Trop connecté pour faillir : le sauvetage du pont KelpDAO
En avril 2026, un pont compromis a effacé 116 500 rsETH, près de 257 millions d'euros. Pourtant, aucun détenteur n'a rien perdu : des protocoles rivaux se sont cotisés pour reconstruire le jeton.
Ce lundi 28 septembre 2026, le Bitcoin s’échange autour de 83 000 dollars (environ 73 000 euros) et l’Ether près de 2 670 dollars (environ 2 350 euros), tous deux en léger repli sur fond de tensions géopolitiques et d’anticipations d’une nouvelle hausse des taux de la Fed, selon les cours relevés par Yahoo Finance. Mais le nombre qui devrait retenir l’attention des utilisateurs de la finance décentralisée n’est pas un cours: c’est 116 500. C’est la quantité de jetons rsETH qu’un attaquant a créés à partir de rien, en avril dernier, en compromettant le pont cross-chain de KelpDAO.
Il y a peu, nous avons raconté la traque des fonds volés: le traçage on-chain, le gel sur les plateformes, la négociation avec les pirates. La conclusion était sombre. Pour les gros vols, récupérer directement l’argent dérobé reste l’exception, comme le détaille notre enquête sur la course pour récupérer les cryptos volées. Reste alors une question plus dérangeante, et beaucoup moins traitée: quand l’argent est parti pour de bon, qui absorbe la perte ? Le vol de KelpDAO, le plus gros piratage du premier semestre 2026, apporte la réponse la plus surprenante de l’année. Près de 292 millions de dollars (environ 257 millions d’euros) se sont volatilisés, et pourtant pas un seul détenteur de rsETH n’a rien perdu. La raison: des protocoles concurrents se sont cotisés pour reconstruire le jeton.
C’est l’objet de cette analyse. Le hack n’est que le premier acte. Ce qui distingue un pont qui survit d’un pont qui meurt, ce n’est pas la taille du trou, c’est le modèle de récupération qui se met en place derrière. Et l’épisode KelpDAO a fait émerger un quatrième modèle, inédit, que l’on pourrait résumer d’une formule empruntée à la crise bancaire de 2008: certains actifs crypto sont devenus «trop connectés pour faillir».
Quatre-vingt-dix minutes, 116 500 rsETH
Le 18 avril 2026, l’attaquant n’a pas trouvé de faille dans le code de KelpDAO. Il n’y en avait pas: les contrats avaient été audités et se sont comportés exactement comme prévu. Le problème était ailleurs, dans l’infrastructure qui alimente le pont. Selon la reconstitution de Chainalysis, les assaillants avaient compromis des mois plus tôt les identifiants d’un développeur, puis pris pied dans les noeuds RPC internes qui nourrissaient le vérificateur cross-chain de LayerZero pour le déploiement rsETH. Le jour de l’attaque, ils ont saturé les fournisseurs RPC externes par un déni de service, forçant le système à basculer sur les noeuds corrompus, lesquels ont alors validé un message de verrouillage entièrement fabriqué.
Le vérificateur (le DVN, pour réseau de vérificateurs décentralisés) était configuré en «1-of-1»: un seul attestateur suffisait à valider un transfert. Une fois ce vérificateur unique trompé, le pont a émis 116 500 rsETH sur Ethereum sans le moindre ETH en garantie derrière, soit environ 18 % de l’offre en circulation du jeton, d’après crypto.news. L’attaquant a ensuite déposé ces jetons sans valeur comme collatéral sur Aave et Compound pour emprunter de vrais actifs. Les enquêteurs (Mandiant, CrowdStrike, Elliptic) ont attribué l’opération au groupe nord-coréen Lazarus, alias TraderTraitor.
La riposte a toutefois limité la casse. Selon Chainalysis, une seconde tentative visant environ 40 000 rsETH supplémentaires (près de 95 millions de dollars) a été bloquée par la mise en pause du protocole, et le Security Council d’Arbitrum a gelé des dizaines de milliers d’ETH en quelques heures. Sans cette réaction rapide, la perte aurait pu être bien plus lourde encore.
Ben Fisch, PDG d’Espresso Systems, a résumé la logique de ce type d’attaque dans CoinDesk: «La plupart des ponts ne vérifient pas réellement ce qui s’est passé sur une autre chaîne. Ils s’en remettent à un système plus petit pour le leur rapporter.» Sa formule sur KelpDAO est devenue une référence: «Le pont a fonctionné comme prévu. Il a simplement cru la mauvaise information.» Le co-fondateur de CertiK, Ronghui Gu, fait le même constat dans Forbes: «Un protocole peut passer un audit de code irréprochable et perdre quand même des millions à cause d’une clé d’administration compromise.» En 2026, pour la première fois, les compromissions de clés et d’infrastructure ont dépassé les bugs de code comme premier vecteur de pertes. C’est exactement le paradoxe déjà relevé à propos du hack de Bitget: le vol se produit hors du code.
Le tournant de 2026 : les clés plutôt que le code
KelpDAO n’est pas un accident isolé, c’est le symptôme le plus coûteux d’un basculement. En 2026, pour la première fois dans l’histoire de la crypto, les compromissions de clés, d’identifiants et d’infrastructure ont dépassé les bugs de contrats intelligents comme premier poste de pertes, relève crypto.news: plus de 1,3 milliard de dollars envolés sur les huit premiers mois de l’année, dont environ 575 millions attribués au seul groupe Lazarus à travers les hacks de Drift et de KelpDAO. Le bilan du premier semestre dressé par Forbes parlait déjà de 1,32 milliard de dollars sur 344 incidents, des attaques «moins nombreuses mais bien plus chirurgicales».
Le déséquilibre est frappant. D’après TRM Labs, les compromissions d’infrastructure et de clés ne représentaient qu’environ 15 % des incidents du premier semestre, mais près de 76 % de la valeur dérobée. Autrement dit, les gros trous ne viennent presque jamais d’une ligne de code mal écrite; ils viennent d’un identifiant volé, d’un noeud corrompu, d’une signature obtenue par ruse. KelpDAO coche chacune de ces cases, ce qui en fait le cas d’étude idéal pour comprendre non seulement comment un pont tombe, mais surtout ce qui se passe ensuite.
rsETH n’était pas un jeton comme les autres
Pour comprendre pourquoi ce hack a déclenché une réponse aussi inhabituelle, il faut saisir ce qu’est rsETH. Ce n’est pas une pièce de spéculation isolée. C’est un jeton de restaking liquide: l’utilisateur dépose de l’ETH, KelpDAO le met en staking et le réengage auprès de réseaux de sécurité comme EigenLayer, et remet en échange un rsETH censé représenter cet ETH productif. Ce jeton circule ensuite partout dans la DeFi. Il sert de collatéral sur les marchés de prêt Aave et Compound, il alimente des pools de liquidité, il se retrouve imbriqué dans une douzaine d’autres protocoles.
C’est là que réside le danger. Quand l’attaquant a créé 116 500 rsETH non adossés, il n’a pas seulement volé KelpDAO. Il a injecté dans tout l’écosystème du collatéral qui ne valait rien mais que chaque protocole traitait comme s’il valait un ETH. Le co-fondateur de 1inch, Sergej Kunz, l’avait anticipé dans le même article de CoinDesk: dès lors que des actifs pontés sont acceptés comme collatéral légitime ailleurs, «c’est ainsi que la contagion se propage». Il ajoutait un diagnostic plus large: «La sécurité n’est souvent pas la priorité. Les équipes se concentrent sur un lancement rapide.»
La contagion en temps réel
Le scénario redouté s’est enclenché en quelques minutes. En déposant ses rsETH fantômes sur Aave et Compound pour emprunter de vrais actifs, l’attaquant a laissé derrière lui des créances irrécouvrables. Selon CoinCentral, Aave s’est retrouvé avec environ 190 millions de dollars (près de 167 millions d’euros) de mauvaise dette liée à ce collatéral empoisonné. crypto.news décrit des liquidations en cascade et des marchés gelés «presque immédiatement».
Le problème n’était donc pas circonscrit à KelpDAO. Un jeton adopté par tant de protocoles ne peut pas s’effondrer discrètement dans son coin. S’il perd son ancrage à l’ETH, chaque plateforme qui l’accepte en garantie subit la déflagration: les prêteurs se retrouvent avec des positions sous-collatéralisées, les emprunteurs voient leurs lignes gelées, les curateurs de marchés doivent absorber le trou. C’est cette imbrication, davantage que le montant brut, qui a rendu l’affaire KelpDAO singulière. Le hack a transformé un incident de pont en risque systémique pour une partie du crédit on-chain. Et un risque systémique appelle une réponse systémique.
Les trois anciens modèles de récupération
Avant KelpDAO, l’histoire des ponts piratés se rangeait dans trois cases. Le premier modèle est le renflouement par une poche profonde: un acteur fortuné, souvent le promoteur ou son bailleur, comble le trou de sa propre trésorerie. Quand le pont Wormhole a perdu 325 millions de dollars (environ 286 millions d’euros) en février 2022, Jump Crypto a remplacé la totalité des 120 000 wETH en un peu plus d’une journée, d’après Halborn. Après le vol record de 625 millions de dollars (environ 549 millions d’euros) sur le pont Ronin en mars 2022, Sky Mavis a levé 150 millions de dollars menés par Binance, complétés par son bilan, pour rembourser les victimes avant la fin juin, selon CoinDesk.
Le deuxième modèle est la prime au chapeau blanc: on paie le voleur pour qu’il rende le gros du butin. Poly Network en fut l’exemple canonique en 2021: après plus de 610 millions de dollars (environ 536 millions d’euros) dérobés, l’équipe a publiquement rebaptisé l’attaquant «Mr White Hat» et récupéré la quasi-totalité des fonds en deux semaines, rapporte CNBC. Nomad n’a récupéré qu’environ 36 des 190 millions de dollars volés en 2022 sous une prime de 10 %, selon TRM Labs. Plus récemment, l’exploit de Liquid Network en septembre 2026 (environ 320 millions de dollars, près de 265 millions d’euros de bitcoins) s’est soldé par le retour de 3 400 BTC et la conservation d’environ 600 BTC par l’attaquant à titre de «prime» auto-attribuée, comme le note news.bitcoin.com. Cette mécanique, du chantage déguisé en divulgation responsable, nous l’avons décortiquée dans notre dossier sur la prime de récupération.
Le troisième modèle, c’est rien. Le pont Harmony Horizon a perdu environ 100 millions de dollars (près de 88 millions d’euros) en juin 2022 avec une récupération quasi nulle, d’après CoinDesk. Multichain a purement et simplement cessé d’exister en 2023 quand son PDG, seul détenteur des clés de l’infrastructure MPC, a été placé en détention en Chine, entraînant le déplacement d’environ 130 millions de dollars (environ 114 millions d’euros) vers des adresses inconnues, selon CoinDesk. Dans ces deux cas, les utilisateurs ont simplement encaissé la perte.
| Pont | Année | Montant | Modèle de récupération | Issue pour les détenteurs |
|---|---|---|---|---|
| Poly Network | 2021 | 610 M$ (~536 M€) | Prime white-hat | ~100 % restitué en 2 semaines |
| Wormhole | 2022 | 325 M$ (~286 M€) | Poche profonde (bailleur) | Comblé en ~1 jour |
| Ronin | 2022 | 625 M$ (~549 M€) | Poche profonde (promoteur) | Remboursés (levée + bilan) |
| Harmony | 2022 | 100 M$ (~88 M€) | Quasi rien | Pertes largement subies |
| Nomad | 2022 | 190 M$ (~167 M€) | Prime white-hat partielle | ~36 M$ rendus, reste perdu |
| BNB Bridge | 2022 | ~566 M$ (~497 M€) émis | Arrêt de chaîne | ~430 M$ gelés sur place |
| Multichain | 2023 | ~130 M$ (~114 M€) | Aucune (effondrement) | Protocole mort, pertes subies |
| Liquid | 2026 | ~320 M$ (~265 M€) | Prime white-hat forcée | 3 400 BTC rendus, ~600 gardés |
| KelpDAO | 2026 | ~292 M$ (~257 M€) | Recapitalisation par coalition | Aucune perte pour les détenteurs |
KelpDAO n’entrait proprement dans aucune de ces cases. Il n’y avait pas de promoteur milliardaire prêt à sortir 292 millions de dollars. L’attaquant, un service de renseignement nord-coréen, n’allait pas négocier une prime. Et laisser rsETH s’effondrer aurait fait des ravages bien au-delà de KelpDAO. Une quatrième voie s’est ouverte.
DeFi United : la naissance d’un quatrième modèle
Dans les jours qui ont suivi le hack, une coalition s’est formée sous le nom de DeFi United. Menée par Aave, elle a rassemblé quatorze protocoles, selon crypto.news, autour d’un objectif unique: reconstituer le collatéral manquant de rsETH pour que le jeton retrouve son adossement à l’ETH. Pas de rachat de la dette, pas de poursuite contre KelpDAO, pas de négociation avec Lazarus. Une recapitalisation directe, financée par des dons et des lignes de crédit émanant, pour l’essentiel, de concurrents directs de KelpDAO.
Le fondateur de Consensys, Joseph Lubin, a résumé l’esprit de l’opération lorsque sa société a rejoint l’effort: «L’écosystème Ethereum a toujours donné le meilleur de lui-même lorsqu’il avance ensemble.» Il a décrit DeFi United comme «une réponse large et coordonnée pour protéger les utilisateurs», centrée sur l’apport immédiat de liquidité plutôt que sur des décisions de gouvernance précipitées. La formule est jolie, mais elle masque un ressort plus prosaïque, sur lequel nous reviendrons: la plupart des sauveteurs avaient un intérêt direct à ce que rsETH ne s’effondre pas.
Qui a payé, et combien
Le tour de table est spectaculaire par sa composition. Consensys et Joseph Lubin se sont engagés à hauteur de 30 000 ETH, l’un des plus gros tickets, portant à cette occasion l’effort DeFi United au-delà de 132 000 ETH, soit plus de 300 millions de dollars (environ 266 millions d’euros), rapporte The Block. Le DAO d’Aave a voté un apport de 25 000 ETH (environ 58 millions de dollars), Mantle a ouvert une ligne de crédit de 30 000 ETH, et le fondateur d’Aave, Stani Kulechov, a ajouté 5 000 ETH de sa poche, d’après CoinDesk. S’y sont greffés ether.fi (jusqu’à 5 000 ETH), Compound (jusqu’à 3 000 ETH), Lido (jusqu’à 2 500 stETH), Kelp lui-même (2 000 ETH), Renzo (plus de 10 millions de dollars de trésorerie), la Babylon Foundation (3 millions de dollars en USDT) et Circle Ventures via des achats de jetons AAVE. Les fondations Avalanche et Solana, Justin Sun, Ethena, Frax, LayerZero, Ink et Tyro ont apporté des montants non précisés.
| Contributeur | Engagement | Nature |
|---|---|---|
| Consensys / Joseph Lubin | jusqu’à 30 000 ETH | Don |
| Mantle | 30 000 ETH | Ligne de crédit |
| Aave DAO | 25 000 ETH (~58 M$) | Vote de gouvernance |
| Stani Kulechov (Aave) | 5 000 ETH | Don personnel |
| ether.fi | jusqu’à 5 000 ETH | Don |
| Compound | jusqu’à 3 000 ETH | Don |
| Lido DAO | jusqu’à 2 500 stETH | Don |
| Kelp | 2 000 ETH | Don |
| Renzo | 10 M$+ | Trésorerie |
| Babylon Foundation | 3 M$ USDT | Trésorerie |
| Circle Ventures | achats d’AAVE | Soutien au marché |
Ce tour de table est un document rare. C’est, dans les faits, la liste publique de qui possède réellement des intérêts dans l’économie du restaking Ethereum, un peu comme les données de flux révèlent qui se cache derrière la demande institutionnelle de Bitcoin, un exercice que nous avons mené sur les flux d’ETF. Presque tous les noms de la liste sont soit des concurrents de KelpDAO, soit des protocoles qui détenaient du rsETH, soit des marchés de prêt exposés au jeton. Personne n’a signé un chèque par pure philanthropie.
Cinq semaines pour tout reconstruire
La partie financière n’était que la moitié du travail. Il fallait ensuite réinjecter le collatéral, proprement, sans provoquer de nouvelle panique. La reconstruction a pris environ cinq semaines, détaille CoinCentral. Une première tranche de 25 000 rsETH a été rétablie le 13 mai, permettant de rouvrir le pont, et les opérations de frappe, de rachat et de récompenses ont repris normalement dès le 14 mai. Une tranche finale de 20 373,72 rsETH a été déposée le 25 mai, achevant la reconstitution d’environ 116 000 rsETH. Le tableau de bord du protocole affichait alors un ratio d’adossement de 100,01 % en ETH, et la couverture cross-chain était revenue à 100 %.
Le montage ne s’est pas limité à des dons. Une partie du collatéral a été récupérée directement sur les positions que l’attaquant avait laissées ouvertes sur Aave, l’effort ciblant de ce côté environ 71 millions de dollars, d’après CryptoTimes. Le reste a été réinjecté par tranches successives dans l’adaptateur qui émet le rsETH cross-chain, jusqu’à ce que les réserves couvrent de nouveau chaque jeton en circulation.
Le résultat est celui qui fait de KelpDAO un cas d’école: aucune perte n’a été répercutée sur les détenteurs de rsETH. Là où Harmony ou Multichain avaient laissé leurs utilisateurs sur le carreau, KelpDAO a rendu ses détenteurs entiers, sans un centime volé récupéré, sans un dollar sorti de la poche de son propre fondateur. Le trou de 292 millions de dollars n’a pas été bouché avec l’argent volé ni avec celui de KelpDAO; il a été comblé avec celui des autres.
Pourquoi renflouer un concurrent ?
La question saute aux yeux. Pourquoi Aave, Compound, Lido, ether.fi ou Renzo iraient-ils sauver un rival direct ? La réponse tient en une phrase: parce que rsETH était dans leurs propres livres. Aave portait déjà 190 millions de dollars de mauvaise dette adossée au jeton fantôme. Un rsETH définitivement décroché aurait cristallisé cette perte et menacé des lignes de crédit chez plusieurs autres. Les sauveteurs ne protégeaient pas seulement les utilisateurs de KelpDAO, ils protégeaient leurs propres bilans.
C’est là que la formule «trop connecté pour faillir» prend tout son sens. En 1998, quand le fonds LTCM a menacé d’entraîner Wall Street dans sa chute, la Fed de New York a réuni quatorze banques pour organiser un sauvetage privé, non par charité, mais parce que chacune était exposée. En 2008, le même raisonnement a présidé aux renflouements: on ne sauve pas une institution parce qu’on l’aime, on la sauve parce que sa faillite ferait sauter les autres. DeFi United a rejoué ce script, sans banque centrale, sans argent public, à partir d’une coalition volontaire de protocoles reliés par un même collatéral. Le restaking, en imbriquant les actifs les uns dans les autres, a fabriqué ses propres institutions systémiques. rsETH était devenu l’une d’elles.
Ce ressort d’intérêt bien compris n’enlève rien à l’exploit d’organisation. Coordonner quatorze protocoles concurrents, faire voter un DAO, débloquer des trésoreries et exécuter la reconstitution en cinq semaines relève d’une maturité que l’industrie n’avait jamais démontrée à cette échelle. Mais il faut nommer le mécanisme pour ce qu’il est: un sauvetage motivé par le risque de contagion, pas un geste de solidarité désintéressée.
Kelp contre LayerZero : à qui la faute ?
Un sauvetage réussi n’a pas éteint la question de la responsabilité, et le procès en attribution a été rude. Le noeud du litige est cette configuration «1-of-1» du vérificateur. LayerZero a soutenu que KelpDAO avait manuellement rétrogradé son réglage depuis un dispositif à plusieurs vérificateurs vers un vérificateur unique, et qu’un tel réglage se situait hors du périmètre de son programme de primes. Kelp a rétorqué que cette configuration avait été, dans les faits, validée par LayerZero au moment du déploiement, comme le rapporte CoinDesk. Le débat n’a pas été tranché publiquement, mais il illustre un angle mort récurrent des ponts: la sécurité dépend d’un paramètre de configuration que l’utilisateur final ne voit jamais et ne peut pas auditer.
Dans la foulée, LayerZero a relevé le nombre minimal de vérificateurs exigés, écartant les configurations à vérificateur unique pour les déploiements en production. La leçon technique est simple: un seul attestateur, aussi honnête soit-il, ne peut pas rattraper une information falsifiée. Le quorum n’est pas un luxe, c’est le mécanisme même de sécurité.
Le marché a voté : l’exode vers CCIP
Au-delà du sauvetage, le hack a provoqué un vote du marché, exprimé en capitaux. Dans les semaines qui ont suivi, environ 4 milliards de dollars d’actifs pontés (le kBTC de Kraken, Lombard et d’autres) ont migré vers le protocole concurrent Chainlink CCIP, décrit par CoinDesk comme une fuite vers la sécurité. Le mouvement s’est amplifié: quand BitGo a fait de CCIP le fournisseur exclusif de plus de 7 milliards de dollars de WBTC début août, le total migré de LayerZero vers Chainlink a approché les 15 milliards de dollars, selon CoinDesk. L’argument commercial de CCIP: sécuriser chaque voie de transfert avec une quinzaine d’opérateurs de noeuds indépendants plutôt qu’un vérificateur configurable unique.
Cette réaffectation massive est la vraie sanction du hack. Un sauvetage rend les détenteurs entiers, mais il ne restaure pas la confiance dans l’architecture qui a échoué. Les gros porteurs, eux, ont voté avec leurs pieds. Le mouvement donne raison, a posteriori, à l’avertissement lancé par Vitalik Buterin dès 2022: «il existe des limites fondamentales à la sécurité des ponts qui sautent entre plusieurs zones de souveraineté», résumait-il dans Cointelegraph. Plus un actif traverse de frontières, plus il multiplie les points de rupture.
Aléa moral : maturité salutaire ou dangereux précédent ?
Le sauvetage KelpDAO se prête à deux lectures opposées, et les deux sont défendables. Version optimiste: l’industrie a démontré qu’elle pouvait s’auto-assurer, absorber une perte de près de 292 millions de dollars sans intervention publique et protéger les utilisateurs finaux. C’est le signe d’un écosystème qui grandit, capable de mutualiser le risque comme le font les marchés matures.
Version pessimiste: c’est exactement le mécanisme qui a nourri la prise de risque excessive dans la finance traditionnelle. Si une équipe sait que ses concurrents la renfloueront en cas de désastre, parce qu’ils y sont eux-mêmes exposés, quelle incitation reste-t-il à investir dans la sécurité ? On retombe sur le constat de Sergej Kunz: la sécurité passe après le lancement rapide. L’aléa moral n’est pas un concept abstrait ici, c’est le risque concret que la recapitalisation collective devienne une béquille qui déresponsabilise les constructeurs de ponts.
Il faut aussi souligner une limite cruelle du modèle: il ne protège que les actifs systémiques. rsETH a été sauvé parce que son effondrement aurait fait mal à tout le monde. Un petit pont sans empreinte systémique, dont l’effondrement ne menace personne d’autre que ses propres utilisateurs, n’obtiendra aucune coalition. Pour l’immense majorité des projets, la récupération reste ce qu’elle a toujours été: une loterie. La «maturité» dont on parle ne couvre que le sommet de la pyramide.
| Modèle | Exemple type | Qui absorbe la perte | Risque principal |
|---|---|---|---|
| Poche profonde | Wormhole, Ronin | Le promoteur ou son bailleur | Dépend d’un sauveur solvable et volontaire |
| Prime white-hat | Poly Network, Nomad, Liquid | L’attaquant en restitue une partie | Récompense le vol, restitution souvent partielle |
| Recapitalisation par coalition | KelpDAO / DeFi United | Les protocoles reliés à l’actif | Aléa moral, réservé aux actifs systémiques |
| Rien | Harmony, Multichain | Les utilisateurs | Perte sèche, mort possible du protocole |
Ce que le droit ne couvre pas : AMF, MiCA et le vide de responsabilité
Une chose n’apparaît nulle part dans cette histoire: un régulateur. Aucune autorité, ni l’AMF en France, ni la SEC aux États-Unis, n’a remboursé qui que ce soit, parce qu’aucune n’en a le pouvoir ni l’obligation. C’est un point que les épargnants sous-estiment. Depuis la fin du régime transitoire des PSAN le 1er juillet 2026, tout prestataire non conforme opérant en France s’expose à des sanctions pénales (deux ans d’emprisonnement et 30 000 euros d’amende au titre des articles L.54-10-4 et L.572-23 du Code monétaire et financier), rappelle l’AMF. Mais cette conformité encadre les prestataires enregistrés, pas les fonds perdus dans un exploit.
Le règlement MiCA prévoit bien un régime de responsabilité: son article 75 impose au prestataire de services de conservation de répondre de la perte des crypto-actifs de ses clients, et le règlement DORA ajoute des obligations de résilience opérationnelle. Le problème, c’est que ce cadre vise des prestataires identifiés (plateformes, conservateurs), pas un pont autonome. Une fois déployé, un pont cross-chain n’a souvent plus d’opérateur central à qui envoyer une mise en demeure. Le régulateur peut atteindre les services qui gravitent autour du protocole, rarement le protocole lui-même. Ce vide de responsabilité juridique n’est pas un détail: c’est précisément parce qu’aucun filet légal n’existait que des coalitions privées ont dû s’organiser d’elles-mêmes.
La même logique du «plus d’opérateur, donc plus de prise» complique jusqu’à la poursuite des blanchisseurs. Le mixeur Tornado Cash, sanctionné par l’OFAC en 2022, a vu ces sanctions jugées excessives par une cour d’appel fédérale fin 2024, puis retirées de la liste en mars 2025, tandis que le procès de son cofondateur Roman Storm, condamné sur un chef en 2025, doit être rejugé sur les autres en 2027. Autrement dit: ni le remboursement, ni la sanction, ni la récupération ne sont garantis. Dans ce vide, la recapitalisation par les pairs est parfois la seule chose qui fonctionne, quand l’actif est assez gros pour la déclencher.
Ce que le sauvetage KelpDAO change pour l’utilisateur
Il serait tentant de conclure que la DeFi a désormais son filet de sécurité. Ce serait une erreur de lecture. Le sauvetage de KelpDAO est rassurant pour l’écosystème dans son ensemble, mais la leçon pour un particulier est plus froide: ne comptez pas sur un renflouement. Seuls les actifs devenus systémiques déclenchent une coalition; tous les autres relèvent de la loterie décrite plus haut. Quelques réflexes pratiques découlent de cet épisode.
- Regarder le modèle de confiance du pont: combien de vérificateurs, quel quorum, qui les opère. Un dispositif à vérificateur unique est un signal d’alarme.
- Se méfier des actifs pontés ou wrappés utilisés comme collatéral: ils portent le risque du pont en plus du leur, et c’est ce cumul qui a transformé le hack KelpDAO en risque systémique.
- Ne pas confondre audit et sécurité. Un audit couvre le code, pas les clés ni l’infrastructure; c’est le constat de notre bilan montrant que 88 % des pertes ont frappé des projets pourtant audités.
- Privilégier les architectures qui réduisent la surface d’attaque: émission native (type burn-and-mint), quorum élevé de vérificateurs indépendants, preuves cryptographiques plutôt qu’un comité de confiance.
- Se rappeler qu’aucun régulateur ne remboursera un exploit de pont.
Le hack de KelpDAO restera comme le cas où l’industrie a inventé un quatrième moyen de survivre à un vol de pont. Mais il révèle aussi une vérité inconfortable: cette protection découle de l’interconnexion, pas de la sécurité. On n’a pas empêché le pont de casser, on a organisé le rattrapage parce que sa chute aurait tout emporté. Tant que les ponts resteront le maillon faible de la crypto, la vraie question ne sera pas de savoir qui paiera la prochaine fois, mais si l’actif touché sera, lui aussi, jugé trop connecté pour faillir.
Foire aux questions
Qu’est-ce que le hack du pont KelpDAO en 2026 ?
Le 18 avril 2026, un attaquant a compromis l’infrastructure du pont cross-chain de KelpDAO et créé 116 500 rsETH sans aucune garantie, soit environ 18 % de l’offre, pour près de 292 millions de dollars. Ce n’était pas un bug de code mais une compromission du vérificateur et des noeuds RPC, attribuée au groupe nord-coréen Lazarus.
Les détenteurs de rsETH ont-ils perdu de l’argent ?
Non. Une coalition de protocoles, DeFi United, a reconstitué le collatéral manquant en environ cinq semaines, ramenant l’adossement de rsETH à 100,01 % en ETH. Aucune perte n’a été répercutée sur les détenteurs du jeton.
Qu’est-ce que la coalition DeFi United ?
DeFi United est une coalition de quatorze protocoles menée par Aave, formée juste après le hack. Ses membres ont engagé plus de 132 000 ETH, soit plus de 300 millions de dollars, pour reconstruire rsETH, avec des contributions de Consensys, Mantle, Stani Kulechov, Lido, Compound et d’autres.
Pourquoi des concurrents ont-ils sauvé KelpDAO ?
Parce que rsETH servait de collatéral dans leurs propres livres: Aave portait à lui seul environ 190 millions de dollars de mauvaise dette adossée au jeton. Laisser rsETH s’effondrer aurait menacé leurs bilans. C’est la logique du «trop connecté pour faillir».
Peut-on récupérer les cryptos volées lors d’un hack de pont ?
Rarement au niveau des victimes. L’issue dépend du modèle de récupération: renflouement par une poche profonde, prime versée au pirate, recapitalisation par une coalition ou rien du tout. Aucun régulateur ne rembourse, et le sauvetage par coalition ne vise que les actifs devenus systémiques.
Par Julien Roy, rédacteur sécurité et exploits chez HOGE Wire.