{"id":226,"date":"2026-07-30T22:32:07","date_gmt":"2026-07-30T22:32:07","guid":{"rendered":"https:\/\/hoge.gg\/fr\/audit-crypto-qui-paie-piratage-2026\/"},"modified":"2026-07-30T22:32:07","modified_gmt":"2026-07-30T22:32:07","slug":"audit-crypto-qui-paie-piratage-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/fr\/audit-crypto-qui-paie-piratage-2026\/","title":{"rendered":"Audit crypto : qui paie vraiment quand le piratage a lieu ?"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Le 18 avril 2026, quand les premiers chercheurs en s\u00e9curit\u00e9 se penchent sur le piratage de KelpDAO, ils cherchent d&#8217;abord la faille dans le code. Ils ne la trouvent pas. Le protocole de liquid restaking venait de perdre 292 millions de dollars (environ 253 millions d&#8217;euros au taux de change actuel), l&#8217;un des plus gros vols DeFi de l&#8217;ann\u00e9e, et ses smart contracts n&#8217;avaient rien d&#8217;anormal. OpenZeppelin le r\u00e9sume sans d\u00e9tour dans son <a href='https:\/\/www.openzeppelin.com\/news\/lessons-from-kelpdao-hack'>analyse post-mortem<\/a> : \u00ab The contracts performed exactly as written \u00bb (les contrats ont fonctionn\u00e9 exactement comme ils avaient \u00e9t\u00e9 \u00e9crits).<\/p><p class=\"wp-block-paragraph\">KelpDAO avait \u00e9t\u00e9 audit\u00e9. Comme Balancer, comme Bunni, comme Cetus, comme la quasi-totalit\u00e9 des protocoles qui perdent chaque ann\u00e9e plusieurs centaines de millions de dollars malgr\u00e9 un ou plusieurs rapports d&#8217;audit publi\u00e9s en amont. La question pos\u00e9e par ce dossier n&#8217;est donc pas de savoir quel cabinet produit les meilleurs rapports, ni combien de vuln\u00e9rabilit\u00e9s il a trouv\u00e9es cette ann\u00e9e. Elle est plus simple, et plus inconfortable : quand un protocole audit\u00e9 se fait quand m\u00eame vider, qui r\u00e9pond financi\u00e8rement de la perte, et que reste-t-il de la promesse implicite d&#8217;un badge \u00ab audit\u00e9 par \u00bb ?<\/p><h2 class='wp-block-heading'>Un audit, z\u00e9ro bug, 292 millions de dollars envol\u00e9s<\/h2><p class=\"wp-block-paragraph\">KelpDAO est un protocole de liquid restaking : les utilisateurs d\u00e9posent de l&#8217;ETH restak\u00e9 et re\u00e7oivent en \u00e9change du rsETH, un jeton liquide utilisable ailleurs dans la DeFi, y compris sur d&#8217;autres cha\u00eenes via le protocole de messagerie cross-chain LayerZero. C&#8217;est pr\u00e9cis\u00e9ment cette brique cross-chain qui a c\u00e9d\u00e9. Selon l&#8217;analyse technique de <a href='https:\/\/www.halborn.com\/blog\/post\/explained-the-kelp-dao-hack-april-2026'>Halborn<\/a>, KelpDAO faisait v\u00e9rifier ses messages entrants par une configuration dite \u00ab 1-sur-1 \u00bb : un seul n\u0153ud v\u00e9rificateur (DVN) avait la charge de valider un message cross-chain avant que les fonds ne soient d\u00e9bloqu\u00e9s.<\/p><p class=\"wp-block-paragraph\">Le 18 avril 2026, des attaquants ont compromis une partie des n\u0153uds RPC dont d\u00e9pendait ce v\u00e9rificateur unique et ont satur\u00e9 les autres par d\u00e9ni de service, for\u00e7ant le syst\u00e8me \u00e0 s&#8217;appuyer sur des sources de donn\u00e9es qu&#8217;ils contr\u00f4laient. Un message cross-chain frauduleux a suffi \u00e0 faire lib\u00e9rer 116 500 rsETH de l&#8217;escrow du pont. L&#8217;attaque a \u00e9t\u00e9 attribu\u00e9e au groupe Lazarus, li\u00e9 \u00e0 la Cor\u00e9e du Nord. Aucune ligne du contrat n&#8217;a \u00e9t\u00e9 modifi\u00e9e, contourn\u00e9e ou exploit\u00e9e au sens classique du terme : le syst\u00e8me a simplement fait ce qu&#8217;on lui avait dit de faire.<\/p><p class=\"wp-block-paragraph\">La suite a pris la forme d&#8217;une panique de liquidit\u00e9 \u00e9clair. Environ 89 567 des rsETH vol\u00e9s ont \u00e9t\u00e9 d\u00e9pos\u00e9s en collat\u00e9ral sur Aave pour emprunter pr\u00e8s de 190 millions de dollars en WETH, d\u00e9clenchant des retraits massifs qui ont fait sortir pr\u00e8s de 8,45 milliards de dollars d&#8217;Aave et plus de 13 milliards de dollars de l&#8217;ensemble de la DeFi en 48 heures \u00e0 peine. Une faille de configuration d&#8217;infrastructure, invisible \u00e0 un audit de code, a donc eu un effet de contagion largement sup\u00e9rieur \u00e0 sa taille initiale.<\/p><p class=\"wp-block-paragraph\">OpenZeppelin a profit\u00e9 du post-mortem pour lister explicitement ce qu&#8217;un audit de smart contract classique n&#8217;examine g\u00e9n\u00e9ralement pas : la mani\u00e8re dont les int\u00e9grations avec des protocoles tiers sont configur\u00e9es au d\u00e9ploiement, si des composants d&#8217;infrastructure cr\u00e9ent un point de d\u00e9faillance unique, si les r\u00e9glages par d\u00e9faut recommand\u00e9s dans la documentation ont \u00e9t\u00e9 suivis, et comment un syst\u00e8me se comporte quand ses d\u00e9pendances off-chain sont compromises. KelpDAO coche les quatre cases. C&#8217;est le point de d\u00e9part de tout ce dossier.<\/p><h2 class='wp-block-heading'>Ce qu&#8217;un rapport d&#8217;audit promet vraiment<\/h2><p class=\"wp-block-paragraph\">Un audit de smart contract est, concr\u00e8tement, une revue manuelle et automatis\u00e9e (analyse statique, fuzzing) d&#8217;un d\u00e9p\u00f4t de code d\u00e9fini, arr\u00eat\u00e9 \u00e0 un commit pr\u00e9cis, r\u00e9alis\u00e9e sur une fen\u00eatre de temps fixe, le plus souvent entre une et six semaines selon le p\u00e9rim\u00e8tre et le budget. Le livrable est un rapport qui classe chaque finding par s\u00e9v\u00e9rit\u00e9 (critical, high, medium, low, informational) et recommande des corrections. C&#8217;est tout ce qu&#8217;un audit promet contractuellement : une opinion d&#8217;expert, \u00e0 un instant donn\u00e9, sur un p\u00e9rim\u00e8tre donn\u00e9.<\/p><p class=\"wp-block-paragraph\">Ce qu&#8217;il ne peut structurellement pas promettre : l&#8217;exhaustivit\u00e9 (aucun cabinet s\u00e9rieux ne pr\u00e9tend avoir trouv\u00e9 tous les bugs possibles), la permanence (un code modifi\u00e9 apr\u00e8s l&#8217;audit redevient, par d\u00e9finition, non audit\u00e9 dans sa nouvelle version), ou une couverture au-del\u00e0 du p\u00e9rim\u00e8tre convenu. Le classement 2026 de <a href='https:\/\/sherlock.xyz\/post\/top-10-best-smart-contract-auditing-companies-in-2026'>Sherlock<\/a> le formule sans d\u00e9tour : ses propres services \u00ab does not constitute a guarantee against all security incidents or losses \u00bb (ne constituent pas une garantie contre tous les incidents de s\u00e9curit\u00e9 ou toutes les pertes).<\/p><p class=\"wp-block-paragraph\">Rien de tout cela n&#8217;est propre \u00e0 un cabinet en particulier ou \u00e0 la crypto : c&#8217;est une limite structurelle de la revue de code manuelle en tant que discipline. Ce qui change en DeFi, c&#8217;est l&#8217;enjeu. Un finding manqu\u00e9 dans la revue d&#8217;un logiciel d&#8217;entreprise co\u00fbte des frais de correction. Un finding manqu\u00e9 dans un protocole DeFi peut \u00eatre drain\u00e9, de fa\u00e7on irr\u00e9versible, par n&#8217;importe qui dans le monde, en quelques minutes, d\u00e8s que la faille devient visible on-chain.<\/p><h2 class='wp-block-heading'>La clause qui prot\u00e8ge l&#8217;auditeur, pas l&#8217;utilisateur<\/h2><p class=\"wp-block-paragraph\">Les contrats d&#8217;engagement d&#8217;un audit incluent presque toujours de larges clauses de limitation de responsabilit\u00e9 : prestation fournie \u00ab as is \u00bb et \u00ab as available \u00bb, aucune garantie de qualit\u00e9 marchande ni d&#8217;ad\u00e9quation \u00e0 un usage particulier, client tenu d&#8217;indemniser le cabinet, responsabilit\u00e9 totale du cabinet plafonn\u00e9e aux honoraires per\u00e7us et non aux dommages subis par les utilisateurs du protocole. Cette r\u00e9daction n&#8217;a rien de sp\u00e9cifique \u00e0 la crypto ; elle reprend le langage classique des contrats de conseil en logiciel. Elle prend simplement un tout autre poids quand le logiciel en question s\u00e9curise des sommes \u00e0 neuf chiffres.<\/p><p class=\"wp-block-paragraph\">Cons\u00e9quence pratique : m\u00eame dans un cas comme Cetus, o\u00f9 trois cabinets distincts ont successivement valid\u00e9 un code qui s&#8217;est r\u00e9v\u00e9l\u00e9 fatal (voir plus bas), aucun recours contractuel du protocole contre ces cabinets ne couvre les 223 millions de dollars perdus par les utilisateurs. Au mieux, un cabinet peut consentir un remboursement partiel d&#8217;honoraires, des excuses publiques, ou un arrangement n\u00e9goci\u00e9 \u00e0 l&#8217;amiable ; rien dans le droit des contrats actuel ne l&#8217;oblige \u00e0 indemniser les victimes.<\/p><p class=\"wp-block-paragraph\">Ce point m\u00e9rite d&#8217;\u00eatre pos\u00e9 clairement parce qu&#8217;il va \u00e0 l&#8217;encontre d&#8217;une hypoth\u00e8se r\u00e9pandue chez les utilisateurs : un badge \u00ab audit\u00e9 \u00bb est souvent lu comme une garantie implicite, proche d&#8217;une assurance ou d&#8217;un label de conformit\u00e9. Contractuellement, c&#8217;est presque l&#8217;inverse : le document qui accompagne l&#8217;audit sert avant tout \u00e0 d\u00e9cliner ce type pr\u00e9cis de garantie.<\/p><h2 class='wp-block-heading'>Quand la faille est hors p\u00e9rim\u00e8tre : ponts, cl\u00e9s et votes<\/h2><p class=\"wp-block-paragraph\">KelpDAO illustre une cat\u00e9gorie enti\u00e8re de pertes structurellement hors du champ d&#8217;un audit de smart contract classique, ind\u00e9pendamment de la qualit\u00e9 de cet audit. Les ponts cross-chain en sont l&#8217;exemple le plus document\u00e9 : la vuln\u00e9rabilit\u00e9 y vit dans les hypoth\u00e8ses de confiance entre deux cha\u00eenes, pas dans le code d&#8217;une seule d&#8217;entre elles, un sujet que nous avions d\u00e9taill\u00e9 dans notre enqu\u00eate sur les <a href='https:\/\/hoge.gg\/fr\/piratages-ponts-crypto-2026\/'>piratages de ponts crypto<\/a> et la raison pour laquelle ce vecteur revient sans cesse.<\/p><p class=\"wp-block-paragraph\">La garde des cl\u00e9s et les interfaces de signature forment une deuxi\u00e8me cat\u00e9gorie. Le piratage de Bybit en f\u00e9vrier 2025, environ 1,5 milliard de dollars (pr\u00e8s de 1,3 milliard d&#8217;euros), reste le plus gros de l&#8217;histoire de la crypto : le smart contract Safe utilis\u00e9 pour le multisig n&#8217;a jamais \u00e9t\u00e9 touch\u00e9, la compromission a eu lieu dans l&#8217;interface JavaScript de signature qu&#8217;un humain regardait avant de valider la transaction. Aucun audit du contrat Safe, aussi rigoureux soit-il, n&#8217;aurait intercept\u00e9 ce vecteur.<\/p><p class=\"wp-block-paragraph\">La gouvernance on-chain forme la troisi\u00e8me. L\u00e0, un attaquant n&#8217;a m\u00eame pas besoin de casser une ligne de code : il lui suffit de r\u00e9unir assez de pouvoir de vote pour faire adopter une proposition malveillante par des m\u00e9canismes parfaitement l\u00e9gitimes. C&#8217;est ce qui est arriv\u00e9 \u00e0 BonkDAO en juillet 2026, o\u00f9 <a href='https:\/\/hoge.gg\/fr\/attaque-gouvernance-bonkdao-20-millions\/'>20 millions de dollars ont \u00e9t\u00e9 siphonn\u00e9s<\/a> via un vote achet\u00e9 plut\u00f4t qu&#8217;un exploit technique. Aucune de ces trois cat\u00e9gories, ponts, cl\u00e9s, gouvernance, ne serait d\u00e9tect\u00e9e par la revue la plus minutieuse d&#8217;un d\u00e9p\u00f4t Solidity.<\/p><h2 class='wp-block-heading'>Cetus, Balancer, Bunni : quand la faille est dans le p\u00e9rim\u00e8tre, et qu&#8217;on la manque quand m\u00eame<\/h2><p class=\"wp-block-paragraph\">Le 22 mai 2025, la plateforme d&#8217;\u00e9change Cetus, b\u00e2tie sur Sui, perd environ 223 millions de dollars (193 millions d&#8217;euros) \u00e0 cause d&#8217;un d\u00e9passement arithm\u00e9tique dans sa fonction de calcul de liquidit\u00e9 get_delta_a, via une op\u00e9ration checked_shlw d\u00e9faillante qui ne rejetait pas certaines valeurs d\u00e9passant une limite de 192 bits. Un attaquant a utilis\u00e9 un flash loan pour ouvrir une position dans une fourchette de prix \u00e9troite et faire frapper une quantit\u00e9 de liquidit\u00e9 largement disproportionn\u00e9e. Ce qui distingue ce cas pour notre sujet : la fonction fautive avait \u00e9t\u00e9 examin\u00e9e s\u00e9par\u00e9ment par trois cabinets, OtterSec, MoveBit et Zellic, le dernier audit s&#8217;\u00e9tant clos \u00e0 peine un mois avant l&#8217;exploit sans rien remonter au-del\u00e0 de findings informationnels, selon l&#8217;explication technique publi\u00e9e par <a href='https:\/\/www.halborn.com\/blog\/post\/explained-the-cetus-hack-may-2025'>Halborn<\/a>.<\/p><p class=\"wp-block-paragraph\">Le 3 novembre 2025, Balancer V2 perd environ 128 millions de dollars (111 millions d&#8217;euros) sur Ethereum, Base, Polygon et Arbitrum en moins de trente minutes, via une erreur d&#8217;arrondi dans le chemin de swap batchSwap EXACT_OUT. Trail of Bits, l&#8217;un des plus de dix cabinets \u00e0 avoir examin\u00e9 le code de Balancer depuis 2021, avait pourtant rep\u00e9r\u00e9 le m\u00e9canisme en cause d\u00e8s sa revue initiale (finding TOB-BALANCER-004), mais avait class\u00e9 sa s\u00e9v\u00e9rit\u00e9 comme \u00ab ind\u00e9termin\u00e9e \u00bb faute de pouvoir confirmer son exploitabilit\u00e9 dans la configuration r\u00e9elle des pools \u00e0 l&#8217;\u00e9poque.<\/p><p class=\"wp-block-paragraph\">Le 2 septembre 2025, Bunni perd environ 8,4 millions de dollars (7,3 millions d&#8217;euros) sur Ethereum et Unichain selon un sch\u00e9ma presque identique en plus petit : 44 retraits successifs de faible montant ont accumul\u00e9 une erreur d&#8217;arrondi jusqu&#8217;\u00e0 vider 85,7 % du solde actif du pool. Trail of Bits avait signal\u00e9 le risque g\u00e9n\u00e9ral (finding TOB-BUNNI-13), Bunni avait livr\u00e9 un correctif, mais ce correctif ne couvrait pas le cas particulier finalement exploit\u00e9. L&#8217;\u00e9quipe a ferm\u00e9 d\u00e9finitivement quelques mois plus tard, invoquant l&#8217;impossibilit\u00e9 de financer un nouveau programme de s\u00e9curit\u00e9 \u00e0 six ou sept chiffres.<\/p><p class=\"wp-block-paragraph\">Le fil conducteur : dans ces trois cas, le risque en cause se situait, sous une forme ou une autre, dans le p\u00e9rim\u00e8tre d\u00e9clar\u00e9 de l&#8217;audit. Il a \u00e9t\u00e9 examin\u00e9 par des cabinets reconnus et comp\u00e9tents. Et il a quand m\u00eame \u00e9t\u00e9 manqu\u00e9, sous-estim\u00e9, ou corrig\u00e9 de fa\u00e7on incompl\u00e8te. C&#8217;est sans doute le constat le plus inconfortable des deux cat\u00e9gories pr\u00e9sent\u00e9es dans ce dossier, car \u00ab votre audit ne couvrait pas l&#8217;infrastructure \u00bb a une r\u00e9ponse \u00e9vidente (faire auditer l&#8217;infrastructure aussi), tandis que \u00ab trois cabinets ont examin\u00e9 cette fonction pr\u00e9cise et l&#8217;ont valid\u00e9e \u00bb n&#8217;en a pas.<\/p><figure class='wp-block-table'><table><thead><tr><th>Incident<\/th><th>Perte estim\u00e9e<\/th><th>Cause technique<\/th><th>Statut face \u00e0 l&#8217;audit<\/th><\/tr><\/thead><tbody><tr><td>KelpDAO (avril 2026)<\/td><td>~292 M$ (~253 M\u20ac)<\/td><td>V\u00e9rificateur cross-chain LayerZero configur\u00e9 en 1-sur-1, n\u0153uds RPC compromis<\/td><td>Hors p\u00e9rim\u00e8tre d&#8217;un audit de smart contract classique<\/td><\/tr><tr><td>Bybit (f\u00e9vrier 2025)<\/td><td>~1,5 Md$ (~1,3 Md\u20ac)<\/td><td>Interface de signature Safe compromise, code du contrat non touch\u00e9<\/td><td>Hors p\u00e9rim\u00e8tre, couche d&#8217;affichage plut\u00f4t que logique on-chain<\/td><\/tr><tr><td>Cetus (mai 2025)<\/td><td>~223 M$ (~193 M\u20ac)<\/td><td>D\u00e9passement arithm\u00e9tique dans le calcul de liquidit\u00e9 (checked_shlw)<\/td><td>Dans le p\u00e9rim\u00e8tre, manqu\u00e9 par trois audits successifs<\/td><\/tr><tr><td>Balancer V2 (novembre 2025)<\/td><td>~128 M$ (~111 M\u20ac)<\/td><td>Erreur d&#8217;arrondi signal\u00e9e d\u00e8s 2021, s\u00e9v\u00e9rit\u00e9 jug\u00e9e ind\u00e9termin\u00e9e<\/td><td>Dans le p\u00e9rim\u00e8tre, s\u00e9v\u00e9rit\u00e9 sous-estim\u00e9e<\/td><\/tr><tr><td>Bunni (septembre 2025)<\/td><td>~8,4 M$ (~7,3 M\u20ac)<\/td><td>Correctif incomplet d&#8217;une faille d&#8217;arrondi d\u00e9j\u00e0 identifi\u00e9e (TOB-BUNNI-13)<\/td><td>Dans le p\u00e9rim\u00e8tre, correction insuffisante<\/td><\/tr><tr><td>GMX V1 (juillet 2025)<\/td><td>~42 M$ (~36 M\u20ac), en grande partie restitu\u00e9s<\/td><td>R\u00e9entrance dans la fonction executeDecreaseOrder<\/td><td>Dans le p\u00e9rim\u00e8tre, non d\u00e9tect\u00e9 avant l&#8217;attaque<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Ce tableau ne doit pas se lire comme un palmar\u00e8s des pires cabinets : les six incidents impliquent des \u00e9quipes d&#8217;audit diff\u00e9rentes, sur des cha\u00eenes diff\u00e9rentes, avec des causes techniques qui n&#8217;ont rien en commun sinon leur ampleur. C&#8217;est justement ce qui en fait une preuve solide : la faille n&#8217;est pas propre \u00e0 un cabinet, un langage ou une cha\u00eene, elle est structurelle \u00e0 la mani\u00e8re dont l&#8217;industrie d\u00e9finit, aujourd&#8217;hui, ce qu&#8217;un audit couvre.<\/p><h2 class='wp-block-heading'>La r\u00e9putation, seule vraie sanction ?<\/h2><p class=\"wp-block-paragraph\">Puisque les contrats d&#8217;audit d\u00e9clinent toute responsabilit\u00e9 financi\u00e8re et qu&#8217;aucun r\u00e9gulateur ne contr\u00f4le la qualit\u00e9 des audits, le seul m\u00e9canisme de sanction qui reste est la r\u00e9putation de march\u00e9 : un client qui refuse de rembaucher un cabinet apr\u00e8s une erreur. L&#8217;\u00e9pisode CertiK-Kraken de juin 2024 permet de tester si ce m\u00e9canisme fonctionne r\u00e9ellement. CertiK, agissant selon son propre r\u00e9cit comme un \u00ab chercheur en s\u00e9curit\u00e9 \u00bb non identifi\u00e9, a d\u00e9couvert et exploit\u00e9 un bug d&#8217;inflation de solde sur le syst\u00e8me de d\u00e9p\u00f4t de Kraken, retir\u00e9 pr\u00e8s de 3 millions de dollars, puis, selon Kraken, conserv\u00e9 les fonds en exigeant une estimation des pertes potentielles avant de les restituer.<\/p><p class=\"wp-block-paragraph\">Le directeur de la s\u00e9curit\u00e9 de Kraken, Nick Percoco, l&#8217;a r\u00e9sum\u00e9 sans ambigu\u00eft\u00e9 sur X, cit\u00e9 par <a href='https:\/\/www.coindesk.com\/business\/2024\/06\/19\/kraken-says-hackers-turned-to-extortion-after-exploiting-bug-for-3m'>CoinDesk<\/a> : \u00ab This is not white-hat hacking, it is extortion \u00bb (ce n&#8217;est pas du white-hat hacking, c&#8217;est de l&#8217;extorsion). D&#8217;autres figures reconnues de la s\u00e9curit\u00e9 ont r\u00e9agi dans le m\u00eame sens : l&#8217;ancien CISO de ShapeShift, Michael Perklin, a d\u00e9clar\u00e9 \u00ab I&#8217;d never hire a security company that did this. Extortion is a bad look \u00bb (je n&#8217;engagerais jamais une soci\u00e9t\u00e9 de s\u00e9curit\u00e9 qui a fait \u00e7a, l&#8217;extorsion, \u00e7a fait mauvais genre), et le CTO de Casa, Jameson Lopp, a jug\u00e9 la situation \u00ab pretty fishy \u00bb (assez louche), les deux propos rapport\u00e9s par <a href='https:\/\/thedefiant.io\/news\/hacks\/former-certik-clients-question-security-firm-s-stronghold-on-protocol-audits'>The Defiant<\/a>. CertiK a fini par restituer les fonds.<\/p><p class=\"wp-block-paragraph\">Pourtant, l&#8217;\u00e9pisode n&#8217;a pas visiblement entam\u00e9 la position de march\u00e9 de CertiK, qui reste l&#8217;un des noms les plus cit\u00e9s de l&#8217;industrie selon le classement 2026 de Sherlock cit\u00e9 plus haut. Dans le m\u00eame article de The Defiant, le fondateur de Nexus Mutual, Hugh Karp, a livr\u00e9 une observation qui va dans le m\u00eame sens depuis l&#8217;angle de la tarification du risque : selon lui, les capitaux mis en jeu par les stakers de Nexus Mutual ne baissaient pas n\u00e9cessairement le risque per\u00e7u d&#8217;un protocole du simple fait qu&#8217;il ait \u00e9t\u00e9 audit\u00e9 par CertiK plut\u00f4t que pas audit\u00e9 du tout, un aveu frappant venant d&#8217;un acteur dont le m\u00e9tier consiste pr\u00e9cis\u00e9ment \u00e0 chiffrer ce risque.<\/p><p class=\"wp-block-paragraph\">La r\u00e9putation est donc un m\u00e9canisme lent, bruyant, et appliqu\u00e9 de fa\u00e7on in\u00e9gale. Elle peut produire une controverse virale sans faire bouger significativement les parts de march\u00e9, en grande partie parce qu&#8217;il n&#8217;existe aucun organisme de notation centralis\u00e9 et ind\u00e9pendant, \u00e9quivalent d&#8217;une agence de notation de cr\u00e9dit, capable de traduire \u00ab ce cabinet a manqu\u00e9 un bug critique \u00bb en un chiffre qu&#8217;un fondateur de protocole pourrait r\u00e9ellement peser au moment d&#8217;embaucher.<\/p><h2 class='wp-block-heading'>Ce qui prot\u00e8ge vraiment : bug bounties et couverture on-chain<\/h2><p class=\"wp-block-paragraph\">Deux m\u00e9canismes de la pile de s\u00e9curit\u00e9 DeFi portent, eux, une v\u00e9ritable obligation contractuelle de versement plut\u00f4t qu&#8217;une clause de non-garantie. D&#8217;abord les plateformes de bug bounty : Immunefi, la plus grande, g\u00e8re des programmes dont les plafonds atteignent environ 15 millions de dollars pour la cat\u00e9gorie de finding la plus critique sur les protocoles les mieux financ\u00e9s, vers\u00e9s directement au chercheur qui divulgue la faille de fa\u00e7on responsable plut\u00f4t que de l&#8217;exploiter.<\/p><p class=\"wp-block-paragraph\">Ensuite la couverture on-chain. Sherlock exploite ce qu&#8217;il appelle un pool de couverture, qui \u00ab pays out to protocols when in-scope bugs are exploited \u00bb (verse une indemnit\u00e9 aux protocoles quand un bug dans le p\u00e9rim\u00e8tre couvert est exploit\u00e9), une structure que le cabinet pr\u00e9sente comme unique parmi les grands acteurs du secteur. Nexus Mutual, plus ancien et plus important, propose un produit comparable et s&#8217;est directement associ\u00e9 \u00e0 Sherlock via \u00ab Sherlock Excess Cover \u00bb, qui prot\u00e8ge une partie suppl\u00e9mentaire de la capacit\u00e9 de couverture de Sherlock, selon l&#8217;annonce publi\u00e9e sur <a href='https:\/\/medium.com\/nexus-mutual\/nexus-mutual-partners-with-sherlock-to-protect-33m-across-defi-protocols-3ec9e59a423f'>Medium par Nexus Mutual<\/a>. Un produit conjoint, Bug Bounty Cover, associant Immunefi, Cantina et Sherlock, permet \u00e0 un protocole de ne payer que 20 % d&#8217;une prime critique de sa poche, Nexus Mutual couvrant le reste jusqu&#8217;au plafond de la police.<\/p><p class=\"wp-block-paragraph\">Ces produits ont, au moins ponctuellement, r\u00e9ellement pay\u00e9 : une r\u00e9clamation Sherlock Excess Cover li\u00e9e \u00e0 l&#8217;exploit d&#8217;Euler Finance en 2023 a \u00e9t\u00e9 approuv\u00e9e pour un million de dollars. C&#8217;est modeste face aux 292 millions de KelpDAO, mais c&#8217;est de l&#8217;argent r\u00e9el qui change de mains pr\u00e9cis\u00e9ment parce qu&#8217;un bug d\u00e9fini et couvert a \u00e9t\u00e9 exploit\u00e9, ce qui va cat\u00e9goriquement plus loin que ce qu&#8217;un contrat d&#8217;audit promet \u00e0 lui seul. Pour un aper\u00e7u plus large de la mani\u00e8re dont ce march\u00e9 de la couverture se construit ailleurs dans la DeFi, voir notre enqu\u00eate sur <a href='https:\/\/hoge.gg\/fr\/restaking-2026-slashing-cascade-assurance\/'>le slashing en cascade et la course \u00e0 l&#8217;assurance<\/a> dans le restaking.<\/p><h2 class='wp-block-heading'>L&#8217;assurance a, elle aussi, ses petites lignes<\/h2><p class=\"wp-block-paragraph\">Le pi\u00e8ge : ces produits de couverture reproduisent le m\u00eame probl\u00e8me de p\u00e9rim\u00e8tre que les audits auxquels ils s&#8217;ajoutent. Sherlock pr\u00e9cise explicitement que son produit Shield \u00ab is not free \u00bb (n&#8217;est pas gratuit) et demande \u00e0 l&#8217;acheteur d&#8217;examiner attentivement les termes du p\u00e9rim\u00e8tre couvert ; la couverture ne verse que pour les findings que la police d\u00e9finit comme couverts, exactement la m\u00eame fronti\u00e8re qui a laiss\u00e9 passer la panne d&#8217;infrastructure de KelpDAO ou la compromission d&#8217;interface de Bybit \u00e0 travers un audit de smart contract classique.<\/p><p class=\"wp-block-paragraph\">Les plafonds restent, en outre, minuscules face aux pertes les plus m\u00e9diatis\u00e9es : la couverture post-audit de Sherlock culmine autour de 10 millions de dollars par police, les plus gros plafonds de bounty d&#8217;Immunefi tournent autour de 15 millions ; aucun des deux n&#8217;aurait s\u00e9rieusement entam\u00e9 le trou de 292 millions de dollars de KelpDAO, m\u00eame int\u00e9gralement couvert. Et parce que ces produits sont des options payantes qui s&#8217;ajoutent \u00e0 une facture d&#8217;audit d\u00e9j\u00e0 \u00e0 cinq ou six chiffres, la plupart des protocoles, en particulier les plus jeunes ou les plus petits, ne les souscrivent tout simplement pas.<\/p><p class=\"wp-block-paragraph\">En pratique, l&#8217;\u00e9crasante majorit\u00e9 des pertes li\u00e9es aux piratages DeFi est absorb\u00e9e directement par les utilisateurs, ou partiellement compens\u00e9e de fa\u00e7on discr\u00e9tionnaire et non contractuelle : apr\u00e8s Cetus, la Sui Foundation a engag\u00e9 10 millions de dollars et organis\u00e9 un pr\u00eat sp\u00e9cifiquement pour aider \u00e0 indemniser les utilisateurs, un geste de bonne volont\u00e9 sans aucune obligation d&#8217;audit ou d&#8217;assurance derri\u00e8re lui.<\/p><h2 class='wp-block-heading'>Ce que la France impose d\u00e9j\u00e0 \u00e0 ses auditeurs financiers classiques<\/h2><p class=\"wp-block-paragraph\">Le contraste devient plus net une fois compar\u00e9 \u00e0 un r\u00e9gime d&#8217;audit qui existe juste \u00e0 c\u00f4t\u00e9, en droit fran\u00e7ais : celui du commissaire aux comptes, charg\u00e9 de certifier les comptes d&#8217;une entreprise. En vertu de l&#8217;article L822-17 du Code de commerce, qui prolonge la r\u00e8gle g\u00e9n\u00e9rale de responsabilit\u00e9 civile de l&#8217;article 1240 du Code civil, un commissaire aux comptes est personnellement responsable, envers la soci\u00e9t\u00e9 comme envers les tiers, des cons\u00e9quences dommageables des fautes et n\u00e9gligences commises dans l&#8217;exercice de ses fonctions.<\/p><p class=\"wp-block-paragraph\">Cette responsabilit\u00e9 civile s&#8217;accompagne d&#8217;une exposition p\u00e9nale (un commissaire aux comptes qui tait des faits d\u00e9lictueux dont il a connaissance au procureur de la R\u00e9publique s&#8217;expose \u00e0 des cons\u00e9quences directes), et les cabinets sont l\u00e9galement tenus de souscrire une assurance responsabilit\u00e9 civile professionnelle dont le montant minimal est index\u00e9 sur leur chiffre d&#8217;affaires. Depuis le 1er janvier 2024, l&#8217;ensemble de la profession est supervis\u00e9 par la Haute Autorit\u00e9 de l&#8217;Audit (H2A), qui a succ\u00e9d\u00e9 \u00e0 l&#8217;ancien H3C en vertu de <a href='https:\/\/h2a-france.org\/publications\/depuis-le-1er-janvier-2024-la-haute-autorite-de-laudit-h2a-a-succede-au-h3c\/'>l&#8217;ordonnance du 6 d\u00e9cembre 2023<\/a>.<\/p><p class=\"wp-block-paragraph\">Rien de comparable n&#8217;existe o\u00f9 que ce soit dans l&#8217;industrie de l&#8217;audit de smart contracts, en France ou ailleurs. Aucun organisme d&#8217;accr\u00e9ditation ne d\u00e9cide qui a le droit de se pr\u00e9senter comme auditeur blockchain. Aucun texte n&#8217;impose de responsabilit\u00e9 civile ou p\u00e9nale personnelle \u00e0 un individu nomm\u00e9ment d\u00e9sign\u00e9 pour un finding manqu\u00e9. Aucune obligation d&#8217;assurance n&#8217;est index\u00e9e sur le chiffre d&#8217;affaires de l&#8217;auditeur. Les comptes d&#8217;une entreprise fran\u00e7aise sont prot\u00e9g\u00e9s par un r\u00e9gime de responsabilit\u00e9 vieux de plusieurs d\u00e9cennies auquel un protocole DeFi s\u00e9curisant une somme comparable, voire sup\u00e9rieure, en argent d&#8217;utilisateurs n&#8217;a tout simplement pas acc\u00e8s.<\/p><h2 class='wp-block-heading'>AMF, MiCA, DORA : la r\u00e9gulation qui ne dit rien sur l&#8217;audit<\/h2><p class=\"wp-block-paragraph\">Ce n&#8217;est pourtant pas faute d&#8217;un cadre r\u00e9glementaire crypto qui fonctionne en France. L&#8217;AMF a pass\u00e9 les deux derni\u00e8res ann\u00e9es \u00e0 accompagner les PSAN enregistr\u00e9s vers l&#8217;agr\u00e9ment complet MiCA en tant que prestataires de services sur crypto-actifs (PSCA\/CASP) ; cette fen\u00eatre transitoire s&#8217;est officiellement referm\u00e9e le 1er juillet 2026, comme le rappelle <a href='https:\/\/www.amf-france.org\/en\/news-publications\/news\/amf-reminds-digital-asset-service-providers-transitional-period-allowing-them-continue-providing'>l&#8217;AMF elle-m\u00eame<\/a>, ce qui signifie que toute plateforme servant encore des utilisateurs fran\u00e7ais doit d\u00e9sormais d\u00e9tenir un agr\u00e9ment CASP complet plut\u00f4t que l&#8217;ancien enregistrement national all\u00e9g\u00e9.<\/p><p class=\"wp-block-paragraph\">DORA, en vigueur pour les entit\u00e9s financi\u00e8res r\u00e9gul\u00e9es, CASP compris, depuis le 17 janvier 2025, impose bien des obligations de r\u00e9silience informatique, y compris des audits des syst\u00e8mes IT internes. Mais DORA comme MiCA r\u00e9gulent la plateforme (la bourse, le d\u00e9positaire, l&#8217;\u00e9metteur), pas le code du protocole sous-jacent ; une application DeFi enti\u00e8rement d\u00e9centralis\u00e9e, sans CASP identifiable derri\u00e8re elle, \u00e9chappe totalement aux deux cadres, ce qui signifie qu&#8217;il n&#8217;existe, tr\u00e8s litt\u00e9ralement, aucun r\u00e9gulateur vers qui se tourner quand les choses tournent mal.<\/p><p class=\"wp-block-paragraph\">M\u00eame pour les plateformes qui entrent dans le champ de la r\u00e9gulation, aucun des deux textes n&#8217;impose que les smart contracts sur lesquels elles s&#8217;appuient soient audit\u00e9s par un organisme accr\u00e9dit\u00e9, pour la simple raison qu&#8217;une telle accr\u00e9ditation n&#8217;existe pas. L&#8217;\u00e9cart identifi\u00e9 dans la section pr\u00e9c\u00e9dente n&#8217;est pas un oubli propre \u00e0 la France ; c&#8217;est un vide r\u00e9glementaire r\u00e9el que le cadre europ\u00e9en actuel, malgr\u00e9 son ampleur, ne tente pas de combler.<\/p><h2 class='wp-block-heading'>Comparatif : qui r\u00e9pond de quoi<\/h2><p class=\"wp-block-paragraph\">Pour rendre cet \u00e9cart de responsabilit\u00e9 concret, le tableau ci-dessous met c\u00f4te \u00e0 c\u00f4te les quatre m\u00e9canismes \u00e9voqu\u00e9s dans ce dossier, avec, pour chacun, ce qu&#8217;il couvre r\u00e9ellement et ce qu&#8217;il laisse de c\u00f4t\u00e9.<\/p><figure class='wp-block-table'><table><thead><tr><th>M\u00e9canisme<\/th><th>Ce qu&#8217;il couvre<\/th><th>Nature de la couverture<\/th><th>Ce qu&#8217;il ne couvre pas<\/th><\/tr><\/thead><tbody><tr><td>Audit smart contract classique<\/td><td>Revue ponctuelle du code \u00e0 une date et un commit donn\u00e9s<\/td><td>Obligation de moyens ; aucune garantie financi\u00e8re contractuelle sur les pertes<\/td><td>Infrastructure, cl\u00e9s, gouvernance, \u00e9volutions post\u00e9rieures \u00e0 l&#8217;audit<\/td><\/tr><tr><td>Bug bounty (Immunefi et assimil\u00e9s)<\/td><td>R\u00e9compense vers\u00e9e au chercheur qui signale une faille avant exploitation<\/td><td>Jusqu&#8217;\u00e0 environ 15 millions de dollars sur les plus gros programmes<\/td><td>Toute faille trouv\u00e9e par un attaquant plut\u00f4t que d\u00e9clar\u00e9e par un chercheur<\/td><\/tr><tr><td>Couverture on-chain (Sherlock Shield, Nexus Mutual)<\/td><td>Indemnisation si une faille dans le p\u00e9rim\u00e8tre d\u00e9fini est exploit\u00e9e<\/td><td>Plafonds contractuels (jusqu&#8217;\u00e0 10 millions de dollars chez Sherlock apr\u00e8s audit) ; produit payant et optionnel<\/td><td>Failles hors p\u00e9rim\u00e8tre ; protocoles n&#8217;ayant pas souscrit la couverture<\/td><\/tr><tr><td>Commissaire aux comptes (droit fran\u00e7ais, hors crypto)<\/td><td>Certification des comptes d&#8217;une entreprise<\/td><td>Responsabilit\u00e9 civile et p\u00e9nale personnelle ; assurance professionnelle obligatoire index\u00e9e sur le chiffre d&#8217;affaires<\/td><td>Sans \u00e9quivalent \u00e0 ce jour dans l&#8217;audit de smart contracts<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">En lisant la derni\u00e8re colonne de haut en bas, un motif se d\u00e9gage : plus un m\u00e9canisme se rapproche du monde on-chain (audit, bounty, couverture), plus la notion de \u00ab p\u00e9rim\u00e8tre \u00bb revient comme fronti\u00e8re de sa responsabilit\u00e9. Seul le r\u00e9gime h\u00e9rit\u00e9 du droit des soci\u00e9t\u00e9s classique, pens\u00e9 sans p\u00e9rim\u00e8tre technique, engage une personne de fa\u00e7on inconditionnelle.<\/p><h2 class='wp-block-heading'>Combien co\u00fbte un audit, et ce que ce prix ach\u00e8te vraiment<\/h2><p class=\"wp-block-paragraph\">En euros, les engagements haut de gamme pour un protocole DeFi majeur tournent grossi\u00e8rement entre 70 000 et 300 000 euros ; les cabinets de milieu de gamme, entre 22 000 et 70 000 euros environ ; les boutiques d\u00e9marrent pr\u00e8s de 7 000 euros pour des p\u00e9rim\u00e8tres restreints. Ces ordres de grandeur, coh\u00e9rents avec plusieurs synth\u00e8ses sectorielles 2026, sont confirm\u00e9s par le propre <a href='https:\/\/sherlock.xyz\/post\/smart-contract-audit-pricing-a-market-reference-for-2026'>guide de tarification de march\u00e9 publi\u00e9 par Sherlock<\/a>.<\/p><p class=\"wp-block-paragraph\">Ce que ce budget ach\u00e8te pr\u00e9cis\u00e9ment : du temps d&#8217;ing\u00e9nieur, une expertise appliqu\u00e9e dans un p\u00e9rim\u00e8tre et une dur\u00e9e convenus, et une opinion \u00e9crite. Il n&#8217;ach\u00e8te ni garantie, ni police d&#8217;assurance, ni service continu, sauf si ces \u00e9l\u00e9ments sont explicitement achet\u00e9s en plus (voir les produits de couverture \u00e9voqu\u00e9s plus haut).<\/p><p class=\"wp-block-paragraph\">L&#8217;illustration la plus nette de ce \u00e0 quoi ressemble un budget r\u00e9ellement cons\u00e9quent : le programme \u00ab Security by Design \u00bb d&#8217;Aave avant le lancement de sa version 4, men\u00e9 de mars 2025 \u00e0 f\u00e9vrier 2026, a associ\u00e9 Trail of Bits, ChainSecurity et Blackthorn sur plus de 345 jours-revue cumul\u00e9s, une suite de tests d&#8217;invariants et un concours de code public de six semaines, pour un budget total d&#8217;environ 1,5 million de dollars, avec z\u00e9ro finding critique ou \u00e9lev\u00e9 recens\u00e9 \u00e0 l&#8217;issue du programme selon <a href='https:\/\/www.theblock.co\/post\/392410\/aave-labs-outlines-layered-security-plan-for-v4-after-1-5-million-audit-program'>The Block<\/a>. Pour un aper\u00e7u plus large de la mani\u00e8re dont ce lancement s&#8217;est d\u00e9roul\u00e9, voir notre article sur <a href='https:\/\/hoge.gg\/fr\/restaking-bitcoin-aave-v4-babylon-2026\/'>Aave V4 et l&#8217;attente de Babylon<\/a>.<\/p><p class=\"wp-block-paragraph\">Ce type de budget multi-cabinets et multi-m\u00e9thodes reste rare, r\u00e9serv\u00e9 aux protocoles les mieux capitalis\u00e9s. La plupart des \u00e9quipes, en particulier au lancement, travaillent avec une fraction de cette somme, ce qui explique en partie pourquoi le seul mot \u00ab audit\u00e9 \u00bb renseigne si peu un utilisateur : une revue \u00e0 cinq chiffres d&#8217;une semaine et un programme \u00e0 sept chiffres \u00e9tal\u00e9 sur un an sont, techniquement, tous deux \u00ab un audit \u00bb.<\/p><h2 class='wp-block-heading'>Ce que cela change pour les \u00e9quipes et pour les utilisateurs<\/h2><p class=\"wp-block-paragraph\">Pour une \u00e9quipe de protocole, la r\u00e9ponse pratique \u00e0 un vide de responsabilit\u00e9 qu&#8217;aucun contrat ni aucun r\u00e9gulateur ne comble consiste \u00e0 cesser de traiter un audit unique comme une ligne d&#8217;arriv\u00e9e. Quelques principes reviennent, projet apr\u00e8s projet, chez les \u00e9quipes qui prennent ce vide au s\u00e9rieux :<\/p><ul class='wp-block-list'><li>Faire r\u00e9viser le code par plusieurs cabinets ind\u00e9pendants, \u00e0 des \u00e9tapes diff\u00e9rentes du d\u00e9veloppement, plut\u00f4t qu&#8217;une seule fois juste avant le lancement.<\/li><li>Mettre en place un bug bounty avec un plafond r\u00e9ellement dissuasif, pas symbolique.<\/li><li>N\u00e9gocier explicitement une couverture on-chain et v\u00e9rifier ce qu&#8217;elle exclut avant d&#8217;annoncer publiquement \u00eatre \u00ab couvert \u00bb.<\/li><li>Documenter et surveiller en continu (fuzzing, monitoring on-chain) plut\u00f4t que de traiter le rapport d&#8217;audit comme un \u00e9tat final.<\/li><li>Publier \u00e0 l&#8217;avance un plan de r\u00e9ponse aux incidents, plut\u00f4t que de l&#8217;improviser apr\u00e8s coup.<\/li><\/ul><p class=\"wp-block-paragraph\">M\u00eame quand la justice s&#8217;en m\u00eale, elle vise rarement l&#8217;auditeur. Le <a href='https:\/\/hoge.gg\/fr\/rug-pull-defi-pump-fun-proces-2026\/'>proc\u00e8s en cours autour de Pump.fun<\/a> cible une fraude ou une pr\u00e9sentation trompeuse imput\u00e9e aux fondateurs, pas une n\u00e9gligence d&#8217;un cabinet d&#8217;audit ; la responsabilit\u00e9 d&#8217;un auditeur, comme les sections pr\u00e9c\u00e9dentes l&#8217;ont montr\u00e9, n&#8217;atteint pratiquement jamais un tribunal.<\/p><p class=\"wp-block-paragraph\">Pour les utilisateurs et les investisseurs, le changement pratique consiste \u00e0 traiter un badge \u00ab audit\u00e9 par X \u00bb comme un signal faible parmi d&#8217;autres plut\u00f4t que comme un feu vert. Quelques questions simples permettent de le pond\u00e9rer plus justement :<\/p><ul class='wp-block-list'><li>Le rapport est-il public et dat\u00e9, avec un commit hash v\u00e9rifiable, ou seulement une mention marketing sur le site du projet ?<\/li><li>Les findings \u00ab critical \u00bb et \u00ab high \u00bb ont-ils \u00e9t\u00e9 corrig\u00e9s et re-v\u00e9rifi\u00e9s, ou seulement marqu\u00e9s \u00ab acknowledged \u00bb ?<\/li><li>Le protocole dispose-t-il d&#8217;un bug bounty actif, et avec quel plafond r\u00e9el ?<\/li><li>Existe-t-il une couverture on-chain, et que couvre-t-elle pr\u00e9cis\u00e9ment ?<\/li><li>Le protocole a-t-il \u00e9t\u00e9 audit\u00e9 une seule fois avant le lancement, ou fait-il l&#8217;objet d&#8217;une revue continue ?<\/li><\/ul><p class=\"wp-block-paragraph\">Rien de tout cela ne rend un audit inutile : l&#8217;expertise appliqu\u00e9e dans le p\u00e9rim\u00e8tre exact de Cetus, Balancer ou Bunni continue de rep\u00e9rer l&#8217;\u00e9crasante majorit\u00e9 des erreurs de code courantes avant qu&#8217;elles ne co\u00fbtent quoi que ce soit \u00e0 personne. Cela signifie simplement que le mot \u00ab audit\u00e9 \u00bb n&#8217;a jamais \u00e9t\u00e9 un synonyme de \u00ab s\u00fbr \u00bb, et que les plus grosses pertes de 2026, KelpDAO en t\u00eate, continuent de le prouver.<\/p><h2 class='wp-block-heading'>Questions fr\u00e9quentes<\/h2><h3 class='wp-block-heading'>Un audit de smart contract garantit-il la s\u00e9curit\u00e9 d&#8217;un protocole crypto ?<\/h3><p class=\"wp-block-paragraph\">Non. Un audit est une revue ponctuelle du code \u00e0 un instant et un p\u00e9rim\u00e8tre donn\u00e9s ; il r\u00e9duit le risque de bugs de logique mais ne garantit ni l&#8217;absence totale de faille, ni la s\u00e9curit\u00e9 de l&#8217;infrastructure, des cl\u00e9s ou de la gouvernance qui l&#8217;entourent. Le cas KelpDAO, 292 millions de dollars perdus en avril 2026 malgr\u00e9 un code jug\u00e9 irr\u00e9prochable, illustre cette limite.<\/p><h3 class='wp-block-heading'>Qui est responsable financi\u00e8rement si un protocole audit\u00e9 se fait pirater ?<\/h3><p class=\"wp-block-paragraph\">En g\u00e9n\u00e9ral, personne d&#8217;autre que le protocole lui-m\u00eame et, indirectement, ses utilisateurs. Les contrats d&#8217;audit incluent presque toujours des clauses limitant la responsabilit\u00e9 du cabinet aux honoraires per\u00e7us, sans garantie sur les pertes r\u00e9elles. Seuls les bug bounties et les produits de couverture on-chain comme Sherlock ou Nexus Mutual pr\u00e9voient un versement contractuel, et seulement dans leur p\u00e9rim\u00e8tre d\u00e9fini.<\/p><h3 class='wp-block-heading'>Comment fonctionne l&#8217;assurance DeFi comme Sherlock ou Nexus Mutual ?<\/h3><p class=\"wp-block-paragraph\">Ce sont des produits optionnels et payants qui indemnisent un protocole si une faille explicitement couverte est exploit\u00e9e, avec des plafonds contractuels pouvant atteindre environ 10 millions de dollars chez Sherlock apr\u00e8s un audit. Ils ne remplacent pas une assurance g\u00e9n\u00e9rale et n&#8217;interviennent pas pour les failles situ\u00e9es hors du p\u00e9rim\u00e8tre convenu \u00e0 l&#8217;avance.<\/p><h3 class='wp-block-heading'>Combien co\u00fbte un audit de smart contract en 2026 ?<\/h3><p class=\"wp-block-paragraph\">Les tarifs varient fortement selon le cabinet et l&#8217;ampleur du projet : de moins de 10 000 euros pour une petite revue en cabinet boutique \u00e0 plus de 250 000 euros pour un programme complet multi-cabinets sur un protocole DeFi majeur, comme celui d\u00e9ploy\u00e9 par Aave pour sa version 4.<\/p><h3 class='wp-block-heading'>Les cabinets d&#8217;audit crypto sont-ils r\u00e9gul\u00e9s par l&#8217;AMF ou par MiCA ?<\/h3><p class=\"wp-block-paragraph\">Non. L&#8217;AMF supervise les prestataires de services sur crypto-actifs (anciens PSAN devenus CASP) au titre de MiCA depuis la fin de la p\u00e9riode transitoire le 1er juillet 2026, mais ni MiCA ni DORA n&#8217;imposent ou n&#8217;accr\u00e9ditent l&#8217;audit des smart contracts eux-m\u00eames. Un protocole enti\u00e8rement d\u00e9centralis\u00e9 \u00e9chappe m\u00eame totalement \u00e0 ce cadre r\u00e9glementaire.<\/p><script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Un audit de smart contract garantit-il la s\u00e9curit\u00e9 d'un protocole crypto ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. Un audit est une revue ponctuelle du code \u00e0 un instant et un p\u00e9rim\u00e8tre donn\u00e9s ; il r\u00e9duit le risque de bugs de logique mais ne garantit ni l'absence totale de faille, ni la s\u00e9curit\u00e9 de l'infrastructure, des cl\u00e9s ou de la gouvernance qui l'entourent. Le cas KelpDAO, 292 millions de dollars perdus en avril 2026 malgr\u00e9 un code jug\u00e9 irr\u00e9prochable, illustre cette limite.\"}},{\"@type\":\"Question\",\"name\":\"Qui est responsable financi\u00e8rement si un protocole audit\u00e9 se fait pirater ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"En g\u00e9n\u00e9ral, personne d'autre que le protocole lui-m\u00eame et, indirectement, ses utilisateurs. Les contrats d'audit incluent presque toujours des clauses limitant la responsabilit\u00e9 du cabinet aux honoraires per\u00e7us, sans garantie sur les pertes r\u00e9elles. Seuls les bug bounties et les produits de couverture on-chain comme Sherlock ou Nexus Mutual pr\u00e9voient un versement contractuel, et seulement dans leur p\u00e9rim\u00e8tre d\u00e9fini.\"}},{\"@type\":\"Question\",\"name\":\"Comment fonctionne l'assurance DeFi comme Sherlock ou Nexus Mutual ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Ce sont des produits optionnels et payants qui indemnisent un protocole si une faille explicitement couverte est exploit\u00e9e, avec des plafonds contractuels pouvant atteindre environ 10 millions de dollars chez Sherlock apr\u00e8s un audit. Ils ne remplacent pas une assurance g\u00e9n\u00e9rale et n'interviennent pas pour les failles situ\u00e9es hors du p\u00e9rim\u00e8tre convenu \u00e0 l'avance.\"}},{\"@type\":\"Question\",\"name\":\"Combien co\u00fbte un audit de smart contract en 2026 ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Les tarifs varient fortement selon le cabinet et l'ampleur du projet : de moins de 10 000 euros pour une petite revue en cabinet boutique \u00e0 plus de 250 000 euros pour un programme complet multi-cabinets sur un protocole DeFi majeur, comme celui d\u00e9ploy\u00e9 par Aave pour sa version 4.\"}},{\"@type\":\"Question\",\"name\":\"Les cabinets d'audit crypto sont-ils r\u00e9gul\u00e9s par l'AMF ou par MiCA ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. L'AMF supervise les prestataires de services sur crypto-actifs (anciens PSAN devenus CASP) au titre de MiCA depuis la fin de la p\u00e9riode transitoire le 1er juillet 2026, mais ni MiCA ni DORA n'imposent ou n'accr\u00e9ditent l'audit des smart contracts eux-m\u00eames. Un protocole enti\u00e8rement d\u00e9centralis\u00e9 \u00e9chappe m\u00eame totalement \u00e0 ce cadre r\u00e9glementaire.\"}}]}<\/script><p class=\"wp-block-paragraph\">R\u00e9dig\u00e9 par l&#8217;\u00e9quipe s\u00e9curit\u00e9 de HOGE Wire.<\/p>","protected":false},"excerpt":{"rendered":"<p>Le 18 avril 2026, KelpDAO perdait 292 millions de dollars malgr\u00e9 un code jug\u00e9 irr\u00e9prochable. Enqu\u00eate sur qui r\u00e9pond vraiment quand un protocole audit\u00e9 se fait pirater.<\/p>\n","protected":false},"author":4,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-226","post","type-post","status-publish","format-standard","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/226","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/comments?post=226"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/226\/revisions"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media?parent=226"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/categories?post=226"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/tags?post=226"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}