{"id":324,"date":"2026-08-18T22:33:23","date_gmt":"2026-08-18T22:33:23","guid":{"rendered":"https:\/\/hoge.gg\/fr\/trail-of-bits-audit-securite-crypto-ia-2026\/"},"modified":"2026-08-18T22:33:23","modified_gmt":"2026-08-18T22:33:23","slug":"trail-of-bits-audit-securite-crypto-ia-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/fr\/trail-of-bits-audit-securite-crypto-ia-2026\/","title":{"rendered":"Trail of Bits : l&#8217;audit de s\u00e9curit\u00e9 crypto bascule dans l&#8217;IA"},"content":{"rendered":"<p class=\"wp-block-paragraph\">La s\u00e9curit\u00e9 des actifs num\u00e9riques vit une bascule discr\u00e8te mais profonde. Pendant plus d&#8217;une d\u00e9cennie, auditer un smart contract a voulu dire mobiliser des ing\u00e9nieurs chevronn\u00e9s, lire le code ligne \u00e0 ligne, \u00e9crire des tests et des invariants, puis livrer un rapport d\u00e9taill\u00e9. En 2026, une partie de ce travail se fait d\u00e9sormais \u00e0 vitesse machine, sous la supervision d&#8217;humains qui trient, v\u00e9rifient et corrigent. Au centre de ce mouvement, un nom que le monde de la crypto conna\u00eet bien revient sans cesse : Trail of Bits.<\/p><p class=\"wp-block-paragraph\">Le cabinet new-yorkais n&#8217;est pas un nouveau venu. C&#8217;est lui qui a donn\u00e9 \u00e0 l&#8217;\u00e9cosyst\u00e8me Ethereum ses outils d&#8217;analyse les plus utilis\u00e9s, Slither et Echidna, aujourd&#8217;hui pr\u00e9sents dans la quasi-totalit\u00e9 des pipelines de s\u00e9curit\u00e9 s\u00e9rieux. Mais en 2026, Trail of Bits a fait un pari plus radical : reconstruire l&#8217;entreprise autour de l&#8217;intelligence artificielle et industrialiser la d\u00e9couverte de vuln\u00e9rabilit\u00e9s, jusqu&#8217;\u00e0 lancer avec OpenAI une initiative baptis\u00e9e Patch the Planet qui corrige l&#8217;open source \u00e0 la cha\u00eene.<\/p><p class=\"wp-block-paragraph\">Que change vraiment cette s\u00e9curit\u00e9 \u00e0 vitesse machine pour les protocoles DeFi, les ponts cross-chain et les portefeuilles que vous utilisez au quotidien ? O\u00f9 se situent les gains r\u00e9els, et o\u00f9 se cachent les nouveaux angles morts ? Cet article dresse le portrait de Trail of Bits, d\u00e9cortique ses annonces de 2026 et confronte ces promesses au bilan sans d\u00e9tour des piratages du premier semestre.<\/p><h2 class='wp-block-heading'>Trail of Bits, le laboratoire qui a arm\u00e9 la s\u00e9curit\u00e9 des smart contracts<\/h2><p class=\"wp-block-paragraph\">Fond\u00e9e en 2012 par Dan Guido, Alexander Sotirov et Dino Dai Zovi, Trail of Bits est n\u00e9e bien avant la vague DeFi. Ses trois cofondateurs venaient de la recherche offensive pure, ce monde des chercheurs qui cassent les logiciels pour comprendre comment les d\u00e9fendre. Dan Guido avait travaill\u00e9 comme intervenant en r\u00e9ponse \u00e0 incident pour la R\u00e9serve f\u00e9d\u00e9rale am\u00e9ricaine, puis chez iSEC Partners ; Alexander Sotirov s&#8217;\u00e9tait fait conna\u00eetre pour ses travaux sur les techniques d&#8217;exploitation et les failles cryptographiques. Cette culture de l&#8217;attaquant reste l&#8217;ADN de la maison, et elle explique la finesse de ses rapports.<\/p><p class=\"wp-block-paragraph\">Bas\u00e9e \u00e0 New York, l&#8217;entreprise s&#8217;est construite sur un mod\u00e8le rare dans la cybers\u00e9curit\u00e9 : m\u00ealer recherche originale, d\u00e9veloppement d&#8217;outils open source et missions d&#8217;audit r\u00e9mun\u00e9r\u00e9es. Selon <a href='https:\/\/trailofbits.com\/about\/'>sa propre pr\u00e9sentation<\/a>, elle r\u00e9unit aujourd&#8217;hui une \u00e9quipe de l&#8217;ordre de 80 ing\u00e9nieurs organis\u00e9s en \u00e9quipes pluridisciplinaires (cryptographes, sp\u00e9cialistes des compilateurs, ing\u00e9nieurs syst\u00e8mes) et couvre sept grands domaines : s\u00e9curit\u00e9 applicative, cryptographie, blockchain et smart contracts, s\u00e9curit\u00e9 de l&#8217;IA et du machine learning, syst\u00e8mes bas niveau, cha\u00eene d&#8217;approvisionnement logicielle et cryptographie post-quantique.<\/p><p class=\"wp-block-paragraph\">Ce positionnement lui a valu une r\u00e9putation \u00e0 part. L\u00e0 o\u00f9 beaucoup de cabinets d&#8217;audit crypto se sont mont\u00e9s dans le sillage du boom de 2020 et 2021, Trail of Bits arrivait avec une d\u00e9cennie de recherche en s\u00e9curit\u00e9 offensive derri\u00e8re elle. Ses rapports d&#8217;audit, publi\u00e9s pour un grand nombre d&#8217;entre eux sur un <a href='https:\/\/github.com\/trailofbits\/publications'>d\u00e9p\u00f4t GitHub d\u00e9di\u00e9<\/a>, servent souvent de mat\u00e9riel p\u00e9dagogique pour les d\u00e9veloppeurs qui veulent comprendre comment un exploit se construit et comment on le referme.<\/p><h2 class='wp-block-heading'>De Slither \u00e0 Medusa : la bo\u00eete \u00e0 outils open source qui a fait \u00e9cole<\/h2><p class=\"wp-block-paragraph\">La force de frappe de Trail of Bits, c&#8217;est d&#8217;abord une biblioth\u00e8que d&#8217;outils que le reste de l&#8217;industrie a fini par adopter comme standards de fait. Slither, son analyseur statique pour Solidity, d\u00e9tecte en quelques secondes des dizaines de motifs de vuln\u00e9rabilit\u00e9s connues. Echidna applique le fuzzing, c&#8217;est-\u00e0-dire le bombardement du code avec des entr\u00e9es al\u00e9atoires cibl\u00e9es, au bytecode EVM pour tenter de violer des invariants de s\u00e9curit\u00e9. Medusa, plus r\u00e9cent, parall\u00e9lise cette approche \u00e0 grande \u00e9chelle, tandis que Manticore explore le code par ex\u00e9cution symbolique. Pour les \u00e9cosyst\u00e8mes hors EVM, la maison a produit Amarna, d\u00e9di\u00e9 au langage Cairo de Starknet, ou encore Tealer.<\/p><p class=\"wp-block-paragraph\">Cet arsenal ne se limite pas \u00e0 la blockchain. Trail of Bits maintient osquery, un outil de t\u00e9l\u00e9m\u00e9trie des postes de travail tr\u00e8s r\u00e9pandu en entreprise, publie iVerify pour la s\u00e9curit\u00e9 des iPhone, et g\u00e8re plus de deux cents d\u00e9p\u00f4ts publics. Cette double comp\u00e9tence, s\u00e9curit\u00e9 classique et s\u00e9curit\u00e9 on-chain, explique pourquoi le cabinet revendique de pouvoir auditer chaque couche d&#8217;un syst\u00e8me blockchain, du smart contract au n\u0153ud en passant par le pont.<\/p><p class=\"wp-block-paragraph\">Le cabinet publie \u00e9galement un guide de r\u00e9f\u00e9rence, Building Secure Contracts, et op\u00e8re Crytic, une plateforme d&#8217;int\u00e9gration continue qui ex\u00e9cute ses analyseurs \u00e0 chaque modification de code. De l&#8217;\u00e9criture du contrat \u00e0 son d\u00e9ploiement, l&#8217;objectif affich\u00e9 est de rendre la s\u00e9curit\u00e9 continue plut\u00f4t que ponctuelle.<\/p><figure class='wp-block-table'><table><thead><tr><th>Outil<\/th><th>Type<\/th><th>Usage principal<\/th><th>\u00c9cosyst\u00e8me<\/th><\/tr><\/thead><tbody><tr><td>Slither<\/td><td>Analyse statique<\/td><td>D\u00e9tection de motifs de failles Solidity<\/td><td>EVM<\/td><\/tr><tr><td>Echidna<\/td><td>Fuzzing par propri\u00e9t\u00e9s<\/td><td>Violation d&#8217;invariants sur bytecode<\/td><td>EVM<\/td><\/tr><tr><td>Medusa<\/td><td>Fuzzer parall\u00e9lis\u00e9<\/td><td>Tests d&#8217;invariants \u00e0 grande \u00e9chelle<\/td><td>EVM<\/td><\/tr><tr><td>Manticore<\/td><td>Ex\u00e9cution symbolique<\/td><td>Exploration exhaustive de chemins<\/td><td>EVM et binaires<\/td><\/tr><tr><td>Amarna<\/td><td>Analyse statique<\/td><td>S\u00e9curit\u00e9 des contrats Cairo<\/td><td>Starknet<\/td><\/tr><tr><td>osquery<\/td><td>T\u00e9l\u00e9m\u00e9trie endpoint<\/td><td>Surveillance des postes de travail<\/td><td>Syst\u00e8mes et entreprise<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Pour les cha\u00eenes non-EVM, l&#8217;enjeu est r\u00e9el : le Rust de Solana ou le langage Move imposent d&#8217;autres outils et d&#8217;autres r\u00e9flexes, un terrain que HOGE Wire a d\u00e9taill\u00e9 dans son <a href='https:\/\/hoge.gg\/fr\/auditeurs-solana-move-hors-evm-banc-essai-2026\/'>banc d&#8217;essai des auditeurs Solana et Move<\/a>. La m\u00eame logique vaut pour les <a href='https:\/\/hoge.gg\/fr\/securite-ponts-cross-chain-verifier-confiance-2026\/'>ponts cross-chain<\/a>, dont la surface d&#8217;attaque combine contrats, relais et cl\u00e9s priv\u00e9es, et o\u00f9 la devise implicite de Trail of Bits, v\u00e9rifier plut\u00f4t que croire, prend tout son sens.<\/p><h2 class='wp-block-heading'>2026, l&#8217;ann\u00e9e o\u00f9 Trail of Bits est devenu AI-native<\/h2><p class=\"wp-block-paragraph\">Le tournant de 2026 tient dans une expression que Dan Guido r\u00e9p\u00e8te volontiers : passer d&#8217;une entreprise AI-assisted \u00e0 une entreprise AI-native. Dans un <a href='https:\/\/blog.trailofbits.com\/2026\/03\/31\/how-we-made-trail-of-bits-ai-native-so-far\/'>billet publi\u00e9 le 31 mars 2026<\/a>, le cofondateur d\u00e9crit une transformation partie de tr\u00e8s bas. \u00ab On a commenc\u00e9 avec 5 % d&#8217;adh\u00e9sion et 95 % de r\u00e9sistance \u00bb, raconte-t-il ; un an plus tard, affirme-t-il, les auditeurs augment\u00e9s par l&#8217;IA trouvent jusqu&#8217;\u00e0 200 bugs par semaine sur les bonnes missions.<\/p><p class=\"wp-block-paragraph\">Pour y parvenir, Trail of Bits explique avoir construit un v\u00e9ritable syst\u00e8me d&#8217;exploitation interne plut\u00f4t que de simplement distribuer quelques outils. L&#8217;entreprise a d\u00e9fini une matrice de maturit\u00e9 par m\u00e9tier : au niveau vis\u00e9, un auditeur pilote des agents qui ex\u00e9cutent des passes d&#8217;analyse compl\u00e8tes et produisent constats, triage et brouillons de rapport, tandis qu&#8217;un ing\u00e9nieur d\u00e9ploie des syst\u00e8mes autonomes qui ouvrent des pull requests et referment des tickets. Le cabinet dit avoir b\u00e2ti 94 plugins, 201 skills et 84 agents sp\u00e9cialis\u00e9s, ainsi que des serveurs MCP reliant ces agents \u00e0 ses propres outils comme Slither.<\/p><p class=\"wp-block-paragraph\">Les chiffres avanc\u00e9s, qui restent ceux d&#8217;un bilan interne, sont spectaculaires : la d\u00e9tection serait pass\u00e9e d&#8217;environ 15 \u00e0 200 bugs par semaine sur certaines missions, un cinqui\u00e8me des bugs remont\u00e9s auraient \u00e9t\u00e9 d&#8217;abord rep\u00e9r\u00e9s par un syst\u00e8me d&#8217;IA, et le chiffre d&#8217;affaires par commercial atteindrait 8 millions de dollars (environ 7,3 millions d&#8217;euros), contre 2 \u00e0 4 millions dans l&#8217;industrie. Guido a pr\u00e9sent\u00e9 ce retour d&#8217;exp\u00e9rience sous un titre volontairement provocateur : 200 bugs par semaine et par ing\u00e9nieur.<\/p><p class=\"wp-block-paragraph\">Le plus instructif tient peut-\u00eatre \u00e0 la r\u00e9sistance humaine que l&#8217;entreprise dit avoir d\u00fb vaincre. Elle a identifi\u00e9 quatre freins : le biais qui pousse chacun \u00e0 se croire meilleur que l&#8217;IA, la menace identitaire ressentie par des experts craignant d&#8217;\u00eatre remplac\u00e9s, l&#8217;intol\u00e9rance \u00e0 l&#8217;imperfection des mod\u00e8les, et l&#8217;opacit\u00e9 de leurs d\u00e9cisions. Sa r\u00e9ponse a consist\u00e9 \u00e0 cadrer l&#8217;IA comme un moyen d&#8217;encoder l&#8217;expertise plut\u00f4t que de la remplacer, et \u00e0 publier un manuel interne expliquant les mod\u00e8les de risque retenus.<\/p><h2 class='wp-block-heading'>Patch the Planet : OpenAI et Trail of Bits corrigent l&#8217;open source \u00e0 la cha\u00eene<\/h2><p class=\"wp-block-paragraph\">Cette m\u00e9canique a trouv\u00e9 sa vitrine publique le 22 juin 2026 avec le lancement de <a href='https:\/\/blog.trailofbits.com\/2026\/06\/22\/introducing-patch-the-planet\/'>Patch the Planet<\/a>, une initiative port\u00e9e par Trail of Bits dans le cadre du programme Daybreak d&#8217;<a href='https:\/\/openai.com\/index\/patch-the-planet\/'>OpenAI<\/a>. L&#8217;id\u00e9e : associer des ing\u00e9nieurs s\u00e9curit\u00e9 \u00e0 des mainteneurs de logiciels open source pour non seulement trouver des vuln\u00e9rabilit\u00e9s, mais aussi livrer les correctifs. Le moteur technique repose sur les mod\u00e8les fronti\u00e8re d&#8217;OpenAI, GPT-5.5-Cyber et Codex.<\/p><p class=\"wp-block-paragraph\">Les r\u00e9sultats de la premi\u00e8re semaine donnent la mesure de l&#8217;ambition, comme l&#8217;a relev\u00e9 <a href='https:\/\/techcrunch.com\/2026\/06\/22\/openai-launches-new-initiative-to-help-find-and-patch-open-source-bugs\/'>TechCrunch<\/a> : 19 projets couverts (parmi lesquels cURL, Python, Go, PyPI, aiohttp, urllib3, Valkey ou RustCrypto), 64 pull requests ouvertes, 51 tickets d\u00e9pos\u00e9s dont 19 d\u00e9j\u00e0 referm\u00e9s, et 37 correctifs fusionn\u00e9s. Plus de trente projets suppl\u00e9mentaires ont depuis rejoint le programme, et un bot nomm\u00e9 Patchy surveille les d\u00e9p\u00f4ts et suit les patchs int\u00e9gr\u00e9s.<\/p><p class=\"wp-block-paragraph\">Le point de vigilance, Trail of Bits et OpenAI le mettent eux-m\u00eames en avant : la revue humaine reste au centre. Les ing\u00e9nieurs du cabinet trient et v\u00e9rifient chaque constat avant qu&#8217;il n&#8217;atteigne un mainteneur, pour s\u00e9parer les vraies failles des faux positifs, puis collaborent \u00e0 l&#8217;\u00e9criture du correctif et des tests associ\u00e9s. L&#8217;objectif affich\u00e9 est d&#8217;all\u00e9ger la charge des mainteneurs b\u00e9n\u00e9voles, pas de l&#8217;alourdir avec un d\u00e9luge de rapports automatiques mal calibr\u00e9s.<\/p><p class=\"wp-block-paragraph\">Pour la crypto, l&#8217;int\u00e9r\u00eat est indirect mais bien r\u00e9el. Une grande partie de l&#8217;infrastructure Web3 repose sur des briques open source, des biblioth\u00e8ques cryptographiques aux clients de n\u0153uds ; s\u00e9curiser cURL, aiohttp ou une biblioth\u00e8que de chiffrement, c&#8217;est aussi durcir la cha\u00eene d&#8217;approvisionnement logicielle sur laquelle s&#8217;appuient portefeuilles, exchanges et protocoles. Le maillon faible d&#8217;un syst\u00e8me DeFi n&#8217;est pas toujours son smart contract.<\/p><p class=\"wp-block-paragraph\">Ce mod\u00e8le rappelle un d\u00e9bat que HOGE Wire suit de pr\u00e8s : celui de la valeur r\u00e9elle des primes et des programmes de s\u00e9curit\u00e9. Comme pour les <a href='https:\/\/hoge.gg\/fr\/bug-bounty-2026-prix-affiche-prime-versee\/'>bug bounties<\/a>, le volume ou le montant affich\u00e9 ne dit pas grand-chose de l&#8217;impact r\u00e9el ; ce qui compte, c&#8217;est la gravit\u00e9 des failles effectivement corrig\u00e9es et la qualit\u00e9 de la v\u00e9rification humaine derri\u00e8re l&#8217;annonce.<\/p><h2 class='wp-block-heading'>Buttercup et l&#8217;AIxCC : la preuve par la DARPA<\/h2><p class=\"wp-block-paragraph\">L&#8217;entreprise ne s&#8217;est pas convertie \u00e0 l&#8217;IA du jour au lendemain. La bascule s&#8217;appuie sur un jalon concret : le concours AIxCC (AI Cyber Challenge) de la <a href='https:\/\/www.darpa.mil\/news\/2025\/aixcc-results'>DARPA<\/a>, dont la finale s&#8217;est tenue \u00e0 la DEF CON 33 de Las Vegas en ao\u00fbt 2025. Le syst\u00e8me de Trail of Bits, Buttercup, y a d\u00e9croch\u00e9 la deuxi\u00e8me place et une dotation de 3 millions de dollars (environ 2,7 millions d&#8217;euros), derri\u00e8re Team Atlanta (4 millions de dollars) et devant Theori (1,5 million).<\/p><p class=\"wp-block-paragraph\">Les performances techniques revendiqu\u00e9es sont \u00e9loquentes. Dans <a href='https:\/\/blog.trailofbits.com\/2025\/08\/09\/trail-of-bits-buttercup-wins-2nd-place-in-aixcc-challenge\/'>son bilan officiel<\/a>, Trail of Bits r\u00e9sume : \u00ab Nous avons trouv\u00e9 28 vuln\u00e9rabilit\u00e9s sur 20 CWE avec une pr\u00e9cision de 90 %, \u00e0 seulement 181 dollars par point, et cela exclusivement avec des LLM non raisonnants. \u00bb Buttercup, un cyber reasoning system enti\u00e8rement automatis\u00e9, a par la suite \u00e9t\u00e9 publi\u00e9 en open source.<\/p><p class=\"wp-block-paragraph\">Le message est double. D&#8217;une part, une machine peut aujourd&#8217;hui trouver et corriger des failles sans intervention humaine ; d&#8217;autre part, le co\u00fbt par vuln\u00e9rabilit\u00e9, de l&#8217;ordre de 165 euros, laisse entrevoir une industrialisation de la d\u00e9couverte de bugs que l&#8217;audit manuel ne pourra jamais \u00e9galer en volume. Surtout, avoir r\u00e9ussi cet exploit avec des mod\u00e8les non raisonnants, donc moins co\u00fbteux, sugg\u00e8re que cette industrialisation est d\u00e9j\u00e0 \u00e0 port\u00e9e de budget pour de nombreux acteurs. C&#8217;est pr\u00e9cis\u00e9ment ce constat qui a nourri la strat\u00e9gie AI-native d\u00e9ploy\u00e9e en 2026.<\/p><h2 class='wp-block-heading'>Comet, Gmail et l&#8217;injection de prompt : auditer les navigateurs IA<\/h2><p class=\"wp-block-paragraph\">La crypto n&#8217;est pas le seul terrain o\u00f9 Trail of Bits applique cette approche. En f\u00e9vrier 2026, le cabinet a publi\u00e9 les r\u00e9sultats d&#8217;un <a href='https:\/\/blog.trailofbits.com\/2026\/02\/20\/using-threat-modeling-and-prompt-injection-to-audit-comet\/'>audit command\u00e9 par Perplexity<\/a> avant le lancement de son navigateur IA, Comet. En construisant un mod\u00e8le de menace centr\u00e9 sur le machine learning, les chercheurs ont mis au jour quatre techniques d&#8217;injection de prompt permettant d&#8217;exfiltrer les e-mails Gmail d&#8217;un utilisateur vers un serveur pirate, simplement parce que celui-ci demandait \u00e0 l&#8217;assistant de r\u00e9sumer une page web pi\u00e9g\u00e9e.<\/p><p class=\"wp-block-paragraph\">L&#8217;affaire d\u00e9passe l&#8217;anecdote. Les agents IA qui lisent vos e-mails, ex\u00e9cutent des actions et manipulent des donn\u00e9es sensibles deviennent une nouvelle surface d&#8217;attaque, exactement comme les smart contracts l&#8217;ont \u00e9t\u00e9 en leur temps. L&#8217;injection de prompt indirecte, o\u00f9 le contenu malveillant est cach\u00e9 dans une page ou un document que l&#8217;agent traite, devient le pendant, c\u00f4t\u00e9 IA, des attaques par r\u00e9entrance ou par manipulation d&#8217;oracle c\u00f4t\u00e9 DeFi.<\/p><p class=\"wp-block-paragraph\">Pour la crypto, la cons\u00e9quence est directe. Un assistant qui g\u00e8re vos transactions ou lit vos messages peut \u00eatre d\u00e9tourn\u00e9 sans qu&#8217;aucune ligne de smart contract ne soit en cause. \u00c0 mesure que les portefeuilles embarquent des agents capables d&#8217;agir \u00e0 votre place, la surface d&#8217;attaque se d\u00e9place vers la couche IA, un terrain que les m\u00e9thodes d&#8217;audit traditionnelles ne couvrent pas encore pleinement.<\/p><h2 class='wp-block-heading'>Ce que l&#8217;IA change vraiment pour l&#8217;audit de smart contracts<\/h2><p class=\"wp-block-paragraph\">Faut-il en conclure que l&#8217;audit humain est mort ? Non, et Trail of Bits est le premier \u00e0 le dire. Le d\u00e9placement se joue dans la r\u00e9partition des t\u00e2ches. L&#8217;IA excelle \u00e0 balayer de grandes bases de code, \u00e0 rep\u00e9rer des motifs connus et \u00e0 g\u00e9n\u00e9rer des brouillons de tests ; l&#8217;humain reste indispensable pour comprendre l&#8217;intention du protocole, raisonner sur des invariants \u00e9conomiques et \u00e9carter les faux positifs. Le tableau ci-dessous r\u00e9sume ce nouveau partage des r\u00f4les.<\/p><figure class='wp-block-table'><table><thead><tr><th>Dimension<\/th><th>Audit manuel classique<\/th><th>Audit augment\u00e9 par l&#8217;IA<\/th><\/tr><\/thead><tbody><tr><td>Vitesse de balayage<\/td><td>Lente, s\u00e9quentielle<\/td><td>Massive et parall\u00e8le<\/td><\/tr><tr><td>Motifs connus (r\u00e9entrance, d\u00e9bordement)<\/td><td>Fiable mais co\u00fbteux en temps<\/td><td>D\u00e9tection quasi instantan\u00e9e<\/td><\/tr><tr><td>Logique m\u00e9tier et invariants \u00e9conomiques<\/td><td>Point fort de l&#8217;expert<\/td><td>Encore fragile, exige un cadrage humain<\/td><\/tr><tr><td>Faux positifs<\/td><td>Faibles<\/td><td>Nombreux, d&#8217;o\u00f9 le triage humain<\/td><\/tr><tr><td>Co\u00fbt par vuln\u00e9rabilit\u00e9<\/td><td>\u00c9lev\u00e9<\/td><td>En forte baisse<\/td><\/tr><tr><td>Compr\u00e9hension de l&#8217;intention<\/td><td>Humaine<\/td><td>Limit\u00e9e<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Ce r\u00e9\u00e9quilibrage a des cons\u00e9quences \u00e9conomiques directes. Si une machine trouve les failles faciles pour quelques centaines d&#8217;euros pi\u00e8ce, la valeur de l&#8217;auditeur humain se concentre sur ce que la machine rate encore : les bugs de logique, les hypoth\u00e8ses \u00e9conomiques fausses, les interactions impr\u00e9vues entre protocoles. La fronti\u00e8re entre ce qu&#8217;un mod\u00e8le sait trouver et ce qui exige un cerveau humain devient, de fait, le vrai sujet de 2026.<\/p><h2 class='wp-block-heading'>Le paradoxe de l&#8217;audit\u00e9 qui se fait quand m\u00eame pirater<\/h2><p class=\"wp-block-paragraph\">Aucun outil, aussi rapide soit-il, ne transforme un audit en garantie. L&#8217;histoire r\u00e9cente de la DeFi est jalonn\u00e9e de protocoles pourtant audit\u00e9s, parfois plusieurs fois, et malgr\u00e9 tout vid\u00e9s de leurs fonds. Le cas le plus marquant de la p\u00e9riode reste le piratage de <a href='https:\/\/research.checkpoint.com\/2025\/how-an-attacker-drained-128m-from-balancer-through-rounding-error-exploitation\/'>Balancer<\/a>, en novembre 2025 : un protocole m\u00fbr, audit\u00e9 \u00e0 de multiples reprises au fil des ans, drain\u00e9 de plus de 100 millions de dollars via une erreur d&#8217;arrondi dans le chemin de swap exact out de ses Stable Pools.<\/p><p class=\"wp-block-paragraph\">La le\u00e7on n&#8217;est pas que les audits ne servent \u00e0 rien, mais qu&#8217;ils r\u00e9duisent le risque sans jamais l&#8217;annuler. Une faille d&#8217;arrondi qui n&#8217;appara\u00eet qu&#8217;au terme d&#8217;une longue cha\u00eene d&#8217;op\u00e9rations soigneusement construites \u00e9chappe aussi bien \u00e0 l&#8217;\u0153il humain qu&#8217;\u00e0 un scanner mal cadr\u00e9. HOGE Wire a consacr\u00e9 une analyse compl\u00e8te \u00e0 cet \u00e9pisode dans <a href='https:\/\/hoge.gg\/fr\/trail-of-bits-hack-balancer-defi\/'>les le\u00e7ons du hack Balancer<\/a>, et un d\u00e9cryptage plus large de la m\u00e9thode d&#8217;<a href='https:\/\/hoge.gg\/fr\/post-mortem-exploit-anatomie-autopsie-crypto-2026\/'>autopsie post-exploit<\/a> qui s&#8217;est impos\u00e9e dans l&#8217;industrie.<\/p><p class=\"wp-block-paragraph\">C&#8217;est l\u00e0 que l&#8217;IA change la donne sans la r\u00e9soudre. Un fuzzer pilot\u00e9 par un mod\u00e8le peut explorer bien plus de combinaisons qu&#8217;un humain dans un temps donn\u00e9, donc d\u00e9busquer certains bugs d&#8217;arrondi ou de logique auparavant hors de port\u00e9e. Mais il peut aussi noyer les \u00e9quipes sous les faux positifs, ou passer \u00e0 c\u00f4t\u00e9 d&#8217;une hypoth\u00e8se \u00e9conomique qu&#8217;aucune sp\u00e9cification n&#8217;a formalis\u00e9e. La qualit\u00e9 du cadrage humain reste, encore une fois, d\u00e9terminante.<\/p><h2 class='wp-block-heading'>Premier semestre 2026 : moins d&#8217;argent vol\u00e9, mais plus d&#8217;attaques<\/h2><p class=\"wp-block-paragraph\">Pour juger ces promesses, il faut les confronter au bilan r\u00e9el des pertes. Et l\u00e0, les chiffres racontent une histoire nuanc\u00e9e. Le premier semestre 2026 a battu le record du nombre d&#8217;incidents, avec plus d&#8217;un piratage par jour, tout en voyant le montant total vol\u00e9 reculer. <a href='https:\/\/www.trmlabs.com\/resources\/blog\/h1-2026-crypto-hacks-reach-record-high-as-losses-fall-below-usd-1-billion'>TRM Labs<\/a> estime que les pertes sont repass\u00e9es sous la barre du milliard de dollars, contre environ 2,3 milliards (pr\u00e8s de 2,1 milliards d&#8217;euros) un an plus t\u00f4t.<\/p><p class=\"wp-block-paragraph\">Les cabinets ne s&#8217;accordent d&#8217;ailleurs pas sur le total exact, ce qui en dit long sur la difficult\u00e9 de mesurer un ph\u00e9nom\u00e8ne mouvant : <a href='https:\/\/www.forbes.com\/sites\/boazsobrado\/2026\/07\/17\/fewer-but-far-more-surgical-crypto-hacks-hit-13-billion-in-2026\/'>CertiK<\/a> avance de son c\u00f4t\u00e9 environ 1,3 milliard de dollars (pr\u00e8s de 1,2 milliard d&#8217;euros) de pertes sur 344 incidents. Son cofondateur et PDG, Ronghui Gu, insiste sur la forme des pertes plus que sur leur montant brut.<\/p><p class=\"wp-block-paragraph\">\u00ab Ce qui ressort le plus, c&#8217;est la forme des pertes. Une part \u00e9norme des d\u00e9g\u00e2ts du premier semestre se r\u00e9sume \u00e0 deux incidents, Kelp DAO et Drift Protocol, qui p\u00e8sent pr\u00e8s de 44 % du total \u00bb, observe Ronghui Gu. Kelp DAO a perdu quelque 291 millions de dollars (environ 265 millions d&#8217;euros) et Drift pr\u00e8s de 285 millions (environ 260 millions d&#8217;euros). Autre enseignement du rapport : la compromission de portefeuilles et de cl\u00e9s est devenue le vecteur le plus co\u00fbteux, alors que les bugs de code, pourtant les plus fr\u00e9quents, p\u00e8sent bien moins lourd en valeur.<\/p><figure class='wp-block-table'><table><thead><tr><th>Vecteur d&#8217;attaque (H1 2026)<\/th><th>Poids dans les pertes<\/th><th>Commentaire<\/th><\/tr><\/thead><tbody><tr><td>Compromission de portefeuilles et de cl\u00e9s<\/td><td>~444 M$ (env. 405 M\u20ac)<\/td><td>Vecteur le plus co\u00fbteux<\/td><\/tr><tr><td>Bugs de code (smart contracts)<\/td><td>~152 M$ (env. 138 M\u20ac)<\/td><td>204 incidents, les plus fr\u00e9quents<\/td><\/tr><tr><td>Deux exploits majeurs (Kelp DAO, Drift)<\/td><td>~44 % du total<\/td><td>Concentration extr\u00eame des pertes<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Cette bascule est cruciale pour comprendre l&#8217;apport et les limites de la s\u00e9curit\u00e9 augment\u00e9e par l&#8217;IA. Si les plus gros vols passent d\u00e9sormais par le d\u00e9tournement d&#8217;identifiants de d\u00e9veloppeurs, de cl\u00e9s de d\u00e9ploiement et d&#8217;API, alors auditer le code ne suffit plus. \u00ab Des identifiants de d\u00e9veloppeurs, des cl\u00e9s de d\u00e9ploiement, des cl\u00e9s d&#8217;API vol\u00e9es ont donn\u00e9 acc\u00e8s au d\u00e9placement de fonds on-chain \u00bb, r\u00e9sume Ido Sofer, fondateur de Sodot, cit\u00e9 dans le m\u00eame rapport. Un scanner de smart contracts, aussi rapide soit-il, ne prot\u00e8ge pas contre un ordinateur portable compromis.<\/p><h2 class='wp-block-heading'>Cryptographie post-quantique et s\u00e9curit\u00e9 de l&#8217;IA : les autres fronts<\/h2><p class=\"wp-block-paragraph\">R\u00e9duire Trail of Bits \u00e0 l&#8217;audit de smart contracts serait une erreur. En 2026, le cabinet a aussi livr\u00e9 un travail de fond en cryptographie, un domaine qui conditionne la s\u00e9curit\u00e9 de long terme des blockchains. Ses \u00e9quipes ont contribu\u00e9 \u00e0 ajouter le support de la cryptographie post-quantique, via les algorithmes ML-KEM et ML-DSA, \u00e0 pyca\/cryptography, l&#8217;un des paquets Python les plus t\u00e9l\u00e9charg\u00e9s au monde, et ont publi\u00e9 des recherches sur la factorisation de cl\u00e9s RSA et DSA faibles gr\u00e2ce \u00e0 de nouvelles techniques polynomiales.<\/p><p class=\"wp-block-paragraph\">Pourquoi cela concerne la crypto ? Parce que la s\u00e9curit\u00e9 de Bitcoin et d&#8217;Ethereum repose sur des hypoth\u00e8ses cryptographiques que l&#8217;informatique quantique pourrait un jour \u00e9branler. Les travaux post-quantiques d&#8217;aujourd&#8217;hui pr\u00e9parent la migration de demain. Le cabinet a d&#8217;ailleurs revendiqu\u00e9 avoir battu une preuve \u00e0 divulgation nulle de connaissance de cryptanalyse quantique propos\u00e9e par Google, illustrant \u00e0 quel point la fronti\u00e8re entre recherche acad\u00e9mique et s\u00e9curit\u00e9 appliqu\u00e9e s&#8217;estompe.<\/p><h2 class='wp-block-heading'>Vitesse machine : les angles morts d&#8217;une s\u00e9curit\u00e9 automatis\u00e9e<\/h2><p class=\"wp-block-paragraph\">Le r\u00e9cit AI-native a ses zones d&#8217;ombre, et il serait na\u00eff de les ignorer. Premier risque : le d\u00e9luge de faux positifs. Une machine qui remonte 200 signalements par semaine peut \u00e9puiser les \u00e9quipes humaines charg\u00e9es de les trier, au point de laisser passer le vrai bug au milieu du bruit. Trail of Bits en fait justement son argument de vente avec la revue humaine, mais tous les acteurs du march\u00e9 n&#8217;auront pas la m\u00eame rigueur ni les m\u00eames moyens.<\/p><p class=\"wp-block-paragraph\">Deuxi\u00e8me risque : l&#8217;asym\u00e9trie. Les m\u00eames mod\u00e8les qui trouvent des failles \u00e0 bas co\u00fbt peuvent servir aux attaquants. Une d\u00e9couverte de vuln\u00e9rabilit\u00e9 industrialis\u00e9e profite d&#8217;abord \u00e0 celui qui l&#8217;exploite en premier ; si les d\u00e9fenseurs prennent de l&#8217;avance gr\u00e2ce \u00e0 Patch the Planet, rien ne garantit que les assaillants n&#8217;en fassent pas autant de leur c\u00f4t\u00e9. Troisi\u00e8me risque : les vecteurs que le code ne couvre pas, comme les <a href='https:\/\/hoge.gg\/fr\/attaque-gouvernance-anatomie-parades-exploit-2026\/'>attaques de gouvernance<\/a>, l&#8217;ing\u00e9nierie sociale ou le vol de cl\u00e9s, o\u00f9 l&#8217;analyse statique la plus fine reste aveugle.<\/p><p class=\"wp-block-paragraph\">Enfin, il y a la question de la d\u00e9pendance. Confier la d\u00e9couverte des bugs \u00e0 des mod\u00e8les propri\u00e9taires, c&#8217;est aussi accepter une part d&#8217;opacit\u00e9 sur leur fonctionnement et une d\u00e9pendance \u00e0 quelques fournisseurs. L&#8217;ouverture en open source de Buttercup et la publication d&#8217;un manuel IA par Trail of Bits vont dans le bon sens, mais l&#8217;\u00e9quilibre entre automatisation et contr\u00f4le humain restera le vrai sujet des prochaines ann\u00e9es.<\/p><h2 class='wp-block-heading'>Europe, MiCA et DORA : ce que cela implique pour les projets suivis par l&#8217;AMF<\/h2><p class=\"wp-block-paragraph\">Pour les lecteurs francophones, la question se pose en termes r\u00e9glementaires autant que techniques. En Europe, le r\u00e8glement MiCA encadre d\u00e9sormais les prestataires de services sur crypto-actifs, supervis\u00e9s en France par l&#8217;Autorit\u00e9 des march\u00e9s financiers (AMF). En parall\u00e8le, le r\u00e8glement DORA impose aux entit\u00e9s financi\u00e8res, y compris certains acteurs crypto, des exigences de r\u00e9silience op\u00e9rationnelle et de gestion du risque li\u00e9 aux syst\u00e8mes d&#8217;information, dont des tests de s\u00e9curit\u00e9 r\u00e9guliers.<\/p><p class=\"wp-block-paragraph\">Ce cadre cr\u00e9e une demande structurelle pour l&#8217;audit de s\u00e9curit\u00e9, mais il ne dit pas comment auditer. Rien n&#8217;oblige aujourd&#8217;hui un protocole \u00e0 recourir \u00e0 tel outil ou telle m\u00e9thode ; la conformit\u00e9 porte sur des obligations de moyens et de gouvernance du risque, pas sur une recette technique pr\u00e9cise. C&#8217;est l\u00e0 que des acteurs comme Trail of Bits, avec des rapports publics et des outils open source, apportent une transparence que les r\u00e9gulateurs appr\u00e9cient, m\u00eame s&#8217;ils ne l&#8217;imposent pas formellement.<\/p><p class=\"wp-block-paragraph\">Pour un projet europ\u00e9en, l&#8217;enjeu pratique est double : documenter sa d\u00e9marche de s\u00e9curit\u00e9, \u00e0 savoir audits, tests et correctifs, pour satisfaire l&#8217;AMF et les exigences DORA, et ne pas confondre un rapport d&#8217;audit avec un label de s\u00e9curit\u00e9 d\u00e9finitif. Un investisseur avis\u00e9 lira un rapport pour ce qu&#8217;il est : une photographie du code \u00e0 un instant donn\u00e9, avec un p\u00e9rim\u00e8tre pr\u00e9cis, pas une assurance tous risques.<\/p><h2 class='wp-block-heading'>Comment lire un rapport Trail of Bits (et ce qu&#8217;il ne dit pas)<\/h2><p class=\"wp-block-paragraph\">Puisque ces rapports sont publics, autant savoir les lire. Un rapport d&#8217;audit s\u00e9rieux pr\u00e9cise d&#8217;abord son p\u00e9rim\u00e8tre : quels contrats, quelle version du code (le commit exact), quelles hypoth\u00e8ses de d\u00e9part. Un audit portant sur une version ant\u00e9rieure ne dit rien du code d\u00e9ploy\u00e9 aujourd&#8217;hui. Il classe ensuite les constats par gravit\u00e9, de informatif \u00e0 critique, et surtout par difficult\u00e9 d&#8217;exploitation.<\/p><ul class='wp-block-list'><li><strong>V\u00e9rifier les corrections<\/strong> : s&#8217;assurer que les constats critiques ont \u00e9t\u00e9 corrig\u00e9s puis re-test\u00e9s, pas seulement list\u00e9s.<\/li><li><strong>Regarder la date et le p\u00e9rim\u00e8tre<\/strong> : un audit d&#8217;il y a un an sur un code tr\u00e8s remani\u00e9 offre une garantie limit\u00e9e.<\/li><li><strong>Se m\u00e9fier du raccourci audit\u00e9 donc s\u00fbr<\/strong> : le cas Balancer montre qu&#8217;un code plusieurs fois audit\u00e9 peut c\u00e9der sur un d\u00e9tail arithm\u00e9tique.<\/li><\/ul><p class=\"wp-block-paragraph\">Dans un monde o\u00f9 une partie des constats provient d\u00e9sormais de syst\u00e8mes automatis\u00e9s, ces r\u00e9flexes deviennent plus importants encore. La bonne question n&#8217;est plus seulement de savoir si un projet a \u00e9t\u00e9 audit\u00e9, mais de savoir qui a v\u00e9rifi\u00e9 les r\u00e9sultats de la machine, et avec quel s\u00e9rieux. La valeur se d\u00e9place du volume de bugs trouv\u00e9s vers la qualit\u00e9 de la v\u00e9rification.<\/p><h2 class='wp-block-heading'>Foire aux questions<\/h2><h3 class='wp-block-heading'>Qu&#8217;est-ce que Trail of Bits ?<\/h3><p class=\"wp-block-paragraph\">Trail of Bits est un cabinet am\u00e9ricain de cybers\u00e9curit\u00e9 fond\u00e9 en 2012 \u00e0 New York par Dan Guido, Alexander Sotirov et Dino Dai Zovi. Il combine recherche, audit et d\u00e9veloppement d&#8217;outils open source, et s&#8217;est impos\u00e9 comme une r\u00e9f\u00e9rence de la s\u00e9curit\u00e9 des smart contracts gr\u00e2ce \u00e0 Slither et Echidna.<\/p><h3 class='wp-block-heading'>Qu&#8217;est-ce que Patch the Planet ?<\/h3><p class=\"wp-block-paragraph\">Patch the Planet est une initiative lanc\u00e9e le 22 juin 2026 par Trail of Bits dans le cadre du programme Daybreak d&#8217;OpenAI. Elle associe des ing\u00e9nieurs s\u00e9curit\u00e9 et des mod\u00e8les d&#8217;IA pour trouver et corriger des vuln\u00e9rabilit\u00e9s dans des logiciels open source critiques, avec une revue humaine de chaque constat avant transmission aux mainteneurs.<\/p><h3 class='wp-block-heading'>L&#8217;IA va-t-elle remplacer les auditeurs de smart contracts ?<\/h3><p class=\"wp-block-paragraph\">Non, du moins pas \u00e0 court terme. L&#8217;IA acc\u00e9l\u00e8re le balayage du code et la d\u00e9tection de motifs connus, mais l&#8217;humain reste indispensable pour comprendre la logique m\u00e9tier, raisonner sur les invariants \u00e9conomiques et trier les faux positifs. Le m\u00e9tier se d\u00e9place vers la v\u00e9rification et le cadrage plut\u00f4t que de dispara\u00eetre.<\/p><h3 class='wp-block-heading'>Un audit garantit-il qu&#8217;un protocole est s\u00fbr ?<\/h3><p class=\"wp-block-paragraph\">Non. Un audit r\u00e9duit le risque, il ne l&#8217;\u00e9limine pas. Il porte sur un p\u00e9rim\u00e8tre et une version pr\u00e9cis du code \u00e0 un instant donn\u00e9. Le piratage de Balancer en novembre 2025, sur un protocole plusieurs fois audit\u00e9, rappelle qu&#8217;une faille subtile peut \u00e9chapper m\u00eame \u00e0 des revues r\u00e9p\u00e9t\u00e9es.<\/p><h3 class='wp-block-heading'>Comment la r\u00e9glementation europ\u00e9enne encadre-t-elle l&#8217;audit de s\u00e9curit\u00e9 crypto ?<\/h3><p class=\"wp-block-paragraph\">MiCA encadre les prestataires de services sur crypto-actifs, supervis\u00e9s en France par l&#8217;AMF, et le r\u00e8glement DORA impose des exigences de r\u00e9silience op\u00e9rationnelle et de tests de s\u00e9curit\u00e9 aux entit\u00e9s financi\u00e8res. Ces textes cr\u00e9ent une obligation de g\u00e9rer le risque, sans imposer une m\u00e9thode d&#8217;audit unique.<\/p><script type='application\/ld+json'>{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Qu'est-ce que Trail of Bits ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Trail of Bits est un cabinet am\u00e9ricain de cybers\u00e9curit\u00e9 fond\u00e9 en 2012 \u00e0 New York par Dan Guido, Alexander Sotirov et Dino Dai Zovi. Il combine recherche, audit et d\u00e9veloppement d'outils open source, et s'est impos\u00e9 comme une r\u00e9f\u00e9rence de la s\u00e9curit\u00e9 des smart contracts gr\u00e2ce \u00e0 Slither et Echidna.\"}},{\"@type\":\"Question\",\"name\":\"Qu'est-ce que Patch the Planet ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Patch the Planet est une initiative lanc\u00e9e le 22 juin 2026 par Trail of Bits dans le cadre du programme Daybreak d'OpenAI. Elle associe des ing\u00e9nieurs s\u00e9curit\u00e9 et des mod\u00e8les d'IA pour trouver et corriger des vuln\u00e9rabilit\u00e9s dans des logiciels open source critiques, avec une revue humaine de chaque constat avant transmission aux mainteneurs.\"}},{\"@type\":\"Question\",\"name\":\"L'IA va-t-elle remplacer les auditeurs de smart contracts ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non, du moins pas \u00e0 court terme. L'IA acc\u00e9l\u00e8re le balayage du code et la d\u00e9tection de motifs connus, mais l'humain reste indispensable pour comprendre la logique m\u00e9tier, raisonner sur les invariants \u00e9conomiques et trier les faux positifs. Le m\u00e9tier se d\u00e9place vers la v\u00e9rification et le cadrage plut\u00f4t que de dispara\u00eetre.\"}},{\"@type\":\"Question\",\"name\":\"Un audit garantit-il qu'un protocole est s\u00fbr ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. Un audit r\u00e9duit le risque, il ne l'\u00e9limine pas. Il porte sur un p\u00e9rim\u00e8tre et une version pr\u00e9cis du code \u00e0 un instant donn\u00e9. Le piratage de Balancer en novembre 2025, sur un protocole plusieurs fois audit\u00e9, rappelle qu'une faille subtile peut \u00e9chapper m\u00eame \u00e0 des revues r\u00e9p\u00e9t\u00e9es.\"}},{\"@type\":\"Question\",\"name\":\"Comment la r\u00e9glementation europ\u00e9enne encadre-t-elle l'audit de s\u00e9curit\u00e9 crypto ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"MiCA encadre les prestataires de services sur crypto-actifs, supervis\u00e9s en France par l'AMF, et le r\u00e8glement DORA impose des exigences de r\u00e9silience op\u00e9rationnelle et de tests de s\u00e9curit\u00e9 aux entit\u00e9s financi\u00e8res. Ces textes cr\u00e9ent une obligation de g\u00e9rer le risque, sans imposer une m\u00e9thode d'audit unique.\"}}]}<\/script><p class=\"wp-block-paragraph\">Par la r\u00e9daction de HOGE Wire, cellule s\u00e9curit\u00e9 et exploits.<\/p>","protected":false},"excerpt":{"rendered":"<p>Le cabinet derri\u00e8re Slither et Echidna a reb\u00e2ti ses audits autour de l&#8217;IA et patche l&#8217;open source avec OpenAI. Enqu\u00eate sur la s\u00e9curit\u00e9 crypto \u00e0 vitesse machine et ses angles morts.<\/p>\n","protected":false},"author":4,"featured_media":325,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-324","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/324","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/comments?post=324"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/324\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media\/325"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media?parent=324"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/categories?post=324"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/tags?post=324"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}