{"id":318,"date":"2026-08-17T22:35:31","date_gmt":"2026-08-17T22:35:31","guid":{"rendered":"https:\/\/hoge.gg\/fr\/bug-bounty-2026-prix-affiche-prime-versee\/"},"modified":"2026-08-17T22:35:31","modified_gmt":"2026-08-17T22:35:31","slug":"bug-bounty-2026-prix-affiche-prime-versee","status":"publish","type":"post","link":"https:\/\/hoge.gg\/fr\/bug-bounty-2026-prix-affiche-prime-versee\/","title":{"rendered":"Bug bounty 2026 : le prix affich\u00e9 n&#8217;est pas la prime vers\u00e9e"},"content":{"rendered":"<p class=\"wp-block-paragraph\">En avril 2025, le protocole de stablecoin Usual a inscrit sur la plateforme Sherlock la plus grosse prime de bug bounty jamais affich\u00e9e dans la tech : un plafond de 16 millions de dollars, pr\u00e8s de 13,8 millions d&#8217;euros au cours d&#8217;ao\u00fbt 2026. Dix-huit mois plus tard, personne ne l&#8217;a encaiss\u00e9. Ce nombre n&#8217;est pas une promesse de versement, c&#8217;est un signal de prix : il annonce aux meilleurs chercheurs en s\u00e9curit\u00e9 de la plan\u00e8te qu&#8217;un rapport s\u00e9rieux sera trait\u00e9 comme tel, sans garantir qu&#8217;un seul euro change de main.<\/p><p class=\"wp-block-paragraph\">Au m\u00eame moment, la prime m\u00e9diane r\u00e9ellement vers\u00e9e pour une faille critique sur Immunefi, la plus grande plateforme du secteur, tourne autour de 20 000 dollars, soit un peu plus de 17 000 euros. Entre le plafond en vitrine et la somme qui atterrit sur le compte du chercheur, il y a deux ordres de grandeur. Ce foss\u00e9 n&#8217;est pas une anomalie du march\u00e9 des primes ; il en est le m\u00e9canisme central. Et en 2026, un troisi\u00e8me facteur s&#8217;y ajoute : un afflux de faux rapports g\u00e9n\u00e9r\u00e9s par IA qui pousse les programmes, crypto comme hors crypto, \u00e0 resserrer les bar\u00e8mes.<\/p><h2 class='wp-block-heading'>Le plafond record : 16 millions de dollars que personne n&#8217;a encaiss\u00e9s<\/h2><p class=\"wp-block-paragraph\">La prime d&#8217;Usual n&#8217;est pas seulement la plus \u00e9lev\u00e9e de la crypto, c&#8217;est la plus \u00e9lev\u00e9e de toute l&#8217;industrie technologique, selon <a href='https:\/\/www.theblock.co\/post\/349204\/usual-sherlock-crypto-bug-bounty-16-million-usd-critical-vulnerability'>The Block<\/a>. Elle d\u00e9passe les 15,5 millions de dollars (environ 13,4 millions d&#8217;euros) affich\u00e9s par Uniswap v4 et les 15 millions (pr\u00e8s de 13 millions d&#8217;euros) de LayerZero. Adoss\u00e9e \u00e0 une couverture de Nexus Mutual, elle repose sur un principe simple : r\u00e9compenser un chercheur \u00e0 hauteur d&#8217;une fraction du capital qu&#8217;il a emp\u00each\u00e9 de partir, dans la limite du plafond.<\/p><p class=\"wp-block-paragraph\">Le d\u00e9tail qui donne le vertige n&#8217;est pas le montant, c&#8217;est le contexte. Le code d&#8217;Usual avait d\u00e9j\u00e0 travers\u00e9 une vingtaine d&#8217;audits, dont un concours d&#8217;audit dot\u00e9 d&#8217;environ 209 000 dollars qui n&#8217;avait remont\u00e9 aucune faille de gravit\u00e9 moyenne ou sup\u00e9rieure jug\u00e9e valide. Poser une prime de 16 millions sur une base de code audit\u00e9e vingt fois, ce n&#8217;est pas admettre qu&#8217;elle est truff\u00e9e de bugs : c&#8217;est reconna\u00eetre qu&#8217;un audit ponctuel, aussi rigoureux soit-il, ne voit jamais tout, et qu&#8217;il faut payer pour garder des yeux dessus en permanence.<\/p><p class=\"wp-block-paragraph\">Autrement dit, le plafond fonctionne comme une enseigne lumineuse. Il attire l&#8217;attention des chercheurs les plus rares, ceux capables de trouver la faille \u00e0 huit chiffres, sans que le protocole s&#8217;attende r\u00e9ellement \u00e0 signer un ch\u00e8que de cette taille. Le chiffre en vitrine sert \u00e0 recruter ; il ne pr\u00e9dit pas la d\u00e9pense. C&#8217;est un point que perdent de vue la plupart des titres de presse qui saluent un nouveau record de plafond comme s&#8217;il s&#8217;agissait d&#8217;un versement. Cette confusion n&#8217;est pas anodine : elle gonfle la perception du budget que la crypto consacre vraiment \u00e0 sa d\u00e9fense, alors que la d\u00e9pense r\u00e9elle, on va le voir, se compte en dizaines de millions par an, pas en centaines.<\/p><h2 class='wp-block-heading'>La facture r\u00e9elle : 17 000 euros de m\u00e9diane pour une faille critique<\/h2><p class=\"wp-block-paragraph\">Descendons du plafond vers le plancher statistique. D&#8217;apr\u00e8s l&#8217;analyse d&#8217;<a href='https:\/\/immunefi.com\/blog\/research\/nearly-every-long-running-bug-bounty-program-on-immunefi-has-found-a-critical-bug\/'>Immunefi<\/a> portant sur des centaines de programmes actifs depuis 2021, la prime m\u00e9diane pour une faille critique s&#8217;\u00e9tablit \u00e0 20 000 dollars, environ 17 300 euros. La moyenne, elle, grimpe \u00e0 114 355 dollars (pr\u00e8s de 99 000 euros). L&#8217;\u00e9cart entre m\u00e9diane et moyenne raconte toute l&#8217;histoire : une poign\u00e9e de versements g\u00e9ants tire la moyenne vers le haut, tandis que la majorit\u00e9 des critiques se r\u00e8glent \u00e0 quatre ou cinq chiffres.<\/p><p class=\"wp-block-paragraph\">Sur l&#8217;ensemble de son historique, Immunefi a distribu\u00e9 plus de 107 millions de dollars (environ 92 millions d&#8217;euros) rien qu&#8217;en primes de gravit\u00e9 critique. Environ un rapport confirm\u00e9 sur cinq est class\u00e9 critique, et plus un programme vit longtemps, plus il finit par livrer au moins une faille critique payante : apr\u00e8s trois ans d&#8217;existence, la quasi-totalit\u00e9 des programmes de longue dur\u00e9e ont fini par trouver et payer au moins une critique. La s\u00e9curit\u00e9 n&#8217;est jamais termin\u00e9e, elle se loue au mois.<\/p><p class=\"wp-block-paragraph\">Le message d&#8217;Immunefi \u00e0 ses clients tient en une formule qu&#8217;elle r\u00e9p\u00e8te volontiers : la prime m\u00e9diane pour une critique co\u00fbte 20 000 dollars, alors que le hack qu&#8217;elle \u00e9vite en co\u00fbte 25 millions et trois mois de votre vie. C&#8217;est l\u00e0 le premier enseignement : pour le chercheur ordinaire, le bug bounty n&#8217;a rien d&#8217;un billet de loterie \u00e0 sept chiffres. C&#8217;est un m\u00e9tier de patience, pay\u00e9 le plus souvent au prix d&#8217;un bon salaire annuel pour une trouvaille qui a demand\u00e9 des semaines. Encore ce montant r\u00e9compense-t-il bien plus que l&#8217;\u00e9clair de g\u00e9nie : il faut \u00e9crire une preuve d&#8217;exploitation reproductible, coop\u00e9rer avec l&#8217;\u00e9quipe pendant la correction, puis patienter jusqu&#8217;\u00e0 la fin de la p\u00e9riode de divulgation avant de toucher quoi que ce soit. Peu de chercheurs en vivent \u00e0 plein temps.<\/p><h2 class='wp-block-heading'>Comment se fixe un plafond : primaut\u00e9 de l&#8217;impact et 10 % du capital expos\u00e9<\/h2><p class=\"wp-block-paragraph\">Pour comprendre pourquoi un plafond atteint 16 millions et une m\u00e9diane 20 000, il faut regarder la m\u00e9canique de tarification. La plupart des grands programmes appliquent deux principes h\u00e9rit\u00e9s du mod\u00e8le d&#8217;Immunefi. Le premier, la primaut\u00e9 de l&#8217;impact (\u00ab Primacy of Impact \u00bb), consiste \u00e0 classer une faille selon ce qu&#8217;elle permettrait vraiment de faire sur le r\u00e9seau principal, pas selon la ligne de code concern\u00e9e ou l&#8217;endroit pr\u00e9cis o\u00f9 elle se niche. Le second indexe la r\u00e9compense sur les fonds r\u00e9ellement mis en danger, souvent \u00e0 hauteur de 10 %, dans la limite d&#8217;un plafond.<\/p><p class=\"wp-block-paragraph\">Ce calcul explique tout. Un plafond de 16 millions suppose de prot\u00e9ger, au taux de 10 %, un capital de l&#8217;ordre de 160 millions ou davantage. Le plafond n&#8217;est donc pas une mesure de g\u00e9n\u00e9rosit\u00e9 : c&#8217;est une fonction de la taille du tr\u00e9sor \u00e0 d\u00e9fendre. Un protocole qui garde des milliards en jeu peut afficher un plafond \u00e0 huit chiffres tout en ne versant, en pratique, que des primes moyennes, parce que la plupart des rapports d\u00e9crivent des impacts partiels (une fonction gel\u00e9e, un vol born\u00e9 \u00e0 un pool), pas la prise de contr\u00f4le totale du coffre.<\/p><p class=\"wp-block-paragraph\">Les bar\u00e8mes cascadent ensuite par gravit\u00e9, du critique au faible, chaque cran valant une fraction du pr\u00e9c\u00e9dent. Une faille critique, celle qui vide un coffre ou frappe des jetons \u00e0 l&#8217;infini, vaut le plafond ; une faille de gravit\u00e9 \u00e9lev\u00e9e, qui g\u00e8le des fonds ou casse une fonction sans permettre de les voler, en vaut une portion ; les rapports de niveau moyen ou faible se r\u00e8glent en centaines ou en quelques milliers d&#8217;euros. Cette pyramide explique pourquoi la m\u00e9diane vit si loin sous le sommet : les impacts totaux sont rares, les impacts partiels sont le quotidien. Cette logique \u00e9claire aussi la diff\u00e9rence entre un audit et une prime. L&#8217;audit est une photographie : un cabinet examine le code \u00e0 un instant donn\u00e9, contre un forfait. La prime est un flux continu, ouvert \u00e0 des dizaines de milliers de regards. \u00ab Les audits ponctuels sont indispensables, mais ils n&#8217;ont jamais \u00e9t\u00e9 con\u00e7us pour porter \u00e0 eux seuls tout le poids de la s\u00e9curit\u00e9 \u00bb, r\u00e9sume Jack Sanford, cofondateur de Sherlock, dans <a href='https:\/\/cryptobriefing.com\/ai-smart-contract-security-sherlock-beta\/'>Crypto Briefing<\/a>. Le plafond de la prime est le prix que le protocole met sur ce qui \u00e9chappe \u00e0 la photo.<\/p><h2 class='wp-block-heading'>Wormhole : le seul record que le paiement a suivi<\/h2><p class=\"wp-block-paragraph\">Existe-t-il un cas o\u00f9 le plafond et la facture se rejoignent ? Oui, un seul de cette ampleur. Le 24 f\u00e9vrier 2022, un chercheur connu sous le pseudonyme satya0x a signal\u00e9, via Immunefi, une faille dans la machinerie de mise \u00e0 jour des contrats du pont Wormhole. Exploit\u00e9e, elle aurait pu donner \u00e0 un attaquant le contr\u00f4le des contrats du pont. La r\u00e9compense : 10 millions de dollars (environ 8,6 millions d&#8217;euros), le plus gros versement unique jamais r\u00e9alis\u00e9 dans la crypto, rapport\u00e9 \u00e0 l&#8217;\u00e9poque par <a href='https:\/\/www.theblock.co\/post\/148085\/wormhole-pays-out-record-10-million-bug-bounty'>The Block<\/a>.<\/p><p class=\"wp-block-paragraph\">Le contexte rend le geste plus lourd de sens. Trois semaines plus t\u00f4t, le 2 f\u00e9vrier 2022, Wormhole avait subi l&#8217;un des plus gros vols de l&#8217;histoire des ponts : une faille de v\u00e9rification de signature avait permis de frapper 120 000 wETH, un trou d&#8217;environ 323 millions de dollars combl\u00e9 par Jump Crypto. La prime vers\u00e9e \u00e0 satya0x ne r\u00e9parait pas ce vol ; elle r\u00e9compensait une faille distincte, trouv\u00e9e et divulgu\u00e9e de fa\u00e7on responsable, sans qu&#8217;un centime ne soit perdu. Immunefi y voyait un message clair : les meilleurs whitehats de la plan\u00e8te seraient bien trait\u00e9s s&#8217;ils choisissaient la divulgation plut\u00f4t que l&#8217;exploitation.<\/p><p class=\"wp-block-paragraph\">Ce versement reste une exception par son ampleur, et il \u00e9claire une r\u00e8gle plus large. Les ponts inter-cha\u00eenes concentrent une part d\u00e9mesur\u00e9e des pertes de la crypto, et la logique du bug bounty y est la m\u00eame qu&#8217;ailleurs : payer pour qu&#8217;un d\u00e9faut soit signal\u00e9 plut\u00f4t qu&#8217;exploit\u00e9, une bascule que nous avons d\u00e9taill\u00e9e dans notre analyse de la <a href='https:\/\/hoge.gg\/fr\/securite-ponts-cross-chain-verifier-confiance-2026\/'>s\u00e9curit\u00e9 des ponts cross-chain<\/a>. Wormhole est le cas rare o\u00f9 le plafond et la facture co\u00efncident : une prime quasi record, honor\u00e9e int\u00e9gralement, parce que l&#8217;impact \u00e9vit\u00e9 \u00e9tait lui aussi quasi total. Partout ailleurs, l&#8217;\u00e9cart entre le chiffre affich\u00e9 et la somme vers\u00e9e est la r\u00e8gle, pas l&#8217;exception, et c&#8217;est le sujet du reste de cet article.<\/p><h2 class='wp-block-heading'>Arbitrum contre Riptide : quand un plafond de 2 millions devient 400 ETH<\/h2><p class=\"wp-block-paragraph\">Le contre-exemple est tout aussi c\u00e9l\u00e8bre, et c&#8217;est lui qui a fait entrer le d\u00e9bat du plafond affich\u00e9 contre la prime vers\u00e9e dans le folklore des chercheurs. Le 19 septembre 2022, un whitehat op\u00e9rant sous le nom de Riptide a d\u00e9couvert dans Arbitrum Nitro une faille du s\u00e9quenceur d&#8217;entr\u00e9e qui lui aurait permis de d\u00e9tourner tout l&#8217;ETH entrant vers le pont reliant la couche 1 \u00e0 la couche 2. Le capital expos\u00e9 : environ 470 millions de dollars. Le plafond annonc\u00e9 du programme : 2 millions de dollars.<\/p><p class=\"wp-block-paragraph\">La prime effectivement vers\u00e9e : 400 ETH, soit environ 540 000 dollars \u00e0 l&#8217;\u00e9poque, l&#8217;euro et le dollar \u00e9voluant alors autour de la parit\u00e9. Riptide n&#8217;a pas cach\u00e9 sa col\u00e8re, et sa formule est depuis cit\u00e9e comme un avertissement au secteur : \u00ab Si vous affichez une prime de 2 millions, soyez pr\u00eats \u00e0 la payer quand elle est justifi\u00e9e. Sinon, dites simplement que la prime maximale est de 400 ETH et n&#8217;en parlons plus \u00bb, a-t-il \u00e9crit, rapport\u00e9 par <a href='https:\/\/cryptopotato.com\/arbitrum-rewards-hacker-with-400-eth-for-detecting-a-critical-400m-vulnerability\/'>CryptoPotato<\/a>.<\/p><p class=\"wp-block-paragraph\">Son argument d\u00e9passe le cas d&#8217;esp\u00e8ce. Les chercheurs, rappelait-il, observent quels projets paient et lesquels rechignent ; sous-payer une trouvaille critique, c&#8217;est risquer d&#8217;inciter un whitehat \u00e0 passer de l&#8217;autre c\u00f4t\u00e9. Quand la prime honn\u00eate vaut 540 000 dollars et que le butin d&#8217;un vol atteint 470 millions, l&#8217;\u00e9cart de tentation devient vertigineux. C&#8217;est pr\u00e9cis\u00e9ment ce facteur humain qui d\u00e9cide, in fine, qu&#8217;une faille finit en rapport ou en exploit, un ressort que nous avons explor\u00e9 dans notre enqu\u00eate sur le <a href='https:\/\/hoge.gg\/fr\/vol-cles-privees-facteur-humain-2026\/'>vol de cl\u00e9s priv\u00e9es<\/a>. L&#8217;affaire Arbitrum a d&#8217;ailleurs durablement chang\u00e9 les attentes : depuis, les meilleurs chercheurs lisent les conditions d&#8217;un programme comme un contrat, en rep\u00e9rant les clauses qui permettraient \u00e0 un protocole de requalifier un impact critique en simple gravit\u00e9 \u00e9lev\u00e9e pour r\u00e9duire l&#8217;addition.<\/p><h2 class='wp-block-heading'>Le classement 2026 des plafonds<\/h2><p class=\"wp-block-paragraph\">Combien vaut, en vitrine, la s\u00e9curit\u00e9 des grands protocoles en 2026 ? Le march\u00e9 du bug bounty crypto affiche d\u00e9sormais plus de 162 millions de dollars (environ 140 millions d&#8217;euros) de r\u00e9compenses potentielles cumul\u00e9es, r\u00e9parties sur des centaines de programmes actifs, selon le d\u00e9compte de <a href='https:\/\/sherlock.xyz\/post\/best-web3-bug-bounties-in-2026-the-highest-paying-programs-on-every-platform'>Sherlock<\/a>. Voici les plafonds les plus \u00e9lev\u00e9s, convertis au cours d&#8217;ao\u00fbt 2026.<\/p><figure class='wp-block-table'><table><thead><tr><th>Programme<\/th><th>Plafond (USD)<\/th><th>Plafond (EUR)<\/th><th>Plateforme<\/th><\/tr><\/thead><tbody><tr><td>Usual<\/td><td>16 000 000<\/td><td>13,8 M<\/td><td>Sherlock<\/td><\/tr><tr><td>Uniswap v4<\/td><td>15 500 000<\/td><td>13,4 M<\/td><td>Immunefi<\/td><\/tr><tr><td>LayerZero<\/td><td>15 000 000<\/td><td>13,0 M<\/td><td>Immunefi<\/td><\/tr><tr><td>Wormhole<\/td><td>10 000 000<\/td><td>8,6 M<\/td><td>Immunefi<\/td><\/tr><tr><td>Sky (ex-MakerDAO)<\/td><td>10 000 000<\/td><td>8,6 M<\/td><td>Immunefi<\/td><\/tr><tr><td>GMX<\/td><td>5 000 000<\/td><td>4,3 M<\/td><td>Immunefi<\/td><\/tr><tr><td>Coinbase \/ Base<\/td><td>5 000 000<\/td><td>4,3 M<\/td><td>Cantina<\/td><\/tr><tr><td>Chainlink<\/td><td>3 000 000<\/td><td>2,6 M<\/td><td>Immunefi<\/td><\/tr><tr><td>Morpho<\/td><td>2 500 000<\/td><td>2,2 M<\/td><td>Cantina<\/td><\/tr><tr><td>Arbitrum<\/td><td>2 000 000<\/td><td>1,7 M<\/td><td>Immunefi<\/td><\/tr><tr><td>Optimism<\/td><td>2 000 042<\/td><td>1,73 M<\/td><td>Immunefi<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Ces montants sont des plafonds, pas des versements. Ils dessinent une hi\u00e9rarchie : plus le capital verrouill\u00e9 est important, plus l&#8217;enseigne est haute. Le cas d&#8217;Optimism m\u00e9rite un mot, car son plafond de 2 000 042 dollars n&#8217;a rien d&#8217;un chiffre rond par hasard. Il comm\u00e9more la prime de 2 millions vers\u00e9e en 2022 \u00e0 Jay Freeman, alias saurik, pour une faille de frappe infinie d&#8217;ETH sur la couche 2, compl\u00e9t\u00e9e de 100 000 dollars par Boba Network ; les 42 dollars sont un clin d&#8217;oeil devenu signature, une mani\u00e8re de rappeler que le protocole a r\u00e9ellement pay\u00e9. Ces montants dessinent une hi\u00e9rarchie claire, mais ils ne disent rien de ce qui change de main en pratique, comme le montre le tableau suivant.<\/p><h2 class='wp-block-heading'>Plafond affich\u00e9 contre prime vers\u00e9e<\/h2><p class=\"wp-block-paragraph\">Mettons face \u00e0 face les deux colonnes qui comptent : ce qui est promis et ce qui est pay\u00e9. Le tableau ci-dessous r\u00e9sume les quatre situations types du march\u00e9, du plafond jamais touch\u00e9 \u00e0 la m\u00e9diane statistique, en passant par le record honor\u00e9 et l&#8217;\u00e9cart contest\u00e9. C&#8217;est cette grille, plus que n&#8217;importe quel classement, qui dit la valeur r\u00e9elle d&#8217;une faille.<\/p><figure class='wp-block-table'><table><thead><tr><th>Cas<\/th><th>Exposition ou plafond affich\u00e9<\/th><th>Prime r\u00e9ellement vers\u00e9e<\/th><th>Ce que \u00e7a r\u00e9v\u00e8le<\/th><\/tr><\/thead><tbody><tr><td>Usual (Sherlock)<\/td><td>Plafond 16 M$ (13,8 M\u20ac)<\/td><td>Aucun versement \u00e0 ce jour<\/td><td>Le plafond comme signal, pas comme d\u00e9pense<\/td><\/tr><tr><td>Wormhole (2022)<\/td><td>Plafond ~10 M$ (8,6 M\u20ac)<\/td><td>10 M$ (8,6 M\u20ac)<\/td><td>Le record honor\u00e9 int\u00e9gralement<\/td><\/tr><tr><td>Arbitrum \/ Riptide (2022)<\/td><td>Max annonc\u00e9 2 M$, ~470 M$ en jeu<\/td><td>400 ETH (~540 000 $)<\/td><td>L&#8217;\u00e9cart qui a fait scandale<\/td><\/tr><tr><td>M\u00e9diane Immunefi<\/td><td>Plafonds \u00e0 sept ou huit chiffres<\/td><td>~20 000 $ (17 300 \u20ac)<\/td><td>La r\u00e9alit\u00e9 statistique du chercheur<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">La lecture est brutale : sauf impact quasi total, comme chez Wormhole, la prime vers\u00e9e n&#8217;a presque aucun rapport avec le plafond affich\u00e9. Les grands nombres servent \u00e0 attirer et \u00e0 rassurer les utilisateurs ; la m\u00e9diane, elle, r\u00e9mun\u00e8re un travail. Ce d\u00e9calage n&#8217;est pas propre au bug bounty : il ressemble \u00e0 la prime d&#8217;assurance d&#8217;un risque rare, o\u00f9 la sinistralit\u00e9 r\u00e9elle reste bien inf\u00e9rieure \u00e0 la couverture maximale. Les m\u00eames classes de failles qui d\u00e9clenchent ces primes, des attaques de gouvernance aux prises de contr\u00f4le de contrats, sont celles que nous d\u00e9cortiquons dans notre <a href='https:\/\/hoge.gg\/fr\/attaque-gouvernance-anatomie-parades-exploit-2026\/'>anatomie des attaques de gouvernance<\/a>.<\/p><h2 class='wp-block-heading'>Le d\u00e9luge d&#8217;IA : quand les fausses failles rabotent les primes<\/h2><p class=\"wp-block-paragraph\">En 2026, un nouveau venu a commenc\u00e9 \u00e0 peser sur les bar\u00e8mes : l&#8217;IA g\u00e9n\u00e9rative. Le probl\u00e8me n&#8217;est pas que des mod\u00e8les trouvent des failles, c&#8217;est qu&#8217;ils produisent en masse des rapports qui en ont l&#8217;apparence sans en avoir la substance. Ce \u00ab slop \u00bb, comme l&#8217;appelle le milieu, sature les \u00e9quipes de tri et fait exploser le co\u00fbt de traitement de chaque v\u00e9ritable trouvaille. Concr\u00e8tement, l&#8217;afflux frappe les programmes de trois fa\u00e7ons.<\/p><ul class='wp-block-list'><li>Il noie les vrais rapports sous un bruit de fond que des humains doivent lire un par un.<\/li><li>Il allonge les d\u00e9lais de r\u00e9ponse, ce qui d\u00e9courage les chercheurs s\u00e9rieux.<\/li><li>Il pousse les programmes \u00e0 durcir les conditions d&#8217;entr\u00e9e, voire \u00e0 couper les r\u00e9compenses du bas de l&#8217;\u00e9chelle.<\/li><\/ul><p class=\"wp-block-paragraph\">L&#8217;\u00e9conomie du tri se retourne alors contre les programmes. Chaque rapport, vrai ou faux, doit \u00eatre lu par un humain comp\u00e9tent, et ce temps se paie. Quand la grande majorit\u00e9 des soumissions sont sans valeur, le co\u00fbt r\u00e9el de traitement d&#8217;une seule vraie faille grimpe, car il faut d&#8217;abord \u00e9carter tout le reste. La prime vers\u00e9e au chercheur l\u00e9gitime n&#8217;a pas boug\u00e9, mais la charge invisible qui l&#8217;entoure a \u00e9t\u00e9 multipli\u00e9e, et c&#8217;est cette charge que les plateformes cherchent d\u00e9sormais \u00e0 r\u00e9percuter.<\/p><p class=\"wp-block-paragraph\">Le signal le plus net est venu d&#8217;un projet embl\u00e9matique hors crypto. Fin janvier 2026, Daniel Stenberg, cr\u00e9ateur de la biblioth\u00e8que curl, a purement et simplement ferm\u00e9 le programme de bug bounty du projet, actif depuis avril 2019, qui avait confirm\u00e9 87 vuln\u00e9rabilit\u00e9s et vers\u00e9 plus de 100 000 dollars en tout. La raison : le taux de rapports valides \u00e9tait tomb\u00e9 de plus de 15 % \u00e0 moins de 5 %. \u00ab Nous avons vu une explosion de rapports g\u00e9n\u00e9r\u00e9s par IA, du slop, combin\u00e9e \u00e0 une baisse de qualit\u00e9 m\u00eame dans les rapports qui n&#8217;\u00e9taient pas manifestement du remplissage \u00bb, a-t-il \u00e9crit sur <a href='https:\/\/daniel.haxx.se\/blog\/2026\/01\/26\/the-end-of-the-curl-bug-bounty\/'>son blog<\/a>.<\/p><p class=\"wp-block-paragraph\">Sa conclusion est la plus radicale qui soit sur le plan de la tarification : \u00ab Nous ne versons plus aucune r\u00e9compense mon\u00e9taire pour les rapports de s\u00e9curit\u00e9, quelle que soit la gravit\u00e9, afin de retirer l&#8217;incitation \u00e0 soumettre des mensonges fabriqu\u00e9s. \u00bb Autrement dit, quand le bruit devient ing\u00e9rable, la premi\u00e8re variable d&#8217;ajustement n&#8217;est pas le plafond, c&#8217;est l&#8217;existence m\u00eame de la prime.<\/p><h2 class='wp-block-heading'>Le tour de vis 2026 : GitHub coupe, la crypto filtre<\/h2><p class=\"wp-block-paragraph\">curl n&#8217;est pas un cas isol\u00e9. Le 27 juillet 2026, GitHub a restructur\u00e9 son propre programme, divisant en gros par deux ses primes publiques : la strate critique est pass\u00e9e d&#8217;une fourchette de 20 000 \u00e0 plus de 30 000 dollars \u00e0 un montant fixe de 10 000 dollars (environ 8 640 euros), tandis qu&#8217;un nouveau palier \u00ab VIP \u00bb, r\u00e9serv\u00e9 aux chercheurs invit\u00e9s, conserve les r\u00e9compenses les plus \u00e9lev\u00e9es. La logique, r\u00e9sum\u00e9e par l&#8217;entreprise : on ne gagne pas plus en soumettant plus, on gagne plus en soumettant mieux, rapporte <a href='https:\/\/thehackernews.com\/2026\/07\/github-cuts-public-bug-bounty-payouts.html'>The Hacker News<\/a>.<\/p><figure class='wp-block-table'><table><thead><tr><th>Acteur<\/th><th>Ce qui a chang\u00e9<\/th><th>Date<\/th><th>Motif invoqu\u00e9<\/th><\/tr><\/thead><tbody><tr><td>curl<\/td><td>Fermeture du programme, fin de toute r\u00e9compense<\/td><td>31 janvier 2026<\/td><td>Afflux de rapports IA, taux valide sous 5 %<\/td><\/tr><tr><td>GitHub<\/td><td>Primes publiques divis\u00e9es par deux, palier VIP sur invitation<\/td><td>27 juillet 2026<\/td><td>R\u00e9duire le bruit, r\u00e9compenser la qualit\u00e9<\/td><\/tr><tr><td>Immunefi<\/td><td>Filtres de tri et d\u00e9p\u00f4t sous caution pour soumettre<\/td><td>En vigueur en 2026<\/td><td>D\u00e9courager les rapports sans valeur<\/td><\/tr><tr><td>Coinbase<\/td><td>Bar\u00e8me de r\u00e9compenses modifi\u00e9<\/td><td>2026<\/td><td>Afflux de rapports assist\u00e9s par IA (selon TheStreet)<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">La r\u00e9ponse de la crypto se distingue sur un point : plut\u00f4t que de couper les plafonds, les plateformes verrouillent l&#8217;entr\u00e9e. Immunefi combine tri humain et d\u00e9p\u00f4t sous caution pour soumettre, de sorte qu&#8217;un rapport bidon co\u00fbte quelque chose \u00e0 son auteur. L&#8217;objectif est le m\u00eame que celui de Stenberg, mais l&#8217;outil diff\u00e8re : pr\u00e9server la prime pour les vraies failles en taxant le bruit \u00e0 la source, plut\u00f4t qu&#8217;en supprimant la r\u00e9compense. Le pari est que la valeur d&#8217;une critique \u00e0 huit chiffres justifie de payer un tri s\u00e9v\u00e8re \u00e0 l&#8217;entonnoir.<\/p><h2 class='wp-block-heading'>R\u00e9cup\u00e9ration et extorsion : la zone grise du paiement<\/h2><p class=\"wp-block-paragraph\">Toutes les primes ne se ressemblent pas, et certaines se n\u00e9gocient apr\u00e8s coup, une fois les fonds d\u00e9j\u00e0 partis. Les primes de r\u00e9cup\u00e9ration (\u00ab recovery bounties \u00bb) ob\u00e9issent \u00e0 une r\u00e8gle devenue standard : un attaquant, ou un whitehat qui a pris les fonds en premier pour les mettre \u00e0 l&#8217;abri, garde 10 % et rend 90 %. Le proc\u00e9d\u00e9 transforme un vol potentiel en sauvetage r\u00e9mun\u00e9r\u00e9, mais il d\u00e9place la fronti\u00e8re morale, car la m\u00eame m\u00e9canique peut servir de couverture \u00e0 une ran\u00e7on.<\/p><p class=\"wp-block-paragraph\">La ligne entre prime et extorsion s&#8217;est brouill\u00e9e \u00e0 plusieurs reprises. En 2024, un pr\u00e9tendu chercheur a exploit\u00e9 un bug chez Kraken pour retirer pr\u00e8s de 3 millions de dollars, puis a refus\u00e9 de rendre les fonds sans paiement. Le verdict du directeur de la s\u00e9curit\u00e9 de la plateforme, Nick Percoco, a \u00e9t\u00e9 sans appel : \u00ab Ce n&#8217;est pas du white-hat hacking, c&#8217;est de l&#8217;extorsion \u00bb, d\u00e9claration rapport\u00e9e par <a href='https:\/\/www.coindesk.com\/business\/2024\/06\/19\/kraken-says-hackers-turned-to-extortion-after-exploiting-bug-for-3m\/'>CoinDesk<\/a>. Des cadres comme le Safe Harbor port\u00e9 par la Security Alliance tentent de s\u00e9curiser juridiquement le whitehat qui agit de bonne foi pendant une attaque, pr\u00e9cis\u00e9ment pour \u00e9viter que le doute ne pousse un sauveteur \u00e0 se taire. Reste que ces cadres n&#8217;ont aucune port\u00e9e contraignante universelle : un chercheur qui intervient pendant un exploit s&#8217;expose toujours \u00e0 un risque juridique, et c&#8217;est cette zone grise qui rend certaines primes de r\u00e9cup\u00e9ration si tendues \u00e0 n\u00e9gocier.<\/p><p class=\"wp-block-paragraph\">Ce qui se joue apr\u00e8s l&#8217;exploit compte donc autant que la prime elle-m\u00eame. La reconstitution des faits, la tra\u00e7abilit\u00e9 des fonds et la n\u00e9gociation de retour font d\u00e9sormais partie du m\u00e9tier ; nous en avons d\u00e9taill\u00e9 la m\u00e9canique dans notre <a href='https:\/\/hoge.gg\/fr\/post-mortem-exploit-anatomie-autopsie-crypto-2026\/'>anatomie du post-mortem d&#8217;exploit<\/a>. Une prime bien con\u00e7ue pr\u00e9voit ces sc\u00e9narios \u00e0 l&#8217;avance, plut\u00f4t que de les improviser sous la pression d&#8217;un vol en cours.<\/p><h2 class='wp-block-heading'>La professionnalisation : une loi de puissance des revenus<\/h2><p class=\"wp-block-paragraph\">Derri\u00e8re les chiffres se cache une population : plus de 92 000 chercheurs enregistr\u00e9s sur Immunefi, plus de 180 milliards de dollars d&#8217;actifs sous surveillance et quelque 650 programmes. Mais la distribution des revenus suit une loi de puissance impitoyable. La m\u00e9diane \u00e0 20 000 dollars par critique c\u00f4toie une poign\u00e9e de chercheurs devenus millionnaires. Le plus embl\u00e9matique, connu sous le pseudonyme LonelySloth, cumule environ 3,6 millions de dollars (pr\u00e8s de 3,1 millions d&#8217;euros) pour une soixantaine de rapports pay\u00e9s.<\/p><p class=\"wp-block-paragraph\">Pour organiser cette \u00e9lite, Immunefi a lanc\u00e9 en mai 2025, au coeur du hack record de Bybit (environ 1,4 milliard de dollars), un programme sur invitation baptis\u00e9 All Stars, dont LonelySloth fut le premier membre. En mars 2026, ce cercle comptait 165 chercheurs, pour des versements cumul\u00e9s de 133,9 millions de dollars sur la plateforme et 2,7 millions rien qu&#8217;en mars, selon <a href='https:\/\/www.theblock.co\/post\/354815\/immunefi-launches-all-stars-elite-whitehat-program-amid-record-bybit-hack-rising-onchain-losses'>The Block<\/a>. Le total distribu\u00e9 par Immunefi depuis ses d\u00e9buts a franchi 140 millions de dollars (environ 121 millions d&#8217;euros) en juin 2026.<\/p><p class=\"wp-block-paragraph\">Cette professionnalisation a un revers. Une poign\u00e9e de stars capte l&#8217;essentiel des gros versements, pendant que la masse des chercheurs se partage des primes modestes et absorbe la charge croissante du tri anti-slop. C&#8217;est un march\u00e9 du travail \u00e0 deux vitesses, o\u00f9 le talent rare se paie tr\u00e8s cher et le reste se paie au rapport. Pour un d\u00e9butant, la promesse n&#8217;est pas la richesse imm\u00e9diate mais une rampe d&#8217;acc\u00e8s : accumuler des rapports pay\u00e9s, monter dans les classements, viser un jour l&#8217;invitation au cercle ferm\u00e9. Cette trajectoire attire une population de plus en plus internationale, souvent autodidacte, qui apprend la s\u00e9curit\u00e9 des smart contracts sur des plateformes d&#8217;entra\u00eenement avant d&#8217;affronter des programmes r\u00e9els. Le talent brut ne suffit plus : il faut savoir r\u00e9diger un rapport propre, dialoguer avec des \u00e9quipes techniques et r\u00e9sister \u00e0 la tentation de mon\u00e9tiser une faille du mauvais c\u00f4t\u00e9.<\/p><h2 class='wp-block-heading'>France et Europe : d\u00e9clarer une prime, et qui r\u00e9gule quoi<\/h2><p class=\"wp-block-paragraph\">Pour un chercheur r\u00e9sidant en France, une prime de bug bounty n&#8217;est pas une plus-value crypto : c&#8217;est un revenu. En l&#8217;absence de r\u00e9gime fiscal d\u00e9di\u00e9 aux primes, l&#8217;administration rattache ces sommes aux revenus d&#8217;activit\u00e9, g\u00e9n\u00e9ralement dans la cat\u00e9gorie des b\u00e9n\u00e9fices non commerciaux (BNC) lorsqu&#8217;elles sont per\u00e7ues de fa\u00e7on habituelle, et non au pr\u00e9l\u00e8vement forfaitaire unique de 30 % qui s&#8217;applique aux plus-values des particuliers c\u00e9dant des actifs num\u00e9riques. Une prime vers\u00e9e en crypto se valorise au cours du jour de sa r\u00e9ception, ce qui fixe une base de co\u00fbt pour une \u00e9ventuelle cession ult\u00e9rieure.<\/p><p class=\"wp-block-paragraph\">C\u00f4t\u00e9 supervision, MiCA encadre les prestataires de services sur actifs num\u00e9riques (les PSAN devenus PSCA) et les \u00e9metteurs, pas les protocoles ni les primes elles-m\u00eames. L&#8217;<a href='https:\/\/www.amf-france.org\/en\/news-publications\/news\/end-mica-transitional-period-esma-sets-out-its-expectations-professionals-and-warns-retail-investors'>AMF<\/a> a rappel\u00e9 que la p\u00e9riode transitoire pour les acteurs fran\u00e7ais s&#8217;ach\u00e8ve au 1er juillet 2026, apr\u00e8s quoi l&#8217;exercice non conforme devient une infraction p\u00e9nale. En parall\u00e8le, le r\u00e8glement DORA impose depuis janvier 2025 aux entit\u00e9s financi\u00e8res et \u00e0 leurs prestataires une r\u00e9silience op\u00e9rationnelle qui pousse, indirectement, vers une s\u00e9curit\u00e9 continue plut\u00f4t qu&#8217;un audit isol\u00e9.<\/p><p class=\"wp-block-paragraph\">Pour l&#8217;investisseur, l&#8217;enjeu n&#8217;est pas de conna\u00eetre le plafond affich\u00e9 par un protocole, mais de savoir s&#8217;il paie quand il le doit. Un programme g\u00e9n\u00e9reux sur le papier et pingre en pratique envoie un signal n\u00e9gatif aux meilleurs chercheurs, comme le montrait d\u00e9j\u00e0 l&#8217;affaire Arbitrum. Le calendrier r\u00e9glementaire, que nous suivons dans notre <a href='https:\/\/hoge.gg\/fr\/compte-a-rebours-reglementaire-crypto-2026\/'>compte \u00e0 rebours r\u00e9glementaire<\/a>, ajoute une couche : la conformit\u00e9 devient un crit\u00e8re de s\u00e9curit\u00e9 \u00e0 part enti\u00e8re. Pour un chercheur fran\u00e7ais, cela veut dire aussi v\u00e9rifier qu&#8217;un programme peut l\u00e9galement lui verser une prime, d\u00e9clarer ce revenu correctement et conserver la trace du cours de r\u00e9ception lorsqu&#8217;il est pay\u00e9 en actifs num\u00e9riques.<\/p><h2 class='wp-block-heading'>Ce que le foss\u00e9 prix-prime dit du march\u00e9<\/h2><p class=\"wp-block-paragraph\">Rassemblons les fils. Le plafond est un outil marketing calibr\u00e9 sur le capital \u00e0 d\u00e9fendre ; la m\u00e9diane est le salaire r\u00e9el d&#8217;un m\u00e9tier ; et le resserrement anti-IA de 2026 est la nouvelle variable qui rabote les bar\u00e8mes du bas. Les trois coexistent parce qu&#8217;ils r\u00e9pondent \u00e0 des besoins diff\u00e9rents : recruter l&#8217;\u00e9lite, r\u00e9mun\u00e9rer le travail courant, filtrer le bruit. Confondre les trois, c&#8217;est mal lire le march\u00e9.<\/p><p class=\"wp-block-paragraph\">Les chiffres du premier semestre 2026 cadrent le tableau. Selon le rapport d&#8217;Immunefi relay\u00e9 par <a href='https:\/\/www.theblock.co\/news\/ecosystems\/2026-07-09-crypto-hack-losses-fall-below-1-billion-in-h1-2026-even-as-attack-volume-hits-record-immunefi-407707'>The Block<\/a>, la crypto a perdu environ 972 millions de dollars (840 millions d&#8217;euros) sur 207 incidents, le nombre d&#8217;attaques le plus \u00e9lev\u00e9 jamais enregistr\u00e9, alors m\u00eame que les pertes li\u00e9es \u00e0 la DeFi ont recul\u00e9 de 74 % par rapport au pic de 2022. Dans le m\u00eame temps, les programmes ont vers\u00e9 13,45 millions de dollars (11,6 millions d&#8217;euros) pour 837 failles remont\u00e9es avant exploitation. \u00ab La s\u00e9curit\u00e9 crypto est par nature adverse, et elle n&#8217;arr\u00eate jamais d&#8217;\u00e9voluer. La lecture honn\u00eate des chiffres est simple : l&#8217;industrie apprend \u00bb, r\u00e9sume Mitchell Amador, patron d&#8217;Immunefi.<\/p><p class=\"wp-block-paragraph\">Pour l&#8217;utilisateur, quelques r\u00e9flexes valent mieux qu&#8217;un grand nombre. Un plafond \u00e9lev\u00e9 rassure, mais ce qui compte, c&#8217;est l&#8217;historique de versement d&#8217;un protocole, la clart\u00e9 de son bar\u00e8me et la rapidit\u00e9 de sa r\u00e9ponse. Un programme qui publie ses primes pay\u00e9es, adh\u00e8re \u00e0 un cadre de type Safe Harbor et ne conteste pas syst\u00e9matiquement la gravit\u00e9 d&#8217;un rapport envoie un signal bien plus fiable qu&#8217;une enseigne \u00e0 huit chiffres rest\u00e9e lettre morte.<\/p><p class=\"wp-block-paragraph\">Le march\u00e9 des primes disponibles, environ 162 millions de dollars, reste minuscule face aux plus de 25 milliards que la plateforme dit avoir prot\u00e9g\u00e9s. C&#8217;est tout le paradoxe du bug bounty en 2026 : une assurance sous-tarif\u00e9e, dont le prix affich\u00e9 grimpe pour impressionner, dont la facture r\u00e9elle reste modeste, et dont la vraie mesure n&#8217;est pas le plafond en vitrine mais la fiabilit\u00e9 du versement le jour o\u00f9 une faille \u00e0 huit chiffres tombe sur le bureau.<\/p><h2 class='wp-block-heading'>Questions fr\u00e9quentes<\/h2><h3 class='wp-block-heading'>Quelle est la plus grosse prime de bug bounty en crypto ?<\/h3><p class=\"wp-block-paragraph\">Le plus gros plafond affich\u00e9 est celui d&#8217;Usual, 16 millions de dollars (environ 13,8 millions d&#8217;euros) sur Sherlock, pr\u00e9sent\u00e9 comme la plus grande prime de l&#8217;histoire de la tech. Mais le plus gros versement r\u00e9ellement effectu\u00e9 reste les 10 millions de dollars (8,6 millions d&#8217;euros) pay\u00e9s \u00e0 satya0x par Wormhole en 2022. Plafond et prime vers\u00e9e sont deux choses distinctes.<\/p><h3 class='wp-block-heading'>Combien gagne r\u00e9ellement un chercheur en bug bounty ?<\/h3><p class=\"wp-block-paragraph\">Sur Immunefi, la prime m\u00e9diane pour une faille critique tourne autour de 20 000 dollars (17 300 euros), pour une moyenne d&#8217;environ 114 355 dollars (99 000 euros) tir\u00e9e vers le haut par de rares versements g\u00e9ants. Une poign\u00e9e de chercheurs d&#8217;\u00e9lite, comme LonelySloth avec 3,6 millions de dollars cumul\u00e9s, capte l&#8217;essentiel des gros montants.<\/p><h3 class='wp-block-heading'>Pourquoi les plafonds sont-ils si \u00e9lev\u00e9s si personne ne les touche ?<\/h3><p class=\"wp-block-paragraph\">Parce qu&#8217;un plafond sert de signal pour attirer les meilleurs chercheurs, pas de pr\u00e9vision de d\u00e9pense. La prime est souvent index\u00e9e sur les fonds mis en danger, autour de 10 %, dans une limite proportionnelle au capital d\u00e9fendu. Un protocole gardant des milliards en jeu peut donc afficher un plafond \u00e0 huit chiffres sans s&#8217;attendre \u00e0 le verser.<\/p><h3 class='wp-block-heading'>Comment une prime de bug bounty est-elle impos\u00e9e en France ?<\/h3><p class=\"wp-block-paragraph\">Une prime de bug bounty est trait\u00e9e comme un revenu, non comme une plus-value. Per\u00e7ue de fa\u00e7on habituelle, elle rel\u00e8ve g\u00e9n\u00e9ralement des b\u00e9n\u00e9fices non commerciaux (BNC) et doit \u00eatre d\u00e9clar\u00e9e, contrairement au pr\u00e9l\u00e8vement forfaitaire unique de 30 % qui vise les plus-values des particuliers sur actifs num\u00e9riques. Une prime re\u00e7ue en crypto se valorise au cours du jour de sa r\u00e9ception.<\/p><h3 class='wp-block-heading'>L&#8217;IA menace-t-elle les programmes de bug bounty ?<\/h3><p class=\"wp-block-paragraph\">Oui. L&#8217;afflux de rapports g\u00e9n\u00e9r\u00e9s par IA, ou slop, a fait chuter le taux de rapports valides et pouss\u00e9 plusieurs programmes \u00e0 r\u00e9agir : curl a ferm\u00e9 le sien fin janvier 2026, GitHub a divis\u00e9 par deux ses primes publiques en juillet 2026. C\u00f4t\u00e9 crypto, la parade passe surtout par des filtres de tri et un d\u00e9p\u00f4t sous caution pour soumettre, plut\u00f4t que par une baisse des plafonds.<\/p><script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Quelle est la plus grosse prime de bug bounty en crypto ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Le plus gros plafond affich\u00e9 est celui d'Usual, 16 millions de dollars (environ 13,8 millions d'euros) sur Sherlock. Mais le plus gros versement r\u00e9ellement effectu\u00e9 reste les 10 millions de dollars pay\u00e9s \u00e0 satya0x par Wormhole en 2022. Plafond et prime vers\u00e9e sont deux choses distinctes.\"}},{\"@type\":\"Question\",\"name\":\"Combien gagne r\u00e9ellement un chercheur en bug bounty ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Sur Immunefi, la prime m\u00e9diane pour une faille critique tourne autour de 20 000 dollars (17 300 euros), pour une moyenne d'environ 114 355 dollars tir\u00e9e vers le haut par de rares versements g\u00e9ants. Une poign\u00e9e de chercheurs d'\u00e9lite capte l'essentiel des gros montants.\"}},{\"@type\":\"Question\",\"name\":\"Pourquoi les plafonds sont-ils si \u00e9lev\u00e9s si personne ne les touche ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Un plafond sert de signal pour attirer les meilleurs chercheurs, pas de pr\u00e9vision de d\u00e9pense. La prime est souvent index\u00e9e sur les fonds mis en danger, autour de 10 %, dans une limite proportionnelle au capital d\u00e9fendu, si bien qu'un protocole gardant des milliards en jeu affiche un plafond \u00e0 huit chiffres sans s'attendre \u00e0 le verser.\"}},{\"@type\":\"Question\",\"name\":\"Comment une prime de bug bounty est-elle impos\u00e9e en France ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Une prime de bug bounty est trait\u00e9e comme un revenu, non comme une plus-value. Per\u00e7ue de fa\u00e7on habituelle, elle rel\u00e8ve g\u00e9n\u00e9ralement des b\u00e9n\u00e9fices non commerciaux (BNC) et doit \u00eatre d\u00e9clar\u00e9e, contrairement au pr\u00e9l\u00e8vement forfaitaire unique de 30 % qui vise les plus-values sur actifs num\u00e9riques. Une prime re\u00e7ue en crypto se valorise au cours du jour de r\u00e9ception.\"}},{\"@type\":\"Question\",\"name\":\"L'IA menace-t-elle les programmes de bug bounty ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Oui. L'afflux de rapports g\u00e9n\u00e9r\u00e9s par IA a fait chuter le taux de rapports valides et pouss\u00e9 plusieurs programmes \u00e0 r\u00e9agir : curl a ferm\u00e9 le sien fin janvier 2026, GitHub a divis\u00e9 par deux ses primes publiques en juillet 2026. C\u00f4t\u00e9 crypto, la parade passe surtout par des filtres de tri et un d\u00e9p\u00f4t sous caution pour soumettre.\"}}]}<\/script><p class=\"wp-block-paragraph\">Par Anneke de Vries, r\u00e9dactrice s\u00e9curit\u00e9 chez HOGE Wire.<\/p>","protected":false},"excerpt":{"rendered":"<p>Plafond record \u00e0 16 millions de dollars, m\u00e9diane r\u00e9elle \u00e0 17 000 euros : le bug bounty crypto se lit \u00e0 deux vitesses en 2026. Enqu\u00eate sur l&#8217;\u00e9cart entre le prix affich\u00e9 et la prime vers\u00e9e.<\/p>\n","protected":false},"author":4,"featured_media":319,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-318","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/318","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/comments?post=318"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/318\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media\/319"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media?parent=318"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/categories?post=318"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/tags?post=318"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}