{"id":269,"date":"2026-08-10T22:35:43","date_gmt":"2026-08-10T22:35:43","guid":{"rendered":"https:\/\/hoge.gg\/fr\/concours-audit-bug-bounties-revue-plateformes-2026\/"},"modified":"2026-08-10T22:35:43","modified_gmt":"2026-08-10T22:35:43","slug":"concours-audit-bug-bounties-revue-plateformes-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/fr\/concours-audit-bug-bounties-revue-plateformes-2026\/","title":{"rendered":"Concours d&#8217;audit et bug bounties : la revue 2026 des plateformes"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Le 13 mai 2026, Code4rena a annonc\u00e9 sa fermeture. La plateforme qui avait rendu populaire l&#8217;audit concurrentiel, ces concours o\u00f9 des dizaines de chercheurs ind\u00e9pendants s&#8217;affrontent pour d\u00e9busquer les failles d&#8217;un smart contract, passe la main \u00e0 Immunefi, le plus gros programme de bug bounty du secteur. Deux ans plus t\u00f4t, la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 Zellic l&#8217;avait rachet\u00e9e ; en 2023, elle avait lev\u00e9 six millions de dollars (environ 5,2 millions d&#8217;euros) aupr\u00e8s du fonds Paradigm. Sa disparition ne signe pas l&#8217;\u00e9chec d&#8217;un mod\u00e8le, elle raconte une industrie qui se concentre \u00e0 vitesse acc\u00e9l\u00e9r\u00e9e.<\/p><p class=\"wp-block-paragraph\">Cette industrie forme ce que l&#8217;on peut appeler la seconde ligne de d\u00e9fense de la crypto. \u00c0 c\u00f4t\u00e9 du cabinet d&#8217;audit classique, factur\u00e9 au forfait pour quelques semaines de travail, une deuxi\u00e8me famille d&#8217;acteurs s&#8217;est impos\u00e9e depuis 2022 : les concours d&#8217;audit et les bug bounties, o\u00f9 la s\u00e9curit\u00e9 se paie au r\u00e9sultat et o\u00f9 la foule remplace le bin\u00f4me d&#8217;experts. Cet article passe en revue ces plateformes, Immunefi, Sherlock, Cantina et l&#8217;h\u00e9ritage de Code4rena, confronte leur promesse \u00e0 celle du cabinet traditionnel, et d\u00e9taille ce que la vague de consolidation de 2026 change pour un projet francophone qui cherche \u00e0 prot\u00e9ger son code, et pour l&#8217;investisseur qui lit l&#8217;\u00e9tiquette \u00ab audit\u00e9 \u00bb sur une page de token.<\/p><h2 class='wp-block-heading'>La fin de Code4rena, sympt\u00f4me d&#8217;une industrie qui se concentre<\/h2><p class=\"wp-block-paragraph\">Code4rena, souvent abr\u00e9g\u00e9 C4, a invent\u00e9 une partie du vocabulaire du secteur. Ses chercheurs s&#8217;appelaient des \u00ab wardens \u00bb, ils s&#8217;affrontaient pendant une fen\u00eatre de quelques jours, et un classement public r\u00e9compensait ceux qui trouvaient les failles les plus graves. Le mod\u00e8le a fonctionn\u00e9 : entre 2021 et 2025, les concours ont d\u00e9tect\u00e9 des milliers de vuln\u00e9rabilit\u00e9s avant qu&#8217;un attaquant ne les exploite. Puis Zellic, un cabinet sp\u00e9cialis\u00e9 dans Solana et le langage Rust, a rachet\u00e9 C4 en 2024, en promettant de le laisser fonctionner de fa\u00e7on ind\u00e9pendante.<\/p><p class=\"wp-block-paragraph\">L&#8217;ind\u00e9pendance n&#8217;a pas dur\u00e9. Le 13 mai 2026, l&#8217;\u00e9quipe a publi\u00e9 un message sobre : apr\u00e8s m\u00fbre r\u00e9flexion, elle mettait fin \u00e0 Code4rena. Immunefi a aussit\u00f4t annonc\u00e9 qu&#8217;elle reprendrait les clients, les programmes de bug bounty, les r\u00e8gles et les grilles de r\u00e9compense, ainsi que la communaut\u00e9 de wardens, en soulignant que \u00ab Code4rena a jou\u00e9 un r\u00f4le majeur dans la construction de la s\u00e9curit\u00e9 crypto \u00bb. Aucun engagement en cours ne serait laiss\u00e9 inachev\u00e9, promettait C4, comme l&#8217;a rapport\u00e9 <a href='https:\/\/www.theblock.co\/post\/401179\/immufefi-absorb-code4rena-bug-bounty-customers-shutdown-decision'>The Block<\/a>.<\/p><p class=\"wp-block-paragraph\">Il serait tentant d&#8217;y lire la mort du mod\u00e8le concurrentiel. C&#8217;est l&#8217;inverse. La demande pour ce type de revue n&#8217;a jamais \u00e9t\u00e9 aussi forte ; c&#8217;est l&#8217;offre qui se regroupe autour de quelques plateformes capables de tenir la distance. En 2026, la s\u00e9curit\u00e9 on-chain ressemble de moins en moins \u00e0 une mosa\u00efque de petits ateliers et de plus en plus \u00e0 un oligopole de grandes places de march\u00e9. Comprendre qui reste debout, et ce que chacun sait faire, devient un exercice indispensable avant de signer un devis.<\/p><h2 class='wp-block-heading'>Deux \u00e9coles de la s\u00e9curit\u00e9 on-chain<\/h2><p class=\"wp-block-paragraph\">Pour s&#8217;y retrouver, il faut distinguer deux familles. La premi\u00e8re, la plus ancienne, est le cabinet d&#8217;audit factur\u00e9 au forfait. OpenZeppelin, Trail of Bits, Halborn, Certora ou CertiK d\u00e9tachent une \u00e9quipe d&#8217;ing\u00e9nieurs seniors pendant quelques semaines, combinent revue manuelle et outils automatis\u00e9s (analyse statique, fuzzing, v\u00e9rification formelle), puis rendent un rapport classant chaque probl\u00e8me par s\u00e9v\u00e9rit\u00e9. C&#8217;est pr\u00e9visible, profond et document\u00e9, mais c&#8217;est une photographie prise un jour donn\u00e9, sur un p\u00e9rim\u00e8tre fig\u00e9.<\/p><p class=\"wp-block-paragraph\">La seconde famille est apparue en 2022 et regroupe deux sous-mod\u00e8les. Le concours d&#8217;audit (audit contest) est une comp\u00e9tition \u00e0 dur\u00e9e limit\u00e9e : un protocole met en jeu une cagnotte, des centaines de chercheurs examinent le m\u00eame code en parall\u00e8le, et les r\u00e9compenses vont aux failles les plus s\u00e9v\u00e8res. Sherlock et Cantina en sont les plateformes de r\u00e9f\u00e9rence apr\u00e8s le retrait de Code4rena. Le bug bounty, lui, est permanent : il paie au r\u00e9sultat, faille par faille, une fois le code d\u00e9j\u00e0 en production, avec des primes calibr\u00e9es selon la gravit\u00e9 et les fonds expos\u00e9s. Immunefi domine cette cat\u00e9gorie.<\/p><p class=\"wp-block-paragraph\">La logique qui relie ces trois briques est simple. L&#8217;audit attrape les bugs connus et les erreurs de motif classiques ; le concours ajoute une diversit\u00e9 d&#8217;angles d&#8217;attaque, car des centaines de cerveaux ind\u00e9pendants ne pensent pas de la m\u00eame fa\u00e7on ; le bug bounty ajoute du temps, en couvrant le code lorsqu&#8217;il est vivant, riche, et donc r\u00e9ellement convoit\u00e9. Chacun r\u00e9pond \u00e0 une question diff\u00e9rente. Aucun ne r\u00e9pond \u00e0 la question des deux autres.<\/p><h2 class='wp-block-heading'>Pourquoi un audit ponctuel ne suffit plus<\/h2><p class=\"wp-block-paragraph\">Le meilleur argument en faveur de cette seconde ligne, ce sont les protocoles audit\u00e9s qui se font quand m\u00eame vider. Jack Sanford, cofondateur et directeur g\u00e9n\u00e9ral de Sherlock, le r\u00e9sume ainsi dans <a href='https:\/\/cryptobriefing.com\/ai-smart-contract-security-sherlock-beta\/'>Crypto Briefing<\/a> : \u00ab Les audits ponctuels sont indispensables, mais ils n&#8217;ont jamais \u00e9t\u00e9 con\u00e7us pour porter \u00e0 eux seuls tout le poids de la s\u00e9curit\u00e9. \u00bb Les incidents les plus co\u00fbteux des dix-huit derniers mois lui donnent raison.<\/p><p class=\"wp-block-paragraph\">Le 3 novembre 2025, une erreur d&#8217;arrondi dans la fonction de mise \u00e0 l&#8217;\u00e9chelle des swaps par lots de Balancer (un batchSwap en mode EXACT_OUT) a permis de siphonner environ 111 millions d&#8217;euros (128,64 millions de dollars) en moins de trente minutes sur six r\u00e9seaux, faisant chuter la valeur bloqu\u00e9e du protocole de 442,96 \u00e0 186,09 millions de dollars, selon <a href='https:\/\/research.checkpoint.com\/2025\/how-an-attacker-drained-128m-from-balancer-through-rounding-error-exploitation\/'>Check Point Research<\/a>. Or Balancer avait \u00e9t\u00e9 audit\u00e9 onze fois par quatre cabinets. Un an plus t\u00f4t, le protocole Cetus, sur la blockchain Sui, avait perdu pr\u00e8s de 193 millions d&#8217;euros (223 millions de dollars) \u00e0 cause d&#8217;un d\u00e9passement d&#8217;entier dans sa logique de liquidit\u00e9 ; trois cabinets, OtterSec, MoveBit et Zellic, avaient examin\u00e9 la fonction vuln\u00e9rable, le dernier audit datant d&#8217;\u00e0 peine un mois, d&#8217;apr\u00e8s le post-mortem de <a href='https:\/\/www.halborn.com\/blog\/post\/explained-the-cetus-hack-may-2025'>Halborn<\/a>.<\/p><p class=\"wp-block-paragraph\">Deux affaires plus r\u00e9centes montrent une limite encore plus dure : parfois, la faille n&#8217;est m\u00eame pas dans le code. En avril 2026, KelpDAO a perdu environ 253 millions d&#8217;euros (292 millions de dollars) non pas via un bug de contrat, mais via une configuration de v\u00e9rification cross-chain et des n\u0153uds RPC compromis. <a href='https:\/\/www.openzeppelin.com\/news\/lessons-from-kelpdao-hack'>OpenZeppelin<\/a> l&#8217;a formul\u00e9 sans d\u00e9tour dans son analyse : les contrats avaient fonctionn\u00e9 exactement comme ils \u00e9taient \u00e9crits. Le 22 juillet 2026, la plateforme AFX Trade s&#8217;est fait drainer environ 21 millions d&#8217;euros (24 millions de dollars) sur Arbitrum apr\u00e8s la compromission des cl\u00e9s d&#8217;un bridge, malgr\u00e9 des audits ant\u00e9rieurs de SlowMist et Zellic, comme l&#8217;a document\u00e9 <a href='https:\/\/www.coindesk.com\/tech\/2026\/07\/23\/arbitrum-based-afx-trade-drained-of-usd24-million-after-bridge-keys-compromised'>CoinDesk<\/a>.<\/p><figure class='wp-block-table'><table><thead><tr><th>Protocole<\/th><th>Date<\/th><th>Perte<\/th><th>Vecteur<\/th><th>Statut d&#8217;audit<\/th><\/tr><\/thead><tbody><tr><td>Balancer V2<\/td><td>Nov. 2025<\/td><td>~111 M\u20ac (128,64 M$)<\/td><td>Erreur d&#8217;arrondi (batchSwap)<\/td><td>Audit\u00e9 11 fois, 4 cabinets<\/td><\/tr><tr><td>Cetus (Sui)<\/td><td>Mai 2025<\/td><td>~193 M\u20ac (223 M$)<\/td><td>D\u00e9passement d&#8217;entier<\/td><td>3 cabinets, dernier audit -1 mois<\/td><\/tr><tr><td>KelpDAO<\/td><td>Avr. 2026<\/td><td>~253 M\u20ac (292 M$)<\/td><td>Config cross-chain + RPC<\/td><td>Hors p\u00e9rim\u00e8tre du code<\/td><\/tr><tr><td>AFX Trade<\/td><td>Juil. 2026<\/td><td>~21 M\u20ac (24 M$)<\/td><td>Cl\u00e9s de bridge compromises<\/td><td>Audit\u00e9 (SlowMist, Zellic)<\/td><\/tr><\/tbody><\/table><figcaption class='wp-block-table__caption'>Quatre protocoles audit\u00e9s, quatre vecteurs diff\u00e9rents, aucune revue de code n&#8217;a suffi.<\/figcaption><\/figure><p class=\"wp-block-paragraph\">Suhail Kakar, responsable de la relation d\u00e9veloppeurs chez TAC Blockchain, a r\u00e9sum\u00e9 le d\u00e9senchantement du secteur apr\u00e8s Balancer dans <a href='https:\/\/cointelegraph.com\/news\/balancer-finance-audits-exploit-security'>Cointelegraph<\/a> : selon lui, l&#8217;\u00e9tiquette \u00ab audit\u00e9 par tel cabinet \u00bb ne veut presque plus rien dire, puisque le coffre du protocole avait \u00e9t\u00e9 v\u00e9rifi\u00e9 \u00e0 plusieurs reprises avant d&#8217;\u00eatre vid\u00e9. Le point commun de ces affaires, c&#8217;est le calendrier. Les erreurs d&#8217;arrondi de Balancer et de Bunni rel\u00e8vent de la m\u00eame famille de bugs math\u00e9matiques que ceux qui hantent <a href='https:\/\/hoge.gg\/fr\/amm-design-teneurs-marche-automatises-2026\/'>le design des teneurs de march\u00e9 automatis\u00e9s<\/a>. Et quand la faille se loge dans la gestion des cl\u00e9s ou l&#8217;infrastructure plut\u00f4t que dans le code, aucun rapport n&#8217;aurait pu l&#8217;attraper, comme le montre <a href='https:\/\/hoge.gg\/fr\/coldcard-post-mortem-hack-sans-coupable-2026\/'>le post-mortem d&#8217;un hack sans coupable<\/a>.<\/p><h2 class='wp-block-heading'>Le concours d&#8217;audit, mode d&#8217;emploi<\/h2><p class=\"wp-block-paragraph\">Un concours d&#8217;audit se d\u00e9roule en trois temps. Le protocole finance une cagnotte proportionnelle \u00e0 son p\u00e9rim\u00e8tre, ouvre son code pour une fen\u00eatre allant de quelques jours \u00e0 quelques semaines, et des dizaines \u00e0 des centaines de chercheurs se lancent en parall\u00e8le. Chez Sherlock, un expert d\u00e9sign\u00e9, le Lead Senior Watson, ancre la revue de bout en bout pour \u00e9viter que la foule ne survole les zones difficiles. La notation est ensuite m\u00e9canique : sur Cantina, une faille de gravit\u00e9 haute rapporte dix points, une gravit\u00e9 moyenne trois points, et seules les gravit\u00e9s hautes et moyennes touchent la cagnotte principale. Les doublons, fr\u00e9quents quand tout le monde regarde le m\u00eame code, se partagent la r\u00e9compense.<\/p><p class=\"wp-block-paragraph\">L&#8217;avantage est r\u00e9el : la multiplicit\u00e9 des chercheurs multiplie les chemins d&#8217;attaque test\u00e9s, et la d\u00e9pense suit le nombre de trouvailles plut\u00f4t qu&#8217;un forfait fixe. L&#8217;inconv\u00e9nient l&#8217;est tout autant. Le bruit est important, la qualit\u00e9 varie d&#8217;un participant \u00e0 l&#8217;autre, un chercheur peut \u00eatre tent\u00e9 de garder une faille sous le coude jusqu&#8217;\u00e0 la derni\u00e8re minute pour maximiser sa prime, et surtout le concours ne couvre que le code dans le p\u00e9rim\u00e8tre, le jour de l&#8217;\u00e9preuve. C&#8217;est la m\u00eame limite temporelle qu&#8217;un audit forfaitaire, appliqu\u00e9e \u00e0 une foule au lieu d&#8217;un bin\u00f4me. La diversit\u00e9 ne rach\u00e8te pas le fait qu&#8217;on ne teste que ce qui existe \u00e0 l&#8217;instant T.<\/p><h2 class='wp-block-heading'>Sherlock, l&#8217;audit qui vient avec une couverture<\/h2><p class=\"wp-block-paragraph\">Lanc\u00e9e en 2022 par Jack Sanford et Evert Kors, Sherlock a construit un mod\u00e8le hybride qui r\u00e9pond directement \u00e0 la critique de la responsabilit\u00e9. La plateforme combine l&#8217;\u00e9cole classique, un expert senior attitr\u00e9 sur chaque projet, et l&#8217;\u00e9cole du concours, des dizaines de chercheurs qui se disputent les failles les plus graves. Mais son originalit\u00e9 tient \u00e0 ce qui vient apr\u00e8s : une fois le code audit\u00e9 et corrig\u00e9, un protocole peut acheter une couverture financi\u00e8re \u00e0 environ 2 % par an de la valeur assur\u00e9e. Autrement dit, Sherlock met de l&#8217;argent derri\u00e8re son verdict.<\/p><p class=\"wp-block-paragraph\">Le pr\u00e9c\u00e9dent le plus cit\u00e9 est la r\u00e9clamation d&#8217;Euler Finance en 2023, environ 865 000 euros (un million de dollars) vers\u00e9s via le m\u00e9canisme de couverture exc\u00e9dentaire de Sherlock. En 2026, la soci\u00e9t\u00e9 a aussi lanc\u00e9 en b\u00eata un auditeur assist\u00e9 par intelligence artificielle, d\u00e9velopp\u00e9 avec son \u00e9quipe de recherche et des auditeurs reconnus. Ce cumul audit plus concours plus couverture est la r\u00e9ponse la plus aboutie \u00e0 une question que le cabinet forfaitaire \u00e9lude : que se passe-t-il, financi\u00e8rement, si l&#8217;auditeur se trompe ? Chez Sherlock, une partie du risque revient \u00e0 l&#8217;auditeur, ce qui reste une exception dans le secteur.<\/p><h2 class='wp-block-heading'>Cantina et Spearbit, le march\u00e9 ouvert de la s\u00e9curit\u00e9<\/h2><p class=\"wp-block-paragraph\">Spearbit, un collectif d&#8217;auditeurs ind\u00e9pendants d&#8217;\u00e9lite, a lanc\u00e9 Cantina comme une place de march\u00e9 ouverte, avant que les deux marques ne fusionnent en mai 2025 pour former une cha\u00eene de s\u00e9curit\u00e9 compl\u00e8te. Cantina regroupe les comp\u00e9titions ouvertes, l&#8217;h\u00e9bergement de bug bounties et les revues priv\u00e9es ; Spearbit en constitue le niveau premium, r\u00e9serv\u00e9 aux Lead Security Researchers s\u00e9lectionn\u00e9s par un processus d&#8217;\u00e9valuation entre pairs et un programme de Fellowship. L&#8217;ensemble a distribu\u00e9 environ 40 millions d&#8217;euros (46,7 millions de dollars) \u00e0 travers plus de deux cents protocoles.<\/p><p class=\"wp-block-paragraph\">Les engagements les plus visibles donnent la mesure de ce que ce format peut mobiliser. La comp\u00e9tition de s\u00e9curit\u00e9 d&#8217;Uniswap v4 a rassembl\u00e9 plus de cinq cents chercheurs pour une cagnotte d&#8217;environ 2 millions d&#8217;euros (2,35 millions de dollars), comme l&#8217;a d\u00e9taill\u00e9 <a href='https:\/\/blog.uniswap.org\/v4-security-competition'>le blog d&#8217;Uniswap<\/a>, et la revue du hard fork Pectra de la Fondation Ethereum a mobilis\u00e9 pr\u00e8s de 1,7 million d&#8217;euros (2 millions de dollars). La notation par points, identique dans l&#8217;esprit \u00e0 celle des autres concours, hi\u00e9rarchise les trouvailles pour \u00e9viter que la cagnotte ne parte dans des signalements mineurs. Cantina illustre une tendance de fond : la s\u00e9curit\u00e9 devient un march\u00e9 liquide, o\u00f9 un protocole ach\u00e8te \u00e0 la demande la profondeur d&#8217;attention dont il a besoin.<\/p><h2 class='wp-block-heading'>Immunefi, le bug bounty devenu infrastructure<\/h2><p class=\"wp-block-paragraph\">Si une plateforme incarne la seconde ligne de d\u00e9fense, c&#8217;est Immunefi. Fond\u00e9e par Mitchell Amador, elle est devenue le guichet o\u00f9 les hackers \u00e9thiques signalent les failles contre r\u00e9mun\u00e9ration. Son rapport semestriel, relay\u00e9 par <a href='https:\/\/www.theblock.co\/post\/407707\/crypto-hack-losses-fall-below-1-billion-in-h1-2026-even-as-attack-volume-hits-record-immunefi'>The Block<\/a>, r\u00e9sume l&#8217;ann\u00e9e 2026 mieux qu&#8217;un long discours : 207 attaques r\u00e9ussies au premier semestre, un record, pour environ 841 millions d&#8217;euros (972 millions de dollars) d\u00e9rob\u00e9s, soit moins de la moiti\u00e9 du premier semestre 2025. Sur la m\u00eame p\u00e9riode, Immunefi a vers\u00e9 environ 11,6 millions d&#8217;euros (13,45 millions de dollars) pour 837 failles valides. Depuis sa cr\u00e9ation, la plateforme a distribu\u00e9 plus de 121 millions d&#8217;euros (140 millions de dollars) \u00e0 ses chercheurs, en compte plus de 92 000, prot\u00e8ge plus de 180 milliards de dollars d&#8217;actifs et affirme avoir \u00e9vit\u00e9 quelque 25 milliards de dollars de pertes.<\/p><p class=\"wp-block-paragraph\">Amador tire de ces chiffres une lecture volontairement optimiste : \u00ab La s\u00e9curit\u00e9 crypto est par nature adversariale, et elle n&#8217;arr\u00eate jamais d&#8217;\u00e9voluer. La lecture honn\u00eate des chiffres est simple : le secteur apprend. \u00bb Le raisonnement se tient. Le nombre d&#8217;attaques grimpe, mais le montant total baisse, parce que davantage de failles sont trouv\u00e9es avant d&#8217;\u00eatre exploit\u00e9es. La logique du bounty est celle d&#8217;un filet permanent : la prime suit la gravit\u00e9 et surtout les fonds expos\u00e9s, si bien qu&#8217;une faille critique sur un protocole d\u00e9tenant des centaines de millions peut valoir plusieurs millions \u00e0 son d\u00e9couvreur. Les plus gros programmes historiques, Uniswap v4 jusqu&#8217;\u00e0 13,4 millions d&#8217;euros (15,5 millions de dollars) ou LayerZero, en t\u00e9moignent. En absorbant Code4rena, Immunefi consolide une position d\u00e9j\u00e0 dominante, au point de devenir une quasi-infrastructure du secteur.<\/p><h2 class='wp-block-heading'>Concours, bounty, cabinet : le comparatif<\/h2><p class=\"wp-block-paragraph\">Ces trois approches ne se remplacent pas, elles s&#8217;empilent. Le tableau ci-dessous les confronte sur ce qui compte r\u00e9ellement au moment de b\u00e2tir une strat\u00e9gie de s\u00e9curit\u00e9 : quand chacune intervient, comment elle se paie, ce qu&#8217;elle couvre dans le temps, et o\u00f9 se trouve son angle mort.<\/p><figure class='wp-block-table'><table><thead><tr><th>Crit\u00e8re<\/th><th>Cabinet forfaitaire<\/th><th>Concours d&#8217;audit<\/th><th>Bug bounty<\/th><\/tr><\/thead><tbody><tr><td>Quand \u00e7a intervient<\/td><td>Avant d\u00e9ploiement<\/td><td>Avant lancement<\/td><td>En continu, code en production<\/td><\/tr><tr><td>Qui cherche<\/td><td>Un bin\u00f4me ou une \u00e9quipe senior<\/td><td>Des centaines de chercheurs<\/td><td>La foule des hackers \u00e9thiques<\/td><\/tr><tr><td>Tarification<\/td><td>Forfait fixe<\/td><td>Cagnotte au r\u00e9sultat<\/td><td>Prime par faille, plafond en % des fonds<\/td><\/tr><tr><td>Couverture dans le temps<\/td><td>Photo \u00e0 l&#8217;instant T<\/td><td>Photo \u00e0 l&#8217;instant T<\/td><td>Permanente<\/td><\/tr><tr><td>Point fort<\/td><td>Profondeur, m\u00e9thodologie<\/td><td>Diversit\u00e9 d&#8217;angles d&#8217;attaque<\/td><td>Dur\u00e9e, incitation r\u00e9elle<\/td><\/tr><tr><td>Angle mort<\/td><td>Hors p\u00e9rim\u00e8tre, \u00e9volutif<\/td><td>Bruit, doublons<\/td><td>Ne pr\u00e9vient pas, il r\u00e9pare<\/td><\/tr><\/tbody><\/table><figcaption class='wp-block-table__caption'>Trois mod\u00e8les, trois questions diff\u00e9rentes : profondeur, largeur, dur\u00e9e.<\/figcaption><\/figure><p class=\"wp-block-paragraph\">Un cabinet apporte la profondeur et une m\u00e9thodologie document\u00e9e ; un concours ajoute une largeur d&#8217;angles juste avant le lancement ; un bounty ajoute la permanence une fois le code vivant et riche. Choisir l&#8217;un contre les autres revient \u00e0 se prot\u00e9ger contre une seule cat\u00e9gorie de risque en ignorant les deux autres. C&#8217;est pr\u00e9cis\u00e9ment cette compl\u00e9mentarit\u00e9 que la consolidation de 2026 rend plus facile \u00e0 acheter, puisqu&#8217;une m\u00eame plateforme propose d\u00e9sormais souvent les trois briques.<\/p><h2 class='wp-block-heading'>Combien co\u00fbte vraiment la s\u00e9curit\u00e9<\/h2><p class=\"wp-block-paragraph\">Les ordres de grandeur aident \u00e0 cadrer un budget. Un audit de cabinet va d&#8217;environ 7 000 \u00e0 22 000 euros pour une boutique, de 22 000 \u00e0 69 000 euros pour un acteur de milieu de gamme, et de 69 000 \u00e0 plus de 303 000 euros (80 000 \u00e0 350 000 dollars) pour un cabinet haut de gamme. Une maison comme Trail of Bits facture environ 25 000 dollars, soit pr\u00e8s de 22 000 euros, par ing\u00e9nieur et par semaine. Une cagnotte de concours se chiffre en dizaines de milliers d&#8217;euros \u00e0 quelques millions selon le p\u00e9rim\u00e8tre. Un bug bounty se paie au r\u00e9sultat, souvent plafonn\u00e9 \u00e0 un pourcentage des fonds \u00e0 risque, jusqu&#8217;\u00e0 10 %, auquel s&#8217;ajoutent les frais de la plateforme. La couverture de Sherlock co\u00fbte environ 2 % par an de la valeur assur\u00e9e.<\/p><p class=\"wp-block-paragraph\">Pour abaisser ces co\u00fbts, la Fondation Ethereum a lanc\u00e9 le 14 avril 2026 un programme de subvention d&#8217;un million de dollars (environ 865 000 euros) qui couvre jusqu&#8217;\u00e0 30 % du co\u00fbt d&#8217;un audit via la plateforme Areta et donne acc\u00e8s \u00e0 plus de vingt cabinets, dont Certora, Spearbit, Sherlock, Zellic, Hacken, Cyfrin et Dedaub, comme l&#8217;a rapport\u00e9 <a href='https:\/\/www.coindesk.com\/tech\/2026\/04\/14\/ethereum-foundation-unveils-usd1m-audit-subsidy-program-to-boost-crypto-security-and-cut-costs-for-builders'>CoinDesk<\/a>. Le tableau suivant r\u00e9sume l&#8217;\u00e9tat des principales plateformes concurrentielles apr\u00e8s la vague de consolidation.<\/p><figure class='wp-block-table'><table><thead><tr><th>Plateforme<\/th><th>Origine<\/th><th>Mod\u00e8le<\/th><th>Chiffre cl\u00e9<\/th><th>Statut 2026<\/th><\/tr><\/thead><tbody><tr><td>Code4rena<\/td><td>Paradigm, 6 M$ en 2023<\/td><td>Concours (wardens)<\/td><td>Pionnier de l&#8217;audit concurrentiel<\/td><td>Ferm\u00e9e, absorb\u00e9e par Immunefi<\/td><\/tr><tr><td>Sherlock<\/td><td>Sanford et Kors, 2022<\/td><td>Concours + couverture<\/td><td>~2 %\/an de couverture<\/td><td>Actif, auditeur IA en b\u00eata<\/td><\/tr><tr><td>Cantina \/ Spearbit<\/td><td>Fusion mai 2025<\/td><td>March\u00e9 ouvert, concours, bounty<\/td><td>~46,7 M$ vers\u00e9s, 200+ protocoles<\/td><td>Actif<\/td><\/tr><tr><td>Immunefi<\/td><td>Mitchell Amador<\/td><td>Bug bounty permanent<\/td><td>140 M$+ vers\u00e9s, 92 000 chercheurs<\/td><td>Actif, leader du secteur<\/td><\/tr><\/tbody><\/table><figcaption class='wp-block-table__caption'>La seconde ligne de d\u00e9fense apr\u00e8s la consolidation de 2026.<\/figcaption><\/figure><p class=\"wp-block-paragraph\">Pour choisir un cabinet forfaitaire, HOGE Wire a par ailleurs d\u00e9taill\u00e9 <a href='https:\/\/hoge.gg\/fr\/cabinet-audit-crypto-grille-lecture-2026\/'>une grille de lecture en six crit\u00e8res<\/a> ; les plateformes concurrentielles d\u00e9crites ici en sont le compl\u00e9ment, pas le remplacement. La bonne question n&#8217;est pas laquelle est la moins ch\u00e8re, mais quelle combinaison couvre les risques propres \u00e0 un projet donn\u00e9.<\/p><h2 class='wp-block-heading'>Ce que ni le concours ni le bounty ne rattrapent<\/h2><p class=\"wp-block-paragraph\">La seconde ligne de d\u00e9fense a, elle aussi, ses zones aveugles, et 2026 en a fait la d\u00e9monstration r\u00e9p\u00e9t\u00e9e. Un concours et un bounty couvrent le code dans un p\u00e9rim\u00e8tre ; ils ne couvrent ni les humains, ni les cl\u00e9s, ni les serveurs, ni les choix de conception qui entourent ce code. Or l&#8217;argent sort de plus en plus par ces vecteurs. La compromission de cl\u00e9s priv\u00e9es ou de signataires, les cl\u00e9s d&#8217;un bridge (AFX Trade, mais aussi le pont Ronin qui soutenait l&#8217;\u00e9conomie du jeu Axie Infinity et avait perdu environ 540 millions d&#8217;euros en 2022), l&#8217;infrastructure et les n\u0153uds RPC (KelpDAO), la prise de contr\u00f4le d&#8217;une gouvernance ou la manipulation d&#8217;un oracle : aucune de ces attaques ne se corrige par une meilleure revue de Solidity.<\/p><p class=\"wp-block-paragraph\">HOGE Wire a consacr\u00e9 une enqu\u00eate \u00e0 <a href='https:\/\/hoge.gg\/fr\/compromission-cles-privees-risque-crypto-2026\/'>la compromission de cl\u00e9s priv\u00e9es, devenue le vrai risque crypto de 2026<\/a> et premi\u00e8re cause de pertes du secteur. D&#8217;autres risques sont de conception, pas de code : dans le cr\u00e9dit on-chain, un mauvais param\u00e8tre choisi par un curateur peut co\u00fbter aussi cher qu&#8217;un bug, comme l&#8217;illustre <a href='https:\/\/hoge.gg\/fr\/pret-defi-2026-modularisation-risque-curateurs\/'>la modularisation des march\u00e9s de pr\u00eat et le risque des curateurs<\/a>. La le\u00e7on \u00e0 retenir avant de se rassurer avec un logo d&#8217;auditeur : la s\u00e9curit\u00e9 d&#8217;un protocole ne se r\u00e9sume jamais \u00e0 la s\u00e9curit\u00e9 de son code.<\/p><h2 class='wp-block-heading'>Ni l&#8217;AMF ni MiCA n&#8217;accr\u00e9ditent un auditeur<\/h2><p class=\"wp-block-paragraph\">Un lecteur francophone se demandera l\u00e9gitimement qui encadre tout cela. La r\u00e9ponse est brutale : personne, du moins pas au sens o\u00f9 on l&#8217;entend pour l&#8217;audit financier. Ni l&#8217;AMF ni le r\u00e8glement europ\u00e9en MiCA n&#8217;imposent l&#8217;audit d&#8217;un smart contract ni n&#8217;accr\u00e9ditent les auditeurs de code. MiCA r\u00e9gule les prestataires de services sur crypto-actifs et les \u00e9metteurs, pas le Solidity ; le r\u00e8glement DORA, en vigueur pour ces prestataires depuis le 17 janvier 2025, couvre la r\u00e9silience informatique op\u00e9rationnelle du fournisseur centralis\u00e9, pas le code d&#8217;un protocole d\u00e9centralis\u00e9. La p\u00e9riode transitoire qui permettait aux anciens PSAN fran\u00e7ais d&#8217;op\u00e9rer avant l&#8217;agr\u00e9ment complet s&#8217;est achev\u00e9e le 1er juillet 2026, et l&#8217;AMF a rappel\u00e9 aux acteurs non conformes leur obligation d&#8217;organiser une sortie ordonn\u00e9e, comme le pr\u00e9cise <a href='https:\/\/www.amf-france.org\/en\/news-publications\/news\/end-mica-transitional-period-esma-sets-out-its-expectations-professionals-and-warns-retail-investors'>son communiqu\u00e9 officiel<\/a>.<\/p><p class=\"wp-block-paragraph\">Le contraste avec l&#8217;audit traditionnel est saisissant. En France, les commissaires aux comptes engagent une responsabilit\u00e9 civile et p\u00e9nale r\u00e9elle, souscrivent une assurance professionnelle obligatoire, et sont supervis\u00e9s depuis le 1er janvier 2024 par la Haute Autorit\u00e9 de l&#8217;audit (H2A), qui a succ\u00e9d\u00e9 au H3C, comme le rappelle <a href='https:\/\/www.h2a-france.org\/publications\/depuis-le-1er-janvier-2024-la-haute-autorite-de-laudit-h2a-a-succede-au-h3c\/'>l&#8217;autorit\u00e9 elle-m\u00eame<\/a>. Aucun r\u00e9gime \u00e9quivalent n&#8217;existe pour un auditeur de smart contract, en France ou ailleurs. Un cabinet qui laisse passer une faille \u00e0 cent millions ne risque qu&#8217;une atteinte \u00e0 sa r\u00e9putation, pas une sanction. C&#8217;est ce vide qui explique pourquoi le march\u00e9 a invent\u00e9 ses propres outils de responsabilit\u00e9 : la couverture de Sherlock, l&#8217;arbitrage encadr\u00e9 d&#8217;Immunefi, la notation des concours. La r\u00e9putation reste la seule cour, et elle juge lentement.<\/p><h2 class='wp-block-heading'>Comment un projet devrait empiler les couches<\/h2><p class=\"wp-block-paragraph\">La conclusion pratique n&#8217;est pas de choisir un mod\u00e8le, mais de les additionner. Une posture de s\u00e9curit\u00e9 s\u00e9rieuse en 2026 ressemble \u00e0 ceci : un ou plusieurs audits de cabinet pour la profondeur et la m\u00e9thodologie, un concours avant lancement pour la largeur d&#8217;angles, un bug bounty permanent calibr\u00e9 sur la valeur bloqu\u00e9e pour la dur\u00e9e, une surveillance continue de la cha\u00eene, et si possible une couverture financi\u00e8re. Le programme de s\u00e9curit\u00e9 d&#8217;Aave v4, qui a mobilis\u00e9 plusieurs cabinets, des centaines de jours de revue, un concours public et des tests d&#8217;invariants pour un budget de l&#8217;ordre de 1,3 million d&#8217;euros, sert de r\u00e9f\u00e9rence \u00e0 l&#8217;industrie.<\/p><p class=\"wp-block-paragraph\">Une brique manque encore souvent \u00e0 l&#8217;appel : la surveillance en temps r\u00e9el. Un audit, un concours et un bug bounty agissent avant ou autour de l&#8217;exploitation, mais aucun ne d\u00e9tecte une attaque pendant qu&#8217;elle se d\u00e9roule. Les protocoles les plus matures ajoutent d\u00e9sormais une couche de monitoring on-chain qui d\u00e9clenche une alerte, voire une mise en pause automatique, d\u00e8s qu&#8217;une transaction sort des invariants attendus. C&#8217;est la diff\u00e9rence entre d\u00e9couvrir un vol le lendemain et geler les fonds en quelques blocs ; sur plusieurs incidents de 2026, ces quelques minutes ont s\u00e9par\u00e9 une perte totale d&#8217;un incident contenu.<\/p><p class=\"wp-block-paragraph\">L&#8217;id\u00e9e directrice tient en une phrase : chaque couche couvre un mode de d\u00e9faillance diff\u00e9rent, et empiler les couches revient \u00e0 r\u00e9duire le nombre de portes laiss\u00e9es ouvertes. Le raisonnement d&#8217;Amador, selon lequel le secteur apprend, n&#8217;est pas de l&#8217;autosatisfaction : si le nombre d&#8217;attaques augmente pendant que le montant vol\u00e9 diminue, c&#8217;est bien que davantage de failles sont neutralis\u00e9es en amont. La s\u00e9curit\u00e9 n&#8217;est pas un produit qu&#8217;on ach\u00e8te une fois, c&#8217;est un processus qu&#8217;on entretient, avec des acteurs dont les incitations sont enfin, en partie, align\u00e9es sur celles des projets.<\/p><h2 class='wp-block-heading'>Ce que la consolidation change pour l&#8217;investisseur francophone<\/h2><p class=\"wp-block-paragraph\">Pour l&#8217;investisseur, la consolidation a deux effets. Le premier est structurel : moins de plateformes, plus grandes, et un Immunefi proche du monopole sur les bug bounties. Le second est cognitif : le mot audit\u00e9, affich\u00e9 sur la page d&#8217;accueil d&#8217;un token, devient un signal \u00e0 interpr\u00e9ter, pas une garantie \u00e0 encaisser. Ce qui compte, ce n&#8217;est pas la pr\u00e9sence d&#8217;un logo, mais qui a audit\u00e9 (un cabinet reconnu), quand (un audit vieux de six mois sur un code qui \u00e9volue vite ne vaut pas grand-chose), sur quel p\u00e9rim\u00e8tre, si les failles signal\u00e9es ont \u00e9t\u00e9 corrig\u00e9es, et surtout s&#8217;il existe un bug bounty vivant et une couverture.<\/p><p class=\"wp-block-paragraph\">Un protocole qui publie ses rapports d&#8217;audit, fait tourner une prime permanente et ach\u00e8te une couverture envoie un message tr\u00e8s diff\u00e9rent de celui qui se contente d&#8217;un badge. Et il faut garder en t\u00eate la le\u00e7on des plus gros vols de 2026 : ils sont venus des cl\u00e9s et de l&#8217;infrastructure, pas d&#8217;un code trop malin. Une pile de s\u00e9curit\u00e9 solide r\u00e9duit le risque, elle ne l&#8217;annule pas. Lire une posture de s\u00e9curit\u00e9 comme on lit un bilan, avec un \u0153il sur ce qui manque autant que sur ce qui brille, est d\u00e9sormais une comp\u00e9tence d&#8217;investisseur \u00e0 part enti\u00e8re.<\/p><h2 class='wp-block-heading'>Questions fr\u00e9quentes<\/h2><h3 class='wp-block-heading'>Qu&#8217;est-ce qu&#8217;un audit concurrentiel (audit contest) en crypto ?<\/h3><p class=\"wp-block-paragraph\">C&#8217;est un concours o\u00f9 un protocole met en jeu une cagnotte et o\u00f9 des dizaines, parfois des centaines, de chercheurs ind\u00e9pendants examinent le m\u00eame code en parall\u00e8le pendant une fen\u00eatre limit\u00e9e. Les r\u00e9compenses vont \u00e0 ceux qui trouvent les failles les plus graves, not\u00e9es par points selon leur s\u00e9v\u00e9rit\u00e9. Sherlock et Cantina en sont les principales plateformes en 2026, apr\u00e8s la fermeture de Code4rena.<\/p><h3 class='wp-block-heading'>Concours d&#8217;audit ou cabinet traditionnel, lequel choisir ?<\/h3><p class=\"wp-block-paragraph\">Les deux, id\u00e9alement. Un cabinet forfaitaire apporte une revue en profondeur et une m\u00e9thodologie document\u00e9e ; un concours ajoute une diversit\u00e9 d&#8217;angles d&#8217;attaque avant le lancement ; un bug bounty prolonge la couverture une fois le code en production. Aucun ne remplace les autres, ils s&#8217;empilent pour couvrir des modes de d\u00e9faillance diff\u00e9rents.<\/p><h3 class='wp-block-heading'>Combien co\u00fbte un bug bounty ou un concours d&#8217;audit ?<\/h3><p class=\"wp-block-paragraph\">Un audit de cabinet va d&#8217;environ 7 000 euros pour une boutique \u00e0 plus de 303 000 euros pour un cabinet haut de gamme. Une cagnotte de concours se chiffre en dizaines de milliers d&#8217;euros \u00e0 quelques millions selon le p\u00e9rim\u00e8tre. Un bug bounty se paie au r\u00e9sultat, souvent plafonn\u00e9 \u00e0 un pourcentage des fonds \u00e0 risque, jusqu&#8217;\u00e0 10 %, plus les frais de plateforme. La Fondation Ethereum subventionne jusqu&#8217;\u00e0 30 % du co\u00fbt d&#8217;un audit pour les projets \u00e9ligibles.<\/p><h3 class='wp-block-heading'>Pourquoi des protocoles audit\u00e9s se font-ils quand m\u00eame pirater ?<\/h3><p class=\"wp-block-paragraph\">Parce qu&#8217;un audit est une photographie prise un jour donn\u00e9, sur un p\u00e9rim\u00e8tre donn\u00e9. Il n&#8217;examine ni la gestion des cl\u00e9s, ni l&#8217;infrastructure, ni les choix de conception ou de gouvernance. En 2026, une grande partie de la valeur vol\u00e9e est sortie par des vecteurs comme des cl\u00e9s compromises, des bridges ou des n\u0153uds RPC, qu&#8217;aucune revue de code n&#8217;aurait attrap\u00e9s. Balancer, audit\u00e9 onze fois, en est l&#8217;exemple le plus cit\u00e9.<\/p><h3 class='wp-block-heading'>Les bug bounties comme Immunefi sont-ils r\u00e9glement\u00e9s en France ?<\/h3><p class=\"wp-block-paragraph\">Non. Ni l&#8217;AMF ni le r\u00e8glement MiCA n&#8217;imposent d&#8217;audit de smart contract ni n&#8217;accr\u00e9ditent les auditeurs ou les plateformes de bounty. Contrairement aux commissaires aux comptes, supervis\u00e9s par la H2A depuis 2024, un auditeur de code ne risque qu&#8217;une sanction de r\u00e9putation. Les plateformes de bounty et de concours sont des acteurs priv\u00e9s, non agr\u00e9\u00e9s en tant que tels.<\/p><script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Qu'est-ce qu'un audit concurrentiel (audit contest) en crypto ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"C'est un concours o\u00f9 un protocole met en jeu une cagnotte et o\u00f9 des dizaines, parfois des centaines, de chercheurs ind\u00e9pendants examinent le m\u00eame code en parall\u00e8le pendant une fen\u00eatre limit\u00e9e. Les r\u00e9compenses vont \u00e0 ceux qui trouvent les failles les plus graves, not\u00e9es par points selon leur s\u00e9v\u00e9rit\u00e9. Sherlock et Cantina en sont les principales plateformes en 2026, apr\u00e8s la fermeture de Code4rena.\"}},{\"@type\":\"Question\",\"name\":\"Concours d'audit ou cabinet traditionnel, lequel choisir ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Les deux, id\u00e9alement. Un cabinet forfaitaire apporte une revue en profondeur et une m\u00e9thodologie document\u00e9e ; un concours ajoute une diversit\u00e9 d'angles d'attaque avant le lancement ; un bug bounty prolonge la couverture une fois le code en production. Aucun ne remplace les autres, ils s'empilent pour couvrir des modes de d\u00e9faillance diff\u00e9rents.\"}},{\"@type\":\"Question\",\"name\":\"Combien co\u00fbte un bug bounty ou un concours d'audit ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Un audit de cabinet va d'environ 7 000 euros pour une boutique \u00e0 plus de 303 000 euros pour un cabinet haut de gamme. Une cagnotte de concours se chiffre en dizaines de milliers d'euros \u00e0 quelques millions selon le p\u00e9rim\u00e8tre. Un bug bounty se paie au r\u00e9sultat, souvent plafonn\u00e9 \u00e0 un pourcentage des fonds \u00e0 risque, jusqu'\u00e0 10 %, plus les frais de plateforme. La Fondation Ethereum subventionne jusqu'\u00e0 30 % du co\u00fbt d'un audit pour les projets \u00e9ligibles.\"}},{\"@type\":\"Question\",\"name\":\"Pourquoi des protocoles audit\u00e9s se font-ils quand m\u00eame pirater ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Parce qu'un audit est une photographie prise un jour donn\u00e9, sur un p\u00e9rim\u00e8tre donn\u00e9. Il n'examine ni la gestion des cl\u00e9s, ni l'infrastructure, ni les choix de conception ou de gouvernance. En 2026, une grande partie de la valeur vol\u00e9e est sortie par des vecteurs comme des cl\u00e9s compromises, des bridges ou des n\u0153uds RPC, qu'aucune revue de code n'aurait attrap\u00e9s. Balancer, audit\u00e9 onze fois, en est l'exemple le plus cit\u00e9.\"}},{\"@type\":\"Question\",\"name\":\"Les bug bounties comme Immunefi sont-ils r\u00e9glement\u00e9s en France ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. Ni l'AMF ni le r\u00e8glement MiCA n'imposent d'audit de smart contract ni n'accr\u00e9ditent les auditeurs ou les plateformes de bounty. Contrairement aux commissaires aux comptes, supervis\u00e9s par la H2A depuis 2024, un auditeur de code ne risque qu'une sanction de r\u00e9putation. Les plateformes de bounty et de concours sont des acteurs priv\u00e9s, non agr\u00e9\u00e9s en tant que tels.\"}}]}<\/script><p class=\"wp-block-paragraph\"><em>Par Anneke de Vries, journaliste s\u00e9curit\u00e9 et exploits chez HOGE Wire.<\/em><\/p>","protected":false},"excerpt":{"rendered":"<p>La fermeture de Code4rena a rebattu les cartes de l&#8217;audit crypto concurrentiel. Tour d&#8217;horizon d&#8217;Immunefi, Sherlock et Cantina, la seconde ligne de d\u00e9fense face aux exploits de 2026.<\/p>\n","protected":false},"author":4,"featured_media":270,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-269","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/269","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/comments?post=269"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/269\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media\/270"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media?parent=269"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/categories?post=269"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/tags?post=269"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}