{"id":330,"date":"2026-08-19T22:29:46","date_gmt":"2026-08-19T22:29:46","guid":{"rendered":"https:\/\/hoge.gg\/fr\/halborn-equipe-offensive-autopsies-crypto-2026\/"},"modified":"2026-08-19T22:29:46","modified_gmt":"2026-08-19T22:29:46","slug":"halborn-equipe-offensive-autopsies-crypto-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/fr\/halborn-equipe-offensive-autopsies-crypto-2026\/","title":{"rendered":"Halborn : l&#8217;\u00e9quipe offensive derri\u00e8re les autopsies crypto"},"content":{"rendered":"<p class=\"wp-block-paragraph\">En avril 2026, le protocole de liquid restaking Kelp DAO a vu pr\u00e8s de 292 millions de dollars (environ 252 millions d&#8217;euros) quitter ses coffres en quelques minutes, dans ce qui restera comme l&#8217;un des plus gros vols de l&#8217;ann\u00e9e. Quelques jours plus tard, un billet au titre clinique circulait dans les canaux sp\u00e9cialis\u00e9s : <a href='https:\/\/www.halborn.com\/blog\/post\/explained-the-kelp-dao-hack-april-2026'>Explained: The Kelp DAO Hack (April 2026)<\/a>. Ni la plateforme pirat\u00e9e, ni un r\u00e9gulateur, ni la police : l&#8217;autopsie \u00e9tait sign\u00e9e Halborn, un cabinet de s\u00e9curit\u00e9 blockchain bas\u00e9 \u00e0 Miami.<\/p><p class=\"wp-block-paragraph\">D\u00e9tail qui a son importance : Halborn n&#8217;avait pas audit\u00e9 Kelp DAO. C&#8217;est pr\u00e9cis\u00e9ment l\u00e0 que se joue la r\u00e9putation de la maison. En sept ans, elle s&#8217;est impos\u00e9e moins en emp\u00eachant les piratages qu&#8217;en les expliquant, plus vite et plus clairement que les autres. Le cabinet a fait de l&#8217;autopsie un genre \u00e0 part enti\u00e8re, au point que ses billets \u00ab Explained \u00bb sont devenus une r\u00e9f\u00e9rence crois\u00e9e par <a href='https:\/\/www.chainalysis.com\/blog\/kelpdao-bridge-exploit-april-2026'>Chainalysis<\/a> comme par les projets concurrents.<\/p><p class=\"wp-block-paragraph\">Alors qui est vraiment Halborn, comment une entreprise autofinanc\u00e9e pendant trois ans a-t-elle fini par lever 90 millions de dollars, et que dit son ascension de l&#8217;\u00e9tat r\u00e9el de la s\u00e9curit\u00e9 crypto en 2026 ? La r\u00e9ponse tient dans une phrase que le secteur r\u00e9p\u00e8te sans toujours l&#8217;admettre : un audit est n\u00e9cessaire, mais il est tr\u00e8s loin de suffire. Les conversions mon\u00e9taires de cet article utilisent un cours d&#8217;environ 1,16 dollar pour un euro, relev\u00e9 \u00e0 la mi-ao\u00fbt 2026.<\/p><h2 class='wp-block-heading'>Le pompier et le m\u00e9decin l\u00e9giste de la crypto<\/h2><p class=\"wp-block-paragraph\">Il existe deux fa\u00e7ons de vendre de la s\u00e9curit\u00e9. La premi\u00e8re consiste \u00e0 d\u00e9fendre : poser des serrures, relire du code, cocher des cases de conformit\u00e9. La seconde consiste \u00e0 attaquer : se mettre dans la peau de l&#8217;adversaire, chercher la faille avant lui, et raconter ensuite ce qui s&#8217;est pass\u00e9 quand un autre l&#8217;a trouv\u00e9e en premier. Halborn a b\u00e2ti sa marque sur ce second registre. Le cabinet se pr\u00e9sente d&#8217;abord comme une \u00e9quipe offensive, une <em>red team<\/em> qui pense en attaquant, et non comme un simple relecteur de contrats.<\/p><p class=\"wp-block-paragraph\">Cette identit\u00e9 offensive irrigue tout le reste. Les auditeurs de Halborn ne se contentent pas de lire du Solidity, du Rust ou du Move ligne \u00e0 ligne : ils simulent des intrusions r\u00e9elles sur des applications d\u00e9centralis\u00e9es, des portefeuilles, des interfaces web, des cha\u00eenes de d\u00e9ploiement et des environnements cloud. Quand un protocole se fait vider, le m\u00eame savoir-faire sert \u00e0 reconstituer la sc\u00e8ne de crime, tracer les fonds et publier une autopsie. Le pompier et le m\u00e9decin l\u00e9giste sont, ici, la m\u00eame personne.<\/p><p class=\"wp-block-paragraph\">Le cabinet couvre l&#8217;essentiel des \u00e9cosyst\u00e8mes qui comptent : l&#8217;univers EVM (Ethereum, Polygon, Avalanche), Solana, Cosmos, la famille Move (Sui, Aptos) et d&#8217;autres. Sa client\u00e8le m\u00eale fondations de Layer 1, fournisseurs d&#8217;infrastructure, studios de jeux et, de plus en plus, institutions financi\u00e8res traditionnelles. Cette derni\u00e8re bascule, on le verra, est le pari central de la maison pour la seconde moiti\u00e9 de la d\u00e9cennie.<\/p><h2 class='wp-block-heading'>De trois ans d&#8217;autofinancement \u00e0 90 millions de dollars<\/h2><p class=\"wp-block-paragraph\">Halborn a \u00e9t\u00e9 fond\u00e9 en 2019 par Steven Walbroehl et Rob Behnke. Walbroehl, aujourd&#8217;hui directeur technique, vient du terrain offensif : plus de dix ans dans la s\u00e9curit\u00e9 informatique, les certifications OSCP et OSWP d&#8217;Offensive Security, un poste d&#8217;instructeur au SANS. Pendant environ trois ans, les deux fondateurs ont fait tourner l&#8217;entreprise sans capital ext\u00e9rieur, une raret\u00e9 dans un secteur o\u00f9 la lev\u00e9e de fonds pr\u00e9c\u00e8de souvent le premier client.<\/p><p class=\"wp-block-paragraph\">Cette p\u00e9riode d&#8217;autofinancement n&#8217;est pas un simple d\u00e9tail biographique. Elle a forg\u00e9 une culture o\u00f9 la cr\u00e9dibilit\u00e9 technique pr\u00e9c\u00e8de le marketing, et o\u00f9 les revenus viennent de missions factur\u00e9es plut\u00f4t que d&#8217;une tr\u00e9sorerie lev\u00e9e d&#8217;avance. Beaucoup de cabinets concurrents ont pris le chemin inverse, ce qui explique en partie pourquoi Halborn a longtemps cultiv\u00e9 l&#8217;image d&#8217;une maison d&#8217;ing\u00e9nieurs davantage que de commerciaux.<\/p><p class=\"wp-block-paragraph\">Le tournant intervient en juillet 2022. Halborn boucle une s\u00e9rie A de 90 millions de dollars (environ 78 millions d&#8217;euros), sa toute premi\u00e8re lev\u00e9e externe, <a href='https:\/\/www.summitpartners.com\/news\/blockchain-security-firm-halborn-raises-90m-series-a-led-by-summit-partners'>men\u00e9e par Summit Partners<\/a> avec la participation de Castle Island, Digital Currency Group, Brevan Howard, Third Prime, Sky Vision Capital et Fenwick. Le calendrier ne doit rien au hasard : 2022 fut l&#8217;ann\u00e9e des ponts vid\u00e9s et des effondrements en cha\u00eene. Au moment de l&#8217;annonce, Steven Walbroehl r\u00e9sumait la conjoncture par une formule sobre, expliquant que la demande de s\u00e9curit\u00e9 Web3 \u00ab ne fait que cro\u00eetre \u00bb alors que les pertes li\u00e9es aux hacks DeFi d\u00e9passaient d\u00e9j\u00e0 1,5 milliard de dollars sur la seule ann\u00e9e en cours.<\/p><p class=\"wp-block-paragraph\">L&#8217;argent devait servir \u00e0 muscler l&#8217;\u00e9quipe offensive et \u00e0 d\u00e9velopper des outils maison. Il valait aussi comme signal : dans un m\u00e9tier o\u00f9 la confiance ne s&#8217;ach\u00e8te pas, une lev\u00e9e de cette taille, adoss\u00e9e \u00e0 des noms de la finance traditionnelle, changeait la cat\u00e9gorie dans laquelle jouait Halborn. Le cabinet cite parmi ses r\u00e9f\u00e9rences des acteurs comme la Solana Foundation, Avalanche ou Figment, et affiche autour de 78 employ\u00e9s au premier trimestre 2026.<\/p><h2 class='wp-block-heading'>Rab13s : la d\u00e9couverte qui a mis Halborn sur la carte<\/h2><p class=\"wp-block-paragraph\">Si un seul dossier a fait la notori\u00e9t\u00e9 de Halborn, c&#8217;est celui que le cabinet a baptis\u00e9 Rab13s. En mars 2022, lors d&#8217;un audit du code source de Dogecoin, l&#8217;ing\u00e9nieur offensif senior Hossam Mohamed met au jour une s\u00e9rie de failles critiques. La plus grave n&#8217;affecte pas seulement Dogecoin : parce que des centaines de cha\u00eenes ont copi\u00e9 la m\u00eame base de code, elle se retrouve pr\u00e9sente dans <a href='https:\/\/www.halborn.com\/disclosures\/rab13s-vulnerability-dogecoin'>plus de 280 r\u00e9seaux<\/a>, dont Litecoin et Zcash. Halborn chiffre \u00e0 plus de 25 milliards de dollars (pr\u00e8s de 22 milliards d&#8217;euros) le montant d&#8217;actifs num\u00e9riques expos\u00e9s.<\/p><p class=\"wp-block-paragraph\">Techniquement, Rab13s regroupe trois probl\u00e8mes. Le plus s\u00e9rieux touche la communication pair \u00e0 pair : un attaquant peut forger un message de consensus malveillant, l&#8217;envoyer \u00e0 un n\u0153ud et le faire tomber. R\u00e9p\u00e9t\u00e9 \u00e0 grande \u00e9chelle, le proc\u00e9d\u00e9 fragilise le r\u00e9seau au point d&#8217;ouvrir la voie \u00e0 une attaque des 51 %. Les deux autres failles, dont une ex\u00e9cution de code \u00e0 distance via l&#8217;interface RPC visant les mineurs, sont jug\u00e9es moins graves car elles supposent des acc\u00e8s valides. Dogecoin, Litecoin et Zcash ont corrig\u00e9 avant la <a href='https:\/\/www.coindesk.com\/tech\/2023\/03\/14\/dogecoin-networks-patched-bug-is-still-present-in-280-blockchains'>divulgation publique de mars 2023<\/a> ; de nombreux forks moins suivis, eux, sont rest\u00e9s vuln\u00e9rables.<\/p><p class=\"wp-block-paragraph\">Rab13s illustre parfaitement le positionnement de la maison. Il ne s&#8217;agit pas d&#8217;un audit command\u00e9 par un client soucieux de rassurer ses investisseurs, mais d&#8217;une recherche offensive men\u00e9e pour son propre compte, d\u00e9bouchant sur une divulgation coordonn\u00e9e. Le message envoy\u00e9 au march\u00e9 \u00e9tait limpide : Halborn ne relit pas seulement le code qu&#8217;on lui confie, il chasse les z\u00e9ro-day que personne n&#8217;a demand\u00e9 de trouver.<\/p><h2 class='wp-block-heading'>Ce que Halborn vend vraiment : l&#8217;attaque comme service<\/h2><p class=\"wp-block-paragraph\">R\u00e9duire Halborn \u00e0 un \u00ab auditeur de smart contracts \u00bb serait passer \u00e0 c\u00f4t\u00e9 de son mod\u00e8le. Le cabinet vend un catalogue de prestations o\u00f9 l&#8217;audit de code n&#8217;est qu&#8217;une brique parmi d&#8217;autres, souvent la plus visible mais rarement la plus d\u00e9cisive dans les gros sinistres.<\/p><figure class='wp-block-table'><table><thead><tr><th>Offre<\/th><th>En quoi cela consiste<\/th><th>\u00c0 qui cela s&#8217;adresse<\/th><\/tr><\/thead><tbody><tr><td>Audit de smart contracts<\/td><td>Revue manuelle du code Solidity, Rust ou Move, ligne \u00e0 ligne<\/td><td>Protocoles DeFi, Layer 1 et Layer 2, ponts<\/td><\/tr><tr><td>Pentest offensif et red team<\/td><td>Simulation d&#8217;attaque r\u00e9elle sur dApps, portefeuilles, API, cloud<\/td><td>Exchanges, \u00e9diteurs de wallets, infrastructures<\/td><\/tr><tr><td>S\u00e9curit\u00e9 d&#8217;infrastructure et DevOps<\/td><td>Durcissement des n\u0153uds, gestion des cl\u00e9s, cha\u00eenes CI\/CD, secrets<\/td><td>Validateurs, d\u00e9positaires, fondations<\/td><\/tr><tr><td>R\u00e9ponse \u00e0 incident et forensique<\/td><td>Investigation apr\u00e8s piratage, tra\u00e7age des fonds, autopsie publique<\/td><td>Victimes de hacks<\/td><\/tr><tr><td>Conseil et RSSI \u00e0 la demande<\/td><td>Gouvernance de la s\u00e9curit\u00e9, conformit\u00e9, formation des \u00e9quipes<\/td><td>Institutions, plateformes r\u00e9gul\u00e9es<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Cette diversit\u00e9 n&#8217;est pas cosm\u00e9tique. Elle correspond \u00e0 une conviction que les chiffres de 2026 valident : le code n&#8217;est plus le principal point d&#8217;entr\u00e9e des attaquants les plus co\u00fbteux. Un pentest d&#8217;infrastructure, un durcissement de la gestion des cl\u00e9s ou un exercice de red team sur les processus internes prot\u00e8gent parfois davantage qu&#8217;une \u00e9ni\u00e8me relecture de contrats d\u00e9j\u00e0 audit\u00e9s. Vendre l&#8217;attaque comme service, c&#8217;est vendre la capacit\u00e9 \u00e0 penser comme l&#8217;adversaire sur toute la surface, pas seulement sur les quelques centaines de lignes d\u00e9ploy\u00e9es on-chain.<\/p><h2 class='wp-block-heading'>La franchise des autopsies : \u00ab Explained: The X Hack \u00bb<\/h2><p class=\"wp-block-paragraph\">Le vrai actif de marque de Halborn n&#8217;est pas une prestation factur\u00e9e, c&#8217;est une s\u00e9rie \u00e9ditoriale. \u00c0 chaque piratage marquant, le cabinet publie un billet \u00ab Explained \u00bb qui reconstitue la cause racine, la chronologie et le cheminement des fonds. Ces autopsies, gratuites et d\u00e9taill\u00e9es, valent mille plaquettes commerciales : elles montrent le savoir-faire en action sur un cas que tout le monde suit. Le format s&#8217;inscrit dans une culture crypto plus large o\u00f9 l&#8217;<a href='https:\/\/hoge.gg\/fr\/post-mortem-exploit-anatomie-autopsie-crypto-2026\/'>autopsie publique tient lieu de recours<\/a> quand aucun tribunal ne viendra.<\/p><p class=\"wp-block-paragraph\">Le catalogue est fourni. Sur le hack de <a href='https:\/\/www.halborn.com\/blog\/post\/explained-the-balancer-hack-november-2025'>Balancer V2 en novembre 2025<\/a>, Halborn a diss\u00e9qu\u00e9 l&#8217;encha\u00eenement d&#8217;une erreur d&#8217;arrondi et d&#8217;un d\u00e9faut de contr\u00f4le d&#8217;acc\u00e8s qui a permis de vider environ 128 millions de dollars (pr\u00e8s de 110 millions d&#8217;euros) en moins d&#8217;une heure. Sur Kelp DAO, il a \u00e9t\u00e9 l&#8217;un des premiers \u00e0 d\u00e9crire pr\u00e9cis\u00e9ment la m\u00e9canique : un v\u00e9rificateur unique c\u00f4t\u00e9 cross-chain et deux n\u0153uds RPC compromis, un vol d&#8217;infrastructure et non un bug de contrat. On retrouve la m\u00eame signature sur le d\u00e9bordement d&#8217;entier de Cetus au printemps 2025 comme sur la compromission de Humanity Protocol \u00e0 l&#8217;\u00e9t\u00e9 2026, chaque fois avec le m\u00eame geste : reconstituer la m\u00e9canique exacte avant que les rumeurs ne l&#8217;emportent. Le cabinet publie aussi des r\u00e9capitulatifs mensuels des principaux hacks DeFi, transformant la veille en rendez-vous r\u00e9gulier.<\/p><p class=\"wp-block-paragraph\">Cette franchise cr\u00e9e un effet vertueux pour la maison : plus elle explique bien les catastrophes des autres, plus elle appara\u00eet cr\u00e9dible pour pr\u00e9venir les prochaines. Le revers, rarement dit, est que la qualit\u00e9 d&#8217;une autopsie n&#8217;a aucun lien m\u00e9canique avec la qualit\u00e9 d&#8217;un audit pr\u00e9alable. Expliquer un incendie et savoir construire une maison ignifug\u00e9e sont deux comp\u00e9tences r\u00e9elles, mais distinctes.<\/p><h2 class='wp-block-heading'>Audit\u00e9 et quand m\u00eame pirat\u00e9 : les limites d&#8217;un audit<\/h2><p class=\"wp-block-paragraph\">Le point aveugle du secteur, Halborn le conna\u00eet mieux que quiconque puisqu&#8217;il en tire une part de sa notori\u00e9t\u00e9. Des protocoles audit\u00e9s, parfois plusieurs fois, se font r\u00e9guli\u00e8rement vider. Le cas de Cetus, sur Sui, est devenu un cas d&#8217;\u00e9cole : un d\u00e9bordement d&#8217;entier log\u00e9 dans une biblioth\u00e8que tierce a permis de d\u00e9rober environ 223 millions de dollars en mai 2025, alors que la fonction fautive <a href='https:\/\/www.theblock.co\/post\/355795\/sui-dex-cetus-open-source-library-flaw-smart-contract-223-million-usd-exploit'>avait \u00e9t\u00e9 relue par trois cabinets diff\u00e9rents<\/a>. Balancer, lui, avait \u00e9t\u00e9 audit\u00e9 plus de dix fois avant novembre 2025.<\/p><figure class='wp-block-table'><table><thead><tr><th>Protocole<\/th><th>Date<\/th><th>Montant<\/th><th>Cause racine<\/th><th>Audit\u00e9 avant ?<\/th><\/tr><\/thead><tbody><tr><td>Cetus (Sui)<\/td><td>Mai 2025<\/td><td>env. 223 M$<\/td><td>D\u00e9bordement d&#8217;entier dans une biblioth\u00e8que tierce<\/td><td>Oui, trois cabinets<\/td><\/tr><tr><td>GMX V1<\/td><td>Juil. 2025<\/td><td>env. 42 M$<\/td><td>R\u00e9entrance dans une fonction de fermeture d&#8217;ordre<\/td><td>Oui, mais le correctif de 2022 ne l&#8217;\u00e9tait pas<\/td><\/tr><tr><td>Balancer V2<\/td><td>Nov. 2025<\/td><td>env. 128 M$<\/td><td>Erreur d&#8217;arrondi et d\u00e9faut de contr\u00f4le d&#8217;acc\u00e8s<\/td><td>Oui, plus de dix fois<\/td><\/tr><tr><td>Kelp DAO<\/td><td>Avr. 2026<\/td><td>env. 292 M$<\/td><td>V\u00e9rificateur 1-sur-1 et n\u0153uds RPC compromis<\/td><td>Oui, mais faille hors p\u00e9rim\u00e8tre<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Pourquoi un audit laisse-t-il passer autant ? Parce qu&#8217;il est, par nature, une photographie \u00e0 un instant donn\u00e9, prise sous contrainte de temps, sur un p\u00e9rim\u00e8tre d\u00e9fini par le client. Les failles de conception \u00e9conomique, les hypoth\u00e8ses erron\u00e9es sur des d\u00e9pendances externes, les z\u00e9ro-day absents des grilles de v\u00e9rification et les compromissions d&#8217;infrastructure \u00e9chappent souvent \u00e0 la revue. Suhail Kakar, responsable des relations d\u00e9veloppeurs chez TAC Blockchain, l&#8217;a dit sans d\u00e9tour apr\u00e8s Balancer : <a href='https:\/\/cointelegraph.com\/news\/balancer-finance-audits-exploit-security'>\u00ab Le coffre a \u00e9t\u00e9 audit\u00e9 trois fois s\u00e9par\u00e9ment par des cabinets diff\u00e9rents et il a quand m\u00eame \u00e9t\u00e9 pirat\u00e9. Ce secteur doit accepter que la mention &#8216;audit\u00e9 par X&#8217; ne signifie presque rien. Le code est difficile, la DeFi l&#8217;est encore plus. \u00bb<\/a><\/p><p class=\"wp-block-paragraph\">La formule la plus juste vient d&#8217;un concurrent de Halborn. Dans son analyse du sinistre de Kelp DAO, OpenZeppelin r\u00e9sumait le malaise d&#8217;une phrase : <a href='https:\/\/www.openzeppelin.com\/news\/lessons-from-kelpdao-hack'>\u00ab les contrats ont fonctionn\u00e9 exactement comme ils avaient \u00e9t\u00e9 \u00e9crits \u00bb<\/a>. Le code \u00e9tait correct. C&#8217;est la configuration autour du code, hors du p\u00e9rim\u00e8tre d&#8217;audit, qui a c\u00e9d\u00e9.<\/p><h2 class='wp-block-heading'>Le hack le plus cher n&#8217;est presque jamais dans le code<\/h2><p class=\"wp-block-paragraph\">Les donn\u00e9es agr\u00e9g\u00e9es de 2026 confirment ce que les autopsies de Halborn racontent au cas par cas. Selon <a href='https:\/\/www.trmlabs.com\/resources\/blog\/h1-2026-crypto-hacks-reach-record-high-as-losses-fall-below-usd-1-billion'>TRM Labs<\/a>, le premier semestre 2026 a battu un record de fr\u00e9quence avec 207 incidents, tout en voyant les pertes tomber \u00e0 972 millions de dollars (environ 840 millions d&#8217;euros), soit moins de la moiti\u00e9 des 2,3 milliards du premier semestre 2025. Surtout, la r\u00e9partition raconte une histoire pr\u00e9cise : les exploits de smart contracts repr\u00e9sentent 125 des 207 incidents, mais une faible part de la valeur vol\u00e9e ; les compromissions d&#8217;infrastructure et de cl\u00e9s p\u00e8sent environ 15 % des incidents et pr\u00e8s de 76 % des montants.<\/p><p class=\"wp-block-paragraph\">Autrement dit, l&#8217;audit couvre le vecteur le plus fr\u00e9quent, pas le plus co\u00fbteux. Les gros sinistres de 2026 ne sont pas des bugs de Solidity, ce sont des cl\u00e9s vol\u00e9es, des v\u00e9rificateurs mal configur\u00e9s et des ponts d\u00e9tourn\u00e9s. La Cor\u00e9e du Nord reste, de loin, le premier pr\u00e9dateur : TRM lui attribue environ 643 millions de dollars (pr\u00e8s de 555 millions d&#8217;euros) sur le semestre, soit les deux tiers du total, principalement via les attaques Drift et Kelp DAO. Sur l&#8217;ensemble de 2025, <a href='https:\/\/www.chainalysis.com\/blog\/crypto-hacking-stolen-funds-2026'>Chainalysis<\/a> chiffrait le vol total \u00e0 environ 3,4 milliards de dollars, et le cumul des vols attribu\u00e9s \u00e0 Pyongyang depuis 2017 d\u00e9passe d\u00e9sormais les 6 milliards.<\/p><p class=\"wp-block-paragraph\">C&#8217;est pourquoi Kelp DAO est le cas embl\u00e9matique de la p\u00e9riode, et un cousin direct des sinistres d\u00e9crits dans notre dossier sur la <a href='https:\/\/hoge.gg\/fr\/securite-ponts-cross-chain-verifier-confiance-2026\/'>s\u00e9curit\u00e9 des ponts cross-chain<\/a>. Un attaquant qui n&#8217;a pas touch\u00e9 au contrat, qui a forg\u00e9 un faux message inter-cha\u00eenes en compromettant l&#8217;infrastructure autour : le genre d&#8217;attaque qu&#8217;aucun audit de code, aussi minutieux soit-il, n&#8217;\u00e9tait mandat\u00e9 pour attraper.<\/p><h2 class='wp-block-heading'>Apr\u00e8s le vol : tracer, n\u00e9gocier, colmater<\/h2><p class=\"wp-block-paragraph\">Un audit se vend avant le d\u00e9ploiement ; la r\u00e9ponse \u00e0 incident se vend dans les heures qui suivent la catastrophe, et c&#8217;est un m\u00e9tier \u00e0 part. Quand un protocole se vide, les premi\u00e8res minutes d\u00e9cident souvent du montant final r\u00e9cup\u00e9r\u00e9. Les \u00e9quipes comme celle de Halborn interviennent alors sur trois fronts en parall\u00e8le : tracer les fonds sur la cha\u00eene avant qu&#8217;ils ne passent par un mixeur ou un pont, identifier la faille exacte pour la colmater et emp\u00eacher une seconde vague, et coordonner le gel des adresses avec les plateformes d&#8217;\u00e9change et les \u00e9metteurs de stablecoins.<\/p><p class=\"wp-block-paragraph\">La crypto a invent\u00e9 pour cela un rituel qui n&#8217;existe nulle part ailleurs : la n\u00e9gociation on-chain. L&#8217;\u00e9quipe pirat\u00e9e envoie un message sign\u00e9 \u00e0 l&#8217;attaquant, propose une prime de \u00ab chapeau blanc \u00bb (souvent 10 % des fonds) en \u00e9change d&#8217;un retour du reste, et laisse une fen\u00eatre de quelques jours avant de transmettre le dossier aux autorit\u00e9s. Le proc\u00e9d\u00e9 fonctionne quand l&#8217;auteur cherche \u00e0 monnayer un pseudo-anonymat ; il \u00e9choue face \u00e0 un acteur \u00e9tatique qui ne rendra jamais rien. C&#8217;est toute la diff\u00e9rence entre un opportuniste isol\u00e9 et un groupe comme ceux qu&#8217;attribue r\u00e9guli\u00e8rement la Cor\u00e9e du Nord.<\/p><p class=\"wp-block-paragraph\">Pour Halborn, cette phase est aussi une vitrine. Le cabinet qui a trac\u00e9 les fonds et publi\u00e9 l&#8217;autopsie la plus nette gagne le prochain contrat, non pas sur une plaquette, mais sur une d\u00e9monstration publique faite en direct sous les yeux de tout le secteur. La r\u00e9ponse \u00e0 incident n&#8217;est pas seulement un service : c&#8217;est le meilleur argument commercial d&#8217;une maison de s\u00e9curit\u00e9, pr\u00e9cis\u00e9ment parce qu&#8217;elle se d\u00e9roule au pire moment, quand tout le monde regarde.<\/p><h2 class='wp-block-heading'>Combien co\u00fbte un audit Halborn ?<\/h2><p class=\"wp-block-paragraph\">Halborn ne publie pas de grille tarifaire, mais le march\u00e9 de l&#8217;audit crypto a des ordres de grandeur connus. En 2026, une revue de smart contract se n\u00e9gocie sch\u00e9matiquement en trois tranches, converties ici en euros au cours du moment :<\/p><ul class='wp-block-list'><li>Boutique ou p\u00e9rim\u00e8tre restreint : de 7 000 \u00e0 22 000 euros environ.<\/li><li>Protocole DeFi standard : de 22 000 \u00e0 70 000 euros environ.<\/li><li>Syst\u00e8me complexe ou cabinet de premier plan : de 70 000 \u00e0 plus de 300 000 euros.<\/li><\/ul><p class=\"wp-block-paragraph\">Les prix grimpent nettement hors de l&#8217;univers EVM. Une <a href='https:\/\/www.sherlock.xyz\/post\/smart-contract-audit-pricing-a-market-reference-for-2026'>r\u00e9f\u00e9rence de march\u00e9 publi\u00e9e par Sherlock<\/a> situe la fourchette de 5 000 \u00e0 plus de 250 000 dollars, avec des surco\u00fbts marqu\u00e9s pour le Rust et Solana, pour la famille Move et, plus encore, pour les circuits zero-knowledge. Un cabinet \u00e0 forte r\u00e9putation offensive comme Halborn se positionne dans le haut de cette \u00e9chelle, l\u00e0 o\u00f9 le prestige et la profondeur de l&#8217;\u00e9quipe justifient la prime.<\/p><p class=\"wp-block-paragraph\">Il faut aussi distinguer l&#8217;audit du bug bounty, deux d\u00e9penses compl\u00e9mentaires souvent confondues. L&#8217;audit est un co\u00fbt fixe pay\u00e9 avant le d\u00e9ploiement ; le bug bounty est une r\u00e9compense variable vers\u00e9e apr\u00e8s coup \u00e0 qui trouve une faille en production. L\u00e0 encore, le montant affich\u00e9 trompe : comme nous l&#8217;expliquions \u00e0 propos des <a href='https:\/\/hoge.gg\/fr\/bug-bounty-2026-prix-affiche-prime-versee\/'>primes de bug bounty<\/a>, la somme r\u00e9ellement pay\u00e9e diff\u00e8re fr\u00e9quemment du plafond mis en vitrine. Un budget de s\u00e9curit\u00e9 s\u00e9rieux combine les deux, plus de la surveillance continue et un plan de r\u00e9ponse \u00e0 incident, exactement l&#8217;assortiment que Halborn cherche \u00e0 vendre en bloc.<\/p><h2 class='wp-block-heading'>O\u00f9 se situe Halborn dans le paysage 2026<\/h2><p class=\"wp-block-paragraph\">Halborn n&#8217;est pas seul, et son positionnement se comprend mieux par contraste. Le march\u00e9 s&#8217;est structur\u00e9 autour de sp\u00e9cialit\u00e9s, chaque cabinet cultivant sa niche et sa signature.<\/p><figure class='wp-block-table'><table><thead><tr><th>Cabinet<\/th><th>Sp\u00e9cialit\u00e9 dominante<\/th><th>Signe distinctif<\/th><\/tr><\/thead><tbody><tr><td>Halborn<\/td><td>Offensif, red team, r\u00e9ponse \u00e0 incident<\/td><td>Franchise des autopsies \u00ab Explained \u00bb<\/td><\/tr><tr><td>OpenZeppelin<\/td><td>Biblioth\u00e8ques de contrats, audit EVM<\/td><td>Standards open source repris par Aave et Uniswap<\/td><\/tr><tr><td>Trail of Bits<\/td><td>Outils, cryptographie, zero-knowledge<\/td><td>Slither, Echidna, virage vers l&#8217;IA<\/td><\/tr><tr><td>CertiK<\/td><td>Volume d&#8217;audits, surveillance continue<\/td><td>Skynet, mais des controverses de m\u00e9thode<\/td><\/tr><tr><td>Zellic, OtterSec<\/td><td>Solana, Rust, Move<\/td><td>Sp\u00e9cialistes du hors-EVM<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">La niche de Halborn, c&#8217;est l&#8217;offensif et l&#8217;incident. L\u00e0 o\u00f9 OpenZeppelin est associ\u00e9 \u00e0 des briques r\u00e9utilis\u00e9es par la moiti\u00e9 de la DeFi et o\u00f9 <a href='https:\/\/hoge.gg\/fr\/trail-of-bits-audit-securite-crypto-ia-2026\/'>Trail of Bits mise sur l&#8217;outillage et l&#8217;IA<\/a>, Halborn revendique la posture de l&#8217;attaquant et la ma\u00eetrise de l&#8217;apr\u00e8s-coup. Le paysage bouge aussi c\u00f4t\u00e9 plateformes : la consolidation des concours d&#8217;audit et des bug bounties, avec la fermeture de Code4rena absorb\u00e9 par Immunefi en 2026, redistribue les cartes entre revue classique, concours ouverts et couverture assurantielle. Dans ce jeu, la carte de Halborn reste la cr\u00e9dibilit\u00e9 forensique, difficile \u00e0 copier parce qu&#8217;elle se gagne incident apr\u00e8s incident.<\/p><h2 class='wp-block-heading'>L&#8217;\u00e8re Boschung : cap sur les banques et la tokenisation<\/h2><p class=\"wp-block-paragraph\">En septembre 2024, Halborn change de dimension symbolique en nommant Jacques Boschung au poste de directeur g\u00e9n\u00e9ral. Le profil n&#8217;est pas celui d&#8217;un natif de la crypto : Boschung a dirig\u00e9 la r\u00e9gion EMEA puis la totalit\u00e9 de Kudelski Security, apr\u00e8s des fonctions de direction chez Dell et un passage \u00e0 la t\u00eate des op\u00e9rations d&#8217;infrastructure des Chemins de fer f\u00e9d\u00e9raux suisses. Le cofondateur Rob Behnke, lui, prend la pr\u00e9sidence et la pr\u00e9sidence ex\u00e9cutive.<\/p><p class=\"wp-block-paragraph\">Le choix dit tout de la trajectoire vis\u00e9e. Boschung est un dirigeant de cybers\u00e9curit\u00e9 d&#8217;entreprise, rompu aux grands comptes et aux banques, pas un chercheur de vuln\u00e9rabilit\u00e9s. Interrog\u00e9 au moment de sa nomination, il pla\u00e7ait explicitement l&#8217;entreprise sur le terrain de la finance institutionnelle : <a href='https:\/\/www.ictjournal.ch\/news\/2024-09-11\/jacques-boschung-prend-la-tete-de-lentreprise-de-securite-blockchain-halborn'>\u00ab Halborn se concentre sur la prochaine transformation num\u00e9rique des services financiers, ce qui est plus pertinent que jamais, car l&#8217;entreprise se positionne comme un facilitateur cl\u00e9 de l&#8217;int\u00e9gration de la DLT dans l&#8217;industrie. \u00bb<\/a><\/p><p class=\"wp-block-paragraph\">Concr\u00e8tement, cela signifie viser les banques, les d\u00e9positaires et les \u00e9metteurs d&#8217;actifs tokenis\u00e9s, avec un discours de \u00ab s\u00e9curit\u00e9 d\u00e8s la conception \u00bb et une attention nouvelle port\u00e9e \u00e0 la cryptographie post-quantique. On y retrouve la m\u00eame logique que dans le <a href='https:\/\/hoge.gg\/fr\/credit-onchain-institutionnel-finance-traditionnelle-defi-2026\/'>rapprochement de la finance traditionnelle et de la DeFi<\/a> : \u00e0 mesure que des capitaux r\u00e9gul\u00e9s entrent on-chain, la demande de s\u00e9curit\u00e9 change de nature, passant du protocole exp\u00e9rimental \u00e0 l&#8217;exigence de conformit\u00e9 d&#8217;un \u00e9tablissement supervis\u00e9. Pour Halborn, c&#8217;est un march\u00e9 plus vaste, plus lent et plus fid\u00e8le que celui des jeunes protocoles.<\/p><h2 class='wp-block-heading'>Pourquoi aucun r\u00e9gulateur ne vous prot\u00e8ge du mauvais code<\/h2><p class=\"wp-block-paragraph\">Voici le paradoxe qui structure tout le m\u00e9tier : aucun r\u00e9gulateur, ni aux \u00c9tats-Unis ni en Europe, n&#8217;impose l&#8217;audit du code d&#8217;un smart contract ni n&#8217;accr\u00e9dite les auditeurs. Il n&#8217;existe pas d&#8217;\u00e9quivalent d&#8217;un ordre professionnel pour la relecture de Solidity. En Europe, MiCA encadre les prestataires de services sur crypto-actifs (les CASP) et les \u00e9metteurs, pas la qualit\u00e9 du code d&#8217;un protocole. Le r\u00e8glement <a href='https:\/\/www.eiopa.europa.eu\/digital-operational-resilience-act-dora_en'>DORA<\/a>, en vigueur depuis janvier 2025, impose une r\u00e9silience op\u00e9rationnelle informatique aux entit\u00e9s financi\u00e8res, mais ne fixe aucun standard de revue de code applicable \u00e0 un contrat autonome. Et la DeFi pleinement d\u00e9centralis\u00e9e reste, pour l&#8217;essentiel, hors du champ de MiCA, ce qui prive ses victimes de tout recours aupr\u00e8s d&#8217;un r\u00e9gulateur.<\/p><p class=\"wp-block-paragraph\">Le contraste avec le droit fran\u00e7ais est saisissant. Un commissaire aux comptes engage une responsabilit\u00e9 civile r\u00e9elle (article L.822-17 du Code de commerce, sur le fondement de l&#8217;article 1240 du Code civil), une responsabilit\u00e9 p\u00e9nale possible, et il souscrit une assurance professionnelle obligatoire. Depuis le 1er janvier 2024, il est supervis\u00e9 par la <a href='https:\/\/www.h2a-france.org\/publications\/depuis-le-1er-janvier-2024-la-haute-autorite-de-laudit-h2a-a-succede-au-h3c\/'>Haute Autorit\u00e9 de l&#8217;Audit (H2A)<\/a>, qui a succ\u00e9d\u00e9 au H3C. Rien de tel n&#8217;existe pour l&#8217;auditeur de smart contract, o\u00f9 le contrat de mission \u00e9carte presque toujours la responsabilit\u00e9 financi\u00e8re du prestataire.<\/p><p class=\"wp-block-paragraph\">La cons\u00e9quence est simple : la sanction d&#8217;un mauvais audit n&#8217;est pas juridique, elle est r\u00e9putationnelle. C\u00f4t\u00e9 prestataires, l&#8217;AMF a par ailleurs rappel\u00e9 que la p\u00e9riode transitoire pour les anciens PSAN vers le r\u00e9gime CASP de MiCA <a href='https:\/\/www.amf-france.org\/en\/news-publications\/news\/end-mica-transitional-period-esma-sets-out-its-expectations-professionals-and-warns-retail-investors'>s&#8217;est achev\u00e9e le 1er juillet 2026<\/a>, la non-conformit\u00e9 constituant d\u00e9sormais une infraction. Mais cette supervision porte sur l&#8217;activit\u00e9 d&#8217;interm\u00e9diation, pas sur le code que ces acteurs d\u00e9ploient. Entre le code et le r\u00e9gulateur, il reste un vide, et c&#8217;est dans ce vide que prosp\u00e8rent des maisons comme Halborn.<\/p><h2 class='wp-block-heading'>Ce que l&#8217;ascension de Halborn dit du march\u00e9<\/h2><p class=\"wp-block-paragraph\">L&#8217;histoire de Halborn est celle d&#8217;un secteur qui a compris que la confiance ne se d\u00e9cr\u00e8te pas. Faute de r\u00e9gulateur pour trancher, la r\u00e9putation est devenue la seule monnaie, et l&#8217;autopsie publique le meilleur moyen de la frapper. Chaque billet \u00ab Explained \u00bb est \u00e0 la fois un service rendu \u00e0 la communaut\u00e9 et une d\u00e9monstration commerciale, un rappel que dans la s\u00e9curit\u00e9 crypto, expliquer le d\u00e9sastre des autres est aussi une mani\u00e8re de vendre la pr\u00e9vention du sien.<\/p><p class=\"wp-block-paragraph\">Cette ascension \u00e9claire aussi une v\u00e9rit\u00e9 inconfortable. Les gros vols de 2026 ne se jouent plus dans le code audit\u00e9, mais dans l&#8217;infrastructure, les cl\u00e9s et les configurations qui l&#8217;entourent. Un audit reste indispensable, mais quiconque le prend pour une garantie se trompe de cat\u00e9gorie. Les attaquants, \u00e0 commencer par les groupes li\u00e9s \u00e0 la Cor\u00e9e du Nord, l&#8217;ont compris avant beaucoup de projets : ils visent le maillon humain et op\u00e9rationnel, pas la fonction Solidity la plus scrut\u00e9e. C&#8217;est aussi ce que raconte la lente bascule de Halborn vers les banques et la tokenisation, l\u00e0 o\u00f9 la s\u00e9curit\u00e9 se mesure autant en processus qu&#8217;en lignes de code.<\/p><p class=\"wp-block-paragraph\">Pour un projet, la le\u00e7on pratique est double. D&#8217;abord, un audit doit \u00eatre lu pour ce qu&#8217;il est, un p\u00e9rim\u00e8tre dat\u00e9 et sign\u00e9, pas un label de s\u00e9curit\u00e9 d\u00e9finitif ; la premi\u00e8re question \u00e0 poser \u00e0 un cabinet n&#8217;est pas combien de failles il a trouv\u00e9es, mais ce qu&#8217;il a explicitement exclu de son examen. Ensuite, le budget de s\u00e9curit\u00e9 doit couvrir la surface enti\u00e8re, des cl\u00e9s \u00e0 l&#8217;infrastructure en passant par les processus internes, car c&#8217;est l\u00e0 que se logent d\u00e9sormais les pertes les plus lourdes. Halborn a b\u00e2ti son offre autour de ce constat, et son ascension r\u00e9compense une lecture du risque que le march\u00e9 a mis des ann\u00e9es \u00e0 partager.<\/p><p class=\"wp-block-paragraph\">Reste la question que le cabinet, comme ses concurrents, pr\u00e9f\u00e8re ne pas poser trop fort : \u00e0 quoi bon la meilleure autopsie du monde si elle arrive toujours apr\u00e8s le vol ? La r\u00e9ponse tient dans la nature m\u00eame du risque on-chain. Tant que le code sera immuable et les fonds irr\u00e9cup\u00e9rables, le m\u00e9decin l\u00e9giste restera aussi pr\u00e9cieux que le pompier. Halborn a simplement d\u00e9cid\u00e9, tr\u00e8s t\u00f4t, d&#8217;\u00eatre les deux.<\/p><h2 class='wp-block-heading'>Foire aux questions<\/h2><h3 class='wp-block-heading'>Qu&#8217;est-ce que Halborn et que fait ce cabinet de s\u00e9curit\u00e9 ?<\/h3><p class=\"wp-block-paragraph\">Halborn est un cabinet de s\u00e9curit\u00e9 blockchain fond\u00e9 en 2019 \u00e0 Miami. Il combine audits manuels de smart contracts, tests d&#8217;intrusion offensifs (red team), s\u00e9curit\u00e9 d&#8217;infrastructure et r\u00e9ponse \u00e0 incident, et s&#8217;est fait conna\u00eetre par ses autopsies publiques des grands piratages crypto.<\/p><h3 class='wp-block-heading'>Halborn a-t-il d\u00e9j\u00e0 audit\u00e9 un projet qui s&#8217;est quand m\u00eame fait pirater ?<\/h3><p class=\"wp-block-paragraph\">C&#8217;est le lot de la plupart des grands cabinets. Un audit est une photographie \u00e0 un instant donn\u00e9 qui ne couvre ni les failles de conception \u00e9conomique, ni les d\u00e9pendances externes, ni les compromissions d&#8217;infrastructure. Des protocoles audit\u00e9s comme Cetus, Balancer ou Kelp DAO ont \u00e9t\u00e9 vid\u00e9s malgr\u00e9 des revues r\u00e9p\u00e9t\u00e9es.<\/p><h3 class='wp-block-heading'>Combien co\u00fbte un audit de smart contract chez Halborn ?<\/h3><p class=\"wp-block-paragraph\">Les prix varient fortement selon la complexit\u00e9. En 2026, une revue de smart contract va g\u00e9n\u00e9ralement de 22 000 \u00e0 70 000 euros pour un protocole DeFi standard, et peut d\u00e9passer 300 000 euros pour un syst\u00e8me complexe. Les projets Solana (Rust), Move ou zero-knowledge co\u00fbtent nettement plus cher.<\/p><h3 class='wp-block-heading'>Qu&#8217;est-ce que la vuln\u00e9rabilit\u00e9 Rab13s d\u00e9couverte par Halborn ?<\/h3><p class=\"wp-block-paragraph\">Rab13s est une s\u00e9rie de failles critiques d\u00e9couvertes par Halborn en 2022 dans le code de Dogecoin, pr\u00e9sentes dans plus de 280 r\u00e9seaux d\u00e9riv\u00e9s (dont Litecoin et Zcash) et mettant en jeu plus de 25 milliards de dollars d&#8217;actifs. La plus grave permettait de faire tomber des n\u0153uds \u00e0 distance et ouvrait la voie \u00e0 une attaque des 51 %.<\/p><h3 class='wp-block-heading'>Un audit de s\u00e9curit\u00e9 crypto est-il obligatoire ou encadr\u00e9 par un r\u00e9gulateur ?<\/h3><p class=\"wp-block-paragraph\">Non. Aucun r\u00e9gulateur am\u00e9ricain ou europ\u00e9en n&#8217;impose l&#8217;audit du code d&#8217;un smart contract ni n&#8217;accr\u00e9dite les auditeurs. MiCA et DORA encadrent les prestataires (CASP) et leur r\u00e9silience informatique, pas la qualit\u00e9 du code ; la r\u00e9putation reste, en pratique, le seul juge.<\/p><script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Qu'est-ce que Halborn et que fait ce cabinet de s\u00e9curit\u00e9 ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Halborn est un cabinet de s\u00e9curit\u00e9 blockchain fond\u00e9 en 2019 \u00e0 Miami. Il combine audits manuels de smart contracts, tests d'intrusion offensifs (red team), s\u00e9curit\u00e9 d'infrastructure et r\u00e9ponse \u00e0 incident, et s'est fait conna\u00eetre par ses autopsies publiques des grands piratages crypto.\"}},{\"@type\":\"Question\",\"name\":\"Halborn a-t-il d\u00e9j\u00e0 audit\u00e9 un projet qui s'est quand m\u00eame fait pirater ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"C'est le lot de la plupart des grands cabinets. Un audit est une photographie \u00e0 un instant donn\u00e9 qui ne couvre ni les failles de conception \u00e9conomique, ni les d\u00e9pendances externes, ni les compromissions d'infrastructure. Des protocoles audit\u00e9s comme Cetus, Balancer ou Kelp DAO ont \u00e9t\u00e9 vid\u00e9s malgr\u00e9 des revues r\u00e9p\u00e9t\u00e9es.\"}},{\"@type\":\"Question\",\"name\":\"Combien co\u00fbte un audit de smart contract chez Halborn ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Les prix varient fortement selon la complexit\u00e9. En 2026, une revue de smart contract va g\u00e9n\u00e9ralement de 22 000 \u00e0 70 000 euros pour un protocole DeFi standard, et peut d\u00e9passer 300 000 euros pour un syst\u00e8me complexe. Les projets Solana (Rust), Move ou zero-knowledge co\u00fbtent nettement plus cher.\"}},{\"@type\":\"Question\",\"name\":\"Qu'est-ce que la vuln\u00e9rabilit\u00e9 Rab13s d\u00e9couverte par Halborn ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Rab13s est une s\u00e9rie de failles critiques d\u00e9couvertes par Halborn en 2022 dans le code de Dogecoin, pr\u00e9sentes dans plus de 280 r\u00e9seaux d\u00e9riv\u00e9s (dont Litecoin et Zcash) et mettant en jeu plus de 25 milliards de dollars d'actifs. La plus grave permettait de faire tomber des n\u0153uds \u00e0 distance et ouvrait la voie \u00e0 une attaque des 51 %.\"}},{\"@type\":\"Question\",\"name\":\"Un audit de s\u00e9curit\u00e9 crypto est-il obligatoire ou encadr\u00e9 par un r\u00e9gulateur ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. Aucun r\u00e9gulateur am\u00e9ricain ou europ\u00e9en n'impose l'audit du code d'un smart contract ni n'accr\u00e9dite les auditeurs. MiCA et DORA encadrent les prestataires (CASP) et leur r\u00e9silience informatique, pas la qualit\u00e9 du code ; la r\u00e9putation reste, en pratique, le seul juge.\"}}]}<\/script><p class=\"wp-block-paragraph\">Par Julien Mercier, journaliste s\u00e9curit\u00e9 chez HOGE Wire.<\/p>","protected":false},"excerpt":{"rendered":"<p>Autofinanc\u00e9 trois ans puis propuls\u00e9 par 90 millions de dollars lev\u00e9s, Halborn s&#8217;est impos\u00e9 en \u00e9crivant les autopsies des plus gros hacks crypto. Portrait d&#8217;un cabinet dont la vraie arme est l&#8217;attaque.<\/p>\n","protected":false},"author":4,"featured_media":331,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-330","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/330","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/comments?post=330"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/330\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media\/331"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media?parent=330"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/categories?post=330"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/tags?post=330"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}