{"id":186,"date":"2026-07-17T22:30:54","date_gmt":"2026-07-17T22:30:54","guid":{"rendered":"https:\/\/hoge.gg\/fr\/audit-crypto-2026-ia-cabinets-zcash\/"},"modified":"2026-07-17T22:30:54","modified_gmt":"2026-07-17T22:30:54","slug":"audit-crypto-2026-ia-cabinets-zcash","status":"publish","type":"post","link":"https:\/\/hoge.gg\/fr\/audit-crypto-2026-ia-cabinets-zcash\/","title":{"rendered":"Audit crypto 2026 : quand une IA trouve ce que les auditeurs ratent"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Une faille vieille de quatre ans, capable de faire appara\u00eetre des jetons \u00e0 partir de rien, dormait dans l&#8217;un des protocoles de confidentialit\u00e9 les plus respect\u00e9s de la crypto. Aucun des audits command\u00e9s au fil des ann\u00e9es par ce projet ne l&#8217;avait vue. C&#8217;est un chercheur ind\u00e9pendant, \u00e9paul\u00e9 par un mod\u00e8le d&#8217;intelligence artificielle sorti la veille, qui l&#8217;a trouv\u00e9e en quelques heures. Cet \u00e9pisode, survenu fin mai 2026 sur Zcash, est devenu malgr\u00e9 lui le meilleur argument pour reposer une question que ce site suit depuis plusieurs mois : comment \u00e9valuer s\u00e9rieusement un cabinet d&#8217;audit de smart contracts aujourd&#8217;hui ? Entre la consolidation des plateformes de concours, l&#8217;irruption de l&#8217;IA des deux c\u00f4t\u00e9s de la barri\u00e8re et des bilans semestriels qui se contredisent, la r\u00e9ponse a chang\u00e9.<\/p><h2 class='wp-block-heading'>Le bug de quatre ans qu&#8217;aucun audit n&#8217;avait vu<\/h2><p class=\"wp-block-paragraph\">Le protocole Zcash utilise depuis 2016 des preuves \u00e0 divulgation nulle de connaissance pour permettre des transactions enti\u00e8rement confidentielles. Depuis mai 2022, son bassin le plus avanc\u00e9, Orchard, constitue la couche de confidentialit\u00e9 de r\u00e9f\u00e9rence du r\u00e9seau. C&#8217;est dans le circuit cryptographique de ce bassin qu&#8217;un chercheur du nom de Taylor Hornby, engag\u00e9 par l&#8217;organisation \u00e0 but non lucratif <a href='https:\/\/shieldedlabs.net\/the-orchard-counterfeiting-vulnerability\/'>Shielded Labs<\/a> en avril 2026, a mis au jour ce que l&#8217;\u00e9quipe elle-m\u00eame qualifie de \u00ab vuln\u00e9rabilit\u00e9 de contrefa\u00e7on \u00bb : un \u00e9l\u00e9ment sous-contraint du circuit Orchard permettait d&#8217;injecter des entr\u00e9es arbitraires et fausses dans une multiplication sur courbe elliptique tout en laissant passer la v\u00e9rification. Concr\u00e8tement, un attaquant ma\u00eetrisant la technique aurait pu cr\u00e9er un nombre illimit\u00e9 de faux ZEC, rigoureusement indiscernables des jetons authentiques.<\/p><p class=\"wp-block-paragraph\">Hornby a test\u00e9 l&#8217;exploit dans un environnement local isol\u00e9, et il a fonctionn\u00e9 du premier coup, g\u00e9n\u00e9rant des ZEC contrefaits en quantit\u00e9 illimit\u00e9e sans laisser de trace d\u00e9tectable par la cryptographie elle-m\u00eame. Le d\u00e9tail qui a fait le tour de l&#8217;industrie tient \u00e0 la m\u00e9thode : Hornby a utilis\u00e9 le mod\u00e8le Opus 4.8 d&#8217;Anthropic, mis en ligne la veille, le 28 mai 2026, dans le cadre d&#8217;une revue cibl\u00e9e du circuit Orchard combinant des invites et un harnais d&#8217;analyse construits sur mesure. La d\u00e9couverte est tomb\u00e9e le 29 mai, la divulgation \u00e0 ZODL (l&#8217;organe de coordination du d\u00e9veloppement de Zcash) le jour m\u00eame, et un correctif d&#8217;urgence a \u00e9t\u00e9 d\u00e9ploy\u00e9 entre le 1er et le 2 juin, au terme de ce que plusieurs m\u00e9dias ont d\u00e9crit comme une course contre la montre de cinquante heures.<\/p><p class=\"wp-block-paragraph\">Le march\u00e9 a r\u00e9agi violemment : le jeton ZEC a perdu jusqu&#8217;\u00e0 38 % de sa valeur en vingt-quatre heures, tombant \u00e0 un plus bas autour de $442.60 (environ 385 \u20ac), selon <a href='https:\/\/www.coindesk.com\/markets\/2026\/06\/05\/zcash-plummets-30-as-developer-reveals-a-major-bug-that-went-undetected-for-four-years'>CoinDesk<\/a>. Mais la phrase la plus inconfortable de toute cette affaire vient de Shielded Labs elle-m\u00eame : l&#8217;organisation reconna\u00eet qu&#8217;il n&#8217;existe \u00ab aucun moyen d\u00e9finitif de d\u00e9terminer, par la seule cryptographie, si cette faille a \u00e9t\u00e9 exploit\u00e9e avant sa d\u00e9couverte et sa correction \u00bb. Autrement dit, quatre ans apr\u00e8s l&#8217;activation d&#8217;Orchard, personne ne peut garantir qu&#8217;elle n&#8217;a jamais servi.<\/p><p class=\"wp-block-paragraph\">Interrog\u00e9 sur sa d\u00e9cision de signaler la faille plut\u00f4t que d&#8217;en profiter, alors qu&#8217;elle aurait pu valoir des sommes consid\u00e9rables selon la liquidit\u00e9 disponible pour \u00e9couler des jetons contrefaits, Hornby a expliqu\u00e9 en des termes personnels que les d\u00e9veloppeurs de Zcash \u00e9taient \u00ab comme de la famille \u00bb pour lui, selon <a href='https:\/\/www.coindesk.com\/tech\/2026\/06\/06\/researcher-who-found-zcash-s-bug-with-ai-adds-monero-to-his-audit-queue'>CoinDesk<\/a>. Il a depuis ajout\u00e9 Monero \u00e0 sa liste de projets \u00e0 passer au crible avec la m\u00eame m\u00e9thode.<\/p><h2 class='wp-block-heading'>Pourquoi ce cas embarrasse toute l&#8217;industrie de la revue de s\u00e9curit\u00e9<\/h2><p class=\"wp-block-paragraph\">Ce n&#8217;est pas tant la n\u00e9gligence de Zcash que r\u00e9v\u00e8le cet \u00e9pisode : le projet a une histoire cryptographique s\u00e9rieuse et a fait appel, au fil des ans, \u00e0 plusieurs cabinets reconnus pour ses diff\u00e9rentes couches. Ce qui embarrasse davantage l&#8217;industrie, c&#8217;est que la d\u00e9couverte n&#8217;est venue ni d&#8217;un audit programm\u00e9, ni d&#8217;un concours r\u00e9mun\u00e9r\u00e9, ni d&#8217;un outil de surveillance on-chain, mais d&#8217;un chercheur isol\u00e9 arm\u00e9 d&#8217;un mod\u00e8le g\u00e9n\u00e9raliste sorti vingt-quatre heures plus t\u00f4t. Le circuit Orchard avait pourtant d\u00e9j\u00e0 travers\u00e9 quatre ann\u00e9es d&#8217;attention publique et de regards experts.<\/p><p class=\"wp-block-paragraph\">Cela change la nature m\u00eame de la question que ce site pose r\u00e9guli\u00e8rement \u00e0 ses lecteurs. Nous avions dress\u00e9, d\u00e9but juillet, un <a href='https:\/\/hoge.gg\/fr\/audit-smart-contracts-palmares-2026-limites\/'>palmar\u00e8s 2026 des cabinets d&#8217;audit et de leurs limites structurelles<\/a>, \u00e0 partir du piratage de Drift Protocol malgr\u00e9 deux audits. Le cas Zcash pousse le raisonnement un cran plus loin : la question n&#8217;est plus seulement \u00ab quel cabinet choisir \u00bb, mais \u00ab quelle combinaison de m\u00e9thodes de revue permet raisonnablement de dormir tranquille \u00bb. Un audit reste une photographie prise \u00e0 un instant pr\u00e9cis, sur un p\u00e9rim\u00e8tre d\u00e9fini contractuellement. Ce qui a chang\u00e9 en 2026, c&#8217;est le nombre de fa\u00e7ons diff\u00e9rentes de prendre cette photographie, et la vitesse \u00e0 laquelle certaines d&#8217;entre elles progressent.<\/p><h2 class='wp-block-heading'>Quatre fa\u00e7ons de faire r\u00e9viser un smart contract en 2026<\/h2><p class=\"wp-block-paragraph\">Un cabinet d&#8217;audit n&#8217;est plus la seule option sur la table, et il ne l&#8217;a d&#8217;ailleurs jamais vraiment \u00e9t\u00e9 : il existe aujourd&#8217;hui au moins quatre familles d&#8217;approches, que les \u00e9quipes s\u00e9rieuses combinent plut\u00f4t qu&#8217;elles ne choisissent l&#8217;une contre les autres.<\/p><p class=\"wp-block-paragraph\">L&#8217;audit manuel classique reste la r\u00e9f\u00e9rence pour la logique m\u00e9tier complexe : des ing\u00e9nieurs exp\u00e9riment\u00e9s lisent le code ligne par ligne, mod\u00e9lisent les sc\u00e9narios d&#8217;attaque et documentent leurs conclusions dans un rapport. OpenZeppelin, Trail of Bits, Halborn ou Consensys Diligence appartiennent \u00e0 cette cat\u00e9gorie, avec des tarifs qui vont grosso modo de 80 000 \u00e0 350 000 dollars pour un protocole DeFi majeur.<\/p><p class=\"wp-block-paragraph\">Les concours crowdsourc\u00e9s et les programmes de bug bounty inversent la logique : au lieu d&#8217;une poign\u00e9e d&#8217;auditeurs salari\u00e9s, des dizaines de chercheurs ind\u00e9pendants passent le m\u00eame code au crible en parall\u00e8le, r\u00e9mun\u00e9r\u00e9s \u00e0 la faille trouv\u00e9e. Sherlock, qui adosse une partie de ses concours \u00e0 une couverture fa\u00e7on assurance, Cantina, la structure n\u00e9e de la fusion avec Spearbit, et Immunefi pour les bounties permanents dominent ce segment.<\/p><p class=\"wp-block-paragraph\">La v\u00e9rification formelle change de nature : au lieu de chercher des bugs, elle prouve math\u00e9matiquement qu&#8217;une propri\u00e9t\u00e9 pr\u00e9cise du code est toujours respect\u00e9e, quelle que soit l&#8217;entr\u00e9e. Certora en est le repr\u00e9sentant le plus connu c\u00f4t\u00e9 DeFi ; c&#8217;est aussi la voie que Shielded Labs a choisi d&#8217;emprunter pour Orchard apr\u00e8s l&#8217;\u00e9pisode de mai, avec un chantier de preuve math\u00e9matique compl\u00e8te du circuit lanc\u00e9 dans la foul\u00e9e du correctif d&#8217;urgence.<\/p><p class=\"wp-block-paragraph\">Enfin, l&#8217;outillage assist\u00e9 par IA n&#8217;est plus un simple argument marketing. Trail of Bits a mis en acc\u00e8s libre sur GitHub une s\u00e9rie de modules pour Claude Code, pr\u00e9sent\u00e9s comme <a href='https:\/\/github.com\/trailofbits\/skills'>une m\u00e9thodologie d&#8217;audit encod\u00e9e sous forme de comp\u00e9tences r\u00e9utilisables<\/a>, couvrant l&#8217;analyse statique, la revue diff\u00e9rentielle de code et les vuln\u00e9rabilit\u00e9s propres \u00e0 plusieurs cha\u00eenes. Le cabinet reste transparent sur les limites actuelles de l&#8217;exercice : ses propres outils IA retrouveraient environ 40 % de ce qu&#8217;un audit manuel complet d\u00e9tecte, un chiffre qui a le m\u00e9rite de la franchise plut\u00f4t que du marketing.<\/p><figure class='wp-block-table'><table><thead><tr><th>Approche<\/th><th>Exemples 2026<\/th><th>Force principale<\/th><th>Limite principale<\/th><\/tr><\/thead><tbody><tr><td>Audit manuel classique<\/td><td>OpenZeppelin, Trail of Bits, Halborn, Consensys Diligence<\/td><td>Expertise humaine sur la logique m\u00e9tier complexe<\/td><td>Photographie fig\u00e9e \u00e0 un instant T ; 80 000 \u00e0 350 000 $ pour un protocole majeur<\/td><\/tr><tr><td>Concours crowdsourc\u00e9s \/ bug bounty<\/td><td>Sherlock, Cantina, Immunefi<\/td><td>Des dizaines de chercheurs en parall\u00e8le, large couverture<\/td><td>Qualit\u00e9 h\u00e9t\u00e9rog\u00e8ne, incitation aux failles faciles \u00e0 d\u00e9montrer<\/td><\/tr><tr><td>V\u00e9rification formelle<\/td><td>Certora, chantier Orchard de Shielded Labs<\/td><td>Preuve math\u00e9matique d&#8217;une propri\u00e9t\u00e9 pr\u00e9cise<\/td><td>Co\u00fbteuse ; ne couvre ni la logique m\u00e9tier ni les cl\u00e9s d&#8217;administration<\/td><\/tr><tr><td>Outillage assist\u00e9 par IA<\/td><td>Trail of Bits (Claude Code), OpenZeppelin, agents autonomes<\/td><td>Premier passage rapide et peu co\u00fbteux, r\u00e9ex\u00e9cutable en continu<\/td><td>Retrouve environ 40 % de ce qu&#8217;un audit manuel complet d\u00e9tecte<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Aucune de ces quatre approches ne suffit isol\u00e9ment. Les \u00e9quipes les plus prudentes en combinent au moins trois avant un lancement majeur, et ajoutent une surveillance continue une fois le protocole en production.<\/p><h2 class='wp-block-heading'>Concours d&#8217;audit : la consolidation brutale du secteur<\/h2><p class=\"wp-block-paragraph\">Le paysage des concours d&#8217;audit a lui-m\u00eame \u00e9t\u00e9 bouscul\u00e9. Code4rena, la plateforme qui avait popularis\u00e9 le mod\u00e8le du concours ouvert o\u00f9 des \u00ab wardens \u00bb ind\u00e9pendants se disputent des primes pour chaque faille trouv\u00e9e, a annonc\u00e9 la cessation de ses activit\u00e9s en mai 2026, un peu moins de deux ans apr\u00e8s avoir \u00e9t\u00e9 rachet\u00e9e par Zellic en 2024 et alors qu&#8217;elle avait lev\u00e9 6 millions de dollars aupr\u00e8s de Paradigm d\u00e8s 2023 pour financer ses primes et son expansion. Immunefi, le plus grand acteur des bug bounties permanents, a annonc\u00e9 reprendre les clients et les chercheurs de la plateforme, selon <a href='https:\/\/www.theblock.co\/post\/401179\/immufefi-absorb-code4rena-bug-bounty-customers-shutdown-decision'>The Block<\/a>, en promettant de migrer les p\u00e9rim\u00e8tres, les bar\u00e8mes de r\u00e9compense et les r\u00e8gles op\u00e9rationnelles sans obliger les protocoles \u00e0 tout reconstruire.<\/p><p class=\"wp-block-paragraph\">Le contexte explique en partie la casse : la valeur totale verrouill\u00e9e dans la finance d\u00e9centralis\u00e9e est pass\u00e9e d&#8217;environ 160 milliards de dollars en octobre \u00e0 environ 83 milliards quelques mois plus tard, un effondrement qui r\u00e9duit m\u00e9caniquement les budgets de s\u00e9curit\u00e9 disponibles pour les concours et les primes, en particulier chez les protocoles de taille moyenne. Plusieurs observateurs du secteur redoutent qu&#8217;une concentration autour d&#8217;un nombre r\u00e9duit de plateformes affaiblisse la diversit\u00e9 des regards, au moment pr\u00e9cis o\u00f9 le nombre d&#8217;incidents atteint des records historiques. Pour un protocole qui envisage un concours plut\u00f4t qu&#8217;un audit classique, cette consolidation signifie concr\u00e8tement moins de plateformes candidates, et donc moins de mise en concurrence sur les tarifs et les d\u00e9lais.<\/p><h2 class='wp-block-heading'>L&#8217;intelligence artificielle, outil de d\u00e9fense et nouvelle surface d&#8217;attaque<\/h2><p class=\"wp-block-paragraph\">L&#8217;\u00e9pisode Zcash illustre le versant d\u00e9fensif de l&#8217;intelligence artificielle appliqu\u00e9e \u00e0 la s\u00e9curit\u00e9 crypto. Son versant offensif est tout aussi document\u00e9, et Anthropic elle-m\u00eame en a publi\u00e9 la d\u00e9monstration la plus compl\u00e8te. Dans une \u00e9tude construite autour d&#8217;un r\u00e9f\u00e9rentiel baptis\u00e9 SCONE-bench, rassemblant 405 contrats r\u00e9ellement exploit\u00e9s entre 2020 et 2025, des mod\u00e8les dont Claude Opus 4.5, Claude Sonnet 4.5 et GPT-5 ont g\u00e9n\u00e9r\u00e9, sur la portion de contrats pirat\u00e9s apr\u00e8s leur date de coupure de connaissances, des exploits repr\u00e9sentant collectivement <a href='https:\/\/www.anthropic.com\/research\/smart-contracts'>4,6 millions de dollars de fonds simul\u00e9s d\u00e9rob\u00e9s<\/a>, contre \u00e0 peine 5 000 dollars un an plus t\u00f4t sur un exercice comparable, soit un taux de r\u00e9ussite pass\u00e9 de 2 % \u00e0 pr\u00e8s de 56 % des cas test\u00e9s. L&#8217;ensemble de ces essais s&#8217;est d\u00e9roul\u00e9 sur des cha\u00eenes clon\u00e9es et des simulateurs locaux : aucun fonds r\u00e9el n&#8217;a \u00e9t\u00e9 touch\u00e9, et Anthropic pr\u00e9sente ce travail comme une mesure de ce qui est techniquement possible, pas comme une incitation \u00e0 l&#8217;exploiter.<\/p><p class=\"wp-block-paragraph\">Cette double capacit\u00e9, trouver une faille pour la corriger ou trouver une faille pour la vider, red\u00e9finit ce qu&#8217;un cabinet d&#8217;audit doit d\u00e9sormais surveiller. Ronghui Gu, cofondateur et directeur g\u00e9n\u00e9ral de CertiK, a r\u00e9sum\u00e9 le nouveau risque dans une interview accord\u00e9e \u00e0 <a href='https:\/\/www.forbes.com\/sites\/boazsobrado\/2026\/07\/17\/fewer-but-far-more-surgical-crypto-hacks-hit-13-billion-in-2026\/'>Forbes<\/a>, publi\u00e9e le 17 juillet 2026 : \u00ab Un protocole peut r\u00e9ussir un audit de code impeccable et perdre quand m\u00eame des millions \u00e0 cause d&#8217;une cl\u00e9 d&#8217;administration compromise. \u00bb Il ajoute une observation qui d\u00e9passe le seul p\u00e9rim\u00e8tre du code : \u00ab Un agent IA disposant d&#8217;un acc\u00e8s \u00e0 un portefeuille est essentiellement une nouvelle forme de d\u00e9tenteur de cl\u00e9 privil\u00e9gi\u00e9e. \u00bb Autrement dit, \u00e0 mesure que les protocoles d\u00e9l\u00e8guent des op\u00e9rations \u00e0 des agents autonomes, tr\u00e9sorerie, r\u00e9\u00e9quilibrage, ex\u00e9cution de transactions, ces agents deviennent eux-m\u00eames une surface d&#8217;attaque qu&#8217;aucun audit de smart contract, aussi rigoureux soit-il, ne couvre par d\u00e9faut.<\/p><p class=\"wp-block-paragraph\">Ido Sofer, fondateur de la soci\u00e9t\u00e9 de gestion de cl\u00e9s Sodot, apporte une nuance compl\u00e9mentaire dans la m\u00eame enqu\u00eate : une partie croissante des vols ne passe plus par le code du protocole mais par le vol pur et simple d&#8217;identifiants, qu&#8217;il s&#8217;agisse de \u00ab cl\u00e9s de d\u00e9veloppement, de cl\u00e9s de d\u00e9ploiement ou de cl\u00e9s d&#8217;API \u00bb. Sa conclusion sur les attaquants les plus dangereux est sans d\u00e9tour : \u00ab Si un \u00c9tat-nation vous prend pour cible, ce sera tr\u00e8s difficile. \u00bb Cette phrase fait directement \u00e9cho \u00e0 l&#8217;attribution nord-cor\u00e9enne d&#8217;une large part des pertes de 2026, d\u00e9taill\u00e9e dans la section suivante.<\/p><h2 class='wp-block-heading'>H1 2026 : deux cabinets, deux bilans qui ne s&#8217;accordent pas<\/h2><p class=\"wp-block-paragraph\">\u00c9valuer un cabinet d&#8217;audit suppose aussi de savoir lire les statistiques que l&#8217;industrie produit sur elle-m\u00eame, et 2026 offre un cas d&#8217;\u00e9cole sur la prudence \u00e0 observer. Deux fournisseurs de donn\u00e9es de premier plan ont publi\u00e9, \u00e0 quelques jours d&#8217;intervalle, des bilans du premier semestre 2026 qui racontent la m\u00eame tendance g\u00e9n\u00e9rale avec des chiffres sensiblement diff\u00e9rents.<\/p><p class=\"wp-block-paragraph\">CertiK, dans son rapport <a href='https:\/\/www.certik.com\/skynet-report\/certik-hack3d-h1-2026-report'>Hack3D H1 2026<\/a>, recense 1,315 milliard de dollars (environ 1,14 milliard d&#8217;euros) de pertes sur 344 incidents distincts, en baisse de 46,8 % sur un an, une baisse que le cabinet juge lui-m\u00eame trompeuse puisque l&#8217;essentiel de l&#8217;\u00e9cart provient d&#8217;un seul \u00e9v\u00e9nement en 2025, le piratage de 1,45 milliard de dollars subi par Bybit. Une fois cet \u00e9pisode isol\u00e9, CertiK calcule que 2026 se situe en r\u00e9alit\u00e9 environ 28 % plus haut que 2025 sur une base comparable.<\/p><p class=\"wp-block-paragraph\">TRM Labs, de son c\u00f4t\u00e9, d\u00e9nombre dans son propre <a href='https:\/\/www.trmlabs.com\/resources\/blog\/h1-2026-crypto-hacks-reach-record-high-as-losses-fall-below-usd-1-billion'>rapport semestriel<\/a> 207 incidents pour un total de 972 millions de dollars (environ 846 millions d&#8217;euros), le nombre d&#8217;incidents le plus \u00e9lev\u00e9 jamais enregistr\u00e9 par la soci\u00e9t\u00e9 sur une p\u00e9riode de six mois, mais une perte totale en repli de 57 % par rapport aux 2,3 milliards de dollars du premier semestre 2025.<\/p><figure class='wp-block-table'><table><thead><tr><th>Fournisseur<\/th><th>Pertes totales H1 2026<\/th><th>Nombre d&#8217;incidents<\/th><th>Variation vs H1 2025<\/th><\/tr><\/thead><tbody><tr><td>CertiK (Hack3D)<\/td><td>1,315 Md$ (environ 1,14 Md\u20ac)<\/td><td>344<\/td><td>-46,8 % (+28 % hors Bybit 2025)<\/td><\/tr><tr><td>TRM Labs<\/td><td>972 M$ (environ 846 M\u20ac)<\/td><td>207 (record semestriel)<\/td><td>-57 %<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Les deux cabinets ne comptent tout simplement pas la m\u00eame chose : p\u00e9rim\u00e8tre des incidents retenus, seuil de mat\u00e9rialit\u00e9, cat\u00e9gorisation d&#8217;un vol de cl\u00e9 face \u00e0 une faille de code, tout diverge selon la m\u00e9thodologie propri\u00e9taire de chacun. Ce n&#8217;est pas une raison d&#8217;ignorer ces rapports, ils restent parmi les sources les plus s\u00e9rieuses du secteur, mais c&#8217;est une raison de ne jamais citer un chiffre unique sans en v\u00e9rifier la source, exactement comme on lirait un rapport d&#8217;audit : la m\u00e9thodologie compte autant que la conclusion.<\/p><h2 class='wp-block-heading'>Ce que ces chiffres ne montrent pas<\/h2><p class=\"wp-block-paragraph\">Malgr\u00e9 leur d\u00e9saccord sur le total, CertiK et TRM Labs racontent la m\u00eame histoire structurelle une fois qu&#8217;on regarde la r\u00e9partition par vecteur d&#8217;attaque. Chez CertiK, les failles de code restent le motif le plus fr\u00e9quent, 204 incidents sur 344, mais ne p\u00e8sent que 151,6 millions de dollars (environ 132 millions d&#8217;euros), alors que la compromission de portefeuilles et de cl\u00e9s, moins fr\u00e9quente, concentre \u00e0 elle seule plus de 444 millions de dollars (environ 386 millions d&#8217;euros) de pertes, le poste le plus co\u00fbteux du semestre. Chez TRM Labs, les exploits de smart contracts repr\u00e9sentent 125 des 207 incidents recens\u00e9s, environ 60 % des cas, mais les compromissions d&#8217;infrastructure et op\u00e9rationnelles, qui ne p\u00e8sent qu&#8217;environ 15 % des incidents, concentrent \u00e0 elles seules pr\u00e8s de 76 % de la valeur vol\u00e9e.<\/p><p class=\"wp-block-paragraph\">Deux incidents r\u00e9sument \u00e0 eux seuls pr\u00e8s de la moiti\u00e9 du semestre : l&#8217;attaque contre Kelp DAO et celle contre Drift Protocol, toutes deux survenues en avril 2026 et attribu\u00e9es \u00e0 des groupes li\u00e9s \u00e0 la Cor\u00e9e du Nord, repr\u00e9sentent ensemble environ 576,6 millions de dollars selon CertiK, soit 44 % du total du semestre, tandis que TRM Labs attribue \u00e0 elle seule environ 66 % des pertes du semestre \u00e0 des acteurs nord-cor\u00e9ens, port\u00e9es presque enti\u00e8rement par ces deux m\u00eames dossiers. L&#8217;attaque contre Kelp DAO, d\u00e9j\u00e0 diss\u00e9qu\u00e9e dans notre analyse de <a href='https:\/\/hoge.gg\/fr\/restaking-2026-guerre-architectures-kelp-aave\/'>la guerre des architectures qui a suivi la crise Kelp-Aave<\/a>, n&#8217;avait rien d&#8217;un bug de code au sens classique : elle exploitait une faiblesse de configuration d&#8217;un pont inter-cha\u00eenes, exactement le genre de p\u00e9rim\u00e8tre qu&#8217;un audit de smart contract centr\u00e9 sur un seul protocole ne couvre pas n\u00e9cessairement. Le m\u00eame constat vaut pour la manipulation de prix via des oracles compromis, un vecteur que nous avions <a href='https:\/\/hoge.gg\/fr\/manipulation-oracle-defi-edel-mango-uwu-lend\/'>document\u00e9 s\u00e9par\u00e9ment<\/a> et qui \u00e9chappe lui aussi, la plupart du temps, au p\u00e9rim\u00e8tre contractuel d&#8217;un audit classique.<\/p><p class=\"wp-block-paragraph\">La conclusion pratique est directe : un cabinet d&#8217;audit qui promet de s\u00e9curiser \u00ab le protocole \u00bb sans pr\u00e9ciser explicitement s&#8217;il couvre les ponts, les oracles, la gouvernance et la gestion des cl\u00e9s ne s\u00e9curise en r\u00e9alit\u00e9 qu&#8217;une fraction du risque auquel les utilisateurs sont expos\u00e9s.<\/p><h2 class='wp-block-heading'>CertiK, la confiance et le pr\u00e9c\u00e9dent Kraken<\/h2><p class=\"wp-block-paragraph\">La question de la confiance ne se limite pas aux chiffres qu&#8217;un cabinet publie sur l&#8217;industrie, elle touche aussi \u00e0 sa propre conduite quand les choses tournent mal. Le pr\u00e9c\u00e9dent le plus souvent cit\u00e9 reste l&#8217;\u00e9pisode Kraken de juin 2024 : des employ\u00e9s de CertiK ont d\u00e9plac\u00e9 environ 3 millions de dollars de fonds appartenant \u00e0 la plateforme d&#8217;\u00e9change, en affirmant agir dans le cadre d&#8217;une recherche de vuln\u00e9rabilit\u00e9, avant de faire transiter une partie de ces fonds par Tornado Cash. Le directeur de la s\u00e9curit\u00e9 de Kraken avait qualifi\u00e9 publiquement l&#8217;\u00e9pisode d&#8217;extorsion, selon <a href='https:\/\/dlnews.com\/articles\/defi\/certik-returns-kraken-funds-after-sending-to-tornado-cash'>DL News<\/a>, avant que les fonds ne soient restitu\u00e9s environ cinq jours plus tard. CertiK a de son c\u00f4t\u00e9 publi\u00e9 <a href='https:\/\/www.certik.com\/resources\/blog\/certik-statement-on-kraken-vulnerability'>sa propre version des faits<\/a>, d\u00e9fendant une recherche men\u00e9e de bonne foi selon ses proc\u00e9dures habituelles de divulgation responsable et contestant la qualification d&#8217;extorsion.<\/p><p class=\"wp-block-paragraph\">Cet \u00e9pisode ne disqualifie pas CertiK, qui reste l&#8217;un des cabinets les plus actifs de l&#8217;industrie avec plus de 5 500 audits revendiqu\u00e9s et pr\u00e8s de 83 000 vuln\u00e9rabilit\u00e9s r\u00e9pertori\u00e9es au fil des ann\u00e9es. Mais il illustre une r\u00e9alit\u00e9 structurelle du secteur : il n&#8217;existe aucun r\u00e9gulateur, ni aux \u00c9tats-Unis, ni en France, ni au niveau europ\u00e9en, qui accr\u00e9dite formellement un cabinet d&#8217;audit de smart contracts ou qui sanctionne une m\u00e9thodologie d\u00e9faillante. La r\u00e9putation, construite \u00e9pisode apr\u00e8s \u00e9pisode, tient lieu de r\u00e9gulation. C&#8217;est un syst\u00e8me qui fonctionne raisonnablement bien tant que les cabinets reconnaissent leurs erreurs publiquement, et beaucoup moins bien quand ils les minimisent.<\/p><h2 class='wp-block-heading'>Halborn et la culture du post-mortem public<\/h2><p class=\"wp-block-paragraph\">\u00c0 l&#8217;oppos\u00e9 de cette gestion de crise contest\u00e9e, Halborn a construit une bonne partie de sa r\u00e9putation sur la transparence publique apr\u00e8s un incident plut\u00f4t que sur la promesse de z\u00e9ro incident. Le cabinet, fond\u00e9 \u00e0 Miami en 2019, publie r\u00e9guli\u00e8rement des d\u00e9cryptages d\u00e9taill\u00e9s des piratages majeurs qui touchent des protocoles, qu&#8217;il en soit l&#8217;auditeur ou non, une pratique que plusieurs professionnels du secteur consid\u00e8rent d\u00e9sormais comme une lecture incontournable pour suivre l&#8217;actualit\u00e9 de la s\u00e9curit\u00e9 on-chain. Son <a href='https:\/\/www.halborn.com\/audits'>catalogue d&#8217;audits et de rapports<\/a> revendique plusieurs centaines de clients \u00e0 travers les \u00e9cosyst\u00e8mes EVM, Solana, Cosmos et Move.<\/p><p class=\"wp-block-paragraph\">Le cabinet doit une partie de sa notori\u00e9t\u00e9 \u00e0 une divulgation rest\u00e9e dans les m\u00e9moires : en mars 2022, lors d&#8217;un audit du code de Dogecoin, un ing\u00e9nieur de son \u00e9quipe offensive avait identifi\u00e9 des failles affectant plus de 280 r\u00e9seaux d\u00e9riv\u00e9s du m\u00eame code source, dont Litecoin et Zcash au passage, exposant potentiellement plus de 25 milliards de dollars d&#8217;actifs, avant une divulgation publique coordonn\u00e9e en mars 2023 une fois les correctifs d\u00e9ploy\u00e9s sur les cha\u00eenes principales. C&#8217;est ce type d&#8217;historique, plus que la promesse qu&#8217;aucun protocole audit\u00e9 par Halborn ne sera jamais pirat\u00e9, qui construit la confiance : la question n&#8217;est jamais de savoir si un audit ratera quelque chose un jour, mais comment le cabinet r\u00e9agit quand cela arrive.<\/p><h2 class='wp-block-heading'>La nouvelle grille de lecture pour \u00e9valuer un cabinet d&#8217;audit<\/h2><p class=\"wp-block-paragraph\">Choisir, ou simplement juger, un cabinet d&#8217;audit en 2026 suppose de poser des questions diff\u00e9rentes de celles qui suffisaient il y a trois ou quatre ans. Quelques crit\u00e8res concrets, tir\u00e9s des cas d\u00e9taill\u00e9s plus haut :<\/p><ul class='wp-block-list'><li>Le rapport pr\u00e9cise-t-il explicitement le p\u00e9rim\u00e8tre couvert (contrats seuls, ponts inter-cha\u00eenes, oracles, scripts de d\u00e9ploiement, gestion des cl\u00e9s d&#8217;administration) plut\u00f4t que de se contenter d&#8217;un badge g\u00e9n\u00e9rique \u00ab audit\u00e9 par \u00bb ?<\/li><li>Le cabinet documente-t-il, chiffres \u00e0 l&#8217;appui, la part de son travail assist\u00e9e par des outils d&#8217;IA et les limites qu&#8217;il leur reconna\u00eet lui-m\u00eame, plut\u00f4t que d&#8217;en faire un argument marketing flou ?<\/li><li>Comment le cabinet a-t-il r\u00e9agi publiquement la derni\u00e8re fois qu&#8217;un de ses clients audit\u00e9s a tout de m\u00eame \u00e9t\u00e9 pirat\u00e9 : silence, minimisation, ou d\u00e9cryptage transparent fa\u00e7on post-mortem ?<\/li><li>Le protocole combine-t-il plusieurs m\u00e9thodes, audit manuel, concours ouvert, v\u00e9rification formelle, surveillance continue, ou s&#8217;appuie-t-il sur un seul rapport unique, potentiellement ancien de plusieurs mois au moment du lancement r\u00e9el ?<\/li><li>Existe-t-il une surveillance on-chain active apr\u00e8s le d\u00e9ploiement, type Skynet de CertiK ou \u00e9quivalent, ou la relation avec le cabinet s&#8217;arr\u00eate-t-elle \u00e0 la remise du rapport ?<\/li><li>Le budget de s\u00e9curit\u00e9 correspond-il \u00e0 la taille r\u00e9elle des fonds expos\u00e9s ? Un audit d&#8217;entr\u00e9e de gamme \u00e0 10 000 dollars pour un protocole visant plusieurs centaines de millions de dollars de valeur totale verrouill\u00e9e est un signal d&#8217;alerte en soi.<\/li><\/ul><p class=\"wp-block-paragraph\">Aucun de ces crit\u00e8res, pris isol\u00e9ment, ne garantit l&#8217;absence de piratage. C&#8217;est bien tout le sens de l&#8217;\u00e9pisode Zcash : le protocole le plus scrut\u00e9 ne s&#8217;est pas fait pi\u00e9ger par manque de s\u00e9rieux, mais par les limites inh\u00e9rentes \u00e0 toute revue humaine face \u00e0 un espace de recherche aussi vaste qu&#8217;un circuit cryptographique complet. Le r\u00f4le de ces crit\u00e8res est de r\u00e9duire la probabilit\u00e9 d&#8217;un angle mort \u00e9vitable, pas de l&#8217;\u00e9liminer.<\/p><h2 class='wp-block-heading'>La v\u00e9rification formelle : la promesse d&#8217;une preuve math\u00e9matique<\/h2><p class=\"wp-block-paragraph\">L&#8217;annonce la plus significative sortie de l&#8217;\u00e9pisode Zcash n&#8217;est peut-\u00eatre pas le correctif d&#8217;urgence lui-m\u00eame, d\u00e9ploy\u00e9 en quarante-huit heures, mais la d\u00e9cision de Shielded Labs de lancer un chantier de v\u00e9rification formelle compl\u00e8te du circuit Orchard : produire une preuve math\u00e9matique qu&#8217;aucune autre faille de ce type ne peut exister dans le code actuel, plut\u00f4t que de continuer \u00e0 chercher des bugs un par un. L&#8217;organisation a \u00e9galement annonc\u00e9 le recrutement d&#8217;un responsable de la s\u00e9curit\u00e9 et d&#8217;un cryptographe d\u00e9di\u00e9s, ainsi qu&#8217;une proposition de mise \u00e0 niveau du r\u00e9seau introduisant un m\u00e9canisme de comptabilit\u00e9 pour v\u00e9rifier en continu l&#8217;int\u00e9grit\u00e9 de l&#8217;offre de jetons.<\/p><p class=\"wp-block-paragraph\">La v\u00e9rification formelle n&#8217;est pas une nouveaut\u00e9, Certora en a fait sa sp\u00e9cialit\u00e9 pour une bonne partie de l&#8217;\u00e9cosyst\u00e8me DeFi, mais elle reste peu utilis\u00e9e hors des composants les plus critiques en raison de son co\u00fbt et de la raret\u00e9 des experts capables de traduire une sp\u00e9cification m\u00e9tier en propri\u00e9t\u00e9s math\u00e9matiquement d\u00e9montrables. Elle ne remplace pas non plus un audit classique sur tous les plans : une preuve formelle garantit qu&#8217;une propri\u00e9t\u00e9 pr\u00e9cise, par exemple que le nombre total de jetons ne peut jamais d\u00e9passer un certain seuil, est toujours respect\u00e9e, mais elle ne dit rien de la pertinence \u00e9conomique de cette propri\u00e9t\u00e9 ni des risques li\u00e9s \u00e0 une cl\u00e9 d&#8217;administration mal prot\u00e9g\u00e9e. C&#8217;est un outil puissant et compl\u00e9mentaire, pas un substitut universel.<\/p><h2 class='wp-block-heading'>Le cadre r\u00e9glementaire : AMF, MiCA et DORA<\/h2><p class=\"wp-block-paragraph\">En France comme dans le reste de l&#8217;Union europ\u00e9enne, aucun texte n&#8217;impose ni n&#8217;accr\u00e9dite un audit de smart contract. Le r\u00e8glement MiCA encadre les prestataires de services sur actifs num\u00e9riques, les anciens PSAN devenus CASP, et la p\u00e9riode transitoire qui permettait aux anciens PSAN fran\u00e7ais d&#8217;op\u00e9rer sous l&#8217;ancien r\u00e9gime s&#8217;est achev\u00e9e le 1er juillet 2026, un rappel que l&#8217;<a href='https:\/\/www.amf-france.org\/en\/news-publications\/news\/amf-reminds-digital-asset-service-providers-transitional-period-allowing-them-continue-providing'>AMF<\/a> avait formul\u00e9 explicitement \u00e0 l&#8217;approche de l&#8217;\u00e9ch\u00e9ance. Seuls les prestataires disposant d&#8217;un agr\u00e9ment CASP en bonne et due forme peuvent d\u00e9sormais d\u00e9marcher de nouveaux clients en France.<\/p><p class=\"wp-block-paragraph\">Le r\u00e8glement DORA, applicable aux prestataires de services sur crypto-actifs depuis le 17 janvier 2025, impose de son c\u00f4t\u00e9 une r\u00e9silience op\u00e9rationnelle aux syst\u00e8mes informatiques : plans de continuit\u00e9, gestion des incidents, tests de r\u00e9silience. Mais DORA s&#8217;adresse aux entit\u00e9s centralis\u00e9es r\u00e9gul\u00e9es, pas aux protocoles d\u00e9centralis\u00e9s eux-m\u00eames, et ni MiCA ni DORA n&#8217;exigent qu&#8217;un smart contract soit audit\u00e9 par un cabinet particulier, ni ne d\u00e9finissent de norme de qualit\u00e9 pour un rapport d&#8217;audit. Un protocole enti\u00e8rement d\u00e9centralis\u00e9, sans entit\u00e9 identifiable \u00e0 r\u00e9guler, \u00e9chappe largement au p\u00e9rim\u00e8tre de ces deux textes : pour ses utilisateurs, l&#8217;audit, ou son absence, et le post-mortem en cas d&#8217;incident restent de fait la seule forme de garantie disponible, faute de fonds d&#8217;indemnisation ou de recours pr\u00e9vu par la loi.<\/p><p class=\"wp-block-paragraph\">Cette situation n&#8217;est pas propre \u00e0 la France. Aux \u00c9tats-Unis non plus, aucun \u00e9quivalent du PCAOB, l&#8217;organisme qui supervise les auditeurs financiers classiques, n&#8217;existe pour les auditeurs de code. La logique reste la m\u00eame des deux c\u00f4t\u00e9s de l&#8217;Atlantique : la r\u00e9glementation financi\u00e8re rattrape progressivement les \u00e9changes et les \u00e9metteurs de jetons, mais elle n&#8217;a pas encore trouv\u00e9 de prise sur la qualit\u00e9 intrins\u00e8que d&#8217;une revue de code.<\/p><h2 class='wp-block-heading'>Ce que cela change pour les utilisateurs et les investisseurs<\/h2><p class=\"wp-block-paragraph\">Pour un lecteur qui ne d\u00e9veloppe pas de smart contracts mais qui d\u00e9pose des fonds dans des protocoles DeFi, la conclusion pratique de ce panorama tient en quelques r\u00e9flexes simples. D&#8217;abord, un badge \u00ab audit\u00e9 par X \u00bb affich\u00e9 sur un site web ne dit rien du p\u00e9rim\u00e8tre r\u00e9ellement couvert ni de la date du rapport : un audit r\u00e9alis\u00e9 six mois avant un changement de code majeur ne prot\u00e8ge plus grand-chose. Ensuite, l&#8217;origine du risque a chang\u00e9 de nature au premier semestre 2026 : les deux plus gros dossiers de pertes, Kelp DAO et Drift Protocol, n&#8217;\u00e9taient pas des \u00e9checs de revue de code au sens classique, ce qui signifie qu&#8217;un protocole peut l\u00e9gitimement afficher plusieurs audits r\u00e9ussis tout en restant expos\u00e9 \u00e0 un risque de configuration, de pont ou de cl\u00e9 qu&#8217;aucun de ces audits n&#8217;a examin\u00e9. La s\u00e9curit\u00e9 \u00e9conomique de l&#8217;ensemble de l&#8217;\u00e9cosyst\u00e8me Ethereum repose d&#8217;ailleurs sur des sommes consid\u00e9rables engag\u00e9es dans des m\u00e9canismes complexes, comme nous l&#8217;avions d\u00e9taill\u00e9 dans notre <a href='https:\/\/hoge.gg\/fr\/restaking-pari-milliards-securite-ethereum\/'>analyse du pari du restaking<\/a>, o\u00f9 le m\u00eame arbitrage entre rendement et surface de risque se pose.<\/p><p class=\"wp-block-paragraph\">Enfin, la mani\u00e8re dont un projet communique apr\u00e8s un incident en dit souvent plus long que ses audits pr\u00e9alables sur son s\u00e9rieux r\u00e9el. Un projet qui publie un d\u00e9cryptage technique complet, qui indemnise ou tente sinc\u00e8rement d&#8217;indemniser ses utilisateurs, et qui documente les correctifs apport\u00e9s m\u00e9rite plus de cr\u00e9dit qu&#8217;un projet qui minimise ou communique au compte-gouttes. L&#8217;\u00e9pisode Zcash, en dernier ressort, envoie un signal plut\u00f4t rassurant sur ce point pr\u00e9cis : la transparence radicale de Shielded Labs, y compris sur l&#8217;incertitude qui subsiste quant \u00e0 une \u00e9ventuelle exploitation pass\u00e9e, tranche avec les silences qui ont accompagn\u00e9 d&#8217;autres incidents ces derni\u00e8res ann\u00e9es.<\/p><h2 class='wp-block-heading'>Foire aux questions<\/h2><h3 class='wp-block-heading'>Qu&#8217;est-ce qu&#8217;un audit de smart contract et que garantit-il r\u00e9ellement ?<\/h3><p class=\"wp-block-paragraph\">Un audit de smart contract est une revue, manuelle ou assist\u00e9e par des outils automatis\u00e9s, du code source d&#8217;un protocole avant ou apr\u00e8s son d\u00e9ploiement, destin\u00e9e \u00e0 identifier des vuln\u00e9rabilit\u00e9s avant qu&#8217;un attaquant ne les exploite. Il ne garantit ni l&#8217;absence totale de faille, ni la s\u00e9curit\u00e9 des \u00e9l\u00e9ments hors du p\u00e9rim\u00e8tre contractuel, comme les ponts inter-cha\u00eenes, les oracles, les cl\u00e9s d&#8217;administration ou la gouvernance, et sa validit\u00e9 s&#8217;use avec le temps \u00e0 mesure que le code \u00e9volue apr\u00e8s la publication du rapport.<\/p><h3 class='wp-block-heading'>Pourquoi des protocoles d\u00e9j\u00e0 audit\u00e9s continuent-ils de se faire pirater en 2026 ?<\/h3><p class=\"wp-block-paragraph\">Parce que la majorit\u00e9 des pertes r\u00e9centes, selon les donn\u00e9es de CertiK et de TRM Labs pour le premier semestre 2026, proviennent de vecteurs que les audits de code ne couvrent pas n\u00e9cessairement : compromission de cl\u00e9s priv\u00e9es, mauvaise configuration d&#8217;un pont inter-cha\u00eenes, ing\u00e9nierie sociale ou infrastructure op\u00e9rationnelle. Un audit examine la logique du contrat d\u00e9ploy\u00e9, pas la s\u00e9curit\u00e9 des syst\u00e8mes qui l&#8217;entourent.<\/p><h3 class='wp-block-heading'>Quelle est la diff\u00e9rence entre un audit classique, un concours d&#8217;audit et la v\u00e9rification formelle ?<\/h3><p class=\"wp-block-paragraph\">Un audit classique mobilise une petite \u00e9quipe d&#8217;experts salari\u00e9s du cabinet sur une p\u00e9riode d\u00e9finie. Un concours d&#8217;audit, comme ceux organis\u00e9s par Sherlock, Cantina ou Immunefi, ouvre le m\u00eame exercice \u00e0 des dizaines de chercheurs ind\u00e9pendants r\u00e9mun\u00e9r\u00e9s \u00e0 la faille trouv\u00e9e, ce qui \u00e9largit la couverture mais rend la qualit\u00e9 plus irr\u00e9guli\u00e8re. La v\u00e9rification formelle, port\u00e9e notamment par Certora, ne cherche pas des bugs mais prouve math\u00e9matiquement qu&#8217;une propri\u00e9t\u00e9 pr\u00e9cise du code est toujours respect\u00e9e, une garantie plus forte mais beaucoup plus co\u00fbteuse \u00e0 obtenir.<\/p><h3 class='wp-block-heading'>L&#8217;intelligence artificielle peut-elle remplacer les auditeurs humains ?<\/h3><p class=\"wp-block-paragraph\">Pas encore, selon les cabinets eux-m\u00eames : Trail of Bits \u00e9value que ses outils assist\u00e9s par IA retrouvent environ 40 % de ce qu&#8217;un audit manuel complet d\u00e9tecte, en acc\u00e9l\u00e9rant surtout le premier passage sur du code volumineux. L&#8217;\u00e9pisode Zcash de mai 2026 montre toutefois qu&#8217;un chercheur isol\u00e9 \u00e9quip\u00e9 d&#8217;un mod\u00e8le r\u00e9cent peut trouver, en quelques heures, une faille qui a \u00e9chapp\u00e9 \u00e0 des ann\u00e9es de revue humaine, ce qui pousse l&#8217;ensemble de l&#8217;industrie \u00e0 int\u00e9grer ces outils plut\u00f4t qu&#8217;\u00e0 les ignorer.<\/p><h3 class='wp-block-heading'>Comment v\u00e9rifier la qualit\u00e9 d&#8217;un audit avant d&#8217;utiliser un protocole ?<\/h3><p class=\"wp-block-paragraph\">Il faut lire le rapport lui-m\u00eame, pas seulement le badge : v\u00e9rifier que le p\u00e9rim\u00e8tre couvre les \u00e9l\u00e9ments r\u00e9ellement \u00e0 risque comme les ponts, les oracles et les cl\u00e9s d&#8217;administration, que la version du code audit\u00e9e correspond \u00e0 celle r\u00e9ellement d\u00e9ploy\u00e9e sur la cha\u00eene, que les failles signal\u00e9es ont \u00e9t\u00e9 corrig\u00e9es et non simplement reconnues, et croiser si possible plusieurs sources, audit classique, concours ouvert, surveillance on-chain continue, plut\u00f4t que de se fier \u00e0 un rapport unique.<\/p><script type='application\/ld+json'>{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Qu'est-ce qu'un audit de smart contract et que garantit-il r\u00e9ellement ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Un audit de smart contract est une revue, manuelle ou assist\u00e9e par des outils automatis\u00e9s, du code source d'un protocole avant ou apr\u00e8s son d\u00e9ploiement, destin\u00e9e \u00e0 identifier des vuln\u00e9rabilit\u00e9s avant qu'un attaquant ne les exploite. Il ne garantit ni l'absence totale de faille, ni la s\u00e9curit\u00e9 des \u00e9l\u00e9ments hors du p\u00e9rim\u00e8tre contractuel, comme les ponts inter-cha\u00eenes, les oracles, les cl\u00e9s d'administration ou la gouvernance, et sa validit\u00e9 s'use avec le temps \u00e0 mesure que le code \u00e9volue apr\u00e8s la publication du rapport.\"}},{\"@type\":\"Question\",\"name\":\"Pourquoi des protocoles d\u00e9j\u00e0 audit\u00e9s continuent-ils de se faire pirater en 2026 ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Parce que la majorit\u00e9 des pertes r\u00e9centes, selon les donn\u00e9es de CertiK et de TRM Labs pour le premier semestre 2026, proviennent de vecteurs que les audits de code ne couvrent pas n\u00e9cessairement : compromission de cl\u00e9s priv\u00e9es, mauvaise configuration d'un pont inter-cha\u00eenes, ing\u00e9nierie sociale ou infrastructure op\u00e9rationnelle. Un audit examine la logique du contrat d\u00e9ploy\u00e9, pas la s\u00e9curit\u00e9 des syst\u00e8mes qui l'entourent.\"}},{\"@type\":\"Question\",\"name\":\"Quelle est la diff\u00e9rence entre un audit classique, un concours d'audit et la v\u00e9rification formelle ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Un audit classique mobilise une petite \u00e9quipe d'experts salari\u00e9s du cabinet sur une p\u00e9riode d\u00e9finie. Un concours d'audit, comme ceux organis\u00e9s par Sherlock, Cantina ou Immunefi, ouvre le m\u00eame exercice \u00e0 des dizaines de chercheurs ind\u00e9pendants r\u00e9mun\u00e9r\u00e9s \u00e0 la faille trouv\u00e9e, ce qui \u00e9largit la couverture mais rend la qualit\u00e9 plus irr\u00e9guli\u00e8re. La v\u00e9rification formelle, port\u00e9e notamment par Certora, ne cherche pas des bugs mais prouve math\u00e9matiquement qu'une propri\u00e9t\u00e9 pr\u00e9cise du code est toujours respect\u00e9e, une garantie plus forte mais beaucoup plus co\u00fbteuse \u00e0 obtenir.\"}},{\"@type\":\"Question\",\"name\":\"L'intelligence artificielle peut-elle remplacer les auditeurs humains ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Pas encore, selon les cabinets eux-m\u00eames : Trail of Bits \u00e9value que ses outils assist\u00e9s par IA retrouvent environ 40 % de ce qu'un audit manuel complet d\u00e9tecte, en acc\u00e9l\u00e9rant surtout le premier passage sur du code volumineux. L'\u00e9pisode Zcash de mai 2026 montre toutefois qu'un chercheur isol\u00e9 \u00e9quip\u00e9 d'un mod\u00e8le r\u00e9cent peut trouver, en quelques heures, une faille qui a \u00e9chapp\u00e9 \u00e0 des ann\u00e9es de revue humaine, ce qui pousse l'ensemble de l'industrie \u00e0 int\u00e9grer ces outils plut\u00f4t qu'\u00e0 les ignorer.\"}},{\"@type\":\"Question\",\"name\":\"Comment v\u00e9rifier la qualit\u00e9 d'un audit avant d'utiliser un protocole ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Il faut lire le rapport lui-m\u00eame, pas seulement le badge : v\u00e9rifier que le p\u00e9rim\u00e8tre couvre les \u00e9l\u00e9ments r\u00e9ellement \u00e0 risque comme les ponts, les oracles et les cl\u00e9s d'administration, que la version du code audit\u00e9e correspond \u00e0 celle r\u00e9ellement d\u00e9ploy\u00e9e sur la cha\u00eene, que les failles signal\u00e9es ont \u00e9t\u00e9 corrig\u00e9es et non simplement reconnues, et croiser si possible plusieurs sources, audit classique, concours ouvert, surveillance on-chain continue, plut\u00f4t que de se fier \u00e0 un rapport unique.\"}}]}<\/script><p class=\"wp-block-paragraph\">Par la r\u00e9daction s\u00e9curit\u00e9 de HOGE Wire.<\/p>","protected":false},"excerpt":{"rendered":"<p>Une IA a d\u00e9tect\u00e9 en quelques heures une faille vieille de quatre ans dans Zcash, invisible aux audits classiques. Voici comment \u00e9valuer un cabinet d&#8217;audit crypto en 2026.<\/p>\n","protected":false},"author":4,"featured_media":187,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-186","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/186","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/comments?post=186"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/186\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media\/187"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media?parent=186"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/categories?post=186"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/tags?post=186"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}