{"id":209,"date":"2026-07-22T22:33:52","date_gmt":"2026-07-22T22:33:52","guid":{"rendered":"https:\/\/hoge.gg\/fr\/attaque-gouvernance-bonkdao-20-millions\/"},"modified":"2026-07-22T22:33:52","modified_gmt":"2026-07-22T22:33:52","slug":"attaque-gouvernance-bonkdao-20-millions","status":"publish","type":"post","link":"https:\/\/hoge.gg\/fr\/attaque-gouvernance-bonkdao-20-millions\/","title":{"rendered":"Attaque de gouvernance : comment BonkDAO a perdu 20 millions"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Le 6 juillet 2026, BonkDAO a perdu environ 20 millions de dollars (soit pr\u00e8s de 17,5 millions d&#8217;euros) sans qu&#8217;aucune ligne de code n&#8217;ait \u00e9t\u00e9 pirat\u00e9e. Personne n&#8217;a exploit\u00e9 de faille dans un smart contract, aucun oracle n&#8217;a \u00e9t\u00e9 manipul\u00e9, aucune cl\u00e9 priv\u00e9e n&#8217;a fuit\u00e9. L&#8217;attaquant a simplement vot\u00e9, exactement comme le protocole le permettait. Cette affaire, r\u00e9v\u00e9l\u00e9e par <a href='https:\/\/www.coindesk.com\/markets\/2026\/07\/07\/bonk-faces-usd20-million-treasury-drain-after-attacker-spends-usd4-million-to-pass-malicious-proposal'>CoinDesk<\/a>, remet au premier plan une cat\u00e9gorie d&#8217;exploit que la crypto sous-estime depuis des ann\u00e9es : l&#8217;attaque de gouvernance, o\u00f9 le m\u00e9canisme m\u00eame cens\u00e9 prot\u00e9ger un protocole, le vote de ses d\u00e9tenteurs de tokens, devient l&#8217;arme qui le d\u00e9pouille.<\/p><h2 class='wp-block-heading'>Qu&#8217;est-ce qu&#8217;une attaque de gouvernance ?<\/h2><p class=\"wp-block-paragraph\">Une attaque de gouvernance consiste \u00e0 utiliser les m\u00e9canismes de vote d&#8217;un protocole d\u00e9centralis\u00e9 exactement comme ils ont \u00e9t\u00e9 con\u00e7us, pour faire adopter une proposition qui profite \u00e0 l&#8217;attaquant plut\u00f4t qu&#8217;\u00e0 la communaut\u00e9. Contrairement \u00e0 un piratage classique, comme <a href='https:\/\/hoge.gg\/fr\/piratages-ponts-crypto-2026\/'>les piratages de ponts inter-cha\u00eenes qui exploitent une faille de code ou une cl\u00e9 priv\u00e9e<\/a>, il n&#8217;y a ici ni faille de smart contract ni cl\u00e9 priv\u00e9e \u00e0 voler : l&#8217;attaquant se contente d&#8217;obtenir suffisamment de pouvoir de vote (par achat, par emprunt \u00e9clair, ou par simple accumulation pendant une p\u00e9riode d&#8217;inattention) pour faire passer une proposition qui transf\u00e8re la tr\u00e9sorerie, modifie les param\u00e8tres du protocole, ou d\u00e9sactive les garde-fous existants.<\/p><p class=\"wp-block-paragraph\">Ce type d&#8217;attaque repose sur une tension fondamentale du mod\u00e8le \u00ab un token, une voix \u00bb : si le pouvoir de d\u00e9cision est proportionnel \u00e0 la richesse plut\u00f4t qu&#8217;\u00e0 la l\u00e9gitimit\u00e9, alors quiconque peut r\u00e9unir suffisamment de capital, ou emprunter suffisamment de tokens le temps d&#8217;une transaction, peut en th\u00e9orie s&#8217;emparer du contr\u00f4le. Une gouvernance devient vuln\u00e9rable d\u00e8s que la concentration des tokens ou la faible participation des votants rendent une prise de contr\u00f4le \u00e9conomiquement rentable, un constat partag\u00e9 par l&#8217;ensemble des cabinets de s\u00e9curit\u00e9 qui suivent ce type d&#8217;incident.<\/p><p class=\"wp-block-paragraph\">Deux familles de sc\u00e9narios dominent. La premi\u00e8re, popularis\u00e9e par l&#8217;affaire Beanstalk en 2022, utilise un flash loan : l&#8217;attaquant emprunte des sommes colossales pour quelques secondes, vote, ex\u00e9cute, et rembourse le pr\u00eat dans la m\u00eame transaction. La seconde, illustr\u00e9e spectaculairement par BonkDAO en juillet 2026, n&#8217;a besoin d&#8217;aucun emprunt : il suffit d&#8217;acheter patiemment assez de tokens sur plusieurs jours, sans attirer l&#8217;attention, pour d\u00e9passer le seuil de quorum d&#8217;une DAO o\u00f9 la participation r\u00e9elle est faible.<\/p><h2 class='wp-block-heading'>BonkDAO, 6 juillet 2026 : anatomie d&#8217;un vol de 20 millions de dollars sans exploit de code<\/h2><p class=\"wp-block-paragraph\">L&#8217;affaire commence le 30 juin 2026, quand un portefeuille anonyme soumet la proposition BIP #76, intitul\u00e9e \u00ab Sowellian BonkDAO \u00bb, sur Realms, l&#8217;outil de gouvernance standard des DAO sur Solana. Le texte, r\u00e9dig\u00e9 dans un langage qui \u00e9voque une reconstruction (\u00ab rebuild from the ashes, monetize holdings, stop the bleeding \u00bb, selon les extraits rapport\u00e9s par CoinDesk), dissimule une instruction cl\u00e9 : le transfert de 4 430 milliards de BONK de la tr\u00e9sorerie de la DAO vers une adresse contr\u00f4l\u00e9e par le proposant.<\/p><p class=\"wp-block-paragraph\">Entre le 4 et le 5 juillet, un second portefeuille, vraisemblablement li\u00e9 au m\u00eame acteur, accumule discr\u00e8tement, via plusieurs comptes ouverts sur des plateformes d&#8217;\u00e9change centralis\u00e9es, l&#8217;\u00e9quivalent d&#8217;environ 1 % de l&#8217;offre totale de BONK. Co\u00fbt de l&#8217;op\u00e9ration : environ 4,4 millions de dollars, soit environ 3,9 millions d&#8217;euros. Ce montant correspond exactement au seuil de quorum fix\u00e9 par la DAO. Le vote se cl\u00f4ture le 6 juillet : 882,38 milliards de BONK favorables contre un seuil de quorum de 879,95 milliards, port\u00e9 par seulement sept portefeuilles alors que plus de 18 000 d\u00e9tenteurs enregistr\u00e9s n&#8217;ont pas particip\u00e9, soit un taux de participation d&#8217;environ 2,9 %, selon les chiffres relay\u00e9s par <a href='https:\/\/crypto.news\/what-is-a-governance-attack-how-bonkdao-lost-20m-in-a-single-vote\/'>crypto.news<\/a>. La proposition passe avec 99,9 % d&#8217;approbation.<\/p><p class=\"wp-block-paragraph\">Faute de d\u00e9lai d&#8217;ex\u00e9cution (timelock) entre l&#8217;adoption du vote et son application, le transfert des 4 430 milliards de BONK, \u00e9valu\u00e9s \u00e0 environ 20 millions de dollars (pr\u00e8s de 17,5 millions d&#8217;euros), s&#8217;ex\u00e9cute de mani\u00e8re quasi atomique. Neuf heures plus tard, environ 188 000 dollars (environ 165 000 euros) rejoignent une plateforme d&#8217;\u00e9change ; l&#8217;attaquant liquidera par la suite pour environ 5,3 millions de dollars (environ 4,65 millions d&#8217;euros) de tokens, le reste demeurant pour l&#8217;instant dans un portefeuille multisignature surveill\u00e9. BonkDAO affirme avoir identifi\u00e9 les portefeuilles d&#8217;\u00e9change utilis\u00e9s avant m\u00eame la soumission de la proposition et collabore d\u00e9sormais avec des plateformes, des ponts inter-cha\u00eenes, la Solana Foundation et les autorit\u00e9s pour tenter de r\u00e9cup\u00e9rer les fonds.<\/p><p class=\"wp-block-paragraph\">Le prix du token BONK a recul\u00e9 d&#8217;environ 7 % dans les 24 heures suivant l&#8217;attaque, avant de se stabiliser partiellement.<\/p><h2 class='wp-block-heading'>Pourquoi un quorum de 1 % n&#8217;a rien emp\u00each\u00e9<\/h2><p class=\"wp-block-paragraph\">Ce point m\u00e9rite d&#8217;\u00eatre soulign\u00e9 : BonkDAO avait bien un quorum, contrairement \u00e0 l&#8217;image souvent v\u00e9hicul\u00e9e d&#8217;un vote totalement sans garde-fou. Le probl\u00e8me est que ce quorum \u00e9tait fix\u00e9 en proportion de l&#8217;offre en circulation, sans aucun m\u00e9canisme emp\u00eachant un acteur unique de l&#8217;atteindre seul. Avec une liquidit\u00e9 r\u00e9ellement accessible mesur\u00e9e en dizaines de millions de dollars, 1 % de l&#8217;offre s&#8217;est r\u00e9v\u00e9l\u00e9 achetable en deux jours pour environ 4,4 millions de dollars.<\/p><p class=\"wp-block-paragraph\">Trois failles se sont combin\u00e9es, selon l&#8217;analyse relay\u00e9e par CoinDesk et crypto.news :<\/p><ul class='wp-block-list'><li>Aucun plancher de participation minimal au-del\u00e0 du quorum de 1 %, ce qui a permis \u00e0 sept portefeuilles de d\u00e9cider pour une communaut\u00e9 de plus de 18 000 membres.<\/li><li>Aucun timelock s\u00e9parant l&#8217;adoption du vote de son ex\u00e9cution, ce qui a rendu le transfert quasi instantan\u00e9 et impossible \u00e0 bloquer une fois le vote clos.<\/li><li>Aucun contr\u00f4le multisignature sur les mouvements de tr\u00e9sorerie de grande ampleur, alors m\u00eame qu&#8217;un simple veto d&#8217;urgence aurait suffi \u00e0 interrompre l&#8217;op\u00e9ration.<\/li><\/ul><p class=\"wp-block-paragraph\">Ce triptyque, quorum insuffisant, absence de timelock, absence de multisig d&#8217;urgence, revient dans la quasi-totalit\u00e9 des attaques de gouvernance document\u00e9es depuis 2022. Un d\u00e9lai d&#8217;ex\u00e9cution de 24 \u00e0 72 heures, recommand\u00e9 par plusieurs cabinets de s\u00e9curit\u00e9 apr\u00e8s l&#8217;incident, n&#8217;aurait rien co\u00fbt\u00e9 \u00e0 la d\u00e9centralisation du protocole : il aurait simplement donn\u00e9 \u00e0 la communaut\u00e9 le temps de rep\u00e9rer une proposition anormale et de r\u00e9agir avant l&#8217;ex\u00e9cution.<\/p><h2 class='wp-block-heading'>Quatre ans d&#8217;attaques de gouvernance : le comparatif<\/h2><p class=\"wp-block-paragraph\">Ce format d&#8217;attaque n&#8217;a rien d&#8217;isol\u00e9. Depuis 2022, au moins quatre incidents majeurs ont d\u00e9montr\u00e9 que le vote on-chain, loin d&#8217;\u00eatre un rempart, peut devenir le vecteur d&#8217;attaque lui-m\u00eame. Le tableau ci-dessous met en regard les op\u00e9rations les plus document\u00e9es, leur co\u00fbt pour l&#8217;attaquant et le montant final d\u00e9rob\u00e9.<\/p><figure class='wp-block-table'><table><thead><tr><th>Incident<\/th><th>Date<\/th><th>M\u00e9thode<\/th><th>Co\u00fbt pour l&#8217;attaquant<\/th><th>Montant d\u00e9rob\u00e9<\/th><\/tr><\/thead><tbody><tr><td>BonkDAO<\/td><td>6 juillet 2026<\/td><td>Achat patient de tokens via des comptes d&#8217;\u00e9change, sans flash loan<\/td><td>~3,9 M\u20ac (~4,4 M$)<\/td><td>~17,5 M\u20ac (~20 M$)<\/td><\/tr><tr><td>Beanstalk Farms<\/td><td>17 avril 2022<\/td><td>Flash loan d&#8217;environ 1 milliard de dollars emprunt\u00e9 sur Aave, Uniswap et SushiSwap<\/td><td>Capital emprunt\u00e9, rembours\u00e9 dans la transaction<\/td><td>~168 M\u20ac (~182 M$)<\/td><\/tr><tr><td>Mango Markets<\/td><td>11 octobre 2022<\/td><td>Manipulation du prix de l&#8217;oracle MNGO puis ratification par un vote de gouvernance<\/td><td>Position de trading \u00e0 effet de levier<\/td><td>~110 M$ (\u00e9quivalent proche en euros)<\/td><\/tr><tr><td>Tornado Cash<\/td><td>20 mai 2023<\/td><td>Proposition dupliquant frauduleusement une proposition l\u00e9gitime, auto-attribution de 1,2 million de voix<\/td><td>Faille dans le contrat de vote, pas d&#8217;achat<\/td><td>~2 M\u20ac (483 000 TORN)<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Beanstalk, le prototype du flash loan qui devient bulletin de vote<\/h2><p class=\"wp-block-paragraph\">M\u00eame si l&#8217;affaire remonte \u00e0 avril 2022, Beanstalk reste la r\u00e9f\u00e9rence technique en mati\u00e8re d&#8217;attaque de gouvernance par flash loan, et le contraste avec BonkDAO est instructif. Beanstalk Farms, un protocole de stablecoin algorithmique sur Ethereum, permettait \u00e0 quiconque d\u00e9tenant des Stalks, le token de gouvernance issu du d\u00e9p\u00f4t de liquidit\u00e9s, de voter et surtout d&#8217;ex\u00e9cuter une action d&#8217;urgence d\u00e8s lors que les deux tiers du pouvoir de vote \u00e9taient r\u00e9unis, sans d\u00e9lai d&#8217;attente.<\/p><p class=\"wp-block-paragraph\">L&#8217;attaquant a emprunt\u00e9 pr\u00e8s d&#8217;un milliard de dollars en DAI, USDC et USDT via un flash loan sur Aave, converti une partie de cette liquidit\u00e9 en tokens convertibles en Stalks, atteint plus de 67 % du pouvoir de vote, puis soumis simultan\u00e9ment deux propositions : la premi\u00e8re transf\u00e9rait l&#8217;int\u00e9gralit\u00e9 de la tr\u00e9sorerie vers son adresse, la seconde envoyait symboliquement 250 000 dollars de BEAN \u00e0 l&#8217;adresse officielle de dons ukrainienne, un geste largement interpr\u00e9t\u00e9 comme une tentative de brouiller les pistes. Le tout s&#8217;est ex\u00e9cut\u00e9 et rembours\u00e9 en une seule transaction, pour un butin final d&#8217;environ 182 millions de dollars (environ 168 millions d&#8217;euros au taux de change d&#8217;avril 2022), dont pr\u00e8s de 80 millions de dollars (environ 74 millions d&#8217;euros) de profit net une fois le pr\u00eat rembours\u00e9, selon les chiffres rapport\u00e9s par <a href='https:\/\/www.bloomberg.com\/news\/articles\/2022-04-18\/defi-project-beanstalk-loses-182-million-in-flash-loan-attack'>Bloomberg<\/a>.<\/p><p class=\"wp-block-paragraph\">La le\u00e7on retenue par l&#8217;industrie a \u00e9t\u00e9 que permettre de voter et d&#8217;ex\u00e9cuter dans la m\u00eame transaction est, en soi, une vuln\u00e9rabilit\u00e9. Beanstalk n&#8217;avait pas besoin d&#8217;un bug : son erreur \u00e9tait architecturale. BonkDAO, quatre ans plus tard, a rat\u00e9 exactement la m\u00eame le\u00e7on sous une forme diff\u00e9rente (achat patient plut\u00f4t qu&#8217;emprunt \u00e9clair), ce qui sugg\u00e8re que le message ne s&#8217;est toujours pas impos\u00e9 \u00e0 l&#8217;ensemble de l&#8217;industrie, en particulier chez les DAO plus r\u00e9centes et moins dot\u00e9es en audits de gouvernance.<\/p><h2 class='wp-block-heading'>Mango Markets et Tornado Cash : quand la gouvernance sert d&#8217;alibi ou de vecteur<\/h2><p class=\"wp-block-paragraph\">Deux affaires distinctes illustrent des variantes du m\u00eame risque.<\/p><p class=\"wp-block-paragraph\">En octobre 2022, Avraham Eisenberg a manipul\u00e9 le prix des contrats \u00e0 terme perp\u00e9tuels MNGO sur Mango Markets, gonflant artificiellement la valeur de sa position pour emprunter environ 110 millions de dollars contre un collat\u00e9ral fictif. Point crucial pour notre sujet : il a ensuite utilis\u00e9 son pouvoir de vote, acquis via les tokens MNGO re\u00e7us en r\u00e9compense, pour faire adopter une proposition de gouvernance dans laquelle il s&#8217;engageait \u00e0 conserver 67 millions de dollars en \u00e9change de la restitution du reste, pr\u00e9sentant l&#8217;op\u00e9ration comme une \u00ab strat\u00e9gie de trading l\u00e9gale et profitable \u00bb plut\u00f4t que comme un vol. Reconnu coupable en avril 2024 de fraude et de manipulation de march\u00e9, Eisenberg a vu l&#8217;int\u00e9gralit\u00e9 de ses condamnations annul\u00e9es le 23 mai 2025 par le juge f\u00e9d\u00e9ral Arun Subramanian, qui a estim\u00e9 que l&#8217;accusation n&#8217;avait pas prouv\u00e9 de lien suffisant avec le for judiciaire choisi (Eisenberg op\u00e9rait depuis Porto Rico) et que les smart contracts de Mango Markets, \u00e9tant permissionless et auto-ex\u00e9cutables, ne pouvaient pas avoir \u00e9t\u00e9 tromp\u00e9s par une fausse d\u00e9claration au sens juridique du terme, rapporte <a href='https:\/\/www.bloomberg.com\/news\/articles\/2025-05-24\/crypto-trader-s-convictions-vacated-in-mango-markets-fraud-case'>Bloomberg<\/a>. Eisenberg reste n\u00e9anmoins incarc\u00e9r\u00e9, condamn\u00e9 s\u00e9par\u00e9ment \u00e0 quatre ans de prison pour possession de mat\u00e9riel p\u00e9dopornographique.<\/p><p class=\"wp-block-paragraph\">Sept mois plus t\u00f4t, en mai 2023, Tornado Cash avait connu un sc\u00e9nario diff\u00e9rent : un attaquant a soumis une proposition pr\u00e9sent\u00e9e comme identique \u00e0 une version ant\u00e9rieure d\u00e9j\u00e0 approuv\u00e9e par la communaut\u00e9, mais dissimulant un code malveillant s&#8217;auto-attribuant 1,2 million de voix contre environ 700 000 voix l\u00e9gitimes, prenant ainsi le contr\u00f4le total de la DAO, selon <a href='https:\/\/www.coindesk.com\/tech\/2023\/05\/21\/attacker-takes-over-tornado-cash-dao-with-vote-fraud-token-slumps-40'>CoinDesk<\/a>. L&#8217;attaquant a retir\u00e9 et revendu 10 000 TORN (environ 25 600 dollars), drain\u00e9 au total 483 000 TORN du coffre (environ 2 millions de dollars), puis, de mani\u00e8re inhabituelle, a fait voter une proposition inverse restituant le contr\u00f4le \u00e0 la communaut\u00e9 quelques jours plus tard. Les motivations de ce revirement restent d\u00e9battues \u00e0 ce jour.<\/p><p class=\"wp-block-paragraph\">Ces deux affaires partagent un point commun avec BonkDAO : dans les trois cas, le vote lui-m\u00eame n&#8217;a enfreint aucune r\u00e8gle \u00e9crite du protocole. C&#8217;est pr\u00e9cis\u00e9ment ce qui rend la cat\u00e9gorie difficile \u00e0 traiter par la voie p\u00e9nale classique, comme l&#8217;a montr\u00e9 le sort judiciaire de l&#8217;affaire Mango Markets.<\/p><h2 class='wp-block-heading'>La guerre des votes : Curve, Convex et la marchandisation de la gouvernance<\/h2><p class=\"wp-block-paragraph\">Toutes les attaques de gouvernance ne prennent pas la forme d&#8217;un vol brutal. Le syst\u00e8me veCRV de Curve Finance, o\u00f9 le pouvoir de vote s&#8217;acquiert en verrouillant des CRV pendant une dur\u00e9e pouvant atteindre quatre ans, a donn\u00e9 naissance \u00e0 partir de 2021 aux Curve Wars : une comp\u00e9tition ouverte entre protocoles pour orienter les \u00e9missions hebdomadaires de CRV vers leurs propres pools de liquidit\u00e9. Convex Finance, en agr\u00e9geant les d\u00e9p\u00f4ts d&#8217;utilisateurs pour peser collectivement sur les votes, a fini par contr\u00f4ler jusqu&#8217;\u00e0 pr\u00e8s de la moiti\u00e9 du veCRV en circulation, devenant de facto le faiseur de rois de la gouvernance Curve.<\/p><p class=\"wp-block-paragraph\">Le m\u00e9canisme s&#8217;est ensuite sophistiqu\u00e9 avec l&#8217;apparition de plateformes de \u00ab bribes \u00bb (pots-de-vin de gouvernance) : un protocole d\u00e9sireux d&#8217;orienter les \u00e9missions vers son pool paie directement les d\u00e9tenteurs de veCRV ou de vlCVX pour qu&#8217;ils votent dans le sens souhait\u00e9, plut\u00f4t que d&#8217;acheter des CRV. Ces budgets ont, \u00e0 certaines p\u00e9riodes, atteint des sommes \u00e0 sept chiffres par semaine, comme le d\u00e9taille <a href='https:\/\/www.bankless.com\/how-to-take-a-defi-governance-bribe'>Bankless<\/a>. Rien d&#8217;ill\u00e9gal ici, et aucune tr\u00e9sorerie n&#8217;est directement pill\u00e9e, mais le r\u00e9sultat structurel est identique \u00e0 celui des cas pr\u00e9c\u00e9dents : le pouvoir de d\u00e9cision se concentre entre les mains de qui peut d\u00e9ployer le plus de capital, pas entre celles de la communaut\u00e9 la plus engag\u00e9e. C&#8217;est une forme d&#8217;attaque de gouvernance \u00ab l\u00e9gale \u00bb, o\u00f9 la plutocratie ne s&#8217;exprime pas par un vol mais par une redirection permanente de la valeur vers les plus gros capitaux.<\/p><h2 class='wp-block-heading'>Les garde-fous existants : timelock, multisig, security council<\/h2><p class=\"wp-block-paragraph\">Face \u00e0 ces risques, l&#8217;industrie a d\u00e9velopp\u00e9 un arsenal de contre-mesures, dont l&#8217;efficacit\u00e9 d\u00e9pend surtout de la rigueur de leur mise en \u0153uvre.<\/p><p class=\"wp-block-paragraph\">Le timelock reste la mesure la plus cit\u00e9e : un d\u00e9lai obligatoire, g\u00e9n\u00e9ralement de 24 heures \u00e0 plusieurs jours, entre l&#8217;adoption d&#8217;une proposition et son ex\u00e9cution effective. <a href='https:\/\/www.openzeppelin.com\/news\/smart-contract-security-guidelines-4-strategies-for-safer-governance-systems'>OpenZeppelin<\/a>, dont le contrat Governor sert de base \u00e0 une grande partie des DAO existantes, recommande ce d\u00e9lai pr\u00e9cis\u00e9ment pour laisser aux d\u00e9tenteurs de tokens le temps de retirer leurs fonds ou d&#8217;organiser une contestation si une proposition adopt\u00e9e s&#8217;av\u00e8re malveillante. Chez Compound, pionnier du mod\u00e8le avec son contrat Governor Bravo, ce d\u00e9lai est traditionnellement de deux jours, compl\u00e9t\u00e9 par un seuil minimal de 25 000 COMP pour pouvoir simplement soumettre une proposition.<\/p><p class=\"wp-block-paragraph\"><a href='https:\/\/docs.arbitrum.foundation\/concepts\/security-council'>Arbitrum DAO<\/a> a pouss\u00e9 la logique plus loin avec son Security Council : douze membres \u00e9lus semestriellement par les d\u00e9tenteurs d&#8217;ARB, habilit\u00e9s \u00e0 agir en urgence, y compris pour annuler une d\u00e9cision malveillante, en contournant le processus de vote habituel. Le risque inverse, celui d&#8217;une cartellisation de ces douze signataires, est att\u00e9nu\u00e9 par le fait que le DAO dans son ensemble conserve le pouvoir de dissoudre ou de modifier les pr\u00e9rogatives du Council. Optimism a retenu une architecture bicam\u00e9rale comparable, associant une chambre de d\u00e9tenteurs de tokens \u00e0 une Citizens&#8217; House cens\u00e9e repr\u00e9senter une l\u00e9gitimit\u00e9 non purement financi\u00e8re.<\/p><p class=\"wp-block-paragraph\">Aucun de ces dispositifs n&#8217;est infaillible : un multisig reste un point de centralisation, un timelock ne bloque pas une proposition qui semble l\u00e9gitime en surface (c&#8217;est exactement ce qui a permis l&#8217;attaque de Tornado Cash), et un quorum \u00e9lev\u00e9 peut simplement renvoyer le probl\u00e8me \u00e0 la case d\u00e9part si la participation r\u00e9elle demeure marginale, comme le montre BonkDAO. Ce n&#8217;est pas un hasard si les audits de code, aussi rigoureux soient-ils, ne d\u00e9tectent quasiment jamais ce type de risque : <a href='https:\/\/hoge.gg\/fr\/audit-crypto-2026-ia-cabinets-zcash\/'>un audit v\u00e9rifie qu&#8217;un contrat fait ce qu&#8217;il est cens\u00e9 faire<\/a>, pas que le processus de vote qui l&#8217;active reste \u00e9conomiquement inattaquable.<\/p><h2 class='wp-block-heading'>Comparer les dispositifs de protection selon les DAO<\/h2><p class=\"wp-block-paragraph\">Le tableau suivant r\u00e9sume les principaux dispositifs adopt\u00e9s, ou non, par plusieurs DAO de r\u00e9f\u00e9rence, BonkDAO compris avant et apr\u00e8s l&#8217;incident de juillet 2026.<\/p><figure class='wp-block-table'><table><thead><tr><th>DAO \/ protocole<\/th><th>Timelock d&#8217;ex\u00e9cution<\/th><th>Quorum<\/th><th>Contr\u00f4le d&#8217;urgence<\/th><th>Particularit\u00e9<\/th><\/tr><\/thead><tbody><tr><td>Compound (Governor Bravo)<\/td><td>Environ 2 jours<\/td><td>Seuil de 25 000 COMP pour proposer<\/td><td>Guardian multisig historique<\/td><td>Mod\u00e8le largement copi\u00e9 par d&#8217;autres protocoles<\/td><\/tr><tr><td>Arbitrum DAO<\/td><td>Oui, d\u00e9lai fixe<\/td><td>Oui<\/td><td>Security Council de 12 membres \u00e9lus<\/td><td>Le Council peut \u00eatre r\u00e9voqu\u00e9 par le DAO<\/td><\/tr><tr><td>Optimism DAO<\/td><td>Oui<\/td><td>Oui<\/td><td>Security Council + Citizens&#8217; House<\/td><td>Architecture bicam\u00e9rale, token et l\u00e9gitimit\u00e9 non financi\u00e8re<\/td><\/tr><tr><td>Curve DAO (veCRV)<\/td><td>Oui<\/td><td>Oui, mais contournable par accumulation de veCRV<\/td><td>Aucun contr\u00f4le central<\/td><td>March\u00e9 de bribes ouvert, Convex proche de 50 % du veCRV<\/td><\/tr><tr><td>BonkDAO (avant le 6 juillet 2026)<\/td><td>Aucun<\/td><td>1 % de l&#8217;offre, sans plancher de participation<\/td><td>Aucun<\/td><td>Ex\u00e9cution quasi atomique, vote puis transfert<\/td><\/tr><tr><td>BonkDAO (mesures annonc\u00e9es apr\u00e8s)<\/td><td>En cours de mise en place<\/td><td>Seuil de participation renforc\u00e9 \u00e9voqu\u00e9<\/td><td>Multisig d&#8217;urgence \u00e9voqu\u00e9<\/td><td>R\u00e9ponse post-attaque<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Le probl\u00e8me structurel : apathie \u00e9lectorale et plutocratie token-pond\u00e9r\u00e9e<\/h2><p class=\"wp-block-paragraph\">Au-del\u00e0 des cas individuels, une \u00e9tude de <a href='https:\/\/www.chainalysis.com\/blog\/web3-daos-2022\/'>Chainalysis<\/a> consacr\u00e9e \u00e0 la concentration de la propri\u00e9t\u00e9 dans les DAO avait d\u00e9j\u00e0 \u00e9tabli, d\u00e8s 2022, qu&#8217;au sein d&#8217;un \u00e9chantillon de grandes DAO, moins de 1 % des d\u00e9tenteurs de tokens concentraient environ 90 % du pouvoir de vote. BonkDAO, avec ses sept votants actifs sur plus de 18 000 membres enregistr\u00e9s, n&#8217;est donc pas une anomalie statistique : c&#8217;est l&#8217;illustration \u00e0 \u00e9chelle r\u00e9duite d&#8217;un probl\u00e8me d\u00e9j\u00e0 document\u00e9 \u00e0 l&#8217;\u00e9chelle du secteur.<\/p><p class=\"wp-block-paragraph\">Vitalik Buterin, cofondateur d&#8217;Ethereum, a publiquement critiqu\u00e9 ce mod\u00e8le. Il a notamment mis en garde la communaut\u00e9 Zcash contre le vote pond\u00e9r\u00e9 par les tokens, qu&#8217;il juge propice au rachat de voix et \u00e0 la concentration du pouvoir de d\u00e9cision entre les mains d&#8217;une minorit\u00e9 fortun\u00e9e, qualifiant ce type de gouvernance de plutocratique, rapporte <a href='https:\/\/finance.yahoo.com\/news\/end-rich-rule-crypto-vitalik-110740270.html'>Yahoo Finance<\/a>. En f\u00e9vrier 2026, il est all\u00e9 plus loin en proposant que des agents d&#8217;intelligence artificielle personnels, entra\u00een\u00e9s sur les pr\u00e9f\u00e9rences exprim\u00e9es par chaque d\u00e9tenteur, votent \u00e0 sa place afin de r\u00e9duire ce qu&#8217;il appelle le probl\u00e8me de l&#8217;attention : \u00ab Il y a des milliers de d\u00e9cisions \u00e0 prendre, dans de nombreux domaines d&#8217;expertise, et la plupart des gens n&#8217;ont ni le temps ni les comp\u00e9tences pour \u00eatre expert dans un seul de ces domaines, encore moins dans tous. Alors que peut-on faire ? On utilise des agents d&#8217;IA personnels pour r\u00e9soudre le probl\u00e8me de l&#8217;attention \u00bb, a-t-il expliqu\u00e9, selon <a href='https:\/\/www.coindesk.com\/web3\/2026\/02\/21\/ethereum-s-vitalik-buterin-proposes-ai-stewards-to-help-reinvent-dao-governance'>CoinDesk<\/a>.<\/p><p class=\"wp-block-paragraph\">La proposition reste, \u00e0 ce stade, une piste de recherche plut\u00f4t qu&#8217;une solution d\u00e9ploy\u00e9e, et elle soul\u00e8ve elle-m\u00eame des questions : qui v\u00e9rifie que l&#8217;agent vote conform\u00e9ment aux pr\u00e9f\u00e9rences r\u00e9elles de son propri\u00e9taire ? Que se passe-t-il si l&#8217;agent lui-m\u00eame est compromis ? Mais elle traduit un constat largement partag\u00e9 dans l&#8217;industrie : tant que le co\u00fbt d&#8217;acquisition du pouvoir de vote restera inf\u00e9rieur \u00e0 la valeur de la tr\u00e9sorerie qu&#8217;il permet de contr\u00f4ler, la question n&#8217;est pas de savoir si une DAO sera attaqu\u00e9e, mais quand et pour quel montant.<\/p><h2 class='wp-block-heading'>MiCA, l&#8217;AMF et le vide juridique des DAO en Europe<\/h2><p class=\"wp-block-paragraph\">C\u00f4t\u00e9 r\u00e9glementaire, le cadre europ\u00e9en MiCA (Markets in Crypto-Assets) est entr\u00e9 dans sa phase d\u00e9finitive le 1er juillet 2026, date \u00e0 laquelle toute plateforme de service sur actifs num\u00e9riques op\u00e9rant en France doit disposer d&#8217;un agr\u00e9ment PSAN\/CASP d\u00e9livr\u00e9 par l&#8217;Autorit\u00e9 des march\u00e9s financiers (AMF), sous peine de devoir cesser son activit\u00e9, comme le rappelle <a href='https:\/\/www.amf-france.org\/en\/news-publications\/news\/amf-reminds-digital-asset-service-providers-transitional-period-allowing-them-continue-providing'>l&#8217;AMF elle-m\u00eame<\/a>. Les tokens de gouvernance des DAO rel\u00e8vent, en th\u00e9orie, de la troisi\u00e8me cat\u00e9gorie de MiCA, celle des crypto-actifs autres que les jetons de monnaie \u00e9lectronique et les jetons adoss\u00e9s \u00e0 des actifs, ce qui impose \u00e0 leurs \u00e9metteurs identifiables la publication d&#8217;un livre blanc et le respect de r\u00e8gles de transparence.<\/p><p class=\"wp-block-paragraph\">En pratique, cependant, des protocoles comme Uniswap, Aave, Curve ou GMX \u00e9chappent largement \u00e0 cette obligation tant que leur gouvernance demeure suffisamment dispers\u00e9e et que l&#8217;activit\u00e9 reste purement on-chain, sans \u00e9metteur central identifiable au sens du r\u00e8glement. L&#8217;article 142 de MiCA pr\u00e9voit que la Commission europ\u00e9enne devra \u00e9tudier, d&#8217;ici 2027, l&#8217;opportunit\u00e9 d&#8217;un cadre d\u00e9di\u00e9 aux DAO proprement dites. Autrement dit : au moment o\u00f9 BonkDAO perdait 20 millions de dollars par un vote truqu\u00e9, aucune autorit\u00e9 europ\u00e9enne, l&#8217;AMF y compris, n&#8217;aurait eu de base juridique claire pour qualifier l&#8217;op\u00e9ration autrement que comme un diff\u00e9rend contractuel entre porteurs de tokens, faute de personnalit\u00e9 juridique reconnue \u00e0 la DAO elle-m\u00eame.<\/p><p class=\"wp-block-paragraph\">Ce vide n&#8217;est pas propre \u00e0 la France : c&#8217;est le m\u00eame constat qui a permis \u00e0 la d\u00e9fense d&#8217;Eisenberg de prosp\u00e9rer devant la justice am\u00e9ricaine dans l&#8217;affaire Mango Markets. Un investisseur fran\u00e7ais qui verrait la tr\u00e9sorerie d&#8217;une DAO d\u00e9tourn\u00e9e par un vote contest\u00e9 dispose, aujourd&#8217;hui, de bien moins de recours qu&#8217;un client d&#8217;une plateforme agr\u00e9\u00e9e CASP victime d&#8217;une d\u00e9faillance op\u00e9rationnelle classique.<\/p><h2 class='wp-block-heading'>La prochaine surface d&#8217;attaque : restaking et jetons de gouvernance liquides<\/h2><p class=\"wp-block-paragraph\">La g\u00e9n\u00e9ralisation du restaking et des tokens de gouvernance liquides pourrait \u00e9tendre ce risque plut\u00f4t que le r\u00e9duire. \u00c0 mesure que <a href='https:\/\/hoge.gg\/fr\/restaking-2026-capitaux-institutionnels\/'>des capitaux institutionnels affluent vers les protocoles de restaking<\/a>, les d\u00e9cisions de gouvernance qui d\u00e9terminent, entre autres, les param\u00e8tres de slashing ou les op\u00e9rateurs autoris\u00e9s prennent une importance financi\u00e8re croissante, tout en restant soumises aux m\u00eames m\u00e9caniques de vote token-pond\u00e9r\u00e9 que celles exploit\u00e9es \u00e0 Beanstalk ou chez BonkDAO.<\/p><p class=\"wp-block-paragraph\">Certains protocoles ont choisi d&#8217;\u00e9viter frontalement le probl\u00e8me. <a href='https:\/\/hoge.gg\/fr\/restaking-2026-symbiotic-karak-sans-jeton\/'>Symbiotic et Karak, deux acteurs majeurs du restaking, fonctionnent toujours sans jeton de gouvernance natif<\/a>, ce qui supprime de facto la surface d&#8217;attaque d\u00e9crite dans cet article : il n&#8217;existe simplement aucun vote \u00e0 acheter ou \u00e0 emprunter. Ce choix n&#8217;est pas sans contrepartie, la gouvernance r\u00e9elle du protocole restant alors concentr\u00e9e entre les mains de l&#8217;\u00e9quipe fondatrice ou d&#8217;une fondation, mais il illustre une le\u00e7on directe de l&#8217;ann\u00e9e \u00e9coul\u00e9e : l&#8217;absence de gouvernance on-chain peut, paradoxalement, constituer une protection plus solide qu&#8217;une gouvernance mal s\u00e9curis\u00e9e.<\/p><h2 class='wp-block-heading'>Comment les protocoles et les investisseurs peuvent se prot\u00e9ger<\/h2><p class=\"wp-block-paragraph\">Aucune de ces mesures n&#8217;est infaillible individuellement, mais leur combinaison r\u00e9duit fortement la probabilit\u00e9 et l&#8217;ampleur d&#8217;une attaque de gouvernance r\u00e9ussie. Pour les protocoles et les \u00e9quipes fondatrices :<\/p><ul class='wp-block-list'><li>Imposer un timelock d&#8217;au moins 24 \u00e0 72 heures entre l&#8217;adoption d&#8217;une proposition et son ex\u00e9cution, sans exception pour les propositions dites d&#8217;urgence.<\/li><li>Plafonner le pouvoir de vote qu&#8217;une seule adresse, ou un cluster d&#8217;adresses li\u00e9es, peut exercer sur une proposition touchant \u00e0 la tr\u00e9sorerie.<\/li><li>Maintenir un contr\u00f4le multisignature ind\u00e9pendant capable de suspendre l&#8217;ex\u00e9cution d&#8217;une proposition suspecte, avec une composition connue et g\u00e9ographiquement distribu\u00e9e.<\/li><li>Faire auditer non seulement le code, mais le processus de gouvernance lui-m\u00eame : seuils de quorum, d\u00e9lais, droits d&#8217;urgence.<\/li><li>Surveiller en continu la concentration du pouvoir de vote et les mouvements de tokens de gouvernance vers des adresses nouvellement cr\u00e9\u00e9es ou li\u00e9es \u00e0 des plateformes d&#8217;\u00e9change.<\/li><\/ul><p class=\"wp-block-paragraph\">Pour les d\u00e9tenteurs de tokens et les investisseurs :<\/p><ul class='wp-block-list'><li>V\u00e9rifier, avant d&#8217;investir dans un token de gouvernance, si le protocole applique un timelock et un contr\u00f4le multisignature sur les propositions touchant \u00e0 la tr\u00e9sorerie.<\/li><li><a href='https:\/\/hoge.gg\/fr\/whale-alerts-decoder-mouvements-baleines-2026\/'>Surveiller les mouvements de grosses baleines avant un vote sensible<\/a>, des outils de suivi on-chain permettant de rep\u00e9rer une accumulation suspecte de tokens de gouvernance avant m\u00eame qu&#8217;un vote ne soit clos.<\/li><li>Lire int\u00e9gralement le texte d&#8217;une proposition, et pas seulement son r\u00e9sum\u00e9, en se m\u00e9fiant particuli\u00e8rement des propositions soumises \u00e0 des heures de faible activit\u00e9 ou juste avant des p\u00e9riodes f\u00e9ri\u00e9es.<\/li><li>Ne jamais consid\u00e9rer qu&#8217;une DAO d\u00e9centralis\u00e9e est, de ce seul fait, plus s\u00fbre qu&#8217;une entit\u00e9 centralis\u00e9e : la d\u00e9centralisation redistribue le pouvoir, elle ne l&#8217;\u00e9limine pas.<\/li><\/ul><h2 class='wp-block-heading'>Ce qui va changer apr\u00e8s l&#8217;affaire BonkDAO<\/h2><p class=\"wp-block-paragraph\">\u00c0 court terme, BonkDAO a indiqu\u00e9 travailler avec des plateformes d&#8217;\u00e9change, des ponts inter-cha\u00eenes et la Solana Foundation pour tenter de tracer et r\u00e9cup\u00e9rer les fonds d\u00e9rob\u00e9s, ainsi qu&#8217;avec les autorit\u00e9s comp\u00e9tentes. L&#8217;issue de cette d\u00e9marche demeure, \u00e0 la mi-juillet 2026, incertaine : une part significative des fonds, environ 19 millions de dollars selon les derni\u00e8res estimations disponibles, restait immobilis\u00e9e dans un portefeuille multisignature au moment de la r\u00e9daction de cet article, sans confirmation d&#8217;une restitution effective.<\/p><p class=\"wp-block-paragraph\">\u00c0 moyen terme, l&#8217;\u00e9pisode devrait acc\u00e9l\u00e9rer l&#8217;adoption, par les DAO les plus r\u00e9centes et les moins capitalis\u00e9es, des standards d\u00e9j\u00e0 en vigueur chez Compound, Arbitrum ou Optimism : timelock obligatoire, plancher de participation, contr\u00f4le multisignature d&#8217;urgence. L&#8217;histoire r\u00e9cente de la gouvernance on-chain sugg\u00e8re cependant que ces le\u00e7ons s&#8217;apprennent rarement par anticipation. Comme le montre le parall\u00e8le entre Beanstalk et BonkDAO, s\u00e9par\u00e9s par plus de quatre ans mais victimes du m\u00eame d\u00e9faut architectural sous des formes diff\u00e9rentes, chaque nouvelle g\u00e9n\u00e9ration de protocoles semble devoir payer, une fois de plus, le prix de sa propre d\u00e9monstration.<\/p><h2 class='wp-block-heading'>Foire aux questions<\/h2><h3 class='wp-block-heading'>Qu&#8217;est-ce qu&#8217;une attaque de gouvernance en crypto ?<\/h3><p class=\"wp-block-paragraph\">Une attaque de gouvernance consiste \u00e0 utiliser le syst\u00e8me de vote l\u00e9gitime d&#8217;un protocole d\u00e9centralis\u00e9 (DAO) pour faire adopter une proposition qui profite \u00e0 l&#8217;attaquant, par exemple en transf\u00e9rant la tr\u00e9sorerie vers son propre portefeuille. Contrairement \u00e0 un piratage classique, aucune faille de code n&#8217;est exploit\u00e9e : l&#8217;attaquant obtient simplement assez de pouvoir de vote, par achat de tokens, par emprunt \u00e9clair (flash loan) ou par accumulation discr\u00e8te, pour faire passer sa proposition.<\/p><h3 class='wp-block-heading'>Comment l&#8217;attaque de BonkDAO du 6 juillet 2026 s&#8217;est-elle d\u00e9roul\u00e9e ?<\/h3><p class=\"wp-block-paragraph\">Un attaquant a soumis une proposition, BIP #76, le 30 juin 2026, puis a achet\u00e9 pendant plusieurs jours, via des comptes ouverts sur des plateformes d&#8217;\u00e9change, environ 1 % de l&#8217;offre totale de BONK pour un co\u00fbt d&#8217;environ 4,4 millions de dollars. Le 6 juillet, le vote a \u00e9t\u00e9 adopt\u00e9 avec 99,9 % d&#8217;approbation malgr\u00e9 une participation de seulement 2,9 %, et faute de d\u00e9lai d&#8217;ex\u00e9cution, environ 20 millions de dollars de BONK ont \u00e9t\u00e9 transf\u00e9r\u00e9s hors de la tr\u00e9sorerie de la DAO de mani\u00e8re quasi instantan\u00e9e.<\/p><h3 class='wp-block-heading'>Un timelock suffit-il \u00e0 emp\u00eacher une attaque de gouvernance ?<\/h3><p class=\"wp-block-paragraph\">Un timelock r\u00e9duit fortement le risque en donnant \u00e0 la communaut\u00e9 le temps de rep\u00e9rer et de contester une proposition malveillante avant son ex\u00e9cution, et il neutralise enti\u00e8rement les variantes bas\u00e9es sur un flash loan, qui n\u00e9cessitent une ex\u00e9cution dans la m\u00eame transaction. Il ne suffit toutefois pas seul : l&#8217;attaque de Tornado Cash en 2023 a r\u00e9ussi malgr\u00e9 l&#8217;existence de d\u00e9lais, car la proposition malveillante semblait, en apparence, identique \u00e0 une version d\u00e9j\u00e0 approuv\u00e9e. Un timelock doit donc \u00eatre combin\u00e9 \u00e0 un contr\u00f4le multisignature d&#8217;urgence et \u00e0 un examen attentif du contenu des propositions.<\/p><h3 class='wp-block-heading'>Les d\u00e9tenteurs de tokens de gouvernance sont-ils prot\u00e9g\u00e9s par la r\u00e9glementation europ\u00e9enne MiCA ?<\/h3><p class=\"wp-block-paragraph\">Partiellement. Depuis le 1er juillet 2026, MiCA impose aux \u00e9metteurs identifiables de tokens de gouvernance de publier un livre blanc et de respecter des r\u00e8gles de transparence, sous la supervision de l&#8217;AMF en France. Mais la plupart des DAO v\u00e9ritablement d\u00e9centralis\u00e9es, sans \u00e9metteur central identifiable, \u00e9chappent largement \u00e0 ce cadre, et aucune r\u00e9glementation europ\u00e9enne ne traite sp\u00e9cifiquement, \u00e0 ce jour, du statut juridique d&#8217;une DAO victime d&#8217;un d\u00e9tournement de gouvernance.<\/p><h3 class='wp-block-heading'>Comment rep\u00e9rer si un token de gouvernance est vuln\u00e9rable \u00e0 ce type d&#8217;attaque ?<\/h3><p class=\"wp-block-paragraph\">Il faut v\u00e9rifier plusieurs \u00e9l\u00e9ments avant d&#8217;investir : l&#8217;existence d&#8217;un timelock entre le vote et l&#8217;ex\u00e9cution, un seuil de quorum qui ne soit pas atteignable par un seul acteur au vu de la liquidit\u00e9 r\u00e9elle du token, un contr\u00f4le multisignature capable de bloquer une proposition suspecte, et un historique de participation aux votes suffisamment large pour ne pas reposer sur une poign\u00e9e de portefeuilles.<\/p><script type='application\/ld+json'>{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Qu'est-ce qu'une attaque de gouvernance en crypto ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Une attaque de gouvernance consiste \u00e0 utiliser le syst\u00e8me de vote l\u00e9gitime d'un protocole d\u00e9centralis\u00e9 (DAO) pour faire adopter une proposition qui profite \u00e0 l'attaquant, par exemple en transf\u00e9rant la tr\u00e9sorerie vers son propre portefeuille. Contrairement \u00e0 un piratage classique, aucune faille de code n'est exploit\u00e9e : l'attaquant obtient simplement assez de pouvoir de vote, par achat de tokens, par emprunt \u00e9clair ou par accumulation discr\u00e8te, pour faire passer sa proposition.\"}},{\"@type\":\"Question\",\"name\":\"Comment l'attaque de BonkDAO du 6 juillet 2026 s'est-elle d\u00e9roul\u00e9e ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Un attaquant a soumis une proposition, BIP #76, le 30 juin 2026, puis a achet\u00e9 pendant plusieurs jours environ 1 % de l'offre totale de BONK pour un co\u00fbt d'environ 4,4 millions de dollars. Le 6 juillet, le vote a \u00e9t\u00e9 adopt\u00e9 avec 99,9 % d'approbation malgr\u00e9 une participation de seulement 2,9 %, et faute de d\u00e9lai d'ex\u00e9cution, environ 20 millions de dollars de BONK ont \u00e9t\u00e9 transf\u00e9r\u00e9s hors de la tr\u00e9sorerie de la DAO de mani\u00e8re quasi instantan\u00e9e.\"}},{\"@type\":\"Question\",\"name\":\"Un timelock suffit-il \u00e0 emp\u00eacher une attaque de gouvernance ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Un timelock r\u00e9duit fortement le risque en laissant \u00e0 la communaut\u00e9 le temps de rep\u00e9rer et de contester une proposition malveillante, et il neutralise les variantes bas\u00e9es sur un flash loan. Il ne suffit toutefois pas seul, comme l'a montr\u00e9 Tornado Cash en 2023 : il doit \u00eatre combin\u00e9 \u00e0 un contr\u00f4le multisignature d'urgence et \u00e0 un examen attentif du contenu des propositions.\"}},{\"@type\":\"Question\",\"name\":\"Les d\u00e9tenteurs de tokens de gouvernance sont-ils prot\u00e9g\u00e9s par la r\u00e9glementation europ\u00e9enne MiCA ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Partiellement. Depuis le 1er juillet 2026, MiCA impose aux \u00e9metteurs identifiables de tokens de gouvernance de publier un livre blanc et de respecter des r\u00e8gles de transparence, sous la supervision de l'AMF en France. Mais la plupart des DAO v\u00e9ritablement d\u00e9centralis\u00e9es \u00e9chappent largement \u00e0 ce cadre, et aucune r\u00e9glementation europ\u00e9enne ne traite sp\u00e9cifiquement du statut juridique d'une DAO victime d'un d\u00e9tournement de gouvernance.\"}},{\"@type\":\"Question\",\"name\":\"Comment rep\u00e9rer si un token de gouvernance est vuln\u00e9rable \u00e0 ce type d'attaque ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Il faut v\u00e9rifier l'existence d'un timelock entre le vote et l'ex\u00e9cution, un seuil de quorum qui ne soit pas atteignable par un seul acteur au vu de la liquidit\u00e9 r\u00e9elle du token, un contr\u00f4le multisignature capable de bloquer une proposition suspecte, et un historique de participation aux votes suffisamment large pour ne pas reposer sur une poign\u00e9e de portefeuilles.\"}}]}<\/script><p class=\"wp-block-paragraph\">Camille Fontaine, r\u00e9daction HOGE Wire.<\/p>","protected":false},"excerpt":{"rendered":"<p>Le 6 juillet 2026, BonkDAO a perdu 20 millions de dollars sans aucun piratage de code, juste un vote truqu\u00e9. Retour sur une cat\u00e9gorie d&#8217;attaque que la crypto sous-estime depuis Beanstalk.<\/p>\n","protected":false},"author":4,"featured_media":210,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-209","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/209","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/comments?post=209"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/209\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media\/210"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media?parent=209"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/categories?post=209"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/tags?post=209"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}