{"id":200,"date":"2026-07-20T22:33:00","date_gmt":"2026-07-20T22:33:00","guid":{"rendered":"https:\/\/hoge.gg\/fr\/piratages-ponts-crypto-2026\/"},"modified":"2026-07-20T22:33:00","modified_gmt":"2026-07-20T22:33:00","slug":"piratages-ponts-crypto-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/fr\/piratages-ponts-crypto-2026\/","title":{"rendered":"Piratages de ponts crypto : pourquoi l&#8217;histoire se r\u00e9p\u00e8te"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Le 19 juillet 2026, Allbridge Core a suspendu son protocole apr\u00e8s la d\u00e9couverte d&#8217;un vol d&#8217;environ 1,65 million de dollars sur ses r\u00e9serves de liquidit\u00e9 d\u00e9ploy\u00e9es sur Solana. La m\u00e9canique de l&#8217;attaque n&#8217;avait rien d&#8217;in\u00e9dit : un pr\u00eat flash de 1,12 million de dollars emprunt\u00e9 sur le protocole Kamino, quelques \u00e9changes rapides entre USDC et USDT pour d\u00e9s\u00e9quilibrer un pool, puis un retrait \u00e0 un taux artificiellement favorable, avant un blanchiment via des protocoles de confidentialit\u00e9, comme le <a href='https:\/\/www.theblock.co\/post\/408855\/allbridge-core-exploit'>rapporte The Block<\/a>. Ce qui rend cet \u00e9pisode r\u00e9ellement instructif n&#8217;est pas son montant, modeste compar\u00e9 aux catastrophes des ann\u00e9es pr\u00e9c\u00e9dentes, mais sa r\u00e9p\u00e9tition presque \u00e0 l&#8217;identique : Allbridge avait d\u00e9j\u00e0 subi une attaque quasiment similaire en 2023 et avait promis, \u00e0 l&#8217;\u00e9poque, un correctif structurel cens\u00e9 la rendre impossible. Ce correctif n&#8217;avait tout simplement jamais \u00e9t\u00e9 \u00e9tendu \u00e0 son d\u00e9ploiement Solana.<\/p><p class=\"wp-block-paragraph\">Cet \u00e9pisode n&#8217;est que le dernier maillon d&#8217;une cha\u00eene d&#8217;incidents qui remonte \u00e0 plusieurs ann\u00e9es et \u00e0 plusieurs milliards de dollars. Les ponts inter-cha\u00eenes, ces protocoles qui permettent de faire circuler des jetons entre des blockchains qui, par construction, ne communiquent pas nativement entre elles, restent le point de rupture le plus constant de l&#8217;industrie crypto. Poly Network, Ronin, Wormhole, Harmony, Nomad, BNB Bridge, Multichain, KelpDAO : chacun de ces noms est associ\u00e9 \u00e0 un piratage \u00e0 neuf ou dix chiffres. Cet article revient sur les causes structurelles de cette fragilit\u00e9 r\u00e9currente, d\u00e9taille les cas les plus marquants de 2021 \u00e0 2026, chiffre l&#8217;ampleur du probl\u00e8me et examine ce que la r\u00e9gulation, notamment via l&#8217;AMF et le cadre MiCA, peut ou ne peut pas faire face \u00e0 des protocoles qui, une fois d\u00e9ploy\u00e9s, n&#8217;ont souvent plus aucun op\u00e9rateur unique \u00e0 sanctionner.<\/p><h2 class='wp-block-heading'>Pourquoi les ponts inter-cha\u00eenes restent le maillon faible de la crypto<\/h2><p class=\"wp-block-paragraph\">Un pont inter-cha\u00eenes doit r\u00e9soudre un probl\u00e8me presque contradictoire : convaincre une blockchain B qu&#8217;un \u00e9v\u00e9nement s&#8217;est r\u00e9ellement produit sur une blockchain A, alors que B n&#8217;a, par d\u00e9finition, aucun moyen natif de v\u00e9rifier l&#8217;\u00e9tat de A. Pour combler ce vide, chaque pont choisit un mod\u00e8le de confiance, c&#8217;est-\u00e0-dire une mani\u00e8re de d\u00e9signer qui a le droit d&#8217;affirmer que quelque chose s&#8217;est bien pass\u00e9 sur l&#8217;autre cha\u00eene et de d\u00e9clencher, en cons\u00e9quence, la lib\u00e9ration ou la frappe de jetons de l&#8217;autre c\u00f4t\u00e9.<\/p><p class=\"wp-block-paragraph\">Le cofondateur d&#8217;Ethereum Vitalik Buterin r\u00e9sumait ce dilemme d\u00e8s janvier 2022 : il existerait, selon lui, \u00ab des limites fondamentales \u00e0 la s\u00e9curit\u00e9 des ponts qui sautent entre plusieurs zones de souverainet\u00e9 \u00bb, des propos rapport\u00e9s par <a href='https:\/\/cointelegraph.com\/news\/vitalik-buterin-gives-thumbs-down-to-cross-chain-applications'>Cointelegraph<\/a>. Sa th\u00e8se, un avenir multi-cha\u00eenes oui, un avenir vraiment inter-cha\u00eenes non, reste largement cit\u00e9e dans le secteur plus de quatre ans apr\u00e8s, \u00e0 mesure que chaque nouvel incident semble lui donner raison. En pratique, l&#8217;industrie distingue g\u00e9n\u00e9ralement cinq grandes familles de mod\u00e8les de confiance, chacune avec sa propre surface d&#8217;attaque, r\u00e9sum\u00e9es dans le tableau ci-dessous.<\/p><figure class='wp-block-table'><table><thead><tr><th>Mod\u00e8le de confiance<\/th><th>Exemples<\/th><th>Point de rupture typique<\/th><\/tr><\/thead><tbody><tr><td>Multisig f\u00e9d\u00e9r\u00e9<\/td><td>Ronin, Harmony, Multichain (avant 2023)<\/td><td>Un petit nombre de cl\u00e9s suffit \u00e0 tout signer ; ing\u00e9nierie sociale, saisie judiciaire ou n\u00e9gligence d&#8217;un seul op\u00e9rateur<\/td><\/tr><tr><td>R\u00e9seau de validateurs externes<\/td><td>Wormhole (guardians), LayerZero (DVN), Axelar<\/td><td>Le m\u00e9canisme de v\u00e9rification peut \u00eatre contourn\u00e9, mal configur\u00e9, ou r\u00e9duit \u00e0 un seul validateur suffisant<\/td><\/tr><tr><td>Optimiste (fen\u00eatre de contestation)<\/td><td>Nomad, Across<\/td><td>Une valeur d&#8217;initialisation mal choisie peut valider tous les messages par d\u00e9faut<\/td><\/tr><tr><td>Client l\u00e9ger ou preuve de validit\u00e9<\/td><td>IBC, zkBridge<\/td><td>Complexe et co\u00fbteux \u00e0 impl\u00e9menter correctement, rarement utilis\u00e9 pour les plus gros volumes<\/td><\/tr><tr><td>Pool de liquidit\u00e9 sans \u00e9mission de jetons<\/td><td>Allbridge, Hop<\/td><td>Vuln\u00e9rable \u00e0 la manipulation de ratio via pr\u00eat flash si plusieurs pools coexistent sur une m\u00eame cha\u00eene<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Cette diversit\u00e9 de mod\u00e8les explique pourquoi il n&#8217;existe pas de solution miracle unique : chaque architecture d\u00e9place le risque plut\u00f4t qu&#8217;elle ne le supprime. Un audit de smart contract classique, aussi rigoureux soit-il, ne d\u00e9tecte ni une cl\u00e9 priv\u00e9e vol\u00e9e par ing\u00e9nierie sociale, ni une infrastructure RPC compromise, ni un op\u00e9rateur arr\u00eat\u00e9 par la police, une limite document\u00e9e plus en d\u00e9tail dans notre <a href='https:\/\/hoge.gg\/fr\/audit-crypto-2026-ia-cabinets-zcash\/'>analyse des angles morts de l&#8217;audit crypto en 2026<\/a>. La majorit\u00e9 des piratages de ponts ne sont d&#8217;ailleurs pas des bugs Solidity : ce sont des d\u00e9faillances humaines, organisationnelles ou d&#8217;infrastructure.<\/p><h2 class='wp-block-heading'>Poly Network et Ronin : les deux records qui ont marqu\u00e9 l&#8217;histoire<\/h2><p class=\"wp-block-paragraph\">Le 10 ao\u00fbt 2021, Poly Network, un protocole d&#8217;interop\u00e9rabilit\u00e9 reliant Bitcoin, Ethereum et BNB Chain, perdait plus de 610 millions de dollars (environ 534 millions d&#8217;euros au taux de change actuel) dans ce qui restait alors le plus gros piratage DeFi de l&#8217;histoire. L&#8217;attaquant avait exploit\u00e9 une faille de contr\u00f4le d&#8217;acc\u00e8s entre les contrats du protocole pour s&#8217;octroyer les droits n\u00e9cessaires \u00e0 l&#8217;autorisation de retraits massifs sur les trois cha\u00eenes concern\u00e9es. L&#8217;\u00e9pilogue reste unique dans les annales : l&#8217;\u00e9quipe de Poly Network a publiquement interpell\u00e9 l&#8217;attaquant sous le surnom de \u00ab Mr. White Hat \u00bb, lui a propos\u00e9 une prime de 500 000 dollars et un r\u00f4le honorifique de conseiller en s\u00e9curit\u00e9, et a r\u00e9cup\u00e9r\u00e9 la quasi-totalit\u00e9 des fonds en l&#8217;espace de deux semaines, un d\u00e9nouement confirm\u00e9 par <a href='https:\/\/www.cnbc.com\/2021\/08\/23\/poly-network-hacker-returns-remaining-cryptocurrency.html'>CNBC<\/a>.<\/p><p class=\"wp-block-paragraph\">Le piratage du Ronin Bridge, qui alimente le jeu Axie Infinity, a d\u00e9but\u00e9 le 23 mars 2022 mais n&#8217;a \u00e9t\u00e9 d\u00e9tect\u00e9 que six jours plus tard, le temps que l&#8217;attaquant vide environ 173 600 ETH et 25,5 millions d&#8217;USDC, soit pr\u00e8s de 625 millions de dollars (environ 547 millions d&#8217;euros) selon <a href='https:\/\/www.coindesk.com\/tech\/2022\/03\/29\/axie-infinitys-ronin-network-suffers-625m-exploit'>CoinDesk<\/a>, ce qui en fait toujours le plus important vol de cryptomonnaies jamais enregistr\u00e9. Le pont reposait sur un multisig de 5 signatures sur 9, mais Sky Mavis, l&#8217;\u00e9diteur du jeu, en contr\u00f4lait directement quatre, et une cinqui\u00e8me cl\u00e9, celle de la DAO Axie, lui avait \u00e9t\u00e9 d\u00e9l\u00e9gu\u00e9e temporairement lors d&#8217;un pic de trafic en 2021 sans jamais \u00eatre r\u00e9voqu\u00e9e. Un seul acteur compromis suffisait donc \u00e0 r\u00e9unir la majorit\u00e9 requise. Le vecteur d&#8217;entr\u00e9e fut une fausse offre d&#8217;emploi sur LinkedIn, attribu\u00e9e au groupe Lazarus, contenant un document pi\u00e9g\u00e9 qui a permis de prendre le contr\u00f4le du poste d&#8217;un ing\u00e9nieur senior. Sky Mavis a lev\u00e9 150 millions de dollars aupr\u00e8s d&#8217;un tour men\u00e9 par Binance pour garantir le remboursement des utilisateurs, effectif fin juin 2022.<\/p><h2 class='wp-block-heading'>Wormhole, Harmony et Nomad : trois d\u00e9faillances, un seul sch\u00e9ma<\/h2><p class=\"wp-block-paragraph\">Le 2 f\u00e9vrier 2022, Wormhole, le pont reliant Solana et Ethereum, perdait environ 325 millions de dollars (environ 285 millions d&#8217;euros) en 120 000 wETH. La cause : une fonction de v\u00e9rification obsol\u00e8te c\u00f4t\u00e9 Solana n&#8217;a pas confirm\u00e9 qu&#8217;un compte de signature appartenait bien au r\u00e9seau de guardians de Wormhole, ce qui a permis \u00e0 l&#8217;attaquant de forger une fausse approbation contournant l&#8217;exigence de 13 signatures sur 19, selon l&#8217;analyse d\u00e9taill\u00e9e de <a href='https:\/\/www.halborn.com\/blog\/post\/explained-the-wormhole-hack-february-2022'>Halborn<\/a>. Jump Crypto, soutien financier de l&#8217;\u00e9quipe de d\u00e9veloppement, a int\u00e9gralement reconstitu\u00e9 les 120 000 ETH en moins de 24 heures : aucun utilisateur final n&#8217;a subi de perte.<\/p><p class=\"wp-block-paragraph\">Quatre mois plus tard, le 23 juin 2022, c&#8217;est le Horizon Bridge d&#8217;Harmony qui c\u00e9dait pour environ 100 millions de dollars (environ 88 millions d&#8217;euros), cette fois avec un seuil multisig de seulement 2 signatures sur 5, rapporte <a href='https:\/\/www.coindesk.com\/tech\/2022\/06\/24\/harmony-networks-horizon-bridge-exploited-for-100m'>CoinDesk<\/a>. Le FBI a attribu\u00e9 l&#8217;attaque au groupe Lazarus et \u00e0 l&#8217;unit\u00e9 APT38 ; les fonds ont \u00e9t\u00e9 blanchis via Tornado Cash puis plusieurs mixeurs additionnels, et seule une fraction d\u00e9risoire des fonds a pu \u00eatre intercept\u00e9e a posteriori.<\/p><p class=\"wp-block-paragraph\">Le cas de Nomad, exploit\u00e9 \u00e0 partir du 1er ao\u00fbt 2022 pour environ 190 millions de dollars (environ 166 millions d&#8217;euros), illustre un troisi\u00e8me mode de d\u00e9faillance. Une mise \u00e0 jour du contrat avait initialis\u00e9 la racine de confiance \u00e0 une valeur nulle qui, par co\u00efncidence, correspondait \u00e0 la valeur par d\u00e9faut attribu\u00e9e aux messages non prouv\u00e9s : tout message \u00e9tait donc automatiquement valid\u00e9. L&#8217;incident s&#8217;est transform\u00e9 en ru\u00e9e collective, des centaines d&#8217;adresses copiant simplement la transaction du premier attaquant en y substituant leur propre adresse, un ph\u00e9nom\u00e8ne que les chercheurs de Mandiant ont qualifi\u00e9 de \u00ab vol d\u00e9centralis\u00e9 \u00bb dans leur <a href='https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/dissecting-nomad-bridge-hack'>analyse post-mortem<\/a>. Environ 36 millions de dollars ont \u00e9t\u00e9 restitu\u00e9s via une prime de 10 % offerte aux white hats, et un suspect cl\u00e9 a depuis \u00e9t\u00e9 extrad\u00e9 vers les \u00c9tats-Unis.<\/p><h2 class='wp-block-heading'>BNB Bridge et Multichain : quand la centralisation devient la seule protection<\/h2><p class=\"wp-block-paragraph\">En octobre 2022, une preuve Merkle falsifi\u00e9e a permis de frapper deux fois 1 000 000 BNB sur le Token Hub de BNB Chain, soit une valeur faciale d&#8217;environ 566 millions de dollars (environ 496 millions d&#8217;euros), documente <a href='https:\/\/www.halborn.com\/blog\/post\/explained-the-bnb-chain-hack-october-2022'>Halborn<\/a>. L&#8217;ironie de ce dossier est que le petit nombre de validateurs de la cha\u00eene, g\u00e9n\u00e9ralement point\u00e9 comme un facteur de risque, est pr\u00e9cis\u00e9ment ce qui a permis de stopper l&#8217;int\u00e9gralit\u00e9 du r\u00e9seau en quelques heures : environ 430 millions de dollars de jetons frapp\u00e9s frauduleusement ont ainsi \u00e9t\u00e9 gel\u00e9s sur place, et la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 SlowMist a estim\u00e9 que seuls 100 \u00e0 110 millions de dollars avaient r\u00e9ellement quitt\u00e9 la cha\u00eene.<\/p><p class=\"wp-block-paragraph\">Multichain, anciennement Anyswap, illustre un dernier sc\u00e9nario, celui de l&#8217;effondrement op\u00e9rationnel plut\u00f4t que du bug de code. Son PDG, connu sous le nom de Zhaojun, a \u00e9t\u00e9 interpell\u00e9 par la police chinoise le 21 mai 2023 ; ses appareils, portefeuilles mat\u00e9riels et phrases de r\u00e9cup\u00e9ration ont \u00e9t\u00e9 saisis, privant l&#8217;\u00e9quipe de tout acc\u00e8s \u00e0 l&#8217;infrastructure MPC qu&#8217;il contr\u00f4lait seul. Environ 130 millions de dollars ont ensuite transit\u00e9 vers des adresses inconnues d\u00e9but juillet 2023, avant que le protocole ne cesse toute activit\u00e9, comme l&#8217;a rapport\u00e9 <a href='https:\/\/www.coindesk.com\/business\/2023\/07\/14\/crypto-bridging-protocol-multichain-ceases-operations'>CoinDesk<\/a>. Plus de trois ans apr\u00e8s les faits, le dossier reste juridiquement irr\u00e9solu entre proc\u00e9dures de liquidation \u00e0 Singapour et gels d&#8217;actifs prolong\u00e9s aux \u00c9tats-Unis.<\/p><h2 class='wp-block-heading'>Chronologie des piratages majeurs de ponts crypto<\/h2><p class=\"wp-block-paragraph\">Le tableau suivant r\u00e9sume, en euros au taux de change approximatif de juillet 2026 (environ 1,14 dollar pour 1 euro), l&#8217;ensemble des incidents \u00e9voqu\u00e9s dans cet article, y compris les deux cas les plus r\u00e9cents de l&#8217;\u00e9t\u00e9 2026 d\u00e9taill\u00e9s dans les sections suivantes.<\/p><figure class='wp-block-table'><table><thead><tr><th>Date<\/th><th>Pont ou protocole<\/th><th>Montant approximatif<\/th><th>Cause principale<\/th><\/tr><\/thead><tbody><tr><td>Ao\u00fbt 2021<\/td><td>Poly Network<\/td><td>610 M$ (\u2248534 M\u20ac)<\/td><td>Faille de contr\u00f4le d&#8217;acc\u00e8s entre contrats<\/td><\/tr><tr><td>F\u00e9vrier 2022<\/td><td>Wormhole<\/td><td>325 M$ (\u2248285 M\u20ac)<\/td><td>Contournement de la v\u00e9rification de signature<\/td><\/tr><tr><td>Mars 2022<\/td><td>Ronin Bridge<\/td><td>625 M$ (\u2248547 M\u20ac)<\/td><td>Ing\u00e9nierie sociale et cl\u00e9s de validateurs centralis\u00e9es<\/td><\/tr><tr><td>Juin 2022<\/td><td>Harmony Horizon Bridge<\/td><td>100 M$ (\u224888 M\u20ac)<\/td><td>Seuil multisig de 2 sur 5 compromis<\/td><\/tr><tr><td>Ao\u00fbt 2022<\/td><td>Nomad<\/td><td>190 M$ (\u2248166 M\u20ac)<\/td><td>Racine de confiance mal initialis\u00e9e<\/td><\/tr><tr><td>Octobre 2022<\/td><td>BNB Bridge (Token Hub)<\/td><td>566 M$ en valeur faciale, 100 \u00e0 110 M$ r\u00e9ellement sortis<\/td><td>Preuve Merkle falsifi\u00e9e<\/td><\/tr><tr><td>Juillet 2023<\/td><td>Multichain<\/td><td>130 M$, puis davantage<\/td><td>Effondrement de l&#8217;op\u00e9rateur, PDG arr\u00eat\u00e9<\/td><\/tr><tr><td>Avril 2026<\/td><td>KelpDAO \/ LayerZero<\/td><td>292 M$ (\u2248256 M\u20ac)<\/td><td>DVN configur\u00e9 \u00e0 1 validateur sur 1, infrastructure RPC compromise<\/td><\/tr><tr><td>Juin 2026<\/td><td>Taiko<\/td><td>1,7 M$ (\u22481,5 M\u20ac)<\/td><td>Cl\u00e9 de signature SGX expos\u00e9e sur GitHub<\/td><\/tr><tr><td>Juillet 2026<\/td><td>Allbridge Core<\/td><td>1,65 M$ (\u22481,45 M\u20ac)<\/td><td>Pr\u00eat flash sur pool de liquidit\u00e9 multi-stablecoin<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>KelpDAO et LayerZero : 292 millions de dollars et une bataille de responsabilit\u00e9<\/h2><p class=\"wp-block-paragraph\">Le 18 avril 2026, KelpDAO a subi le piratage le plus co\u00fbteux du premier semestre 2026 : 116 500 rsETH, soit environ 292 millions de dollars (environ 256 millions d&#8217;euros), selon <a href='https:\/\/www.coindesk.com\/tech\/2026\/04\/21\/the-usd292-million-kelp-dao-exploit-shows-why-crypto-bridges-are-still-one-of-the-industry-s-weakest-links'>CoinDesk<\/a>. Contrairement \u00e0 la plupart des cas pr\u00e9c\u00e9dents, il ne s&#8217;agissait pas d&#8217;un bug de smart contract : les attaquants ont compromis l&#8217;infrastructure RPC interne alimentant le DVN (Decentralized Verifier Network) de LayerZero pour le d\u00e9ploiement rsETH, tout en saturant par d\u00e9ni de service les fournisseurs RPC externes, avant de falsifier un message inter-cha\u00eenes. La configuration en cause reposait sur un seuil de v\u00e9rification d&#8217;un seul validateur sur un.<\/p><p class=\"wp-block-paragraph\">\u00ab La plupart des ponts ne v\u00e9rifient pas enti\u00e8rement ce qui s&#8217;est pass\u00e9 sur une autre cha\u00eene. Ils s&#8217;appuient plut\u00f4t sur un syst\u00e8me plus restreint pour le leur rapporter \u00bb, a expliqu\u00e9 Ben Fisch, PDG d&#8217;Espresso Systems, dans les colonnes de CoinDesk. \u00ab Le pont a fonctionn\u00e9 comme pr\u00e9vu. Il a simplement cru la mauvaise information. \u00bb Sergej Kunz, cofondateur de 1inch, a ajout\u00e9 dans le m\u00eame article : \u00ab La s\u00e9curit\u00e9 n&#8217;est souvent pas la priorit\u00e9 num\u00e9ro un. Les \u00e9quipes se concentrent sur le lancement rapide \u00bb, avant de souligner comment ce type de faille se propage d\u00e8s lors que des actifs pont\u00e9s sont ensuite accept\u00e9s comme collat\u00e9ral ailleurs dans la DeFi.<\/p><p class=\"wp-block-paragraph\">LayerZero et Kelp se sont ensuite renvoy\u00e9 la responsabilit\u00e9 de cette configuration \u00e0 un seul validateur : LayerZero a fait valoir que Kelp avait r\u00e9trograd\u00e9 manuellement une configuration multi-DVN, en dehors du p\u00e9rim\u00e8tre de son programme de bug bounty, tandis que Kelp a soutenu que ce r\u00e9glage avait \u00e9t\u00e9 valid\u00e9 par LayerZero au moment du d\u00e9ploiement. La TVL du secteur du restaking, qui avoisinait 19 \u00e0 20 milliards de dollars avant l&#8217;incident, s&#8217;est effondr\u00e9e jusqu&#8217;\u00e0 un point bas avant de se stabiliser partiellement, un \u00e9pisode que nous d\u00e9taillons dans notre <a href='https:\/\/hoge.gg\/fr\/restaking-effondrement-tvl-eigencloud-2026\/'>analyse du virage vers le cloud v\u00e9rifiable<\/a>. Une coalition baptis\u00e9e \u00ab DeFi United \u00bb, r\u00e9unissant notamment Aave et Mantle, a reconstitu\u00e9 le stock de rsETH n\u00e9cessaire pour couvrir les utilisateurs en deux tranches sur environ cinq semaines, si bien qu&#8217;aucune perte n&#8217;a finalement \u00e9t\u00e9 r\u00e9percut\u00e9e sur les d\u00e9tenteurs finaux, un d\u00e9nouement rare pour ce type d&#8217;incident ; Aave a n\u00e9anmoins absorb\u00e9 l&#8217;essentiel de la dette impay\u00e9e r\u00e9sultant de l&#8217;\u00e9pisode, un montant estim\u00e9 de mani\u00e8re incoh\u00e9rente selon les sources, entre environ 177 et 190 millions de dollars. Les analystes on-chain ont suivi le d\u00e9roulement du piratage en temps quasi r\u00e9el, une pratique de plus en plus centrale que nous d\u00e9cryptons dans notre <a href='https:\/\/hoge.gg\/fr\/whale-alerts-decoder-mouvements-baleines-2026\/'>guide sur la lecture des mouvements de baleines<\/a>.<\/p><p class=\"wp-block-paragraph\">Dans les semaines qui ont suivi, LayerZero a relev\u00e9 ses seuils minimaux de DVN pour ne plus jamais autoriser de configuration \u00e0 un seul validateur en production, et plusieurs protocoles ont annonc\u00e9 des migrations vers des architectures de v\u00e9rification distribu\u00e9es sur un plus grand nombre d&#8217;op\u00e9rateurs ind\u00e9pendants, \u00e0 l&#8217;image de Chainlink CCIP.<\/p><h2 class='wp-block-heading'>Taiko : quand une cl\u00e9 de signature fuite sur GitHub<\/h2><p class=\"wp-block-paragraph\">Le 22 juin 2026, le layer 2 Ethereum Taiko a subi un piratage nettement plus modeste en montant, environ 1,7 million de dollars (environ 1,5 million d&#8217;euros), mais tout aussi r\u00e9v\u00e9lateur sur le plan m\u00e9thodologique. Une cl\u00e9 de signature SGX, une enclave s\u00e9curis\u00e9e utilis\u00e9e pour authentifier certaines op\u00e9rations du pont, avait \u00e9t\u00e9 accidentellement expos\u00e9e sur GitHub. L&#8217;attaquant s&#8217;en est servi pour forger de fausses preuves de retrait et vider une partie du pont ainsi que du contrat ERC20 Vault, comme l&#8217;a rapport\u00e9 <a href='https:\/\/www.coindesk.com\/markets\/2026\/07\/02\/taiko-s-bridge-is-back-online-after-usd1-7-million-hack-and-its-token-is-up-a-staggering-136'>CoinDesk<\/a>.<\/p><p class=\"wp-block-paragraph\">L&#8217;\u00e9quipe de Taiko a men\u00e9 une restauration en plusieurs \u00e9tapes : correction de la faille, reconstitution int\u00e9grale des r\u00e9serves du pont \u00e0 un ratio de 1 pour 1, remise en route progressive du r\u00e9seau, revue de s\u00e9curit\u00e9 ind\u00e9pendante, puis r\u00e9ouverture sous quotas de retrait prudents. Dix jours apr\u00e8s l&#8217;exploit, le 2 juillet 2026, le pont \u00e9tait de nouveau pleinement op\u00e9rationnel et l&#8217;\u00e9quipe affirmait que \u00ab le r\u00e9seau est enti\u00e8rement restaur\u00e9 et chaque utilisateur est indemne \u00bb. Le jeton TAIKO a bondi jusqu&#8217;\u00e0 136 % \u00e0 l&#8217;annonce de cette restauration compl\u00e8te. L&#8217;incident illustre un point r\u00e9current de cet article : ce n&#8217;est pas le code du smart contract qui a c\u00e9d\u00e9, mais une cl\u00e9, \u00e9gar\u00e9e par erreur humaine dans un d\u00e9p\u00f4t public.<\/p><h2 class='wp-block-heading'>Allbridge : la m\u00eame faille, deux fois<\/h2><p class=\"wp-block-paragraph\">Revenons \u00e0 l&#8217;\u00e9pisode qui ouvre cet article. En avril 2023, Allbridge Core avait d\u00e9j\u00e0 perdu entre 570 000 et environ 650 000 dollars sur ses pools de liquidit\u00e9 d\u00e9ploy\u00e9s sur BNB Chain, via un attaquant agissant simultan\u00e9ment comme fournisseur de liquidit\u00e9 et comme emprunteur d&#8217;un pr\u00eat flash pour manipuler le prix de swap. L&#8217;\u00e9quipe avait alors r\u00e9cup\u00e9r\u00e9 environ 465 000 dollars via une n\u00e9gociation \u00e0 l&#8217;amiable, puis publi\u00e9 un post-mortem d\u00e9taill\u00e9 promettant un correctif structurel pr\u00e9cis : d\u00e9ployer un seul pool de liquidit\u00e9 par blockchain, ce qui rend la manipulation en une seule transaction structurellement impossible, compl\u00e9t\u00e9 par une autorit\u00e9 de r\u00e9\u00e9quilibrage et un arr\u00eat automatique en cas de d\u00e9s\u00e9quilibre extr\u00eame.<\/p><p class=\"wp-block-paragraph\">L&#8217;attaque du 19 juillet 2026 a pourtant exploit\u00e9 une paire de pools USDC et USDT coexistant c\u00f4te \u00e0 c\u00f4te sur Solana, exactement la configuration multi-pools que le correctif de 2023 \u00e9tait cens\u00e9 \u00e9liminer, selon l&#8217;analyse de <a href='https:\/\/www.cryptotimes.io\/2026\/07\/20\/allbridge-core-hit-by-1-65m-solana-flash-loan-exploit-its-second-since-2023\/'>CryptoTimes<\/a>. Autrement dit, la le\u00e7on de 2023 avait bien \u00e9t\u00e9 retenue, mais seulement partiellement appliqu\u00e9e : le correctif n&#8217;avait jamais \u00e9t\u00e9 \u00e9tendu au d\u00e9ploiement Solana. Les d\u00e9fenses ajout\u00e9es depuis, dont l&#8217;autorit\u00e9 de r\u00e9\u00e9quilibrage cens\u00e9e corriger justement ce type de d\u00e9s\u00e9quilibre, n&#8217;ont pas emp\u00each\u00e9 la r\u00e9p\u00e9tition du sc\u00e9nario.<\/p><p class=\"wp-block-paragraph\">Dans la foul\u00e9e, l&#8217;\u00e9quipe a mis en pause le protocole, demand\u00e9 aux arbitragistes ayant profit\u00e9 du d\u00e9s\u00e9quilibre temporaire de restituer leurs gains, pr\u00e9cis\u00e9 que le produit Allbridge Next n&#8217;\u00e9tait pas concern\u00e9, puis annonc\u00e9 l&#8217;arr\u00eat d\u00e9finitif de Core et de Classic dans un d\u00e9lai de trois mois. Leur rempla\u00e7ant doit fonctionner sans aucun pool de liquidit\u00e9, en acheminant les transferts via le protocole CCTP de Circle et via LayerZero, ce qui \u00e9liminerait structurellement le vecteur de manipulation de ratio ayant d\u00e9j\u00e0 servi deux fois de porte d&#8217;entr\u00e9e.<\/p><h2 class='wp-block-heading'>Ce que r\u00e9v\u00e8lent les chiffres agr\u00e9g\u00e9s<\/h2><p class=\"wp-block-paragraph\">Pris isol\u00e9ment, chaque incident peut sembler \u00eatre un cas particulier. L&#8217;agr\u00e9gation des donn\u00e9es dresse un tableau plus syst\u00e9mique. Chainalysis a recens\u00e9 environ 2 milliards de dollars vol\u00e9s sur 13 piratages de ponts rien qu&#8217;en 2022, soit pr\u00e8s de 69 % du total des vols de cryptomonnaies cette ann\u00e9e-l\u00e0, selon <a href='https:\/\/www.chainalysis.com\/blog\/cross-chain-bridge-hacks-2022\/'>son rapport<\/a>. Cette proportion \u00e9crasante s&#8217;explique par la concentration de valeur que repr\u00e9sente un pont : contrairement \u00e0 un protocole DeFi isol\u00e9, un pont majeur verrouille souvent l&#8217;\u00e9quivalent de plusieurs mois, voire ann\u00e9es, de revenus protocolaires derri\u00e8re un seul m\u00e9canisme de v\u00e9rification.<\/p><p class=\"wp-block-paragraph\">Un second enseignement se d\u00e9gage directement des dix cas d\u00e9taill\u00e9s dans cet article : une bonne moiti\u00e9 implique une d\u00e9faillance de cl\u00e9s priv\u00e9es, de validateurs ou d&#8217;infrastructure plut\u00f4t qu&#8217;un bug strictement contenu dans le code du smart contract, \u00e0 l&#8217;image de Ronin, Harmony, Multichain, KelpDAO et Taiko. Les cas restants, Poly Network, Wormhole, Nomad et BNB Bridge, rel\u00e8vent davantage d&#8217;une logique de v\u00e9rification mal con\u00e7ue ou mal initialis\u00e9e dans le contrat lui-m\u00eame. Le cas d&#8217;Allbridge se situe encore ailleurs : un choix de conception connu et document\u00e9 depuis 2023, mais insuffisamment corrig\u00e9. Cette diversit\u00e9 illustre pourquoi une approche de s\u00e9curit\u00e9 centr\u00e9e uniquement sur l&#8217;audit de code ne suffit pas ; elle doit s&#8217;\u00e9tendre \u00e0 la gestion des cl\u00e9s, \u00e0 la configuration des seuils de v\u00e9rification et \u00e0 la s\u00e9curit\u00e9 op\u00e9rationnelle des \u00e9quipes.<\/p><h2 class='wp-block-heading'>Tornado Cash, les sanctions et la difficult\u00e9 de r\u00e9guler un code sans op\u00e9rateur<\/h2><p class=\"wp-block-paragraph\">Le mixeur Tornado Cash revient dans presque tous les dossiers de blanchiment li\u00e9s aux ponts pirat\u00e9s : le Tr\u00e9sor am\u00e9ricain (OFAC) l&#8217;a sanctionn\u00e9 d\u00e8s ao\u00fbt 2022, en citant un blanchiment cumul\u00e9 de plusieurs milliards de dollars incluant des fonds issus notamment de Ronin, Harmony et Nomad. Ce dossier a toutefois connu un rebondissement majeur : en novembre 2024, la cour d&#8217;appel du 5e circuit am\u00e9ricain a jug\u00e9 que l&#8217;OFAC avait outrepass\u00e9 son autorit\u00e9 en sanctionnant Tornado Cash, un smart contract immuable ne pouvant \u00eatre consid\u00e9r\u00e9 comme la propri\u00e9t\u00e9 d&#8217;une personne sanctionnable d\u00e8s lors que plus personne ne le contr\u00f4le une fois d\u00e9ploy\u00e9. Le Tr\u00e9sor am\u00e9ricain a formellement retir\u00e9 Tornado Cash de sa liste SDN le 21 mars 2025, retirant plus de 100 adresses de la liste des sanctions, selon <a href='https:\/\/www.forbes.com\/sites\/digital-assets\/2025\/03\/24\/tornado-cash-sanctions-lifted-in-major-policy-shift\/'>Forbes<\/a>.<\/p><p class=\"wp-block-paragraph\">Cette m\u00eame caract\u00e9ristique, l&#8217;absence d&#8217;op\u00e9rateur unique une fois le code d\u00e9ploy\u00e9, qui complique tant la s\u00e9curisation des ponts, complique tout autant leur r\u00e9gulation apr\u00e8s coup. Les poursuites p\u00e9nales visant des individus, comme l&#8217;extradition du suspect cl\u00e9 de l&#8217;affaire Nomad vers les \u00c9tats-Unis, ont en revanche mieux r\u00e9sist\u00e9 dans la dur\u00e9e que les sanctions visant des protocoles ou des mixeurs pris comme entit\u00e9s.<\/p><h2 class='wp-block-heading'>Ce que change la fin de la p\u00e9riode transitoire MiCA pour les utilisateurs fran\u00e7ais<\/h2><p class=\"wp-block-paragraph\">Pour les lecteurs fran\u00e7ais, ces dossiers r\u00e9sonnent diff\u00e9remment depuis le 1er juillet 2026, date \u00e0 laquelle s&#8217;est achev\u00e9e la p\u00e9riode transitoire permettant aux prestataires de services sur actifs num\u00e9riques (PSAN) d&#8217;op\u00e9rer en France sans agr\u00e9ment MiCA complet. \u00c0 compter de cette date, seuls les prestataires agr\u00e9\u00e9s en tant que PSCA (prestataires de services sur crypto-actifs) sous le r\u00e9gime MiCA peuvent continuer \u00e0 fournir des services en France ; l&#8217;exercice non autoris\u00e9 expose d\u00e9sormais \u00e0 deux ans d&#8217;emprisonnement et 30 000 euros d&#8217;amende, rappelle <a href='https:\/\/www.amf-france.org\/en\/news-publications\/news\/amf-reminds-digital-asset-service-providers-transitional-period-allowing-them-continue-providing'>l&#8217;Autorit\u00e9 des march\u00e9s financiers<\/a>.<\/p><p class=\"wp-block-paragraph\">Ce cadre renforc\u00e9 encadre les plateformes d&#8217;\u00e9change, de garde et de n\u00e9gociation, mais ne r\u00e9gule pas directement la s\u00e9curit\u00e9 technique des ponts inter-cha\u00eenes eux-m\u00eames : un protocole comme Wormhole, LayerZero ou Allbridge n&#8217;est pas un PSCA, c&#8217;est une infrastructure sur laquelle des PSCA agr\u00e9\u00e9s s&#8217;appuient parfois pour proposer des actifs multi-cha\u00eenes \u00e0 leurs clients. Un utilisateur fran\u00e7ais transf\u00e9rant des fonds via une plateforme agr\u00e9\u00e9e par l&#8217;AMF b\u00e9n\u00e9ficie donc d&#8217;une supervision sur le prestataire, mais reste expos\u00e9, comme n&#8217;importe quel utilisateur ailleurs dans le monde, au risque technique du pont sous-jacent si celui-ci venait \u00e0 \u00eatre compromis. C&#8217;est pr\u00e9cis\u00e9ment cette zone grise, entre r\u00e9gulation du service et s\u00e9curit\u00e9 de l&#8217;infrastructure, que les cas d\u00e9crits dans cet article mettent en \u00e9vidence.<\/p><h2 class='wp-block-heading'>Comment r\u00e9duire son exposition en tant qu&#8217;utilisateur<\/h2><p class=\"wp-block-paragraph\">Aucune de ces pr\u00e9cautions n&#8217;\u00e9limine totalement le risque, mais plusieurs r\u00e9flexes limitent l&#8217;exposition avant d&#8217;utiliser un pont inter-cha\u00eenes :<\/p><ul class='wp-block-list'><li>V\u00e9rifier le mod\u00e8le de confiance du pont (multisig, r\u00e9seau de validateurs, preuve de fraude) et le nombre minimal de signatures ou de validateurs n\u00e9cessaires pour approuver un retrait ; plus ce nombre est faible, plus le risque de point de d\u00e9faillance unique est \u00e9lev\u00e9.<\/li><li>Consulter l&#8217;historique d&#8217;incidents du protocole : un pont d\u00e9j\u00e0 pirat\u00e9 qui n&#8217;a pas chang\u00e9 son architecture, comme le montre le cas Allbridge, pr\u00e9sente un risque de r\u00e9cidive document\u00e9.<\/li><li>Privil\u00e9gier les ponts dot\u00e9s de limites de taux ou de d\u00e9lais de retrait, qui ralentissent une sortie massive de fonds et laissent le temps \u00e0 une \u00e9quipe de r\u00e9agir.<\/li><li>\u00c9viter de laisser des fonds importants immobilis\u00e9s sur un pont plus longtemps que n\u00e9cessaire ; un pont doit rester un point de passage, pas un lieu de stockage.<\/li><li>Diversifier les routes utilis\u00e9es pour les montants importants plut\u00f4t que de d\u00e9pendre d&#8217;un seul pont, et suivre les annonces officielles des \u00e9quipes concern\u00e9es en cas d&#8217;anomalie signal\u00e9e.<\/li><\/ul><p class=\"wp-block-paragraph\">Ces pr\u00e9cautions rel\u00e8vent de la gestion de risque individuelle ; elles ne remplacent pas une s\u00e9curit\u00e9 structurelle au niveau du protocole, qui reste d&#8217;abord la responsabilit\u00e9 des \u00e9quipes qui le construisent et, dans une moindre mesure, des auditeurs qui l&#8217;examinent.<\/p><h2 class='wp-block-heading'>Vers o\u00f9 va la s\u00e9curit\u00e9 des ponts apr\u00e8s 2026<\/h2><p class=\"wp-block-paragraph\">La tendance la plus nette de 2026 est le recul progressif des architectures reposant sur un seul m\u00e9canisme de v\u00e9rification configurable, celle-l\u00e0 m\u00eame qui a co\u00fbt\u00e9 292 millions de dollars \u00e0 KelpDAO. Malgr\u00e9 la gravit\u00e9 de cet \u00e9pisode, les capitaux institutionnels ont continu\u00e9 d&#8217;affluer vers le secteur du restaking dans les mois suivants, comme le montre notre suivi des <a href='https:\/\/hoge.gg\/fr\/restaking-2026-capitaux-institutionnels\/'>flux de capitaux institutionnels en 2026<\/a>, tandis que plusieurs protocoles explorent des alternatives \u00e0 la d\u00e9pendance envers un op\u00e9rateur ou un jeton natif unique, comme le d\u00e9taille notre analyse de <a href='https:\/\/hoge.gg\/fr\/restaking-2026-symbiotic-karak-sans-jeton\/'>Symbiotic et Karak, deux protocoles qui misent sur l&#8217;absence de jeton d\u00e9di\u00e9<\/a>.<\/p><p class=\"wp-block-paragraph\">Reste que le rythme des incidents de 2026, Taiko en juin, Allbridge en juillet, ne sugg\u00e8re pas une r\u00e9solution rapide du probl\u00e8me. Tant que la promesse d&#8217;un acc\u00e8s instantan\u00e9 \u00e0 la liquidit\u00e9 sur toutes les cha\u00eenes restera plus attractive commercialement que la lenteur d&#8217;une v\u00e9rification native robuste, les ponts continueront probablement de concentrer une part disproportionn\u00e9e du risque de s\u00e9curit\u00e9 de l&#8217;industrie.<\/p><h2 class='wp-block-heading'>Questions fr\u00e9quentes<\/h2><h3 class='wp-block-heading'>Qu&#8217;est-ce qu&#8217;un pont inter-cha\u00eenes (cross-chain bridge) en crypto ?<\/h3><p class=\"wp-block-paragraph\">Un pont inter-cha\u00eenes est un protocole qui permet de transf\u00e9rer de la valeur ou des donn\u00e9es entre deux blockchains distinctes, par exemple Ethereum et Solana, qui ne communiquent pas nativement entre elles. Concr\u00e8tement, il verrouille ou d\u00e9truit des jetons sur la cha\u00eene d&#8217;origine et fait appara\u00eetre l&#8217;\u00e9quivalent, souvent une version envelopp\u00e9e comme le wETH, sur la cha\u00eene de destination, en s&#8217;appuyant sur un m\u00e9canisme de v\u00e9rification externe pour attester que l&#8217;op\u00e9ration d&#8217;origine a bien eu lieu.<\/p><h3 class='wp-block-heading'>Pourquoi les ponts crypto sont-ils autant pirat\u00e9s ?<\/h3><p class=\"wp-block-paragraph\">Parce qu&#8217;ils concentrent une valeur consid\u00e9rable derri\u00e8re un m\u00e9canisme de v\u00e9rification plus restreint et plus centralis\u00e9 que les blockchains elles-m\u00eames. Un multisig de quelques cl\u00e9s, un r\u00e9seau de validateurs externes ou une configuration mal r\u00e9gl\u00e9e suffisent souvent \u00e0 compromettre l&#8217;ensemble du pont, ce qui en fait une cible bien plus rentable qu&#8217;un smart contract isol\u00e9 sur une seule cha\u00eene.<\/p><h3 class='wp-block-heading'>Quel est le plus gros piratage de pont crypto de l&#8217;histoire ?<\/h3><p class=\"wp-block-paragraph\">Le piratage du Ronin Bridge d&#8217;Axie Infinity en mars 2022 reste le plus important vol de cryptomonnaies jamais enregistr\u00e9, avec environ 625 millions de dollars d\u00e9rob\u00e9s. Le piratage de Poly Network en ao\u00fbt 2021, environ 610 millions de dollars, arrive en deuxi\u00e8me position, bien que la quasi-totalit\u00e9 des fonds ait \u00e9t\u00e9 restitu\u00e9e quelques semaines plus tard par l&#8217;attaquant lui-m\u00eame.<\/p><h3 class='wp-block-heading'>Comment savoir si un pont crypto est s\u00fbr avant de l&#8217;utiliser ?<\/h3><p class=\"wp-block-paragraph\">Il n&#8217;existe pas de garantie absolue, mais plusieurs signaux aident \u00e0 \u00e9valuer le risque : le nombre et la diversit\u00e9 des validateurs ou signataires n\u00e9cessaires pour approuver un transfert, l&#8217;existence d&#8217;audits publi\u00e9s par des cabinets reconnus, l&#8217;historique d&#8217;incidents du protocole et la pr\u00e9sence de limites de taux plafonnant les sorties de fonds en cas d&#8217;anomalie. Un pont o\u00f9 un seul acteur peut, seul ou presque, autoriser un retrait doit \u00eatre consid\u00e9r\u00e9 comme structurellement plus risqu\u00e9.<\/p><h3 class='wp-block-heading'>Les utilisateurs sont-ils rembours\u00e9s apr\u00e8s un piratage de pont ?<\/h3><p class=\"wp-block-paragraph\">Cela d\u00e9pend enti\u00e8rement des ressources et de la volont\u00e9 de l&#8217;\u00e9quipe derri\u00e8re le protocole. Wormhole et Taiko ont \u00e9t\u00e9 int\u00e9gralement couverts par leurs soutiens financiers, Ronin a rembours\u00e9 ses utilisateurs en quelques mois gr\u00e2ce \u00e0 une lev\u00e9e de fonds, et KelpDAO a reconstitu\u00e9 une large part de son actif via une coalition d&#8217;acteurs de la DeFi. \u00c0 l&#8217;inverse, les victimes de Multichain n&#8217;ont, plus de trois ans apr\u00e8s les faits, toujours pas r\u00e9cup\u00e9r\u00e9 l&#8217;essentiel de leurs fonds.<\/p><script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Qu'est-ce qu'un pont inter-cha\u00eenes (cross-chain bridge) en crypto ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Un pont inter-cha\u00eenes est un protocole qui permet de transf\u00e9rer de la valeur ou des donn\u00e9es entre deux blockchains distinctes, par exemple Ethereum et Solana, qui ne communiquent pas nativement entre elles. Concr\u00e8tement, il verrouille ou d\u00e9truit des jetons sur la cha\u00eene d'origine et fait appara\u00eetre l'\u00e9quivalent, souvent une version envelopp\u00e9e comme le wETH, sur la cha\u00eene de destination, en s'appuyant sur un m\u00e9canisme de v\u00e9rification externe pour attester que l'op\u00e9ration d'origine a bien eu lieu.\"}},{\"@type\":\"Question\",\"name\":\"Pourquoi les ponts crypto sont-ils autant pirat\u00e9s ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Parce qu'ils concentrent une valeur consid\u00e9rable derri\u00e8re un m\u00e9canisme de v\u00e9rification plus restreint et plus centralis\u00e9 que les blockchains elles-m\u00eames. Un multisig de quelques cl\u00e9s, un r\u00e9seau de validateurs externes ou une configuration mal r\u00e9gl\u00e9e suffisent souvent \u00e0 compromettre l'ensemble du pont, ce qui en fait une cible bien plus rentable qu'un smart contract isol\u00e9 sur une seule cha\u00eene.\"}},{\"@type\":\"Question\",\"name\":\"Quel est le plus gros piratage de pont crypto de l'histoire ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Le piratage du Ronin Bridge d'Axie Infinity en mars 2022 reste le plus important vol de cryptomonnaies jamais enregistr\u00e9, avec environ 625 millions de dollars d\u00e9rob\u00e9s. Le piratage de Poly Network en ao\u00fbt 2021, environ 610 millions de dollars, arrive en deuxi\u00e8me position, bien que la quasi-totalit\u00e9 des fonds ait \u00e9t\u00e9 restitu\u00e9e quelques semaines plus tard par l'attaquant lui-m\u00eame.\"}},{\"@type\":\"Question\",\"name\":\"Comment savoir si un pont crypto est s\u00fbr avant de l'utiliser ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Il n'existe pas de garantie absolue, mais plusieurs signaux aident \u00e0 \u00e9valuer le risque : le nombre et la diversit\u00e9 des validateurs ou signataires n\u00e9cessaires pour approuver un transfert, l'existence d'audits publi\u00e9s par des cabinets reconnus, l'historique d'incidents du protocole et la pr\u00e9sence de limites de taux plafonnant les sorties de fonds en cas d'anomalie. Un pont o\u00f9 un seul acteur peut, seul ou presque, autoriser un retrait doit \u00eatre consid\u00e9r\u00e9 comme structurellement plus risqu\u00e9.\"}},{\"@type\":\"Question\",\"name\":\"Les utilisateurs sont-ils rembours\u00e9s apr\u00e8s un piratage de pont ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Cela d\u00e9pend enti\u00e8rement des ressources et de la volont\u00e9 de l'\u00e9quipe derri\u00e8re le protocole. Wormhole et Taiko ont \u00e9t\u00e9 int\u00e9gralement couverts par leurs soutiens financiers, Ronin a rembours\u00e9 ses utilisateurs en quelques mois gr\u00e2ce \u00e0 une lev\u00e9e de fonds, et KelpDAO a reconstitu\u00e9 une large part de son actif via une coalition d'acteurs de la DeFi. \u00c0 l'inverse, les victimes de Multichain n'ont, plus de trois ans apr\u00e8s les faits, toujours pas r\u00e9cup\u00e9r\u00e9 l'essentiel de leurs fonds.\"}}]}<\/script><p class=\"wp-block-paragraph\"><em>Article r\u00e9dig\u00e9 par Camille Fontaine pour la r\u00e9daction s\u00e9curit\u00e9 de HOGE Wire.<\/em><\/p>","protected":false},"excerpt":{"rendered":"<p>Allbridge, Taiko, KelpDAO : les ponts inter-cha\u00eenes ont encore perdu des millions en 2026. Voici pourquoi ce maillon reste le plus vuln\u00e9rable de la crypto, et comment s&#8217;en prot\u00e9ger.<\/p>\n","protected":false},"author":4,"featured_media":201,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-200","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/200","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/comments?post=200"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/200\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media\/201"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media?parent=200"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/categories?post=200"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/tags?post=200"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}