{"id":297,"date":"2026-08-14T22:35:41","date_gmt":"2026-08-14T22:35:41","guid":{"rendered":"https:\/\/hoge.gg\/fr\/auditeurs-solana-move-hors-evm-banc-essai-2026\/"},"modified":"2026-08-14T22:35:41","modified_gmt":"2026-08-14T22:35:41","slug":"auditeurs-solana-move-hors-evm-banc-essai-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/fr\/auditeurs-solana-move-hors-evm-banc-essai-2026\/","title":{"rendered":"Auditeurs Solana et Move : le hors-EVM au banc d&#8217;essai 2026"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Le 22 mai 2025, Cetus, le principal teneur de march\u00e9 automatis\u00e9 de la blockchain Sui, s&#8217;est vid\u00e9 de plus de 223 millions de dollars (environ 193 millions d&#8217;euros) en quelques minutes. Ce qui a marqu\u00e9 l&#8217;industrie de la s\u00e9curit\u00e9 n&#8217;est pas le montant, pourtant le plus lourd de l&#8217;ann\u00e9e en DeFi. C&#8217;est que le code fautif avait \u00e9t\u00e9 relu par trois cabinets parmi les plus respect\u00e9s du monde Move, OtterSec, MoveBit et Zellic, et qu&#8217;aucun n&#8217;avait class\u00e9 la faille comme critique.<\/p><p class=\"wp-block-paragraph\">Pour qui suit les r\u00e9cits d&#8217;audit du monde Ethereum, l&#8217;histoire semble famili\u00e8re : on conna\u00eet d\u00e9j\u00e0 Balancer, audit\u00e9 plus de dix fois avant d&#8217;\u00eatre drain\u00e9. Mais Cetus dit autre chose. Solana et l&#8217;\u00e9cosyst\u00e8me Move (Aptos, Sui) ne sont pas des variantes de la machine virtuelle d&#8217;Ethereum, l&#8217;EVM. Ce sont des architectures distinctes, avec leurs propres langages (Rust, Move), leurs propres mod\u00e8les d&#8217;ex\u00e9cution et, surtout, leurs propres familles de vuln\u00e9rabilit\u00e9s. Les r\u00e9f\u00e9rences qui font autorit\u00e9 sur Solidity ne se transposent pas d&#8217;un simple copier-coller.<\/p><p class=\"wp-block-paragraph\">Cet article passe en revue les cabinets qui s\u00e9curisent r\u00e9ellement le hors-EVM en 2026 : qui ils sont, ce qu&#8217;ils ma\u00eetrisent, o\u00f9 ils se sont tromp\u00e9s, et comment un fondateur ou un investisseur peut les jauger sans se contenter d&#8217;un logo \u00ab audit\u00e9 par \u00bb. La conclusion, posons-la d&#8217;embl\u00e9e : un audit reste n\u00e9cessaire, mais il n&#8217;a jamais suffi, et sur Solana comme sur Move, il faut savoir lire ce qu&#8217;il ne dit pas.<\/p><h2 class='wp-block-heading'>Pourquoi la demande d&#8217;audit hors-EVM grimpe en 2026<\/h2><p class=\"wp-block-paragraph\">Solana p\u00e8se aujourd&#8217;hui parmi les toutes premi\u00e8res capitalisations du march\u00e9, autour de 44 milliards de dollars et une 7e place mondiale d&#8217;apr\u00e8s <a href='https:\/\/www.coingecko.com\/en\/coins\/solana'>CoinGecko<\/a>, avec une activit\u00e9 applicative dense : DeFi, paiements, NFT, jeu. L&#8217;\u00e9cosyst\u00e8me Move, port\u00e9 par Sui (environ 2,8 milliards de dollars de capitalisation) et Aptos, joue dans une cat\u00e9gorie plus modeste, mais il attire des capitaux et des \u00e9quipes chevronn\u00e9es, et son mod\u00e8le de s\u00e9curit\u00e9 int\u00e9resse au-del\u00e0 de sa taille.<\/p><p class=\"wp-block-paragraph\">Plus il y a de valeur verrouill\u00e9e sur ces cha\u00eenes, plus la demande d&#8217;audit sp\u00e9cialis\u00e9 augmente. Le probl\u00e8me : le vivier de chercheurs capables d&#8217;auditer du Rust bas niveau ou du Move est bien plus \u00e9troit que celui des experts Solidity. Le savoir-faire ne s&#8217;improvise pas, et les grands cabinets historiques se sont construits sur l&#8217;EVM. R\u00e9sultat, une poign\u00e9e de maisons n\u00e9es dans l&#8217;\u00e9cosyst\u00e8me dominent, souvent issues de la comp\u00e9tition (les fameux CTF, ces \u00e9preuves de \u00ab capture the flag \u00bb o\u00f9 s&#8217;affrontent les meilleurs chercheurs offensifs) plut\u00f4t que du conseil traditionnel.<\/p><p class=\"wp-block-paragraph\">Cette g\u00e9n\u00e9alogie compte. Un auditeur form\u00e9 au CTF a l&#8217;habitude de casser des syst\u00e8mes pour gagner, pas seulement de cocher des cases sur une liste de conformit\u00e9. C&#8217;est un atout sur des cha\u00eenes jeunes o\u00f9 les sch\u00e9mas d&#8217;attaque s&#8217;inventent encore. C&#8217;est aussi ce paysage, diff\u00e9rent des r\u00e9f\u00e9rences de l&#8217;EVM, que nous d\u00e9taillons ici, cas de piratage \u00e0 l&#8217;appui.<\/p><h2 class='wp-block-heading'>Cetus, ou trois auditeurs Move d\u00e9pass\u00e9s par 223 millions<\/h2><p class=\"wp-block-paragraph\">La faille de Cetus tient dans une fonction de v\u00e9rification d&#8217;overflow mal \u00e9crite, checked_shlw, cens\u00e9e garantir qu&#8217;un nombre pouvait \u00eatre d\u00e9cal\u00e9 de 64 bits vers la gauche sans d\u00e9border. Le masque comparait la valeur \u00e0 0xffffffffffffffff d\u00e9cal\u00e9 de 192 bits, au lieu de 0x1 d\u00e9cal\u00e9 de 192 bits, laissant passer des valeurs qui provoquaient bel et bien un d\u00e9bordement. D\u00e9tail aggravant propre \u00e0 Move : une op\u00e9ration de d\u00e9calage \u00e0 gauche n&#8217;\u00e9choue pas en cas d&#8217;overflow, elle tronque silencieusement les bits de poids fort. La fonction get_delta_a renvoyait alors qu&#8217;un seul jeton suffisait pour cr\u00e9er une position de liquidit\u00e9 colossale. L&#8217;attaquant a r\u00e9p\u00e9t\u00e9 l&#8217;op\u00e9ration et vid\u00e9 les r\u00e9serves, comme l&#8217;ont reconstitu\u00e9 <a href='https:\/\/dedaub.com\/blog\/the-cetus-amm-200m-hack-how-a-flawed-overflow-check-led-to-catastrophic-loss\/'>Dedaub<\/a> et plusieurs \u00e9quipes de s\u00e9curit\u00e9.<\/p><p class=\"wp-block-paragraph\">Le plus troublant tient au calendrier des audits. D\u00e8s d\u00e9but 2023, OtterSec avait rep\u00e9r\u00e9, sur la version Aptos du code, une faille \u00ab \u00e9trangement similaire \u00bb, notant que la valeur n&#8217;\u00e9tait pas valid\u00e9e avant l&#8217;appel \u00e0 la fonction de d\u00e9calage, et recommandant d&#8217;ajouter une d\u00e9tection d&#8217;overflow. Mais sur la version Sui effectivement d\u00e9ploy\u00e9e, ni OtterSec ni MoveBit n&#8217;ont retrouv\u00e9 le probl\u00e8me. L&#8217;audit de Zellic, r\u00e9alis\u00e9 en avril 2025, un mois \u00e0 peine avant l&#8217;exploit, n&#8217;a relev\u00e9 que des points informatifs. Trois cabinets, aucune alerte critique, sur un bug qui tient en une ligne.<\/p><p class=\"wp-block-paragraph\">La suite est presque un cas d&#8217;\u00e9cole de r\u00e9ponse \u00e0 incident. Environ 60 millions de dollars (52 millions d&#8217;euros) ont \u00e9t\u00e9 rapidement bridg\u00e9s vers Ethereum, mais pr\u00e8s de 162 millions (environ 140 millions d&#8217;euros) sont rest\u00e9s bloqu\u00e9s sur Sui, gel\u00e9s par les validateurs qui ont coordonn\u00e9 une mise sur liste noire des adresses de l&#8217;attaquant. Un vote on-chain, r\u00e9unissant 90,9 % du stake en faveur du oui d&#8217;apr\u00e8s <a href='https:\/\/www.cyfrin.io\/blog\/inside-the-223m-cetus-exploit-root-cause-and-impact-analysis'>Cyfrin<\/a>, a autoris\u00e9 le transfert des fonds gel\u00e9s vers un multisig de r\u00e9cup\u00e9ration, compl\u00e9t\u00e9 par un pr\u00eat de la Sui Foundation pour indemniser les utilisateurs.<\/p><p class=\"wp-block-paragraph\">Cet \u00e9pisode a aussi rouvert un d\u00e9bat g\u00eanant : si une poign\u00e9e de validateurs peut geler des adresses sur commande, qu&#8217;en est-il de la neutralit\u00e9 de la cha\u00eene ? La r\u00e9cup\u00e9ration a sauv\u00e9 les utilisateurs, mais elle a rappel\u00e9 que la \u00ab d\u00e9centralisation \u00bb de Sui a des limites tr\u00e8s concr\u00e8tes. Pour les auditeurs, la le\u00e7on est ailleurs : un bug arithm\u00e9tique, trivial \u00e0 d\u00e9crire, a \u00e9chapp\u00e9 \u00e0 trois revues successives parce que personne n&#8217;avait formalis\u00e9 l&#8217;invariant qui l&#8217;aurait attrap\u00e9.<\/p><h2 class='wp-block-heading'>Le mod\u00e8le de compte de Solana et ses pi\u00e8ges sp\u00e9cifiques<\/h2><p class=\"wp-block-paragraph\">Sur Solana, les programmes sont sans \u00e9tat : la logique vit dans le code, mais les donn\u00e9es vivent dans des comptes que l&#8217;on passe explicitement \u00e0 chaque instruction. Ce mod\u00e8le, combin\u00e9 au moteur d&#8217;ex\u00e9cution parall\u00e8le Sealevel, supprime des classes enti\u00e8res de bugs propres \u00e0 Ethereum. En premier lieu la reentrancy, ce cas o\u00f9 un contrat se rappelle lui-m\u00eame en cascade avant d&#8217;avoir mis \u00e0 jour son \u00e9tat.<\/p><p class=\"wp-block-paragraph\">Robert Chen, fondateur d&#8217;OtterSec, le formule ainsi dans un entretien pour le <a href='https:\/\/blog.sui.io\/ottersec-robert-chen-blockchain-security\/'>blog de Sui<\/a> : \u00ab une th\u00e9orie veut que les programmes sur Solana soient fondamentalement plus s\u00fbrs, en raison du mod\u00e8le de programmation \u00bb. Il ajoute que les concepteurs ont eu \u00ab le b\u00e9n\u00e9fice du recul \u00bb et que l&#8217;absence de reentrancy \u00ab supprime une surface d&#8217;attaque assez large \u00bb. Les chiffres lui donnent en partie raison : d&#8217;apr\u00e8s des donn\u00e9es DefiLlama cit\u00e9es par <a href='https:\/\/solanafloor.com\/news\/programs-solana-fundamentally-secure-otter-sec-founder-weighs-solana-low-exploit-rate'>SolanaFloor<\/a>, les r\u00e9seaux EVM ont perdu 792,6 millions de dollars sur des piratages en 2024, contre 33,5 millions pour Solana.<\/p><p class=\"wp-block-paragraph\">Mais supprimer la reentrancy ne rend pas invuln\u00e9rable, cela d\u00e9place le risque. Sur Solana, la premi\u00e8re cause d&#8217;exploit tient \u00e0 la validation des comptes : le programme doit v\u00e9rifier lui-m\u00eame le propri\u00e9taire d&#8217;un compte, son type, son statut d&#8217;initialisation et la pr\u00e9sence des bons signataires. Oublier un seul de ces contr\u00f4les ouvre la porte. L&#8217;histoire de la cha\u00eene en t\u00e9moigne, comme le recense <a href='https:\/\/www.helius.dev\/blog\/solana-hacks'>Helius<\/a> : le pont Wormhole a perdu plus de 320 millions de dollars (environ 277 millions d&#8217;euros) en f\u00e9vrier 2022 via une v\u00e9rification de signature contourn\u00e9e ; Cashio a \u00e9t\u00e9 vid\u00e9 de 52 millions (45 millions d&#8217;euros) par un contr\u00f4le de compte manquant qui autorisait une frappe infinie ; Mango Markets a perdu 114 millions (99 millions d&#8217;euros) via une manipulation d&#8217;oracle, un vecteur \u00e9conomique qu&#8217;aucune relecture de code ne signale.<\/p><p class=\"wp-block-paragraph\">La liste des pi\u00e8ges est longue et propre \u00e0 l&#8217;architecture : appels inter-programmes (CPI) vers des cibles non v\u00e9rifi\u00e9es, r\u00e9initialisation d&#8217;un compte d\u00e9j\u00e0 initialis\u00e9, confusion de type quand deux structures de donn\u00e9es se ressemblent, ou encore comptes de frais et de rente n\u00e9glig\u00e9s. Aucune de ces cat\u00e9gories n&#8217;a d&#8217;\u00e9quivalent exact sur Ethereum, et c&#8217;est pr\u00e9cis\u00e9ment pourquoi un oeil rod\u00e9 au seul Solidity peut lire un programme Solana sans voir le danger.<\/p><p class=\"wp-block-paragraph\">Ces pi\u00e8ges sont si r\u00e9currents qu&#8217;ils ont leur catalogue de r\u00e9f\u00e9rence, les \u00ab sealevel-attacks \u00bb maintenus par Neodyme, et que le framework Anchor a \u00e9t\u00e9 con\u00e7u pour en d\u00e9samorcer une partie par d\u00e9faut, en g\u00e9n\u00e9rant automatiquement des contr\u00f4les de compte. Un bon auditeur Solana conna\u00eet ce catalogue par coeur ; un cabinet EVM qui d\u00e9couvre le mod\u00e8le de compte, non. C&#8217;est aussi ce terrain, propice aux jetons frauduleux et aux faux pools, qu&#8217;il faut garder en t\u00eate quand on cherche \u00e0 <a href='https:\/\/hoge.gg\/fr\/rug-pull-defi-detecter-forensics-onchain-2026\/'>d\u00e9tecter un rug pull DeFi<\/a> avant qu&#8217;il ne soit trop tard.<\/p><h2 class='wp-block-heading'>Move, s\u00e9curis\u00e9 par conception mais pas invuln\u00e9rable<\/h2><p class=\"wp-block-paragraph\">Le langage Move, qui propulse Aptos et Sui, a \u00e9t\u00e9 pens\u00e9 apr\u00e8s coup, en tirant les le\u00e7ons de Solidity. Ses actifs sont des \u00ab ressources \u00bb : des types lin\u00e9aires qu&#8217;on ne peut ni copier ni d\u00e9truire par accident, seulement d\u00e9placer. Un jeton ne peut pas \u00eatre dupliqu\u00e9 par une erreur de logique, et le v\u00e9rificateur de bytecode rejette \u00e0 la compilation des constructions que l&#8217;EVM accepte sans broncher.<\/p><p class=\"wp-block-paragraph\">Move va plus loin en int\u00e9grant la v\u00e9rification formelle au coeur de l&#8217;outillage. Le Move Prover permet d&#8217;exprimer les propri\u00e9t\u00e9s attendues d&#8217;un contrat dans un langage de sp\u00e9cification (MSL), puis de prouver math\u00e9matiquement qu&#8217;elles tiennent pour toutes les entr\u00e9es possibles. Aptos a formellement v\u00e9rifi\u00e9 de larges pans de son Framework en collaboration avec MoveBit, comme le d\u00e9taille <a href='https:\/\/medium.com\/aptoslabs\/securing-the-aptos-framework-through-formal-verification-14124d1ed660'>Aptos Labs<\/a>. C\u00f4t\u00e9 Sui, le Sui Prover est pass\u00e9 en open source d\u00e9but 2026 d&#8217;apr\u00e8s <a href='https:\/\/blockeden.xyz\/blog\/2026\/01\/20\/sui-prover-formal-verification-smart-contract-security-move\/'>BlockEden<\/a>, et la fondation pr\u00e9sente la cha\u00eene comme durcie par conception.<\/p><p class=\"wp-block-paragraph\">Alors pourquoi Cetus ? Parce que la v\u00e9rification formelle ne prouve que ce qu&#8217;on lui demande de prouver. Le d\u00e9bordement de checked_shlw relevait d&#8217;un invariant arithm\u00e9tique parfaitement exprimable, mais que personne n&#8217;avait \u00e9crit. La s\u00e9curit\u00e9 par conception \u00e9limine des classes de bugs ; elle ne dispense pas d&#8217;imaginer les mauvais sc\u00e9narios. Move r\u00e9duit la surface d&#8217;attaque, il ne supprime pas le travail d&#8217;adversaire, et c&#8217;est pr\u00e9cis\u00e9ment ce travail que l&#8217;on paie un auditeur \u00e0 faire.<\/p><h2 class='wp-block-heading'>Sui contre Aptos : deux dialectes de Move<\/h2><p class=\"wp-block-paragraph\">Move n&#8217;est pas monolithique. Aptos reste proche du langage d&#8217;origine, avec un stockage global organis\u00e9 autour des comptes ; Sui l&#8217;a repens\u00e9 autour d&#8217;objets, des ressources poss\u00e9d\u00e9es par des adresses, ex\u00e9cut\u00e9es en parall\u00e8le selon leur propri\u00e9taire plut\u00f4t que dans un \u00e9tat partag\u00e9 unique. Ce choix donne \u00e0 Sui un d\u00e9bit \u00e9lev\u00e9, mais il d\u00e9place aussi l&#8217;endroit o\u00f9 se logent les bugs : objets partag\u00e9s, champs dynamiques, fa\u00e7on d&#8217;exprimer la logique de liquidit\u00e9.<\/p><p class=\"wp-block-paragraph\">Cetus, protocole Sui, est le rappel qui fait mal : le mod\u00e8le objet n&#8217;a pas emp\u00each\u00e9 un bug arithm\u00e9tique dans le calcul du pool. Pour un acheteur d&#8217;audit, la cons\u00e9quence est directe : une firme aguerrie sur Aptos ne l&#8217;est pas automatiquement sur Sui, et l&#8217;inverse est vrai aussi. La bonne question \u00e0 poser n&#8217;est pas seulement de savoir si le cabinet \u00ab fait du Move \u00bb, mais sur laquelle des deux cha\u00eenes il a publi\u00e9 des rapports r\u00e9cents. La sp\u00e9cialisation se niche parfois \u00e0 l&#8217;int\u00e9rieur m\u00eame d&#8217;une sp\u00e9cialit\u00e9.<\/p><h2 class='wp-block-heading'>OtterSec, le sp\u00e9cialiste Solana n\u00e9 du CTF<\/h2><p class=\"wp-block-paragraph\">Fond\u00e9 par Robert Chen (connu en ligne sous le pseudonyme NotDeGhost), ancien chercheur en vuln\u00e9rabilit\u00e9s mobiles pass\u00e9 par Carnegie Mellon et par la sc\u00e8ne CTF, OtterSec s&#8217;est impos\u00e9 comme la r\u00e9f\u00e9rence de fait sur Solana. La firme revendique plus de 36 milliards de dollars de valeur verrouill\u00e9e audit\u00e9s et plus d&#8217;un milliard de dollars de vuln\u00e9rabilit\u00e9s neutralis\u00e9es, pour une soixantaine de protocoles, dont la Solana Foundation, le pont Wormhole et Jito Labs.<\/p><p class=\"wp-block-paragraph\">OtterSec ne se limite pas \u00e0 Solana : la firme a aussi audit\u00e9 des composants du framework Sui, ce qui en fait l&#8217;un des rares cabinets \u00e0 couvrir s\u00e9rieusement Rust et Move. En 2025, lors de la conf\u00e9rence Accelerate, Robert Chen a pr\u00e9sent\u00e9 une suite d&#8217;outils de d\u00e9compilation pour Solana, en r\u00e9ponse \u00e0 un probl\u00e8me structurel : pr\u00e8s de 97 % des programmes (mesur\u00e9s en puissance de calcul) sont \u00e0 code ferm\u00e9, donc inv\u00e9rifiables par un tiers. Rendre le bytecode lisible, c&#8217;est rendre l&#8217;audit possible sur ce que personne ne pouvait relire auparavant.<\/p><p class=\"wp-block-paragraph\">Le cas Cetus place pourtant OtterSec dans une position inconfortable : la firme figurait parmi les auditeurs du code fautif, tout en restant partie prenante de la r\u00e9ponse \u00e0 l&#8217;incident sur Sui. Rien d&#8217;anormal dans un \u00e9cosyst\u00e8me o\u00f9 les m\u00eames experts auditent, surveillent et conseillent, mais un rappel utile : l&#8217;ind\u00e9pendance d&#8217;un auditeur m\u00e9rite d&#8217;\u00eatre questionn\u00e9e autant que sa comp\u00e9tence.<\/p><h2 class='wp-block-heading'>Zellic, du jeu de CTF aux audits Rust et Move<\/h2><p class=\"wp-block-paragraph\">Zellic est n\u00e9 de la comp\u00e9tition pure : ses fondateurs viennent de l&#8217;\u00e9quipe de CTF perfect blue, un temps class\u00e9e num\u00e9ro un mondial. La firme est aujourd&#8217;hui dirig\u00e9e par Luna Tong (PDG) et Jazzy Bedi (directeur technique), et s&#8217;est b\u00e2tie une r\u00e9putation solide sur les programmes Solana en Rust comme sur Move.<\/p><p class=\"wp-block-paragraph\">Son cr\u00e9dit dans le milieu doit beaucoup \u00e0 un soutien de poids. Lorsque Zellic a rachet\u00e9 la plateforme d&#8217;audit comp\u00e9titif Code4rena en ao\u00fbt 2024, samczsun, le chercheur star de Paradigm, y voyait \u00ab l&#8217;un des meilleurs cabinets d&#8217;audit au monde \u00bb, comme le rapportait <a href='https:\/\/www.theblock.co\/post\/312583\/zellic-code4rena'>The Block<\/a>. Luna Tong r\u00e9sumait alors la ligne de la maison : \u00ab la mission de Zellic a toujours \u00e9t\u00e9 de r\u00e9aliser les meilleurs audits \u00bb. Code4rena, que Paradigm avait financ\u00e9 \u00e0 hauteur de 6 millions de dollars en 2023, a depuis ferm\u00e9 ses portes en 2026, ses chercheurs \u00e9tant absorb\u00e9s par Immunefi, signe d&#8217;une consolidation rapide que nous avons d\u00e9taill\u00e9e dans <a href='https:\/\/hoge.gg\/fr\/concours-audit-bug-bounties-revue-plateformes-2026\/'>notre revue des plateformes de concours et de bug bounties<\/a>.<\/p><p class=\"wp-block-paragraph\">Sur Cetus, c&#8217;est l&#8217;audit de Zellic, en avril 2025, qui a \u00e9t\u00e9 le dernier filet avant l&#8217;exploit, et il n&#8217;a rien attrap\u00e9 de critique. Loin de disqualifier la firme, l&#8217;\u00e9pisode illustre une v\u00e9rit\u00e9 inconfortable : m\u00eame les meilleurs, sur leur terrain de pr\u00e9dilection, passent \u00e0 c\u00f4t\u00e9 d&#8217;un bug d&#8217;une ligne quand l&#8217;invariant n&#8217;a pas \u00e9t\u00e9 formalis\u00e9. C&#8217;est moins un proc\u00e8s de Zellic qu&#8217;un proc\u00e8s de l&#8217;audit ponctuel comme unique garde-fou.<\/p><h2 class='wp-block-heading'>MoveBit, Sec3, Neodyme, Ackee : les autres noms \u00e0 conna\u00eetre<\/h2><p class=\"wp-block-paragraph\">MoveBit s&#8217;est sp\u00e9cialis\u00e9 sur l&#8217;\u00e9cosyst\u00e8me Move (Aptos et Sui) et se pr\u00e9sente comme le premier cabinet \u00e0 y avoir import\u00e9 la v\u00e9rification formelle. Rattach\u00e9 au groupe BitsLab, il a particip\u00e9 \u00e0 la sp\u00e9cification formelle du Framework Aptos et publie des outils d&#8217;analyse (aptos-move-analyzer, sui-move-analyzer) pour les d\u00e9veloppeurs. Il faisait, lui aussi, partie des auditeurs de Cetus, preuve que la sp\u00e9cialit\u00e9 Move ne vaccine pas contre l&#8217;erreur.<\/p><p class=\"wp-block-paragraph\">Sec3, anciennement Soteria, fond\u00e9 en 2021, couvre Solana sur tout le cycle de vie : avant, pendant et apr\u00e8s le d\u00e9ploiement. Son scanner maison X-Ray d\u00e9tecte, d&#8217;apr\u00e8s <a href='https:\/\/sec3.dev\/'>Sec3<\/a>, plus de 50 types de vuln\u00e9rabilit\u00e9s class\u00e9es dans sa propre taxonomie (SVE, pour Sec3 Vulnerabilities and Exposures), pour du Rust natif comme pour le framework Anchor, et la firme propose une surveillance on-chain continue en compl\u00e9ment de l&#8217;audit manuel.<\/p><p class=\"wp-block-paragraph\">Neodyme est l&#8217;un des noms les plus respect\u00e9s de Solana, auteur du catalogue sealevel-attacks et auditeur de protocoles majeurs comme Jupiter, Marinade ou Drift. Ackee Blockchain compl\u00e8te le tableau c\u00f4t\u00e9 Rust, avec son fuzzer Trident. Le point commun de tous ces cabinets : une sp\u00e9cialisation revendiqu\u00e9e sur le mod\u00e8le de compte et le runtime, l\u00e0 o\u00f9, comme le note l&#8217;agr\u00e9gateur <a href='https:\/\/procur3.io\/blog\/best-smart-contract-auditors-2026'>Procur3<\/a>, une firme purement EVM part avec un handicap sur ces cha\u00eenes.<\/p><figure class='wp-block-table'><table><thead><tr><th>Cabinet<\/th><th>\u00c9cosyst\u00e8me principal<\/th><th>Origine \/ signe distinctif<\/th><th>Atout technique<\/th><th>R\u00e9f\u00e9rence ou cas notable<\/th><\/tr><\/thead><tbody><tr><td>OtterSec<\/td><td>Solana (et Sui\/Move)<\/td><td>CTF, fond\u00e9 par Robert Chen<\/td><td>D\u00e9compilation Solana, v\u00e9rification formelle<\/td><td>Solana Foundation, Wormhole, Jito ; audita Cetus<\/td><\/tr><tr><td>Zellic<\/td><td>Solana\/Rust et Move<\/td><td>\u00c9quipe CTF perfect blue<\/td><td>Audit plus concours (rachat de Code4rena)<\/td><td>Soutien de samczsun (Paradigm) ; audita Cetus<\/td><\/tr><tr><td>MoveBit<\/td><td>Move (Aptos, Sui)<\/td><td>Groupe BitsLab<\/td><td>V\u00e9rification formelle Move (Move Prover)<\/td><td>Sp\u00e9cifications du Framework Aptos ; audita Cetus<\/td><\/tr><tr><td>Sec3<\/td><td>Solana<\/td><td>Ex-Soteria (2021)<\/td><td>Scanner X-Ray (50+ types, taxonomie SVE)<\/td><td>Surveillance continue avant\/pendant\/apr\u00e8s<\/td><\/tr><tr><td>Neodyme<\/td><td>Solana<\/td><td>Catalogue sealevel-attacks<\/td><td>Recherche offensive, fuzzing<\/td><td>Jupiter, Marinade, Drift<\/td><\/tr><tr><td>Ackee Blockchain<\/td><td>Solana\/Rust<\/td><td>Outillage de test<\/td><td>Fuzzer Trident<\/td><td>\u00c9cosyst\u00e8me Solana au sens large<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>EVM contre hors-EVM, des comp\u00e9tences qui ne se transf\u00e8rent pas<\/h2><p class=\"wp-block-paragraph\">L&#8217;erreur la plus commune, c\u00f4t\u00e9 fondateurs, consiste \u00e0 choisir un auditeur sur sa notori\u00e9t\u00e9 g\u00e9n\u00e9rale plut\u00f4t que sur son terrain r\u00e9el. Les grands noms de l&#8217;EVM (Trail of Bits, OpenZeppelin, Consensys Diligence) et les auditeurs stars comme celui que nous avons pass\u00e9 au crible dans <a href='https:\/\/hoge.gg\/fr\/certik-auditeur-crypto-decrypte-limites-2026\/'>notre d\u00e9cryptage de CertiK<\/a> ont b\u00e2ti leur r\u00e9putation sur Solidity et sur un outillage taill\u00e9 pour l&#8217;EVM : analyseurs statiques comme Slither, fuzzers comme Echidna. Ces outils ne parlent ni le Rust de Solana ni le Move de Sui.<\/p><p class=\"wp-block-paragraph\">Cela ne veut pas dire que ces maisons soient absentes du hors-EVM. Plusieurs ont recrut\u00e9 des sp\u00e9cialistes Rust ou mont\u00e9 une \u00e9quipe d\u00e9di\u00e9e, et certaines signent d&#8217;excellents rapports Solana. Le point n&#8217;est pas la marque, c&#8217;est l&#8217;\u00e9quipe r\u00e9ellement affect\u00e9e \u00e0 votre mission : demandez qui, nomm\u00e9ment, relira votre code, et ce que cette personne a audit\u00e9 sur votre cha\u00eene au cours des douze derniers mois. Un grand nom sur le devis ne garantit pas un expert Move derri\u00e8re le clavier.<\/p><p class=\"wp-block-paragraph\">Sur Solana, l&#8217;outillage pertinent s&#8217;appelle X-Ray, sealevel-attacks ou Trident ; sur Move, c&#8217;est le Move Prover et le Sui Prover. Les familles de bugs diff\u00e8rent tout autant : l\u00e0 o\u00f9 l&#8217;EVM redoute la reentrancy et les erreurs d&#8217;arrondi, Solana redoute les contr\u00f4les de compte manquants et Move les d\u00e9bordements silencieux de d\u00e9calage. C&#8217;est pourquoi, comme le r\u00e9sume Procur3, des firmes \u00e0 sp\u00e9cialisation Rust et Solana document\u00e9e (Zellic, Ackee, OtterSec, Neodyme) sont de meilleurs choix que des cabinets centr\u00e9s EVM pour ces cha\u00eenes.<\/p><p class=\"wp-block-paragraph\">Attention toutefois au contresens inverse. Les chiffres de 2024 (792,6 millions de pertes c\u00f4t\u00e9 EVM contre 33,5 millions c\u00f4t\u00e9 Solana) nourrissent l&#8217;id\u00e9e d&#8217;un Solana plus s\u00fbr par conception. Cetus, sur Sui, et surtout le vol de 285 millions de dollars subi par Drift en 2026, rappellent que le hors-EVM n&#8217;a rien d&#8217;un sanctuaire. La bonne question n&#8217;est pas de savoir quelle cha\u00eene est la plus s\u00fbre, mais si cet auditeur conna\u00eet vraiment la v\u00f4tre.<\/p><h2 class='wp-block-heading'>La v\u00e9rification formelle, nouveau juge de paix<\/h2><p class=\"wp-block-paragraph\">Si un crit\u00e8re devait d\u00e9partager les cabinets hors-EVM en 2026, ce serait la v\u00e9rification formelle. Le principe : au lieu de tester quelques cas, on prouve math\u00e9matiquement qu&#8217;une propri\u00e9t\u00e9 tient pour toutes les entr\u00e9es et tous les \u00e9tats possibles. Sur Move, c&#8217;est natif (Move Prover, langage MSL, Sui Prover d\u00e9sormais open source). Sur Solana, OtterSec et Sec3 investissent dans des approches \u00e9quivalentes. C\u00f4t\u00e9 EVM, l&#8217;\u00e9quivalent historique s&#8217;appelle Certora.<\/p><p class=\"wp-block-paragraph\">L&#8217;int\u00e9r\u00eat est r\u00e9el : une preuve formelle bien pos\u00e9e aurait, en th\u00e9orie, attrap\u00e9 le d\u00e9bordement de Cetus. Mais le mot important est \u00ab bien pos\u00e9e \u00bb. La v\u00e9rification formelle ne prouve que les invariants qu&#8217;on lui soumet ; elle ne devine pas ceux qu&#8217;on a oubli\u00e9s. Un cabinet qui vend de la v\u00e9rification formelle sans expliquer quelles propri\u00e9t\u00e9s il a r\u00e9ellement sp\u00e9cifi\u00e9es vend surtout un argument marketing. Le bon r\u00e9flexe, pour un fondateur, est de demander la liste des invariants prouv\u00e9s, pas seulement le logo de l&#8217;outil sur la couverture du rapport.<\/p><p class=\"wp-block-paragraph\">Dans les faits, la v\u00e9rification formelle reste r\u00e9serv\u00e9e aux composants critiques : coeur d&#8217;un AMM, logique de frappe et de combustion, comptabilit\u00e9 d&#8217;un protocole de pr\u00eat. Prouver l&#8217;int\u00e9gralit\u00e9 d&#8217;un syst\u00e8me co\u00fbte cher et prend du temps, et peu d&#8217;\u00e9quipes en ont les moyens avant un lancement. C&#8217;est pourquoi elle compl\u00e8te, plut\u00f4t qu&#8217;elle ne remplace, l&#8217;audit manuel, le fuzzing et les concours. Un cabinet honn\u00eate dira o\u00f9 s&#8217;arr\u00eate sa preuve ; un vendeur de certitude, non.<\/p><h2 class='wp-block-heading'>Audit\u00e9s et pourtant pirat\u00e9s, le hors-EVM au banc des accus\u00e9s<\/h2><p class=\"wp-block-paragraph\">Aucun de ces cabinets n&#8217;est \u00e0 l&#8217;abri, et l&#8217;histoire r\u00e9cente du hors-EVM le montre sans d\u00e9tour. Le tableau ci-dessous rassemble les cas marquants, du bug de code pur \u00e0 la compromission purement op\u00e9rationnelle. Les montants sont donn\u00e9s en dollars, avec une conversion indicative en euros.<\/p><figure class='wp-block-table'><table><thead><tr><th>Protocole<\/th><th>Cha\u00eene<\/th><th>Date<\/th><th>Perte estim\u00e9e<\/th><th>Vecteur<\/th><th>Statut d&#8217;audit<\/th><\/tr><\/thead><tbody><tr><td>Cetus<\/td><td>Sui<\/td><td>mai 2025<\/td><td>~223 M$ (193 M\u20ac)<\/td><td>Overflow arithm\u00e9tique (checked_shlw)<\/td><td>Audit\u00e9 3 fois (OtterSec, MoveBit, Zellic)<\/td><\/tr><tr><td>Wormhole<\/td><td>Solana<\/td><td>f\u00e9vr. 2022<\/td><td>~320 M$ (277 M\u20ac)<\/td><td>V\u00e9rification de signature contourn\u00e9e<\/td><td>Audit\u00e9<\/td><\/tr><tr><td>Mango Markets<\/td><td>Solana<\/td><td>oct. 2022<\/td><td>~114 M$ (99 M\u20ac)<\/td><td>Manipulation d&#8217;oracle (\u00e9conomique)<\/td><td>Audit\u00e9<\/td><\/tr><tr><td>Cashio<\/td><td>Solana<\/td><td>mars 2022<\/td><td>~52 M$ (45 M\u20ac)<\/td><td>Contr\u00f4le de compte manquant (frappe infinie)<\/td><td>Audit\u00e9<\/td><\/tr><tr><td>Loopscale<\/td><td>Solana<\/td><td>avr. 2025<\/td><td>~5,8 M$ (5 M\u20ac)<\/td><td>Faille de logique (sous-collat\u00e9ralisation)<\/td><td>Audit\u00e9 (OShield), fonds restitu\u00e9s<\/td><\/tr><tr><td>Raydium<\/td><td>Solana<\/td><td>juin 2026<\/td><td>~1,3 M$ (1,2 M\u20ac)<\/td><td>Faux jetons LP, pool h\u00e9rit\u00e9 d\u00e9pr\u00e9ci\u00e9<\/td><td>Programme AMM V3 obsol\u00e8te<\/td><\/tr><tr><td>Drift<\/td><td>Solana<\/td><td>avr. 2026<\/td><td>~285 M$ (247 M\u20ac)<\/td><td>Ing\u00e9nierie sociale, gouvernance d\u00e9tourn\u00e9e<\/td><td>Audit\u00e9, faille non li\u00e9e au code<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Deux enseignements. D&#8217;abord, une grande part de ces montants ne provient pas d&#8217;un bug de code au sens strict : Mango rel\u00e8ve de l&#8217;\u00e9conomie du protocole, Drift de la compromission humaine. Ensuite, le seul cas o\u00f9 presque tout a \u00e9t\u00e9 r\u00e9cup\u00e9r\u00e9, Loopscale, l&#8217;a \u00e9t\u00e9 par la n\u00e9gociation, pas par l&#8217;audit. Sources : <a href='https:\/\/www.theblock.co\/post\/352083\/solana-defi-protocol-loopscale-hit-with-5-8-million-exploit-two-weeks-after-launch'>The Block<\/a> pour Loopscale, <a href='https:\/\/www.ccn.com\/news\/crypto\/raydium-exploit-legacy-pools-solana\/'>CCN<\/a> pour Raydium.<\/p><h2 class='wp-block-heading'>Ce qu&#8217;aucun audit ne couvre, quelle que soit la cha\u00eene<\/h2><p class=\"wp-block-paragraph\">Le hack de Drift, le 1er avril 2026, est le cas d&#8217;\u00e9cole du risque hors-p\u00e9rim\u00e8tre. Plus grosse attaque DeFi de l&#8217;ann\u00e9e et deuxi\u00e8me plus gros exploit de l&#8217;histoire de Solana derri\u00e8re Wormhole, il n&#8217;a impliqu\u00e9 aucun bug de contrat. D&#8217;apr\u00e8s <a href='https:\/\/www.chainalysis.com\/blog\/lessons-from-the-drift-hack\/'>Chainalysis<\/a>, des attaquants nord-cor\u00e9ens ont, au terme d&#8217;une op\u00e9ration d&#8217;ing\u00e9nierie sociale de six mois, pouss\u00e9 des signataires du conseil de s\u00e9curit\u00e9 \u00e0 pr\u00e9-signer des transactions via la fonctionnalit\u00e9 des durable nonces, puis exploit\u00e9 une migration sans timelock pour prendre le contr\u00f4le des droits d&#8217;administration. Ils ont ensuite inscrit un faux jeton sans valeur comme collat\u00e9ral et retir\u00e9 285 millions de dollars (environ 247 millions d&#8217;euros) en douze minutes.<\/p><p class=\"wp-block-paragraph\">C&#8217;est exactement le d\u00e9placement que d\u00e9crit Ronghui Gu, cofondateur de CertiK, dans <a href='https:\/\/www.forbes.com\/sites\/boazsobrado\/2026\/07\/17\/fewer-but-far-more-surgical-crypto-hacks-hit-13-billion-in-2026\/'>Forbes<\/a> : \u00ab les attaquants obtiennent un meilleur rendement en s&#8217;en prenant \u00e0 la gestion des cl\u00e9s, \u00e0 la gouvernance multisig et \u00e0 l&#8217;infrastructure op\u00e9rationnelle qu&#8217;en cherchant des bugs dans le code \u00bb. Autrement dit, la surface qui rapporte le plus a migr\u00e9 l\u00e0 o\u00f9 l&#8217;audit de code ne regarde pas. On rejoint ici tout ce qui touche au <a href='https:\/\/hoge.gg\/fr\/vol-cles-privees-facteur-humain-2026\/'>vol de cl\u00e9s priv\u00e9es et au facteur humain<\/a>, angle mort structurel de la s\u00e9curit\u00e9 crypto.<\/p><p class=\"wp-block-paragraph\">Les donn\u00e9es confirment l&#8217;angle mort. D&#8217;apr\u00e8s le cabinet de recherche <a href='https:\/\/ack3.ai\/research\/defi-hacks-h1-2026\/'>Ack3<\/a>, sur le premier semestre 2026, 94,4 % de la valeur d\u00e9rob\u00e9e aux projets pourtant audit\u00e9s est pass\u00e9e par du code ou de l&#8217;infrastructure que les auditeurs n&#8217;avaient jamais examin\u00e9s. Un audit r\u00e9pond \u00e0 la question de savoir si le code fait ce qu&#8217;il pr\u00e9tend, pas \u00e0 celle de savoir qui d\u00e9tient les cl\u00e9s, et si on peut les tromper.<\/p><h2 class='wp-block-heading'>Comment choisir un auditeur hors-EVM en 2026<\/h2><p class=\"wp-block-paragraph\">Faute de r\u00e9gulateur pour trier le march\u00e9, la s\u00e9lection repose sur le jugement de l&#8217;acheteur. Six r\u00e9flexes concrets, valables pour un fondateur comme pour un investisseur qui fait sa diligence :<\/p><ul class='wp-block-list'><li>Sp\u00e9cialisation r\u00e9elle : le cabinet audite-t-il du Rust ou du Move au quotidien, ou est-ce une boutique EVM qui s&#8217;y essaie ? Demandez des rapports r\u00e9cents sur votre cha\u00eene exacte.<\/li><li>V\u00e9rification formelle document\u00e9e : exigez la liste des invariants prouv\u00e9s (Move Prover, Sui Prover, \u00e9quivalents Solana), pas seulement le nom de l&#8217;outil.<\/li><li>Fra\u00eecheur et p\u00e9rim\u00e8tre : Cetus montre qu&#8217;un audit vieux d&#8217;un mois peut \u00e9chouer, et qu&#8217;un audit sur la version Aptos ne couvre pas la version Sui. R\u00e9-auditez \u00e0 chaque mont\u00e9e de version, et lisez ce qui \u00e9tait hors p\u00e9rim\u00e8tre.<\/li><li>Tra\u00e7abilit\u00e9 : les rapports publics se v\u00e9rifient (agr\u00e9gateurs comme Solodit, d\u00e9p\u00f4ts GitHub, correspondance du bytecode d\u00e9ploy\u00e9 sur un explorateur de blocs).<\/li><li>Superposition des couches : un audit ne se suffit pas ; ajoutez concours d&#8217;audit, bug bounty et surveillance continue on-chain.<\/li><li>Durcissement op\u00e9rationnel : timelocks, gouvernance multisig s\u00e9rieuse, proc\u00e9dures de signature. Le cas Drift prouve que c&#8217;est l\u00e0 que se jouent d\u00e9sormais les plus gros montants.<\/li><\/ul><p class=\"wp-block-paragraph\">Sur le plan r\u00e9glementaire, aucune autorit\u00e9 n&#8217;accr\u00e9dite les auditeurs de smart contracts, ni l&#8217;AMF en France, ni l&#8217;ESMA au niveau europ\u00e9en. MiCA et DORA encadrent les prestataires de services sur crypto-actifs (leur r\u00e9silience informatique, leur conduite), pas la qualit\u00e9 du code Solidity, Rust ou Move ; et la DeFi pleinement d\u00e9centralis\u00e9e reste hors de leur champ. Le contraste est frappant avec les commissaires aux comptes, dont la responsabilit\u00e9 civile et p\u00e9nale est encadr\u00e9e depuis le 1er janvier 2024 par la Haute Autorit\u00e9 de l&#8217;audit, la <a href='https:\/\/www.h2a-france.org\/'>H2A<\/a> : rien d&#8217;\u00e9quivalent n&#8217;existe pour le code. Depuis la fin de la p\u00e9riode transitoire PSAN vers le r\u00e9gime MiCA, act\u00e9e par l&#8217;<a href='https:\/\/www.amf-france.org\/en\/news-publications\/news\/end-mica-transitional-period-esma-sets-out-its-expectations-professionals-and-warns-retail-investors'>AMF<\/a> au 1er juillet 2026, les plateformes sont mieux surveill\u00e9es, mais leurs contrats intelligents, eux, ne le sont toujours pas. Pour anticiper les \u00e9ch\u00e9ances qui comptent, notre <a href='https:\/\/hoge.gg\/fr\/compte-a-rebours-reglementaire-crypto-2026\/'>compte \u00e0 rebours r\u00e9glementaire<\/a> fait le point.<\/p><p class=\"wp-block-paragraph\">En clair, la r\u00e9putation reste la seule sanction, et elle fonctionne mal. D&#8217;o\u00f9 l&#8217;importance d&#8217;un choix inform\u00e9, adoss\u00e9 \u00e0 une culture de s\u00e9curit\u00e9 qui ne s&#8217;arr\u00eate pas \u00e0 la remise du rapport. Un logo \u00ab audit\u00e9 par \u00bb n&#8217;a jamais emp\u00each\u00e9 un exploit ; une \u00e9quipe qui r\u00e9-audite, surveille et durcit sa gouvernance, si, le plus souvent.<\/p><h2 class='wp-block-heading'>Foire aux questions<\/h2><h3 class='wp-block-heading'>Un audit Solana ou Move garantit-il la s\u00e9curit\u00e9 d&#8217;un protocole ?<\/h3><p class=\"wp-block-paragraph\">Non. Un audit est une photographie du code \u00e0 un instant donn\u00e9, sur un p\u00e9rim\u00e8tre d\u00e9fini. Cetus, relu par trois cabinets sp\u00e9cialis\u00e9s, a tout de m\u00eame perdu 223 millions de dollars ; Drift, audit\u00e9 aussi, a \u00e9t\u00e9 vid\u00e9 via la gouvernance et non le code. L&#8217;audit r\u00e9duit le risque, il ne l&#8217;annule pas, et il ne dit rien des cl\u00e9s ni de l&#8217;infrastructure.<\/p><h3 class='wp-block-heading'>Peut-on confier un audit Solana ou Move \u00e0 un grand cabinet EVM ?<\/h3><p class=\"wp-block-paragraph\">Seulement s&#8217;il poss\u00e8de une exp\u00e9rience Rust ou Move document\u00e9e. Les familles de bugs et l&#8217;outillage diff\u00e8rent : Slither et Echidna servent l&#8217;EVM, pas Solana. Des sp\u00e9cialistes comme OtterSec, Zellic, MoveBit, Neodyme, Sec3 ou Ackee partent avec un avantage r\u00e9el sur ces cha\u00eenes, parce qu&#8217;ils vivent dans le mod\u00e8le de compte et le runtime au quotidien.<\/p><h3 class='wp-block-heading'>Qu&#8217;est-ce que la v\u00e9rification formelle et pourquoi compte-t-elle sur Move ?<\/h3><p class=\"wp-block-paragraph\">C&#8217;est une preuve math\u00e9matique qu&#8217;une propri\u00e9t\u00e9 tient pour toutes les entr\u00e9es possibles, plut\u00f4t qu&#8217;un test de quelques cas. Move l&#8217;int\u00e8gre nativement (Move Prover, Sui Prover). Sa limite : elle ne prouve que les propri\u00e9t\u00e9s qu&#8217;on lui soumet, comme l&#8217;a montr\u00e9 l&#8217;invariant oubli\u00e9 \u00e0 l&#8217;origine du hack de Cetus.<\/p><h3 class='wp-block-heading'>Combien co\u00fbte un audit de smart contract Solana ou Move ?<\/h3><p class=\"wp-block-paragraph\">Les fourchettes 2026 vont d&#8217;environ 7 000 \u00e0 25 000 euros pour une boutique, de 20 000 \u00e0 70 000 euros en milieu de gamme, et jusqu&#8217;\u00e0 300 000 euros pour les cabinets haut de gamme sur des p\u00e9rim\u00e8tres larges, d&#8217;apr\u00e8s la <a href='https:\/\/www.sherlock.xyz\/post\/smart-contract-audit-pricing-a-market-reference-for-2026'>grille de r\u00e9f\u00e9rence de Sherlock<\/a>. \u00c0 ces co\u00fbts s&#8217;ajoutent souvent un concours d&#8217;audit et un bug bounty.<\/p><h3 class='wp-block-heading'>Que faire apr\u00e8s un audit pour rester prot\u00e9g\u00e9 ?<\/h3><p class=\"wp-block-paragraph\">R\u00e9-auditer \u00e0 chaque mont\u00e9e de version, mettre en place une surveillance on-chain continue, ouvrir un bug bounty, et durcir la gouvernance (timelocks, multisig, proc\u00e9dures de signature). Le hack de Drift rappelle que les plus gros vols visent d\u00e9sormais les cl\u00e9s et la gouvernance, pas seulement le code.<\/p><script type='application\/ld+json'>{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Un audit Solana ou Move garantit-il la s\u00e9curit\u00e9 d'un protocole ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. Un audit est une photographie du code \u00e0 un instant donn\u00e9, sur un p\u00e9rim\u00e8tre d\u00e9fini. Cetus, relu par trois cabinets sp\u00e9cialis\u00e9s, a tout de m\u00eame perdu 223 millions de dollars ; Drift, audit\u00e9 aussi, a \u00e9t\u00e9 vid\u00e9 via la gouvernance et non le code. L'audit r\u00e9duit le risque, il ne l'annule pas.\"}},{\"@type\":\"Question\",\"name\":\"Peut-on confier un audit Solana ou Move \u00e0 un grand cabinet EVM ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Seulement s'il poss\u00e8de une exp\u00e9rience Rust ou Move document\u00e9e. Les familles de bugs et l'outillage diff\u00e8rent : Slither et Echidna servent l'EVM, pas Solana. Des sp\u00e9cialistes comme OtterSec, Zellic, MoveBit, Neodyme, Sec3 ou Ackee partent avec un avantage r\u00e9el sur ces cha\u00eenes.\"}},{\"@type\":\"Question\",\"name\":\"Qu'est-ce que la v\u00e9rification formelle et pourquoi compte-t-elle sur Move ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"C'est une preuve math\u00e9matique qu'une propri\u00e9t\u00e9 tient pour toutes les entr\u00e9es possibles, plut\u00f4t qu'un test de quelques cas. Move l'int\u00e8gre nativement (Move Prover, Sui Prover). Sa limite : elle ne prouve que les propri\u00e9t\u00e9s qu'on lui soumet, comme l'a montr\u00e9 l'invariant oubli\u00e9 \u00e0 l'origine du hack de Cetus.\"}},{\"@type\":\"Question\",\"name\":\"Combien co\u00fbte un audit de smart contract Solana ou Move ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Les fourchettes 2026 vont d'environ 7 000 \u00e0 25 000 euros pour une boutique, de 20 000 \u00e0 70 000 euros en milieu de gamme, et jusqu'\u00e0 300 000 euros pour les cabinets haut de gamme sur des p\u00e9rim\u00e8tres larges. \u00c0 ces co\u00fbts s'ajoutent souvent un concours d'audit et un bug bounty.\"}},{\"@type\":\"Question\",\"name\":\"Que faire apr\u00e8s un audit pour rester prot\u00e9g\u00e9 ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"R\u00e9-auditer \u00e0 chaque mont\u00e9e de version, mettre en place une surveillance on-chain continue, ouvrir un bug bounty, et durcir la gouvernance (timelocks, multisig, proc\u00e9dures de signature). Le hack de Drift rappelle que les plus gros vols visent d\u00e9sormais les cl\u00e9s et la gouvernance, pas seulement le code.\"}}]}<\/script><p class=\"wp-block-paragraph\">Par Anneke de Vries, journaliste s\u00e9curit\u00e9 et exploits chez HOGE Wire.<\/p>","protected":false},"excerpt":{"rendered":"<p>Le hack Cetus a montr\u00e9 que trois cabinets sp\u00e9cialis\u00e9s Move pouvaient laisser passer 223 millions de dollars. Notre revue 2026 des auditeurs qui s\u00e9curisent Solana et Move, loin des r\u00e9f\u00e9rences de l&#8217;EVM.<\/p>\n","protected":false},"author":4,"featured_media":298,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-297","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/297","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/comments?post=297"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/297\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media\/298"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media?parent=297"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/categories?post=297"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/tags?post=297"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}