h hoge.gg
Subscribe
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
● Security & Exploits

Audit crypto 2026 : 88 % des pertes chez des projets audités

Le rapport 2026 de CoinGecko chiffre le paradoxe : 88 % des fonds volés visaient des projets audités. Le hack Bitget à 352 M$ montre pourquoi l'audit ne suffit plus.

Le 24 septembre 2026, à 18h31 UTC, la plateforme d’échange Bitget a vu près de 306 millions d’euros (351,6 millions de dollars) quitter ses portefeuilles chauds en un après-midi, selon la plateforme. Aucune clé privée volée, aucune faille dans un smart contract. D’après sa directrice générale Gracy Chen, un attaquant a compromis « un système critique au coeur de notre infrastructure de portefeuilles, l’a utilisé pour falsifier des données de transaction et a déclenché notre processus d’autorisation pour faire sortir les fonds ». L’image qu’elle emploie : de faux bordereaux de retrait glissés au guichet d’une banque par sa propre arrière-boutique. La compromission de clés privées, insiste-t-elle, est écartée.

Bitget promet de rembourser : son fonds de protection dépasse 404 millions d’euros (464 millions de dollars), de quoi couvrir la perte. Certains médias, dont CNBC, rapportent que la plateforme soupçonne une implication nord-coréenne, sans confirmation à ce stade. Mais l’épisode illustre, à un jour près, la conclusion la plus inconfortable de l’année pour toute l’industrie de l’audit. Fin août, CoinGecko a publié son rapport 2026 sur l’état de la sécurité crypto. Le chiffre qui reste en tête : sur 3,16 milliards d’euros (3,63 milliards de dollars) dérobés en dix-neuf mois, 88,44 % provenaient de projets qui avaient été audités. En 2026, l’audit protège surtout ce que les attaquants ne visent plus.

Bitget : 306 millions envolés par l’arrière-boutique

Le hack Bitget est le cas d’école parfait, parce qu’il ne coche aucune des cases qu’un cabinet d’audit sait examiner. Il n’y a pas de dépassement d’entier dans une fonction de calcul de liquidité, pas de réentrance oubliée, pas de contrôle d’accès manquant sur une fonction sensible. Il y a un système d’autorisation interne qui a fait ce pour quoi il était conçu : approuver des transferts qui, sur le papier, paraissaient légitimes. L’attaquant n’a pas cassé la serrure, il a convaincu le portier d’ouvrir la porte.

Chen précise que seuls les portefeuilles chauds et tièdes, ceux qui restent connectés pour le trading quotidien, ont été touchés ; le stockage à froid, hors ligne, est resté intact. Elle affirme aussi que « la fuite est contenue » et qu’« aucun transfert non autorisé supplémentaire n’est possible ». C’est important pour les clients, mais cela ne change rien à la leçon de fond : la faille était opérationnelle et infrastructurelle, exactement la catégorie que le code d’un contrat ne décrit pas et qu’un audit de smart contract ne teste pas. Même la nuance habituelle sur les CEX, ces plateformes tombant le plus souvent par vol de clés, ne tient pas ici : Bitget dit avoir perdu ses fonds sans qu’aucune clé n’ait fuité. La surface d’attaque s’est déplacée d’un cran de plus en dehors du périmètre du code.

88 % des pertes chez des audités : le verdict de CoinGecko

Le rapport de CoinGecko a le mérite de mettre un chiffre sur ce que le secteur répétait de façon qualitative depuis un an. Sur la fenêtre allant de janvier 2025 à juillet 2026, il recense 245 incidents pour 3,63 milliards de dollars de pertes. Parmi ces 245 plateformes touchées, 147 (environ 60 %) avaient bel et bien fait réaliser un audit indépendant avant de se faire pirater. Et ces projets audités concentrent 88,44 % de la valeur totale dérobée.

L’écart entre les deux pourcentages, 60 % des plateformes mais 88 % de la valeur, n’est pas une contradiction, c’est l’information. Les projets qui paient un audit sont en moyenne les plus gros, les plus fréquentés, ceux qui gèrent les trésoreries les plus lourdes. Un audit est un signal de sérieux qui attire les capitaux, donc les cibles les plus riches sont précisément celles qui ont un rapport à montrer. Autrement dit, l’audit ne rend pas un protocole plus sûr en proportion de ce qu’il a à perdre ; il le rend plus attirant. Le rapport note d’ailleurs que les dix plus grosses attaques ont, à elles seules, représenté 72,5 % de la valeur volée sur la période. La sécurité crypto est un problème de queue de distribution : quelques catastrophes écrasent tout le reste.

Le détail du rapport, vecteur par vecteur

La ventilation par type de faille est la partie la plus utile du document, car elle montre où part réellement l’argent. Les vulnérabilités d’infrastructure et de chaîne d’approvisionnement (clés compromises, systèmes internes, dépendances logicielles, noeuds et relais) constituent de loin la première catégorie, avec plus de 1,8 milliard de dollars. Les exploits de smart contracts sur des applications décentralisées pèsent 546 millions de dollars. Et la part la plus étroite, celle des failles de code effectivement comprises dans le périmètre d’un audit, ne représente qu’environ 11 % des incidents, pour 396 millions de dollars.

Vecteur de perteMontant (USD)Équivalent EURLecture
Infrastructure et chaîne d’approvisionnementplus de 1,8 Md$plus de 1,57 Md€1re catégorie, hors périmètre d’audit
Exploits de smart contracts (dApps)546 M$475 M€en partie auditable
Failles de code dans le périmètre de l’audit396 M$ (environ 11 % des cas)345 M€la seule part vraiment couverte
Plateformes centraliséessurtout par compromission de clés–opérationnel, hors code
Répartition des pertes selon le rapport 2026 de CoinGecko (janvier 2025 à juillet 2026). Conversions EUR indicatives.

Formulé autrement : sur chaque tranche de 100 dollars volés en 2026, la portion qui relève d’un bug de code qu’un auditeur aurait dû trouver dans son périmètre est minoritaire. Le reste s’échappe par des portes que l’audit n’a jamais eu pour mission de fermer. Ce n’est pas un procès contre les cabinets, c’est un constat sur le décalage entre ce qu’un audit vend et ce que le marché croit acheter.

Les 11 % que l’audit couvre vraiment

Ces 396 millions de dollars de failles de code dans le périmètre ne sont pas rien, et c’est précisément le domaine où un bon cabinet gagne son argent. On y trouve les classiques du genre : erreurs d’arrondi et de précision, mauvaise gestion des décimales, contrôles d’accès défaillants, logique de calcul de prix ou de liquidité qui déraille sous des entrées extrêmes. Beaucoup passent par des prêts flash, qui permettent d’emprunter des sommes énormes le temps d’un seul bloc pour tordre un oracle ou une courbe de prix, puis de rembourser dans la même transaction. Ce sont des attaques que la vérification manuelle, le fuzzing et la vérification formelle savent, en principe, détecter.

Le problème n’est donc pas que les audits sont inutiles sur leur terrain. Le problème est que leur terrain rétrécit face à l’ampleur du reste. Un cabinet peut livrer un rapport impeccable sur le contrat qu’on lui a soumis, à la date où on le lui a soumis, et le protocole peut quand même perdre neuf fois ce montant par une porte dérobée que personne ne lui avait demandé de regarder. La compétence technique de l’auditeur et la sécurité réelle de l’utilisateur sont deux variables qui ont cessé d’évoluer ensemble.

Trois rapports, une même conclusion

La force du chiffre de CoinGecko, c’est qu’il ne vit pas seul. Deux autres jeux de données, produits indépendamment et avec des méthodologies différentes, pointent dans la même direction. Le rapport Hack3d du premier semestre 2026 de CertiK chiffre 1,31 milliard de dollars de pertes sur 344 incidents, et sa ventilation est éloquente : la compromission de portefeuilles et de clés a coûté plus de 444 millions de dollars sur seulement 33 incidents (environ 13 millions par cas, le vecteur le plus cher), le phishing 366 millions sur 63 incidents, tandis que les bugs de code, avec 204 incidents, sont les plus nombreux mais les moins chers, à 152 millions. Le code est le problème le plus fréquent et le moins coûteux.

De son côté, TRM Labs recense 207 incidents pour 972 millions de dollars sur le même semestre, et conclut que l’infrastructure et l’opérationnel représentent environ 15 % des incidents mais près de 76 % de la valeur perdue, la Corée du Nord captant à elle seule environ 643 millions de dollars (les deux tiers du total). Trois sources, trois méthodes, une convergence : les bugs de code sont communs mais bon marché ; l’argent, lui, sort par les clés, l’infrastructure et l’humain.

Source (S1 2026 ou 19 mois)Pertes totalesLe vecteur le plus fréquentLà où part la valeur
CoinGecko (janv. 2025 à juil. 2026)3,63 Md$failles de code (mais 11 % des cas)infrastructure et chaîne d’appro. (plus de 1,8 Md$)
CertiK Hack3d (S1 2026)1,31 Md$bugs de code (204 incidents)clés et portefeuilles (444 M$, le plus cher par cas)
TRM Labs (S1 2026)972 M$smart contracts (part des incidents)infra et opérationnel (76 % de la valeur)
Trois jeux de données distincts, une même hiérarchie : le code n’est pas le poste le plus coûteux. Ne pas additionner ces chiffres, les fenêtres et méthodes diffèrent.

Ronghui Gu, cofondateur de CertiK, résume la bascule sans détour : « Un protocole peut passer un audit de code impeccable et perdre quand même des millions à cause d’une clé d’administration compromise. » Il ajoute que les attaquants « obtiennent un meilleur rendement en ciblant la gestion des clés, la gouvernance multisig et l’infrastructure opérationnelle qu’en cherchant des bugs dans le code ». C’est, mot pour mot, le portrait du hack Bitget.

Audités et pillés quand même : le musée 2026

Le catalogue des grands sinistres de l’année ressemble à une galerie de projets qui avaient tous une case « audité » cochée. Le cas le plus emblématique reste Kelp DAO, pillé de 292 millions de dollars le 18 avril 2026 via une configuration de pont à vérificateur unique et des noeuds RPC compromis, sans aucun bug dans les contrats. OpenZeppelin, qui avait audité le code, a titré son post-mortem d’une phrase devenue un slogan du secteur, « 292 millions perdus, zéro bug trouvé », et précisé que « les contrats se sont comportés exactement comme écrit ». L’incident tombait dans les quatre angles morts que le cabinet énumère : la configuration des intégrations tierces, les points de défaillance uniques de l’infrastructure, le respect des réglages recommandés, et le comportement du système quand une dépendance hors chaîne est compromise.

Balancer, de son côté, avait été audité plus de dix fois par quatre cabinets et s’est quand même fait vider de 128,64 millions de dollars le 3 novembre 2025 par une erreur d’arrondi. Cetus, sur Sui, avait passé trois audits (dont l’un un mois avant l’attaque) et a perdu 223 millions de dollars en mai 2025. Suhail Kakar, responsable des relations développeurs chez TAC Blockchain, en tire une formule brutale à propos de Balancer : « audité par X ne veut presque rien dire ; le code est difficile, la DeFi l’est encore plus ».

IncidentDatePerteStatut d’auditVecteur réel
Bitget24 sept. 2026351,6 M$ (306 M€)plateforme établie, systèmes revussystème backend, transferts falsifiés
Kelp DAO18 avr. 2026292 M$ (254 M€)audité (OpenZeppelin)pont à vérificateur unique, RPC
Coldcard (via un vecteur logiciel)juil. 2026plus de 116 M$ (plus de 101 M€)matériel réputé, hors lignechaîne d’approvisionnement
Balancer V23 nov. 2025128,64 M$ (112 M€)audité plus de 10 fois, 4 cabinetserreur d’arrondi (code, en partie hors périmètre)
Cetus (Sui)mai 2025223 M$ (194 M€)3 auditsdépassement d’entier
Le musée 2026 des audités pillés. Conversions EUR indicatives (environ USD x 0,87).

Pourquoi « audité » ne veut pas dire « sûr »

Les limites d’un audit ne sont pas des défauts de zèle, elles sont structurelles. Un audit est une photographie prise à un instant précis, sur un périmètre défini, d’un code figé. Or un protocole vit : il se met à jour, ajoute des contrats, change de dépendances, modifie ses paramètres de gouvernance. Balancer en est l’illustration parfaite : le contrat exploité en 2025 avait été ajouté au dépôt après la clôture d’un audit majeur, donc hors périmètre par construction. Un rapport daté de 2021 ne protège pas du code écrit en 2022.

Ensuite, un audit de code ne dit rien de la conception économique. Un protocole peut être parfaitement codé et reposer sur un modèle de rendement insoutenable, financé par l’émission de jetons plutôt que par des revenus réels ; c’est tout l’enjeu des débats sur le rendement réel contre subvention, que l’auditeur n’a pas mandat pour trancher. Il ne dit rien non plus de la garde des clés, de la solidité des oracles quand un marché devient illiquide, de la résistance de la gouvernance à une prise de contrôle, ni de la robustesse des ponts et des relais. Toutes ces surfaces, prises ensemble, forment l’essentiel de la valeur en jeu ; l’audit en couvre une tranche, et le marché fait comme s’il les couvrait toutes.

Le facteur humain : le vrai front

Si l’on veut comprendre pourquoi la Corée du Nord domine les statistiques, il faut regarder du côté de l’humain, pas du code. Les groupes affiliés à Pyongyang ont perfectionné l’ingénierie sociale de longue haleine : faux recruteurs, fausses sociétés de trading, développeurs infiltrés sur des mois, faux entretiens d’embauche. Le hack de Kelp a commencé par un développeur piégé ; celui de Bitget, si l’attribution nord-coréenne se confirme, s’inscrira dans la même logique de compromission opérationnelle plutôt que technique.

Le mode opératoire le plus inquiétant est l’infiltration : de faux ingénieurs nord-coréens, munis de CV et d’identités fabriqués, décrochent des postes de développeur dans des projets crypto pour se placer au coeur de l’infrastructure. Le vol de Drift, au printemps 2026, a suivi ce schéma, avec des mois passés à gagner la confiance d’une équipe avant de pré-signer des instructions frauduleuses. C’est le prolongement logique du constat de CertiK : un attaquant obtient davantage en devenant, ou en manipulant, un détenteur de clés de confiance qu’en cherchant une faille dans le code.

Le phénomène n’est pas propre à la crypto de niche. Nos confrères ont documenté un casse à 246 millions d’euros qui n’a piraté personne au sens technique : tout s’est joué sur la manipulation humaine et la falsification de confiance. C’est exactement le registre où un audit de smart contract est structurellement aveugle. On ne peut pas relire des lignes de Solidity pour empêcher un employé de valider un ordre qui semble venir d’un système interne de confiance. La frontière de la sécurité s’est déplacée du compilateur vers le comportement, et aucun cabinet de code ne surveille le comportement de vos équipes.

L’assurance recule quand elle devrait grimper

Face à des pertes qui débordent le périmètre de l’audit, la parade logique serait l’assurance on-chain : puisque le code ne peut pas tout couvrir, une couverture financière prendrait le relais. C’est l’inverse qui se produit. Le rapport de CoinGecko constate un recul de 20,2 % de la couverture active sur les principaux protocoles d’assurance, de 163,2 à 130,2 millions de dollars, avec des indemnisations cumulées d’à peine 33 millions de dollars, quasi stagnantes, et cinq des neuf protocoles d’assurance on-chain déjà inactifs ou reconvertis à l’été 2026.

La raison est économique. Tant qu’un protocole de prêt offre un rendement supérieur à la prime d’une couverture, l’utilisateur préfère encaisser le rendement et parier qu’il ne sera pas le prochain sur la liste. Hugh Karp, fondateur de Nexus Mutual, y voit « l’un des plus grands obstacles à une véritable adoption de la DeFi », et rappelle que les montants indemnisés jusqu’ici restent « une fraction de ce dont le marché a besoin ». Reste la récupération après coup, mais elle est l’exception : payer un pirate pour ravoir les fonds, via une prime de récupération ou un gel de stablecoins, ne fonctionne ni contre un acteur étatique ni une fois l’argent blanchi. Bitget rembourse ses clients avec son propre fonds de garantie, pas en récupérant le butin : ce sont deux choses différentes.

L’industrie de l’audit se réorganise

Pendant que les pertes migrent hors du code, le secteur de l’audit vit sa propre année de consolidation. Le 17 septembre 2026, S&P Global a annoncé le rachat d’OpenZeppelin, plaçant une agence de notation traditionnelle à la tête du cabinet dont les bibliothèques de contrats équipent l’essentiel de la DeFi. CertiK, de son côté, affiche depuis Davos son ambition de devenir la première société de cybersécurité Web3 cotée en bourse. Les plateformes de concours d’audit se sont regroupées : Code4rena a fermé au printemps 2026 et Immunefi en a absorbé les clients et les chercheurs, tandis que Spearbit et Cantina avaient déjà fusionné.

Cette maturation a un versant vertueux. La Fondation Ethereum a lancé au printemps 2026 un programme de subvention d’audit d’un million de dollars, couvrant jusqu’à 30 % de la facture pour une vingtaine de cabinets, et payé seulement une fois les correctifs appliqués. Les primes de bug prennent le relais là où l’audit ponctuel s’arrête : Immunefi a versé environ 13,45 millions de dollars pour 837 vulnérabilités valides au premier semestre 2026, et dépasse désormais 140 millions de dollars de primes cumulées. Mais aucun de ces mouvements ne change la nature du problème : ils rendent l’audit plus professionnel, pas plus étendu.

Cette concentration pose une question de fond, celle du conflit d’intérêts. Depuis toujours, c’est le projet audité qui choisit et paie son auditeur, exactement comme les agences de notation étaient rémunérées par les émetteurs de dette qu’elles notaient, avec le résultat que l’on sait sur les subprimes de 2008. Le rachat d’OpenZeppelin par S&P Global rend l’analogie littérale : une véritable agence de notation possède désormais un auditeur de code. La discipline d’un groupe coté et sa responsabilité juridique peuvent tirer la qualité vers le haut ; la pression de croissance d’un actionnariat boursier peut aussi pousser au volume plutôt qu’à la rigueur. Surtout, l’ESMA supervise S&P en tant qu’agence de notation, mais pas l’activité d’audit de code qu’elle vient d’acquérir : racheter un auditeur ne crée pas de régime d’accréditation, cela place un parent supervisé au-dessus d’une activité qui ne l’est pas.

Ce que l’audit doit devenir : continu, surveillé, prouvé

La réponse crédible n’est pas de renoncer à l’audit, c’est de cesser de le traiter comme un examen que l’on passe une fois. Trois compléments montent en puissance. D’abord la surveillance continue : les tableaux de bord de monitoring qui scrutent en temps réel les transactions et les paramètres d’un protocole après le déploiement, car, comme le dit Gu, « la fenêtre de danger ne se referme pas au lancement ». Ensuite la vérification formelle, qui prouve mathématiquement qu’un code respecte une spécification plutôt que de se contenter de le tester ; c’est le terrain de cabinets comme Certora. Enfin l’assistance par l’IA : CertiK annonce un AI Auditor à 88,6 % de taux de détection exacte sur des incidents réels de 2026, positionné en complément des humains.

Le mot d’ordre est « complément », pas « remplacement ». David Schwed, directeur des opérations de SVRN, prévient que « Claude, audite mon smart contract et ne fais aucune erreur » n’est pas un programme de sécurité, et que si celui qui lance l’outil ne sait pas juger ce qui remonte, « vous n’avez pas acheté de la sécurité, vous avez acheté un faux sentiment de sécurité ». L’IA rend la relecture plus rapide et moins chère ; elle ne rend pas le jugement optionnel. La direction est claire : passer d’un audit-photo à une sécurité-film, continue, surveillée et, quand c’est possible, prouvée.

À ces trois compléments techniques s’ajoute une logique assurantielle et incitative. Les primes de bug prolongent l’audit dans le temps en payant des chercheurs pour trouver ce qu’une revue ponctuelle a manqué ; Immunefi observe que la quasi-totalité de ses programmes actifs de longue date finissent par révéler au moins une vulnérabilité critique rémunérée. Empiler audit, surveillance, prime de bug et, quand elle existe encore, couverture d’assurance coûte plus cher qu’un simple rapport, mais c’est le prix d’une sécurité qui ne s’arrête pas à la date de clôture de l’audit.

Comment lire un audit en 2026

Pour un investisseur ou un utilisateur, l’enjeu n’est plus de savoir quel cabinet est le meilleur, mais de savoir lire ce qu’un badge « audité » recouvre vraiment. Quelques réflexes tiennent lieu de grille rapide :

  • Ouvrez le rapport sur le site du cabinet lui-même, pas le PDF hébergé par le projet, et comparez le nom, le réseau, l’adresse du contrat, la version du code, le périmètre et la date.
  • Vérifiez que le bytecode réellement déployé correspond au code audité : un audit du bon code sur une version obsolète ne protège pas la version en production.
  • Lisez les vulnérabilités signalées et cherchez la preuve qu’elles ont été corrigées, pas seulement listées ; un rapport n’est pas un satisfecit.
  • Regardez ce qui entoure l’audit : surveillance continue, bug bounty actif, éventuelle couverture d’assurance, plan de réponse à incident.
  • Méfiez-vous d’un audit ancien sur un protocole qui a beaucoup évolué depuis, et d’un périmètre qui exclut précisément les ponts, les oracles ou la gouvernance.

Aucune de ces vérifications ne garantit la sécurité. Elles évitent seulement l’erreur la plus commune : prendre le mot « audité » pour une conclusion alors qu’il n’est qu’un point de départ.

Le vide réglementaire : ni l’AMF ni MiCA n’accréditent les auditeurs

Un lecteur français pourrait supposer qu’un régulateur encadre tout cela. Ce n’est pas le cas. Ni l’AMF, ni MiCA, ni DORA n’accréditent les auditeurs de smart contracts ni n’imposent un audit de code. DORA s’applique aux prestataires de services sur actifs numériques (les CASP) depuis le 17 janvier 2025 et couvre la résilience de leurs systèmes informatiques et la gestion des incidents, mais ne touche pas au code des contrats. La fin de la période transitoire pour les anciens PSAN devenus CASP est intervenue le 1er juillet 2026, mais elle porte sur l’agrément des prestataires, pas sur la revue de leur code.

Le contraste avec la comptabilité est frappant. Les commissaires aux comptes français engagent une vraie responsabilité civile et pénale, souscrivent une assurance professionnelle obligatoire et sont supervisés depuis le 1er janvier 2024 par la Haute Autorité de l’audit (H2A). Rien de tel n’existe pour l’auditeur de Solidity : la plupart des contrats d’audit excluent explicitement toute responsabilité financière (livraison « en l’état », plafond de dommages limité aux honoraires versés). La qualité est donc policée par la seule réputation. Pour la DeFi pleinement décentralisée, qui échappe au périmètre CASP de MiCA, il n’existe même pas de prestataire à mettre en cause : l’audit et le post-mortem sont la seule « garantie » disponible. Cet écart pèse sur toute institution française qui veut s’exposer aux actifs numériques, y compris les trésoreries d’entreprise comme celle disséquée dans notre dossier Capital B.

Le verdict 2026

Le bilan chiffré de l’année ne condamne pas l’audit, il le remet à sa place. Un audit reste nécessaire : sans lui, la part de 11 % de pertes liées à des bugs de code serait sans doute bien plus lourde, et personne de sérieux ne déploie un protocole d’ampleur sans en faire réaliser plusieurs. Mais il est loin d’être suffisant, et les données de CoinGecko, de CertiK et de TRM le disent d’une seule voix : la sécurité crypto s’est déplacée du code vers les clés, l’infrastructure, la gouvernance et l’humain, là où aucun rapport d’audit n’a jamais promis de vous protéger.

La bonne question, pour un acheteur d’audit comme pour un utilisateur, a donc changé. Ce n’est plus « quel est le meilleur cabinet », c’est « qu’est-ce que cet audit couvre exactement, et qu’est-ce que je dois empiler par-dessus » : surveillance continue, primes de bug, vérification formelle, couverture, réponse à incident, hygiène opérationnelle. Bitget rembourse ses 306 millions d’euros par son fonds de garantie, pas grâce à un rapport d’audit ; c’est le résumé de l’année. En 2026, le badge « audité » n’est pas un mensonge, c’est une étiquette dont il faut connaître la taille réelle.

Foire aux questions (Frequently Asked Questions)

Un projet crypto audité est-il sûr ?

Non. Un audit examine le code d’un smart contract à un instant donné et sur un périmètre défini ; il ne couvre ni les clés privées, ni l’infrastructure, ni la gouvernance, ni les mises à jour postérieures. Le rapport CoinGecko 2026 montre que 88,44 % des fonds volés depuis janvier 2025 provenaient de projets audités, et que seuls 11 % des incidents relevaient d’une faille de code dans le périmètre de l’audit. « Audité » est un point de départ, jamais une conclusion.

Pourquoi des projets audités se font-ils quand même pirater ?

Parce que la majorité des attaques ne visent plus le code. En 2026, l’argent part par des vecteurs qu’un audit de smart contract n’examine pas : compromission de clés ou de comptes, infrastructure (noeuds RPC, ponts, oracles), ingénierie sociale, gouvernance manipulable et failles économiques. CoinGecko attribue plus de 1,57 milliard d’euros de pertes à l’infrastructure et à la chaîne d’approvisionnement, de loin la première catégorie.

Combien coûte un audit de smart contract en 2026 ?

Les grilles publiques du secteur situent un audit entre environ 4.000 et 220.000 euros (5.000 à 250.000 dollars) selon la taille et la complexité, la plupart des protocoles DeFi payant de 22.000 à 87.000 euros (25.000 à 100.000 dollars). Le code Rust ou Solana, le Move et les circuits zero-knowledge ajoutent des surcoûts, et un audit en urgence peut doubler la facture. Le prix n’est pas une garantie de résultat.

Qui régule ou accrédite les auditeurs crypto ?

Personne. Aucun régulateur, ni l’AMF, ni MiCA, ni DORA, n’accrédite les auditeurs de smart contracts ni n’impose un audit de code. La qualité est policée par la réputation seule. Le contraste est net avec les commissaires aux comptes français, qui engagent une vraie responsabilité civile et pénale et sont supervisés depuis le 1er janvier 2024 par la Haute Autorité de l’audit (H2A).

Comment vérifier qu’un audit est réel et à jour ?

Ouvrez le site du cabinet lui-même plutôt que le PDF fourni par le projet, et comparez le nom, le réseau, l’adresse du contrat, la version du code, le périmètre et la date. Vérifiez que le bytecode déployé correspond au code audité, que les vulnérabilités signalées ont été corrigées, et que le projet ajoute une surveillance continue et un bug bounty. Un audit ancien sur un code depuis modifié ne vaut presque rien.

Par Camille Fontaine, desk sécurité de HOGE Wire.

Share 𝕏 Post Telegram