CertiK : 1,26 milliard perdu au T3, l’audit regarde ailleurs
Le rapport Hack3d de CertiK chiffre à 1,26 milliard de dollars les pertes crypto du troisième trimestre 2026. Mais les plus gros vols frappent là où aucun audit de code ne regarde.
Le troisième trimestre 2026 restera comme l’un des pires de l’histoire récente de la crypto en matière de sécurité. Dans son rapport Hack3d, la société d’audit CertiK chiffre les pertes du trimestre à 1,26 milliard de dollars (environ 1,12 milliard d’euros), répartis sur 247 incidents, en hausse de 53,9 % par rapport aux 819,4 millions de dollars du deuxième trimestre. Le chiffre est spectaculaire. Le détail l’est davantage, et il raconte une histoire que les badges d’audit affichés sur les sites de projets ne disent pas.
Car en regardant d’où vient l’argent volé, un constat s’impose : les plus grosses pertes ne proviennent presque jamais du type de faille qu’un audit de smart contract est censé repérer. Le piratage de l’exchange Bitget, l’exploit du Liquid Network, les vols liés aux portefeuilles Coldcard : aucun de ces trois dossiers n’est une banale faille de réentrance dans un contrat. Ce sont des défaillances d’infrastructure, de gestion de clés et de fournisseurs tiers. CertiK, qui vend des audits tout en tenant la comptabilité des pertes du secteur, se retrouve ainsi au centre d’un paradoxe que cet article se propose d’examiner, chiffres à l’appui.
Un trimestre record, et un signal qui dérange
Les rapports Hack3d sont devenus une référence du marché. CertiK y agrège les incidents de sécurité à partir de données on-chain et de signalements publics, puis les classe par type et par montant. Pour le troisième trimestre, le tableau de bord de la firme recense donc 1,26 milliard de dollars de pertes sur 247 incidents, contre 819,4 millions sur 219 incidents au deuxième trimestre. Sur l’ensemble de l’année, le compteur s’établit à environ 2,68 milliards de dollars (près de 2,38 milliards d’euros) pour 656 incidents, d’après le même tableau de bord.
Le paradoxe de ce trimestre tient en une phrase : le prix du Bitcoin a signé une performance honorable, mais la sécurité, elle, a reculé. Cette dissociation entre la santé du marché et la santé opérationnelle de ses infrastructures n’est pas nouvelle. Elle avait déjà été soulignée au premier semestre, quand les analystes parlaient d’attaques moins nombreuses mais plus chirurgicales, concentrées sur quelques cibles à très forte valeur. Le troisième trimestre confirme la tendance et l’amplifie.
Ce qui dérange, ce n’est donc pas seulement le montant. C’est la nature des pertes. Nous avions déjà exploré, dans notre couverture de la mésaventure de CertiK sur les marchés prédictifs, l’idée que le risque se déplace hors du code. Le rapport du troisième trimestre en fournit la démonstration comptable la plus nette de l’année. Les contrats intelligents, objets historiques de l’audit, ne sont plus le principal champ de bataille.
Les quatre dossiers qui font le trimestre
Un trimestre à 1,26 milliard de dollars pourrait laisser imaginer une multitude de petits incendies. C’est l’inverse. Quatre incidents concentrent à eux seuls près des trois quarts des pertes. Autrement dit, la grande majorité de l’argent a disparu dans une poignée d’événements massifs, pendant que des centaines d’autres incidents se partageaient les miettes.
| Incident | Date | Montant (USD) | Équivalent (EUR) | Nature de la faille |
|---|---|---|---|---|
| Bitget | 24 septembre 2026 | 387,5 M$ | ~344 M€ | Fournisseur tiers / hot wallet |
| Liquid Network | 6 septembre 2026 | 318,7 M$ | ~283 M€ | Validation de signature / consensus |
| Tectonic | 30 août 2026 | 120,4 M$ | ~107 M€ | Marché de prêt sur Cronos |
| Coldcard (vagues) | depuis le 30 juillet 2026 | 112,7 M$ | ~100 M€ | Entropie de firmware / clés |
Additionnés, ces quatre dossiers représentent environ 939 millions de dollars, soit près de 75 % du total trimestriel. La concentration est le vrai message du rapport. Elle signifie qu’un investisseur ou une équipe n’a pas besoin de se protéger contre mille menaces diffuses, mais contre un petit nombre de scénarios à très fort impact, qui partagent un trait commun : ils ne relèvent pas de la faille de contrat que l’on fait auditer avant un lancement.
Septembre 2026, le pire mois de l’année
Le mois de septembre à lui seul a fait basculer le trimestre. CertiK y recense 766,45 millions de dollars de pertes (environ 681 millions d’euros), ce qui en fait le mois le plus coûteux de l’année, plus de 3,5 fois le total d’août (215 millions de dollars). Sur ce montant, 270,6 millions ont été gelés ou restitués, ramenant la perte nette à environ 495,8 millions de dollars. Les trackers divergent à la marge : certains, comme PANews reprenant d’autres sources, avancent un total légèrement supérieur, autour de 768 millions. L’ordre de grandeur, lui, ne fait pas débat.
CertiK résume le mois d’une formule qui se passe de traduction : septembre a été, selon ses propres mots, « a stark reminder of how quickly the threat landscape can shift », un rappel brutal de la vitesse à laquelle le paysage des menaces peut basculer. Les exploits proprement dits ont représenté 734 millions de dollars, soit près de 96 % des pertes du mois, sur 58 incidents. Les escroqueries et autres fraudes, qui dominent souvent en nombre, ont pesé beaucoup moins en valeur.
Deux incidents suffisent à expliquer l’essentiel : Bitget et Liquid Network cumulent à eux seuls plus de 92 % des pertes confirmées du mois. Quand deux événements concentrent l’écrasante majorité des dégâts, la question n’est plus « le code était-il audité ». Elle devient « l’organisation attaquée avait-elle prévu que l’attaque viendrait d’ailleurs que du code ».
La carte des pertes ne suit plus la carte des audits
Voici le tableau le plus important du rapport, et celui que l’on commente le moins. CertiK ne se contente pas de compter l’argent : la firme classe les pertes de septembre par type de vulnérabilité. Le résultat est édifiant pour qui pense encore qu’un audit de smart contract suffit à sécuriser un projet.
| Type de vulnérabilité (septembre 2026) | Pertes (USD) | Équivalent (EUR) | Exemple emblématique |
|---|---|---|---|
| Compromission de services tiers | 387,5 M$ | ~344 M€ | Bitget |
| Validation de signature ou de preuve défaillante | 324,7 M$ | ~289 M€ | Liquid Network |
| Compromission de portefeuille | 20,1 M$ | ~17,9 M€ | Vol de clés privées |
| Défaut de contrôle des permissions | 13,3 M$ | ~11,8 M€ | Droits d’accès mal configurés |
| Réentrance | 2,2 M$ | ~2 M€ | Bug de contrat classique |
Lisez la dernière ligne. La réentrance, cette faille de manuel qui a défini une génération d’audits depuis le piratage de The DAO en 2016, a coûté 2,2 millions de dollars sur le mois. C’est la plus petite catégorie du classement. En face, la compromission de services tiers, qui n’a rien d’un bug de contrat, pèse 387,5 millions, soit cent soixante-dix fois plus. Le type de défaillance que l’audit traque le mieux est devenu une erreur d’arrondi, pendant que les catégories où l’audit est le moins utile aspirent l’essentiel des fonds.
Cette inversion n’est pas un accident de calendrier. C’est une tendance de fond, que les observateurs résument par une formule désormais classique : la même attaque continue de fonctionner. Les attaquants ont compris que le périmètre le plus dur à sécuriser n’est pas le contrat déployé, mais tout ce qui l’entoure : clés, serveurs, fournisseurs, humains. C’est aussi le terrain de jeu des drainers de wallets, cette industrie du phishing en libre-service qui prospère loin du code auditable.
Bitget : le maillon faible était un fournisseur tiers
Le plus gros incident du trimestre illustre parfaitement la thèse. Le 24 septembre, Bitget a détecté des transferts non autorisés depuis certains de ses hot wallets et a suspendu les retraits. Selon le récit repris par CertiK et Cointelegraph, les attaquants ont exploité une vulnérabilité dans un produit de sécurité tiers pour obtenir des identifiants internes et forger des ordres de retrait. Montant parvenu aux adresses contrôlées par les assaillants : 387,5 millions de dollars (environ 344 millions d’euros), soit à lui seul 31 % des pertes du trimestre.
Il faut mesurer ce que cela signifie. Aucun audit de smart contract de Bitget n’aurait pu empêcher cet incident, parce que la faille ne se trouvait pas dans un contrat de Bitget. Elle se trouvait dans un logiciel fourni par un prestataire, utilisé pour sécuriser les opérations. L’attaque relève de la chaîne d’approvisionnement logicielle et de la gestion des identifiants, deux domaines que la revue de code d’un protocole ne couvre pas. C’est la définition même d’un angle mort.
La réponse opérationnelle a suivi la grammaire désormais habituelle des grands exchanges : gel, communication, puis mobilisation des réserves pour couvrir les utilisateurs affectés. Le marché, lui, a absorbé le choc sans déraper, comme souvent lors des grands incidents de plateforme. Mais la vraie leçon est ailleurs, dans l’architecture des clés. Un hot wallet dont les ordres peuvent être forgés depuis un composant tiers pose la même question que le vol Bitget avait déjà posée : comment répartir le pouvoir de signer. C’est tout l’enjeu du débat entre multisig et MPC pour partager la clé, qui décide, concrètement, si une seule compromission suffit à vider les coffres.
Liquid, Tectonic, Coldcard : perdre gros sans faille de contrat classique
Les trois autres gros dossiers du trimestre confirment la règle, chacun à sa manière. Le 6 septembre, le Liquid Network, la sidechain Bitcoin opérée par un consortium et associée à Blockstream, a subi un exploit chiffré par CertiK autour de 318,7 millions de dollars. La firme le classe parmi les défauts de validation de signature ou de preuve, ce qui pointe vers le coeur du logiciel de consensus plutôt que vers un contrat applicatif. Plus de 270 millions ont ensuite été gelés ou restitués, limitant la perte nette. L’épisode rappelle la fragilité particulière des infrastructures qui relient ou étendent plusieurs chaînes, un terrain que nous avons cartographié en expliquant comment sécuriser le coffre plutôt que de cesser de le remplir.
Le 30 août, Tectonic, le plus gros marché de prêt de la blockchain Cronos, a été vidé de 120,4 millions de dollars en une transaction qui a drainé neuf marchés. La particularité du dossier tient à la réponse : les opérateurs de Cronos ont tout bonnement arrêté la chaîne, puis l’ont rembobinée, effaçant environ 111 millions de dollars de l’exploit, selon l’enquête de Bitquery. Quelque 8,3 millions avaient déjà franchi le pont vers Ethereum et sont restés hors de portée. Un rollback de cette ampleur ramène sur la table l’éternelle question de la centralisation des blockchains applicatives, et par ricochet celle de la robustesse du crédit on-chain adossé à ces marchés.
Enfin, le cas Coldcard est peut-être le plus instructif pour le grand public. Depuis le 30 juillet, une série de vagues a drainé environ 1 816 BTC répartis sur plus de 5 200 adresses, pour une perte estimée à 112,7 millions de dollars par CertiK, selon CoinDesk. L’origine n’est pas un contrat, ni même un serveur d’exchange : c’est un défaut d’entropie dans un firmware ancien, qui a affaibli la génération de certaines graines et permis de reconstruire des clés. Au cours actuel du Bitcoin, autour de 75 000 euros l’unité, le montant dérobé en BTC dépasse même la valeur historisée par CertiK. Le point crucial : la faille se niche dans la fabrique de la clé, un périmètre que nul audit de smart contract ne touche.
Qui est CertiK, et pourquoi son décompte fait autorité
Pour comprendre la portée de ces chiffres, il faut comprendre qui les publie. CertiK a été fondée en 2018 par Ronghui Gu et Zhong Shao, deux universitaires. Gu, cofondateur et directeur général, est professeur associé d’informatique à l’université Columbia ; Shao enseigne à Yale. La firme tire son nom et sa culture de la vérification formelle, cette discipline qui cherche à prouver mathématiquement qu’un programme se comporte comme prévu, héritée des travaux académiques des deux fondateurs sur les noyaux de systèmes d’exploitation certifiés.
Devenue l’une des plus grosses sociétés de sécurité blockchain, CertiK propose aujourd’hui un catalogue large : audits de smart contracts, vérification formelle, tests d’intrusion, et surtout Skynet, sa plateforme de surveillance en temps réel qui attribue des scores de sécurité aux projets, jetons et exchanges, et suit les incidents en continu. C’est ce dispositif de télémétrie qui alimente les rapports Hack3d. La firme vend ses outils aux projets, aux plateformes, aux portefeuilles, aux institutions et aux investisseurs qui veulent jauger le risque on-chain, comme elle le détaille sur son site.
Cette position explique l’autorité de ses chiffres, et en même temps leur limite. CertiK voit le marché mieux que presque personne parce qu’elle le surveille pour vivre. Mais ses catégories et ses méthodes lui sont propres, et d’autres cabinets aboutissent à des totaux légèrement différents pour le même mois. Un décompte de sécurité n’est pas une donnée de marché auditée : c’est une estimation, utile, sérieuse, mais façonnée par la méthodologie de celui qui la produit.
Le badge, le conflit d’intérêts et les projets audités qui sautent
Ici surgit la tension la plus inconfortable du secteur. Le modèle économique de l’audit crypto repose, pour l’essentiel, sur le fait que le projet audité paie l’auditeur. L’analogie avec les agences de notation d’avant 2008 est facile, mais pas absurde : celui qui règle la facture a intérêt à une bonne note, et celui qui la délivre a intérêt à conserver le client. Ce n’est pas une accusation, c’est une structure d’incitations, et elle vaut pour toute la profession, pas seulement pour CertiK.
Le problème devient concret quand un projet audité est piraté peu après, ou disparaît avec les fonds. CertiK a connu plusieurs épisodes de ce genre. Decrypt a par exemple rapporté le cas de Swaprum, un protocole sur Arbitrum qui a tiré sa révérence avec environ 3 millions de dollars après avoir été audité par la firme. Des bases de données spécialisées comme celle de Rekt recensent des dizaines d’exploits sur des protocoles passés entre les mains d’auditeurs. Et The Defiant a recueilli le témoignage d’anciens clients et d’un chercheur en sécurité sur Solana estimant que la firme faisait parfois le strict minimum lors de ses revues.
La défense de l’audit est pourtant solide, à condition de le prendre pour ce qu’il est. Un audit est une photographie du code à un instant donné, sur un périmètre défini, avec un niveau d’effort négocié. Il réduit le risque de certaines failles. Il ne certifie ni l’honnêteté des fondateurs, ni la robustesse de leur gestion de clés, ni le comportement du code après une mise à jour. Le malentendu naît quand le badge, pensé comme une réduction de risque, est lu par le grand public comme une garantie. Un sceau n’est pas une assurance.
L’épisode Kraken : quand l’auditeur devient l’attaquant
Aucune histoire n’illustre mieux les zones grises que l’affaire Kraken de juin 2024. Des chercheurs de CertiK ont identifié une faille dans le système de dépôt de l’exchange : sous certaines conditions, il était possible d’initier un dépôt et de recevoir des fonds crédités sans l’avoir réellement finalisé. Le directeur de la sécurité de Kraken, Nick Percoco, l’a décrit comme un défaut permettant « a malicious attacker, under the right circumstances, to initiate a deposit onto our platform and receive funds in their account without fully completing the deposit », selon le récit détaillé par Rekt.
Là où le dossier bascule, c’est sur l’ampleur et la suite. Plutôt que de s’en tenir à une preuve de concept, les chercheurs ont, sur cinq jours, créé près de 3 millions de dollars de crédits, puis, quand Kraken a réclamé la restitution prévue par son programme de bug bounty, la discussion a tourné au bras de fer. Kraken a parlé d’extorsion. CertiK a défendu une démarche de recherche, arguant que « millions of dollars of crypto were minted out of air, and no real Kraken user’s assets were directly involved ». L’affaire s’est soldée par la restitution des fonds à Kraken, mais la cicatrice est restée.
Pourquoi rappeler cet épisode dans un article sur le rapport du troisième trimestre ? Parce qu’il pose, en creux, la question de la confiance envers l’arbitre. La firme qui tient le décompte des pertes du secteur est aussi celle qui a franchi, un temps, la frontière entre trouver une faille et l’exploiter. Cela ne disqualifie pas ses chiffres, mais cela invite à les lire avec la distance que l’on accorde à toute source qui est aussi un acteur du marché qu’elle décrit.
Ce qu’un audit peut, et ne peut pas, faire
Il serait injuste de conclure que l’audit ne sert à rien. Il sert, mais sur un périmètre précis qu’il faut nommer clairement. Dressons la carte.
Ce qu’un audit fait plutôt bien : repérer les erreurs de logique dans le code soumis, les failles de réentrance, les débordements, les contrôles d’accès défaillants au sein des contrats, les écarts entre l’intention documentée et l’implémentation. Sur ce terrain, un bon auditeur apporte une vraie valeur, surtout couplé à de la vérification formelle sur les parties critiques.
- La gestion des clés privées et la configuration des hot wallets, qui relèvent de l’opérationnel et non du code applicatif.
- Les fournisseurs tiers et la chaîne d’approvisionnement logicielle, à l’origine du piratage de Bitget.
- L’ingénierie sociale et le phishing, qui ciblent les humains et non les contrats.
- Les modifications de code postérieures à l’audit, fréquentes et rarement re-auditées.
- La conception économique et les oracles, dont les abus relèvent souvent de la manipulation de marché plus que du bug.
Fait révélateur, quand on interroge le patron de CertiK lui-même sur les dangers qui guettent les nouveaux venus, il ne parle pas d’abord de réentrance. Ronghui Gu rappelait que « for first-time investors, the crypto space presents several significant threats », avant d’énumérer le phishing, les logiciels malveillants, l’ingénierie sociale et les rug pulls, dans ses conseils aux investisseurs. Le premier auditeur du secteur décrit, sans le dire, un paysage de menaces où le code n’est qu’une pièce parmi d’autres. La conclusion opérationnelle est la défense en profondeur : surveillance en temps réel, programmes de bug bounty, gestion rigoureuse des clés et réponse à incident, en plus de l’audit initial.
La réponse de l’industrie : bounties, surveillance et assurance
Face à ce constat, le secteur ne reste pas inerte, mais ses parades les plus efficaces ne sont justement pas des audits ponctuels. Le premier levier est le programme de bug bounty. En rémunérant la divulgation responsable, il transforme un chercheur qui aurait pu exploiter une faille en allié payé pour la signaler. L’affaire Kraken montre, par la négative, ce qui se passe quand les règles de ces programmes sont floues ou contestées : la relation vire au conflit. Des bounties clairs, dotés et respectés, restent l’un des meilleurs rapports coût-efficacité de la sécurité.
Le deuxième levier est la surveillance en temps réel, le coeur du produit Skynet de CertiK et de ses concurrents. L’idée est de détecter les comportements anormaux au moment où ils se produisent, d’alerter les équipes et, parfois, de déclencher des mécanismes de gel. Les 270 millions de dollars gelés ou restitués en septembre, sur les 766 millions dérobés, montrent que cette couche fonctionne en partie : une fraction significative des fonds a pu être bloquée après coup. C’est insuffisant, mais c’est très supérieur à une posture purement préventive qui s’arrêterait au rapport d’audit.
Le troisième levier est la mutualisation du risque : fonds de secours de type SAFU, assurances on-chain et réserves d’exchange destinées à couvrir les utilisateurs. C’est ce qui a permis à Bitget d’amortir le choc pour ses clients. Mais l’assurance a ses limites : elle rembourse après le vol, elle ne l’empêche pas, et sa viabilité dépend de la rareté des sinistres géants. Un trimestre à 1,26 milliard de dollars de pertes met cette rareté à l’épreuve. Aucun de ces trois leviers, pris isolément, ne suffit ; c’est leur empilement qui dessine une défense crédible.
MiCA, DORA et l’AMF : l’Europe découvre le risque fournisseur
Pour un lecteur européen, le dossier Bitget a une résonance réglementaire particulière. Depuis l’entrée en application du règlement MiCA, les prestataires de services sur crypto-actifs sont agréés par les régulateurs nationaux, en France par l’Autorité des marchés financiers (AMF). MiCA fixe des exigences d’agrément, de conduite et de protection des clients. Mais MiCA n’est pas le seul texte qui s’applique à ces acteurs.
Depuis le 17 janvier 2025, le règlement sur la résilience opérationnelle numérique, dit DORA, s’applique aussi, sans période de transition spécifique à la crypto. Comme le résume OpenZeppelin, si vous êtes régulé sous MiCA, vous l’êtes aussi sous DORA. Or DORA impose précisément ce qui manquait dans le dossier Bitget : la gestion du risque informatique, le signalement des incidents, les tests de résilience et, à ses articles 28 à 30, la surveillance du risque lié aux prestataires informatiques tiers critiques, des fournisseurs cloud aux technologies de conservation.
Autrement dit, un piratage de type Bitget, exploitant un produit de sécurité tiers pour forger des ordres de retrait, ne serait plus seulement, pour un prestataire agréé en Europe, une affaire de communication de crise. Ce serait un sujet de conformité, avec obligation de cartographier, de surveiller et de reporter ce risque fournisseur. L’Europe déplace ainsi le curseur là où les pertes se concentrent réellement, loin de la seule revue de code. Le même mouvement traverse le crédit on-chain, où la pression de Bruxelles redessine les pratiques, comme nous l’avons analysé à propos de la guerre des coffres du crédit DeFi. Reste une évidence utile : un audit de smart contract ne vaut pas conformité DORA. Ce sont deux couches distinctes, et confondre les deux est précisément l’erreur que le troisième trimestre vient sanctionner.
Ce que les investisseurs et les équipes doivent en retenir
Pour un investisseur, la première leçon est de recalibrer la valeur du badge. Un audit est un signal positif, mais un signal parmi d’autres. Avant de confier des fonds, il vaut mieux vérifier le périmètre exact de l’audit, sa date, le nom du cabinet et si le code a changé depuis. Un rapport vieux de dix-huit mois sur une version du contrat qui n’est plus celle en production ne protège de rien.
La deuxième leçon concerne la garde. Les plus grosses pertes de 2026 ont frappé des clés et des infrastructures, pas des contrats. Diversifier ses dépôts entre plateformes, privilégier celles qui publient des preuves de réserves et qui disposent de vraies réserves de secours, et maîtriser l’auto-conservation quand c’est possible, pèse davantage, en espérance de perte évitée, que de scruter un badge d’audit. Pour les équipes, la liste des priorités s’est inversée.
- Traiter l’audit comme un point de départ nécessaire, jamais comme une fin.
- Investir dans la surveillance en temps réel et une capacité de réponse à incident testée.
- Répartir le pouvoir de signer via multisig ou MPC, pour qu’une seule compromission ne suffise pas.
- Cartographier et surveiller les fournisseurs tiers, dans l’esprit de DORA, même hors obligation légale.
- Maintenir des programmes de bug bounty clairs, pour que la divulgation reste coopérative plutôt que conflictuelle.
Le rapport Hack3d du troisième trimestre n’est pas un réquisitoire contre l’audit. C’est une mise à jour de la carte des risques. Le code reste à sécuriser, mais l’argent, lui, a appris à sortir par les portes que l’audit ne regarde pas. La sécurité crypto de 2026 se joue sur les clés, les fournisseurs et les humains, et c’est précisément là que les chiffres de CertiK, malgré les paradoxes de leur auteur, nous obligent à porter le regard.
Foire aux questions
Qu’est-ce que le rapport Hack3d de CertiK ?
Hack3d est le bilan de sécurité publié par la société d’audit CertiK, généralement chaque mois, chaque trimestre et chaque année. Il recense les incidents (piratages, exploits, escroqueries, compromissions de clés) et chiffre les montants perdus, récupérés ou gelés, à partir des données on-chain et des signalements publics.
Combien la crypto a-t-elle perdu à cause des piratages au troisième trimestre 2026 ?
Selon le rapport Hack3d de CertiK, les pertes du troisième trimestre 2026 atteignent environ 1,26 milliard de dollars sur 247 incidents, en hausse de 53,9 % par rapport au trimestre précédent. Septembre, avec plus de 766 millions de dollars, a été le pire mois de l’année, dominé par les piratages de Bitget et du Liquid Network.
Un audit CertiK garantit-il qu’un projet est sûr ?
Non. Un audit examine le code d’un contrat à un instant donné et réduit le risque de certaines failles, mais il ne couvre ni la gestion des clés, ni les fournisseurs tiers, ni le phishing, ni les modifications apportées après l’audit. Plusieurs projets audités par CertiK ont été piratés ou ont disparu avec les fonds. Le badge d’audit n’est pas une assurance.
Que s’est-il passé entre CertiK et Kraken ?
En juin 2024, des chercheurs de CertiK ont exploité une faille du système de dépôt de l’exchange Kraken et retiré près de 3 millions de dollars sur cinq jours. Kraken a parlé d’extorsion après avoir, selon lui, dû réclamer le retour des fonds. CertiK a défendu une démarche de recherche. Les fonds ont finalement été restitués.
CertiK et les exchanges sont-ils encadrés en Europe par MiCA et DORA ?
Les prestataires de services sur crypto-actifs sont agréés par les régulateurs nationaux, l’AMF en France, dans le cadre de MiCA. Depuis le 17 janvier 2025, ils relèvent aussi de DORA, qui impose la gestion du risque informatique, le signalement des incidents et la surveillance des fournisseurs tiers, précisément le type de défaillance à l’origine du piratage de Bitget.
Par Camille Fontaine, HOGE Wire. Les montants en euros sont des conversions indicatives au cours du 2 octobre 2026 et ne constituent pas un conseil en investissement.