré la faille corrigée sans communiquer le nombre de comptes touchés ni le montant total; l’analyse on-chain a montré des actifs rapidement fractionnés puis blanchis, un scénario familier de vidage de portefeuilles et de course à la récupération des fonds volés.C’est exactement le « point de défaillance centralisé » décrit par CertiK. Le smart contract de Polymarket n’a pas été touché; la brèche était dans la couche d’identité, cette plomberie hybride qui relie une interface grand public à une blockchain. Un audit de code impeccable n’y aurait rien changé, parce que le code n’était pas le problème.

Le volume fantôme: jusqu’à 60 % de wash trading

Troisième front, le plus discret: l’intégrité du volume. En novembre 2025, quatre chercheurs de l’université Columbia (Allen Sirolly, Hongyao Ma, Yash Kanoria et Rajiv Sethi) ont publié « Network-Based Detection of Wash Trading », une analyse portant sur plus de deux ans de données on-chain. SSRN Leur conclusion: environ 25 pour cent du volume historique de Polymarket proviendrait d’allers-retours d’un même acteur ou de comptes coordonnés, sans réelle prise de position. Des schémas suspects apparaissent dans 14 pour cent des 1,26 million de portefeuilles actifs.Le phénomène n’est pas constant: il a culminé à près de 60 pour cent du volume hebdomadaire en décembre 2024, est retombé sous 5 pour cent en mai 2025, avant de remonter autour de 20 pour cent en octobre. Decrypt Les marchés sportifs sont les plus touchés, avec 45 pour cent du volume signalé et un pic à 90 pour cent la semaine du 21 octobre 2024. Deux traits de Polymarket rendent la manoeuvre facile: l’absence de vérification d’identité (KYC) et l’absence de frais de transaction, qui permettent de multiplier adresses et allers-retours sans coût. FortuneCe faux volume ne vole l’argent de personne, mais il trompe tout le monde. C’est le prolongement d’un débat plus large sur ce que mesure vraiment l’activité d’une plateforme, le même que celui autour de l’autre volume crypto, celui des exchanges. Le 30 septembre 2026, CNBC rapportait que les volumes de Kalshi et de Polymarket sur certains produits soulevaient précisément ce type de questions, à mesure que l’argent institutionnel afflue. CNBC
IncidentDateNatureAmpleurSource
Manipulation d’oracle (terres rares Ukraine)mars 2025baleine UMA, ~25 % du vote>7 M$ (~6,3 M€)CoinDesk
Compromission Magic Labsdéc. 2025faille d’authentification tierce, 2FA contournéemontant non communiquéCoinDesk
Wash trading (Polymarket)2024-2025faux volume~25 % du volume historique, pic 60 %Columbia
Pari « clavicular »avr. 2026litige de résolution~16 M$ (~14,5 M€)Forbes

Le paradoxe de l’audit, version marché prédictif

Mis bout à bout, ces trois fronts dessinent le constat que CertiK martèle pour toute la crypto. Son PDG, Ronghui Gu, le formulait ainsi dans Forbes en juillet 2026: « les attaquants obtiennent un meilleur rendement en s’en prenant à la gestion des clés, à la gouvernance multisig et à l’infrastructure opérationnelle qu’en cherchant des bugs dans le code ». Forbes Il ajoutait que « la fenêtre de danger ne se referme pas après le lancement »: un projet est audité une fois, passe l’examen, puis ne revisite plus jamais ce code.Un marché prédictif est l’illustration presque parfaite de cette thèse. Son smart contract peut être audité, vérifié formellement, impeccable: cela ne dit rien de l’oracle qui tranche les résultats, rien de la couche d’authentification qui garde les comptes, rien de la sincérité du volume affiché, rien des clés d’administration qui peuvent suspendre un marché ou en changer un paramètre. L’audit couvre la plus petite part du risque réel.Le chiffre le plus récent de CertiK le confirme à l’échelle du secteur: septembre 2026 a été le pire mois de l’année pour la crypto, avec environ 766 millions de dollars (près de 693 millions d’euros) dérobés, tirés par deux incidents, le vol chez l’exchange Bitget et l’exploit du Liquid Network, dont aucun n’était un simple bug de contrat. The Crypto Times Depuis janvier, le tableau de bord recense environ 2,68 milliards de dollars de pertes sur 656 incidents.
CoucheCouverte par un audit de smart contract ?Risque illustré en 2025-2026
Logique du contrat (mise, règlement)Ouipeu d’incidents majeurs
Oracle de résolution (UMA)Non (hors périmètre)manipulation terres rares, >7 M$
Authentification / identité (tiers)Noncompromission Magic Labs, déc. 2025
Intégrité du volumeNon~25 % de wash trading (Columbia)
Clés d’administration / gouvernancePartiellementdétournement possible, suspensions
Conformité / lutte anti-fraudeNonenquête CFTC, fraude aux dépôts

Polymarket sous pression: fraude, CFTC et croissance à tout prix

L’actualité récente a donné corps à ces risques « hors code ». Selon une enquête du Wall Street Journal reprise par Quartz, des fraudeurs ont tenté de dérober au moins 10 millions de dollars (environ 9 millions d’euros) sur la plateforme américaine de Polymarket en février 2026; le prestataire de paiement aurait signalé comme frauduleux plus de 80 pour cent des dépôts, très au-dessus de la norme du secteur, autour de 1 pour cent. Quartz Le même média rapporte que le patron Shayne Coplan aurait enjoint ses équipes de continuer à croître, quitte à payer une amende si un régulateur venait à s’en apercevoir.La CFTC a ouvert une enquête et ordonné à Polymarket de conserver ses archives, au moment où la société bouclait sa levée géante. Startup Fortune Polymarket s’est défendu: la société affirme avoir renforcé son infrastructure et son encadrement, indique qu’une revue interne menée par le cabinet Sullivan & Cromwell a conclu à sa conformité, et qu’un porte-parole a assuré que son dispositif d’intégrité de marché « comprend des procédures pour détecter et répondre aux activités suspectes ».La tension est caractéristique d’un secteur qui s’institutionnalise à marche forcée: les volumes explosent, les capitaux de Wall Street entrent, mais le socle de conformité, de lutte anti-fraude et de surveillance de marché, c’est-à-dire tout ce qu’aucun audit de code ne certifie, peine à suivre le rythme.

France: l’ANJ débranche Polymarket (mais épargne Kalshi)

Pour le lecteur français, l’histoire a une traduction très concrète. Le 16 juillet 2026, la présidente de l’Autorité nationale des jeux (ANJ) a ordonné aux fournisseurs d’accès à Internet de bloquer Polymarket, visant l’ensemble des sites exploités par la société Adventure One QSS Inc. l’AFP rapporte le motif: les marchés prédictifs ne sont pas autorisés en droit français, et l’ANJ avait déjà alerté le public en février sur leurs risques, de l’addiction à la manipulation de marché. Le régulateur reproche aussi à la plateforme l’absence de système d’identification (KYC) pour ses utilisateurs français et européens.L’ANJ suivait Polymarket depuis novembre 2024. Une première mise en demeure avait poussé la société à géo-bloquer les transactions financières des utilisateurs français, mais la restriction était contournée; avec 578 751 visites depuis des adresses IP françaises pour le seul mois de juin 2026, le régulateur est passé au blocage complet. SGI Europe Polymarket a annoncé le 22 juillet vouloir contester la décision devant la justice française. Fait notable, l’ANJ a épargné le rival Kalshi.Ce traitement éclaire une bizarrerie réglementaire qui renforce la thèse de CertiK. En France, un pari binaire sur un résultat politique ou sportif relève du jeu d’argent, donc de l’ANJ, et non de l’instrument financier; il échappe largement au périmètre de l’AMF et de MiCA, qui encadrent les crypto-actifs et leurs prestataires depuis la fin de la période transitoire, le 1er juillet 2026. AMF Le même produit est donc un instrument financier régulé par la CFTC aux États-Unis et un jeu illégal en France. Surtout, le régulateur français n’a pas examiné une ligne de code: il a regardé l’absence de KYC et de protection du joueur. La sécurité d’un marché prédictif se juge là où aucun auditeur de smart contract ne met les pieds.

Oracle décentralisé contre oracle géré: les correctifs en cours

Le secteur n’est pas resté les bras croisés, et il serait injuste de le présenter comme un champ de ruines. Au-delà de l’oracle « géré » et des listes blanches de proposeurs, Polymarket a commencé à répartir la résolution entre plusieurs oracles, en s’appuyant sur Chainlink et Pyth pour les marchés à donnée chiffrée. PANews Le retour aux États-Unis via la structure régulée QCX impose, lui, un vrai KYC, ce qui réduira mécaniquement la place du wash trading anonyme sur le périmètre américain.L’arrivée des institutionnels pousse dans le même sens. Fin septembre 2026, Polymarket a recruté une vétérane de Goldman Sachs, Lisa Mantil, pour attirer la liquidité de Wall Street, un profil qui vient avec ses propres exigences de conformité et de surveillance. CNBC Chaque brique ajoutée rogne une surface d’attaque.Deux limites demeurent pourtant. D’abord, résoudre un événement du monde réel reste intrinsèquement contestable: aucun oracle ne fera l’unanimité sur la question de savoir si un accord diplomatique a « vraiment » été conclu. Ensuite, chaque correctif échange un risque contre un autre: une liste blanche ou un oracle géré réduisent la manipulation par vote, mais recréent un tiers de confiance qui décide de la réalité, c’est-à-dire exactement la clé d’administration que CertiK range parmi les vecteurs d’attaque les plus rentables. On ne supprime pas le juge; on change sa robe.

Comment lire un marché prédictif « audité »

Pour un utilisateur, la leçon pratique n’est pas de fuir ces plateformes, mais de savoir ce qu’un label de sécurité couvre et, surtout, ce qu’il ne couvre pas. Cinq questions valent mieux qu’un badge « audité ».
  • Que recouvre l’audit au juste ? Un audit porte presque toujours sur le smart contract, pas sur l’oracle de résolution, le front-end ou le prestataire d’authentification. Demandez le périmètre, pas le logo.
  • Qui tranche les litiges, et comment ? Oracle à vote pondéré (manipulable par une baleine), oracle géré avec proposeurs sur liste blanche (plus sûr mais centralisé), ou multi-oracle? La réponse décide de qui écrit la réalité.
  • Y a-t-il un KYC et des frais ? Leur absence facilite le wash trading et fausse les volumes; leur présence est un signe de maturité, pas une contrainte inutile.
  • Le service est-il légal là où vous résidez ? En France, Polymarket est bloqué par l’ANJ; passer par un contournement, c’est renoncer à tout recours.
  • Qui garde les fonds ? Portefeuille non-dépositaire relié à une connexion e-mail tierce, ou garde dédiée? La compromission de Magic Labs a montré le coût de cette couche.
Le fil conducteur est simple: « audité » est un point de départ, jamais une conclusion. Le rapport de CertiK ne dit pas que les marchés prédictifs sont dangereux; il dit que leur danger n’habite pas là où l’industrie a pris l’habitude de le chercher.

Ce qu’il faut surveiller

Le premier rendez-vous est le 3 novembre. Les élections de mi-mandat américaines vont soumettre les oracles à une pression inédite: des dizaines de marchés à forte charge émotionnelle et financière, résolus en quelques heures, avec des incitations maximales à contester ou à manipuler. Si le passage à l’oracle géré tient sous cette tension, l’architecture aura fait ses preuves; sinon, l’affaire des terres rares ressemblera à une répétition générale.À surveiller ensuite: la décision de la CFTC sur l’ouverture de Polymarket aux particuliers américains et le sort de l’enquête sur la fraude aux dépôts; le recours de la plateforme contre le blocage de l’ANJ, qui fera jurisprudence pour l’Europe; et les prochains bilans mensuels de CertiK, qui diront si la part des pertes « hors code » continue de grimper. Après un mois de septembre à 766 millions de dollars, la trajectoire n’incite pas à l’optimisme.Les marchés prédictifs sont peut-être la meilleure invention de la crypto pour agréger l’information. Ils sont aussi la démonstration la plus claire que la sécurité d’un système se mesure à son maillon le plus faible, et que ce maillon est rarement le code. L’oracle, l’identité, le volume, la clé d’administration: voilà la vraie partie. Le contrat, lui, n’est que la table de jeu.

Foire aux questions

Qu’est-ce que le rapport de CertiK sur les marchés prédictifs ?

Publié le 10 février 2026, le 2026 Skynet Prediction Markets Report de la société de sécurité CertiK analyse un secteur dont le volume a quadruplé en un an, de 15,8 à 63,5 milliards de dollars. Il conclut que les principaux risques ne viennent pas des smart contracts, mais de la manipulation d’oracle, des clés d’administration, du front-running et des architectures hybrides qui créent des points de défaillance centralisés.

Les marchés prédictifs comme Polymarket sont-ils sûrs ?

Leurs smart contracts sont rarement le problème. Le danger se concentre sur l’oracle qui tranche les résultats, sur la couche d’authentification (la compromission de Magic Labs en décembre 2025 a vidé des comptes malgré la double authentification) et sur l’intégrité du volume, dont une part importante peut être du wash trading. Un marché prédictif n’est donc pas « sûr » du seul fait que son code est audité.

Qu’est-ce qu’une manipulation d’oracle sur Polymarket ?

C’est l’altération du processus qui déclare le résultat officiel d’un marché. En mars 2025, un marché sur un accord entre les États-Unis et l’Ukraine a été résolu « oui » alors qu’aucun accord n’avait été signé: une baleine détenant environ 25 pour cent du pouvoir de vote du protocole UMA a imposé l’issue. Le code s’est exécuté correctement, mais le vote qui le pilotait avait été capté.

Polymarket est-il légal en France ?

Non. Le 16 juillet 2026, l’Autorité nationale des jeux (ANJ) a ordonné le blocage de Polymarket par les fournisseurs d’accès, estimant que les marchés prédictifs ne sont pas autorisés en droit français et que la plateforme n’applique pas de KYC. Polymarket conteste la décision en justice. Le rival Kalshi n’a pas été visé.

Un audit CertiK garantit-il la sécurité d’un marché prédictif ?

Non. Un audit porte sur le smart contract, soit la plus petite part du risque réel. Comme le résume le PDG de CertiK Ronghui Gu, les attaquants gagnent davantage en visant la gestion des clés et l’infrastructure opérationnelle qu’en cherchant des bugs dans le code. Un label « audité » est un point de départ, pas une garantie.Par Camille Fontaine, rédactrice en charge de la sécurité chez HOGE Wire.
Share 𝕏 Post Telegram