{"id":346,"date":"2026-08-21T22:34:11","date_gmt":"2026-08-21T22:34:11","guid":{"rendered":"https:\/\/hoge.gg\/fr\/audit-bug-bounty-assurance-qui-rembourse-hack-2026\/"},"modified":"2026-08-21T22:34:11","modified_gmt":"2026-08-21T22:34:11","slug":"audit-bug-bounty-assurance-qui-rembourse-hack-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/fr\/audit-bug-bounty-assurance-qui-rembourse-hack-2026\/","title":{"rendered":"Audit, bug bounty, assurance : qui rembourse apr\u00e8s un hack ?"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Le premier semestre 2026 a battu un record dont personne ne se vante : 207 attaques distinctes recens\u00e9es entre janvier et juin, le total le plus \u00e9lev\u00e9 jamais mesur\u00e9 par <a href='https:\/\/cryptoslate.com\/crypto-hacks-hit-a-record-count-but-the-biggest-threat-isnt-smart-contracts\/'>TRM Labs sur six mois<\/a>, pour environ 832 millions d&#8217;euros (972 millions de dollars) d\u00e9rob\u00e9s. Le nombre d&#8217;attaques a plus que doubl\u00e9 face au premier semestre 2025, m\u00eame si le montant vol\u00e9, lui, a fondu de moiti\u00e9. Pourtant, la couche cens\u00e9e vous rembourser quand le code c\u00e8de n&#8217;a jamais \u00e9t\u00e9 aussi maigre : moins de 2 % des 71 milliards d&#8217;euros (83 milliards de dollars) immobilis\u00e9s dans la finance d\u00e9centralis\u00e9e disposent d&#8217;une <a href='https:\/\/www.coindesk.com\/business\/2026\/05\/16\/crypto-users-are-choosing-juicy-yields-over-protection-putting-billions-at-risk-of-hacks'>couverture quelconque<\/a>.<\/p><p class=\"wp-block-paragraph\">Ce contraste oblige \u00e0 revoir la fa\u00e7on de r\u00e9viser un prestataire de s\u00e9curit\u00e9 crypto. La bonne question n&#8217;est pas seulement \u00ab le rapport d&#8217;audit est-il solide ? \u00bb, mais \u00ab que r\u00e9cup\u00e9rez-vous le jour o\u00f9 l&#8217;exploit tombe ? \u00bb. Sous cet angle, l&#8217;auditeur, le programme de bug bounty et l&#8217;assurance on-chain ne sont pas des rivaux : ce sont trois couches d&#8217;un m\u00eame dispositif de survie, et une seule rend r\u00e9ellement des fonds. Cet article les passe en revue, chiffres de 2026 \u00e0 l&#8217;appui, et montre pourquoi la couche qui indemnise se r\u00e9duit \u00e0 peau de chagrin au moment pr\u00e9cis o\u00f9 les attaques se multiplient.<\/p><h2 class='wp-block-heading'>R\u00e9viser un auditeur, c&#8217;est souvent r\u00e9viser la mauvaise couche<\/h2><p class=\"wp-block-paragraph\">Depuis dix-huit mois, la r\u00e9daction a compar\u00e9 les cabinets d&#8217;audit sous tous les angles : la profondeur des m\u00e9thodes, la grille tarifaire, les outils open source, et jusqu&#8217;\u00e0 l&#8217;irruption de l&#8217;intelligence artificielle dans la revue de code, un basculement que <a href='https:\/\/hoge.gg\/fr\/trail-of-bits-audit-securite-crypto-ia-2026\/'>Trail of Bits incarne mieux que personne<\/a>. La grille de lecture classique note un auditeur sur trois crit\u00e8res : la rigueur de sa m\u00e9thodologie, la clart\u00e9 de son rapport, la r\u00e9putation de ses ing\u00e9nieurs. Ces crit\u00e8res restent utiles. Aucun ne r\u00e9pond toutefois \u00e0 la question qui obs\u00e8de un tr\u00e9sorier ou un d\u00e9posant une fois l&#8217;attaque pass\u00e9e : l&#8217;argent revient-il ?<\/p><p class=\"wp-block-paragraph\">Un rapport d&#8217;audit n&#8217;est pas une police d&#8217;indemnisation. Dans leur immense majorit\u00e9, les missions sont vendues \u00ab en l&#8217;\u00e9tat \u00bb : le client renonce contractuellement \u00e0 tout recours financier, et la responsabilit\u00e9 de l&#8217;auditeur est plafonn\u00e9e au montant des honoraires. Aucun r\u00e9gulateur n&#8217;accr\u00e9dite les auditeurs de smart contracts ; il n&#8217;existe nul \u00e9quivalent du PCAOB pour le Solidity. La qualit\u00e9 d&#8217;un cabinet est donc disciplin\u00e9e par la seule r\u00e9putation. C&#8217;est une incitation r\u00e9elle, mais elle ne verse rien sur le compte de la victime le lendemain d&#8217;un vol. R\u00e9viser l&#8217;auditeur sans r\u00e9viser ce qui paie derri\u00e8re, c&#8217;est examiner la couche visible et ignorer celle qui compte au moment du sinistre.<\/p><h2 class='wp-block-heading'>Trois couches, un seul objectif : survivre \u00e0 l&#8217;exploit<\/h2><p class=\"wp-block-paragraph\">Dans un dispositif de s\u00e9curit\u00e9 m\u00fbr, trois couches se superposent, chacune avec un r\u00f4le distinct. L&#8217;audit inspecte le code avant le d\u00e9ploiement. Le bug bounty entretient une incitation permanente \u00e0 signaler les failles pendant toute la vie du protocole. La couverture on-chain, enfin, promet un paiement si un risque pr\u00e9vu se mat\u00e9rialise. Les deux premi\u00e8res r\u00e9duisent la probabilit\u00e9 d&#8217;un d\u00e9sastre ; seule la troisi\u00e8me en amortit le co\u00fbt une fois qu&#8217;il est survenu. Les confondre revient \u00e0 croire qu&#8217;un d\u00e9tecteur de fum\u00e9e remplace une assurance incendie.<\/p><figure class='wp-block-table'><table><thead><tr><th>Couche<\/th><th>Ce qu&#8217;elle livre<\/th><th>Quand elle agit<\/th><th>Vous rembourse-t-elle ?<\/th><th>Fournisseurs types<\/th><\/tr><\/thead><tbody><tr><td>Audit<\/td><td>Un instantan\u00e9 du code \u00e0 une date donn\u00e9e<\/td><td>Avant le d\u00e9ploiement (parfois relu ensuite)<\/td><td>Non, responsabilit\u00e9 plafonn\u00e9e aux honoraires<\/td><td>Trail of Bits, CertiK, Halborn, OpenZeppelin, Zellic<\/td><\/tr><tr><td>Bug bounty \/ concours<\/td><td>Une incitation permanente \u00e0 signaler les failles<\/td><td>En continu, tant que le programme vit<\/td><td>Non, pr\u00e9vient l&#8217;exploit mais n&#8217;indemnise pas la victime<\/td><td>Immunefi, Cantina (Spearbit), Sherlock (concours)<\/td><\/tr><tr><td>Couverture on-chain<\/td><td>Une promesse de paiement si un risque couvert se r\u00e9alise<\/td><td>Apr\u00e8s le sinistre<\/td><td>Oui, dans la limite du p\u00e9rim\u00e8tre et du capital<\/td><td>Nexus Mutual, Sherlock (Shield), Bug Bounty Cover<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Cette distinction n&#8217;est pas th\u00e9orique. Elle explique pourquoi un protocole peut collectionner les rapports d&#8217;audit \u00e9logieux et se retrouver malgr\u00e9 tout \u00e0 sec, sans le moindre euro \u00e0 r\u00e9clamer, le jour o\u00f9 un attaquant frappe. La suite passe chaque couche en revue, dans l&#8217;ordre o\u00f9 un projet s\u00e9rieux les empile.<\/p><h2 class='wp-block-heading'>Couche 1, l&#8217;audit : un instantan\u00e9, pas une garantie<\/h2><p class=\"wp-block-paragraph\">L&#8217;audit reste la fondation. Il reste aussi le plus incompris. C&#8217;est une photographie du code \u00e0 une date donn\u00e9e, r\u00e9alis\u00e9e avec un p\u00e9rim\u00e8tre d\u00e9fini et un budget de temps fini. CertiK, dans son rapport Hack3d du premier semestre 2026, chiffre \u00e0 environ 1,12 milliard d&#8217;euros (1,31 milliard de dollars) les pertes sur <a href='https:\/\/www.globenewswire.com\/news-release\/2026\/07\/08\/3324276'>344 incidents<\/a>, dont 204 dus \u00e0 des bugs de code, la cat\u00e9gorie la plus fr\u00e9quente mais aussi la moins co\u00fbteuse par \u00e9v\u00e9nement. Les vuln\u00e9rabilit\u00e9s de code sont donc nombreuses, or ce ne sont pas elles qui vident les plus gros coffres.<\/p><p class=\"wp-block-paragraph\">Un audit s\u00e9rieux ne se r\u00e9sume pourtant plus \u00e0 une relecture ligne \u00e0 ligne. Les meilleurs cabinets combinent revue manuelle par des ing\u00e9nieurs exp\u00e9riment\u00e9s, tests \u00e0 base de propri\u00e9t\u00e9s (le fuzzing, avec des outils comme Echidna ou Medusa) et, pour les fonctions les plus sensibles, v\u00e9rification formelle qui prouve math\u00e9matiquement qu&#8217;une invariante tient en toutes circonstances. Cette profondeur a un prix, de quelques dizaines de milliers d&#8217;euros pour un p\u00e9rim\u00e8tre r\u00e9duit \u00e0 plusieurs centaines de milliers pour un protocole complexe, et elle fait r\u00e9ellement chuter la probabilit\u00e9 d&#8217;un bug de logique. Elle ne dit toujours rien, en revanche, sur ce qui se passe en dehors du code : la gouvernance des cl\u00e9s, la configuration de l&#8217;infrastructure, la fiabilit\u00e9 des d\u00e9pendances externes.<\/p><p class=\"wp-block-paragraph\">Plus troublant : quand l&#8217;argent quitte un projet pourtant audit\u00e9, il passe presque toujours par une porte que l&#8217;audit n&#8217;a jamais regard\u00e9e. La maison de recherche Ack3 a \u00e9tabli que 94,4 % des sommes d\u00e9rob\u00e9es \u00e0 des victimes audit\u00e9es au premier semestre 2026 sont sorties par du code ou une infrastructure <a href='https:\/\/ack3.ai\/research\/defi-hacks-h1-2026\/'>hors du p\u00e9rim\u00e8tre d&#8217;audit<\/a>, et que 17 des 20 audits les plus proches des protocoles touch\u00e9s dataient de plus de six mois au moment de l&#8217;attaque. L&#8217;audit couvre le vecteur le plus commun, pas le plus cher, et il vieillit vite.<\/p><p class=\"wp-block-paragraph\">Ronghui Gu, cofondateur et directeur g\u00e9n\u00e9ral de CertiK, r\u00e9sume la limite sans d\u00e9tour : \u00ab Un protocole peut r\u00e9ussir un audit de code impeccable et perdre malgr\u00e9 tout des millions \u00e0 cause d&#8217;une cl\u00e9 d&#8217;administration compromise \u00bb, d\u00e9clare-t-il \u00e0 <a href='https:\/\/www.forbes.com\/sites\/boazsobrado\/2026\/07\/17\/fewer-but-far-more-surgical-crypto-hacks-hit-13-billion-in-2026\/'>Forbes<\/a>. Il ajoute que \u00ab la fen\u00eatre de danger ne se referme pas apr\u00e8s le lancement \u00bb : un projet se fait auditer une fois, passe l&#8217;examen, puis ne revisite jamais ce code.<\/p><h2 class='wp-block-heading'>Audit\u00e9 et pourtant vid\u00e9 : le rappel de 2026<\/h2><p class=\"wp-block-paragraph\">Les cas d&#8217;\u00e9cole ne manquent pas. Cetus, sur Sui, a perdu environ 191 millions d&#8217;euros (223 millions de dollars) en mai 2025 sur un d\u00e9bordement d&#8217;entier que trois cabinets successifs (OtterSec, MoveBit, Zellic) avaient pourtant relu <a href='https:\/\/www.halborn.com\/blog\/post\/explained-the-cetus-hack-may-2025'>sans le classer comme critique<\/a>. Balancer, audit\u00e9 plus de onze fois en quatre ans, a laiss\u00e9 filer plus de 110 millions d&#8217;euros (128,64 millions de dollars) en novembre 2025 sur une simple erreur d&#8217;arrondi. Et Kelp DAO a perdu 250 millions d&#8217;euros (292 millions de dollars) en avril 2026 sans le moindre bug dans ses contrats : le titre du post-mortem d&#8217;OpenZeppelin dit tout, \u00ab 292 millions perdus, z\u00e9ro bug trouv\u00e9 \u00bb, et sa formule reste la plus honn\u00eate du secteur, \u00ab <a href='https:\/\/www.openzeppelin.com\/news\/lessons-from-kelpdao-hack'>les contrats ont fonctionn\u00e9 exactement comme ils \u00e9taient \u00e9crits<\/a> \u00bb.<\/p><p class=\"wp-block-paragraph\">C&#8217;est le paradoxe central de la couche 1 : un audit r\u00e9ussi certifie que le code fait ce qu&#8217;il dit, pas que le protocole est s\u00fbr. Les \u00e9quipes offensives qui signent ensuite les autopsies de ces piratages, comme <a href='https:\/\/hoge.gg\/fr\/halborn-equipe-offensive-autopsies-crypto-2026\/'>Halborn et son franchise de post-mortems<\/a>, vendent d&#8217;ailleurs deux produits distincts, l&#8217;audit pr\u00e9ventif et l&#8217;enqu\u00eate forensique, pr\u00e9cis\u00e9ment parce que le premier ne suffit jamais \u00e0 emp\u00eacher le second.<\/p><h2 class='wp-block-heading'>Pourquoi l&#8217;audit rate la facture la plus lourde<\/h2><p class=\"wp-block-paragraph\">Le d\u00e9s\u00e9quilibre est d\u00e9sormais quantifi\u00e9. Selon TRM Labs, les compromissions d&#8217;infrastructure et op\u00e9rationnelles n&#8217;ont repr\u00e9sent\u00e9 qu&#8217;environ 15 % des incidents du premier semestre 2026, mais pr\u00e8s de <a href='https:\/\/cryptoslate.com\/crypto-hacks-hit-a-record-count-but-the-biggest-threat-isnt-smart-contracts\/'>76 % de la valeur vol\u00e9e<\/a>. Les exploits de smart contracts, eux, p\u00e8sent 125 des 207 incidents mais une fraction bien plus modeste des montants. La conclusion est brutale : l&#8217;audit inspecte la zone o\u00f9 se produisent le plus d&#8217;attaques, pas celle o\u00f9 part le plus d&#8217;argent.<\/p><p class=\"wp-block-paragraph\">Le plus gros poste de pertes de 2026 n&#8217;est pas un bug de logique, c&#8217;est la cl\u00e9 priv\u00e9e : signatures multiples mal gouvern\u00e9es, infrastructures de d\u00e9ploiement compromises, hame\u00e7onnage d&#8217;ing\u00e9nieurs. Ces vecteurs ne figurent sur aucune liste de contr\u00f4le d&#8217;audit de code, et ils expliquent pourquoi <a href='https:\/\/hoge.gg\/fr\/multisig-plus-de-signataires-pas-plus-sur-2026\/'>ajouter des signataires \u00e0 un multisig<\/a> ne rend pas m\u00e9caniquement un tr\u00e9sor plus s\u00fbr. Les 551 millions d&#8217;euros (643 millions de dollars) attribu\u00e9s aux groupes nord-cor\u00e9ens sur la p\u00e9riode, soit environ 66 % du total, sont sortis pour l&#8217;essentiel par ces portes op\u00e9rationnelles, pas par une faille de Solidity.<\/p><h2 class='wp-block-heading'>Couche 2, le bug bounty : une incitation qui ne dort jamais<\/h2><p class=\"wp-block-paragraph\">L\u00e0 o\u00f9 l&#8217;audit s&#8217;arr\u00eate au jour de sa livraison, le bug bounty prend le relais dans la dur\u00e9e. Le principe : un protocole publie un p\u00e9rim\u00e8tre et un bar\u00e8me, et n&#8217;importe quel chercheur de la plan\u00e8te est pay\u00e9 s&#8217;il rapporte une faille avant qu&#8217;elle ne soit exploit\u00e9e. Immunefi, la plus grande plateforme du genre, a vers\u00e9 environ 11,5 millions d&#8217;euros (13,45 millions de dollars) \u00e0 des chercheurs au premier semestre 2026 pour 837 vuln\u00e9rabilit\u00e9s valides remont\u00e9es avant l&#8217;attaquant, et a franchi le seuil des 120 millions d&#8217;euros (140 millions de dollars) de <a href='https:\/\/www.theblock.co\/post\/407707\/crypto-hack-losses-fall-below-1-billion-in-h1-2026-even-as-attack-volume-hits-record-immunefi'>primes cumul\u00e9es en juin<\/a>. La plateforme revendique plus de 92 000 chercheurs enregistr\u00e9s et affirme prot\u00e9ger plus de 154 milliards d&#8217;euros (180 milliards de dollars) d&#8217;actifs.<\/p><p class=\"wp-block-paragraph\">Le mod\u00e8le a fait ses preuves : la plus grosse prime jamais vers\u00e9e, 8,6 millions d&#8217;euros (10 millions de dollars), est all\u00e9e en f\u00e9vrier 2022 au chercheur \u00ab satya0x \u00bb pour une faille du pont Wormhole qui aurait pu le bloquer. Mitchell Amador, fondateur et directeur g\u00e9n\u00e9ral d&#8217;Immunefi, tire des chiffres de 2026 une lecture sobre : \u00ab La s\u00e9curit\u00e9 crypto est un domaine antagoniste, et elle n&#8217;arr\u00eate jamais d&#8217;\u00e9voluer. La lecture honn\u00eate des chiffres est simple : le secteur apprend. \u00bb<\/p><p class=\"wp-block-paragraph\">La couche s&#8217;est aussi consolid\u00e9e. Code4rena, pionnier de l&#8217;audit par concours, a annonc\u00e9 son arr\u00eat le 13 mai 2026, Immunefi absorbant ses <a href='https:\/\/www.theblock.co\/post\/401179\/immufefi-absorb-code4rena-bug-bounty-customers-shutdown-decision'>chercheurs et ses clients<\/a>. Du c\u00f4t\u00e9 des concours, Cantina, la vitrine publique de Spearbit n\u00e9e de leur fusion en mai 2025, revendique environ 40 millions d&#8217;euros (46,7 millions de dollars) distribu\u00e9s et a h\u00e9berg\u00e9 la <a href='https:\/\/blog.uniswap.org\/v4-security-competition'>comp\u00e9tition Uniswap v4<\/a>, dot\u00e9e de 2,35 millions de dollars.<\/p><h2 class='wp-block-heading'>Ce que le bug bounty ne rembourse pas non plus<\/h2><p class=\"wp-block-paragraph\">Aussi efficace soit-elle, la couche 2 partage la limite de la couche 1 : elle pr\u00e9vient, elle n&#8217;indemnise pas. Une prime r\u00e9compense le chercheur qui trouve la faille avant l&#8217;attaquant ; elle ne rend rien \u00e0 la victime quand l&#8217;attaquant arrive le premier. Et le montant affich\u00e9 en t\u00eate d&#8217;un programme, souvent plusieurs millions, n&#8217;est pas le montant r\u00e9ellement vers\u00e9, un \u00e9cart que HOGE Wire a d\u00e9j\u00e0 d\u00e9cortiqu\u00e9 : le prix d&#8217;appel sert de signal marketing, la <a href='https:\/\/hoge.gg\/fr\/bug-bounty-2026-prix-affiche-prime-versee\/'>prime effective<\/a> d\u00e9pend de la gravit\u00e9 prouv\u00e9e et du bar\u00e8me.<\/p><p class=\"wp-block-paragraph\">Surtout, m\u00eame quand une prime existe, elle n&#8217;agit qu&#8217;avant l&#8217;attaque. Une fois les fonds partis, la r\u00e9cup\u00e9ration d\u00e9pend d&#8217;une n\u00e9gociation avec l&#8217;attaquant, \u00e0 qui l&#8217;on propose parfois de conserver une part en \u00e9change du reste, ou d&#8217;un gel volontaire par des validateurs ou un pont, comme ce fut le cas pour une fraction des sommes de Cetus et de Kelp DAO. Ces issues restent l&#8217;exception, pas la r\u00e8gle. Le bug bounty d\u00e9place donc l&#8217;incitation au bon moment, en amont, mais il ne constitue jamais une garantie de remboursement pour la victime.<\/p><p class=\"wp-block-paragraph\">Autrement dit, l&#8217;audit et le bug bounty r\u00e9duisent tous deux la probabilit\u00e9 du sinistre, avec des outils compl\u00e9mentaires, mais laissent intacte la question du remboursement. C&#8217;est pr\u00e9cis\u00e9ment le vide que la troisi\u00e8me couche pr\u00e9tend combler.<\/p><h2 class='wp-block-heading'>Couche 3, la couverture on-chain : la seule qui indemnise<\/h2><p class=\"wp-block-paragraph\">La couverture on-chain est la seule des trois couches qui promet de rendre des fonds. Le chef de file, Nexus Mutual, fonctionne comme une mutuelle : des membres d\u00e9posent des actifs dans un vivier de capital commun, tarifent le risque de chaque protocole, et votent les demandes d&#8217;indemnisation. Depuis 2019, la mutuelle revendique 7 milliards de dollars (6 milliards d&#8217;euros) de couverture souscrite au total et affirme avoir r\u00e9gl\u00e9 <a href='https:\/\/nexusmutual.io\/blog\/no-one-covers-more-onchain-risk-than-nexus-mutual-7-billion-covered'>100 % des demandes valides<\/a>. Son vivier de capital, environ 69,8 millions d&#8217;euros (81,56 millions de dollars), repr\u00e9sente \u00e0 lui seul pr\u00e8s de 85 % de toute la cat\u00e9gorie de l&#8217;assurance DeFi.<\/p><p class=\"wp-block-paragraph\">Les indemnit\u00e9s r\u00e9ellement vers\u00e9es donnent la mesure du dispositif : 4,35 millions d&#8217;euros (5,08 millions de dollars) pour l&#8217;exploit de TribeDAO et Rari, 2,05 millions d&#8217;euros (2,39 millions de dollars) aux d\u00e9tenteurs de couverture Euler, 2 millions d&#8217;euros (2,32 millions de dollars) pour Yearn Finance, environ 4,2 millions d&#8217;euros (4,9 millions de dollars) au titre de la d\u00e9b\u00e2cle FTX, et 856 000 euros (1 million de dollars) au titre d&#8217;une \u00ab Excess Cover \u00bb Sherlock en 2023. Au total, \u00e0 peine 15,9 millions d&#8217;euros (18,6 millions de dollars) de sinistres pay\u00e9s en <a href='https:\/\/www.thetokendispatch.com\/p\/nobody-buys-defi-insurance'>sept ans d&#8217;existence<\/a>.<\/p><p class=\"wp-block-paragraph\">Le m\u00e9canisme m\u00e9rite qu&#8217;on s&#8217;y arr\u00eate, car c&#8217;est lui qui d\u00e9termine si la promesse tient. Pour ouvrir une capacit\u00e9 de couverture sur un protocole, des membres immobilisent des jetons NXM en garantie et per\u00e7oivent une part des primes ; lorsqu&#8217;un sinistre survient, des \u00e9valuateurs votent la validit\u00e9 de la demande. Ce fonctionnement rend chaque paiement transparent et v\u00e9rifiable on-chain, mais il le soumet aussi \u00e0 une d\u00e9cision collective plut\u00f4t qu&#8217;\u00e0 un droit contractuel automatique. La solidit\u00e9 de la couverture d\u00e9pend donc de deux variables : la taille du vivier de capital face au risque assur\u00e9, et la rigueur du processus d&#8217;\u00e9valuation des sinistres.<\/p><p class=\"wp-block-paragraph\">Attention au vocabulaire, toutefois. Nexus se pr\u00e9sente comme une mutuelle discr\u00e9tionnaire, pas comme un assureur agr\u00e9\u00e9 : les sinistres sont \u00e9valu\u00e9s et vot\u00e9s par les membres, non garantis par un contrat d&#8217;assurance au sens o\u00f9 l&#8217;entend l&#8217;ACPR en France. Le mot \u00ab assurance \u00bb est ici commode, mais juridiquement inexact, une nuance qui a son importance quand on \u00e9value la solidit\u00e9 de la promesse.<\/p><h2 class='wp-block-heading'>La couche qui rembourse est en train de fondre<\/h2><p class=\"wp-block-paragraph\">Voici le fait neuf de 2026, et le plus inqui\u00e9tant. Alors que les attaques battent des records de fr\u00e9quence, la couche qui indemnise se contracte. Moins de 2 % des 71 milliards d&#8217;euros (83 milliards de dollars) immobilis\u00e9s dans la DeFi sont couverts. Les concurrents de Nexus n&#8217;ont pas r\u00e9sist\u00e9 : le vivier de Sherlock est tomb\u00e9 d&#8217;environ 51 millions d&#8217;euros (60 millions de dollars) \u00e0 432 000 euros (505 000 dollars) en un an, et InsurAce, qui culminait \u00e0 128 millions d&#8217;euros (150 millions de dollars), n&#8217;en conserve plus que 113 000 euros (132 000 dollars).<\/p><figure class='wp-block-table'><table><thead><tr><th>Fournisseur<\/th><th>Capital \/ vivier<\/th><th>Trajectoire sur environ un an<\/th><th>Fait marquant<\/th><\/tr><\/thead><tbody><tr><td>Nexus Mutual<\/td><td>Environ 69,8 M\u20ac (81,56 M$)<\/td><td>Domine environ 85 % de la cat\u00e9gorie<\/td><td>15,9 M\u20ac (18,6 M$) de sinistres pay\u00e9s depuis 2019, 100 % des demandes valides<\/td><\/tr><tr><td>Sherlock<\/td><td>Environ 432 000 \u20ac (505 000 $)<\/td><td>Chute depuis environ 51 M\u20ac (60 M$) en un an<\/td><td>Indemnit\u00e9 Excess Cover Euler de 856 000 \u20ac (1 M$) en 2023<\/td><\/tr><tr><td>InsurAce<\/td><td>Environ 113 000 \u20ac (132 000 $)<\/td><td>Effondrement depuis un pic de 128 M\u20ac (150 M$)<\/td><td>Vestige d&#8217;un mod\u00e8le qui a quasi disparu<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Hugh Karp, fondateur de Nexus Mutual, ne cache pas l&#8217;ampleur du trou. Le protocole, dit-il, \u00ab fonctionne depuis 2019, couvre plus de 6,5 milliards de dollars de valeur et a vers\u00e9 un peu plus de 18,5 millions de dollars d&#8217;indemnit\u00e9s, des chiffres qui ne repr\u00e9sentent qu&#8217;une fraction de ce dont le march\u00e9 a besoin \u00bb. Il qualifie ce d\u00e9ficit de couverture de \u00ab l&#8217;un des plus grands obstacles \u00e0 une <a href='https:\/\/www.coindesk.com\/business\/2026\/05\/16\/crypto-users-are-choosing-juicy-yields-over-protection-putting-billions-at-risk-of-hacks'>v\u00e9ritable adoption de la DeFi<\/a> \u00bb.<\/p><h2 class='wp-block-heading'>Pourquoi personne n&#8217;ach\u00e8te d&#8217;assurance DeFi<\/h2><p class=\"wp-block-paragraph\">Si la protection est si rare, ce n&#8217;est pas par ignorance, c&#8217;est par arithm\u00e9tique. Dans un march\u00e9 o\u00f9 le rendement d&#8217;un d\u00e9p\u00f4t en stablecoin tourne autour de 3 % \u00e0 5 %, une prime de couverture de 2 % \u00e0 6 % avale l&#8217;essentiel, voire la totalit\u00e9, du gain. Les donn\u00e9es rassembl\u00e9es par The Token Dispatch le montrent cr\u00fbment.<\/p><figure class='wp-block-table'><table><thead><tr><th>Strat\u00e9gie<\/th><th>Rendement brut<\/th><th>Co\u00fbt de la couverture<\/th><th>Rendement net<\/th><\/tr><\/thead><tbody><tr><td>Aave V3 (USDC)<\/td><td>3,14 %<\/td><td>1,5 % \u00e0 2,5 %<\/td><td>0,6 % \u00e0 1,6 %<\/td><\/tr><tr><td>Maple Finance<\/td><td>4,77 % \u00e0 4,90 %<\/td><td>3 % \u00e0 6 %<\/td><td>-1,1 % \u00e0 +1,9 %<\/td><\/tr><tr><td>Sky (ex-MakerDAO)<\/td><td>3,6 %<\/td><td>0,11 %<\/td><td>2,8 % \u00e0 3,5 %<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Sur Maple Finance, une couverture peut faire basculer le rendement net en territoire n\u00e9gatif ; sur Aave, elle ampute le gain de moiti\u00e9 ou plus. Seuls les protocoles \u00e0 tr\u00e8s faible prime, comme Sky, laissent un rendement net confortable une fois assur\u00e9s. Tant que le march\u00e9 tarifera le risque de cette mani\u00e8re, le d\u00e9posant rationnel pr\u00e9f\u00e9rera empocher le rendement brut et parier qu&#8217;il ne sera pas le prochain sur la liste. C&#8217;est le m\u00eame probl\u00e8me de tarification du risque que HOGE Wire a analys\u00e9 pour le <a href='https:\/\/hoge.gg\/fr\/taux-fixe-defi-courbe-taux-credit-onchain-2026\/'>cr\u00e9dit on-chain<\/a>, o\u00f9 la courbe des taux commence tout juste \u00e0 distinguer le s\u00fbr du hasardeux.<\/p><p class=\"wp-block-paragraph\">Karp lui-m\u00eame reconna\u00eet que, pour certains risques, les primes exig\u00e9es deviennent prohibitivement ch\u00e8res, et qu&#8217;en l&#8217;absence de couverture, le co\u00fbt d&#8217;un piratage retombe de fa\u00e7on disproportionn\u00e9e sur les participants les moins avertis. Le paradoxe, c&#8217;est que la demande existe, mais ailleurs : \u00e0 mesure que des acteurs institutionnels s&#8217;exposent \u00e0 la DeFi, ils r\u00e9clament une protection \u00e0 plus grande \u00e9chelle, ce qui a pouss\u00e9 Nexus \u00e0 int\u00e9grer le sp\u00e9cialiste du restaking <a href='https:\/\/www.coindesk.com\/business\/2025\/11\/19\/defi-insurance-alternative-nexus-mutual-integrates-restaking-specialist-symbiotic'>Symbiotic fin 2025<\/a> pour \u00e9largir sa capacit\u00e9. Le blocage n&#8217;est donc pas l&#8217;app\u00e9tit pour la protection, mais l&#8217;incapacit\u00e9 d&#8217;un vivier de quelques dizaines de millions \u00e0 absorber un sinistre \u00e0 neuf chiffres. Tant que le capital assurantiel restera un ordre de grandeur sous les sommes en jeu, la couverture restera un produit de niche.<\/p><h2 class='wp-block-heading'>Quand la couverture paie, et quand elle refuse<\/h2><p class=\"wp-block-paragraph\">Une police ne vaut que par son p\u00e9rim\u00e8tre. La force de Nexus, c&#8217;est d&#8217;avoir r\u00e9gl\u00e9 des sinistres r\u00e9els : TribeDAO, Euler, Yearn, FTX. Sa limite, c&#8217;est que beaucoup de pertes r\u00e9centes tombent hors p\u00e9rim\u00e8tre par construction. Karp le dit sans ambages : la plupart des plus gros piratages, souligne-t-il, sont partis hors cha\u00eene, de d\u00e9faillances de s\u00e9curit\u00e9 op\u00e9rationnelle comme des cl\u00e9s priv\u00e9es compromises, du hame\u00e7onnage ou de l&#8217;ing\u00e9nierie sociale. Or ce sont exactement ces vecteurs qui p\u00e8sent 76 % de la valeur vol\u00e9e en 2026.<\/p><p class=\"wp-block-paragraph\">Les ponts inter-cha\u00eenes illustrent la zone grise. Ils concentrent certains des vols les plus lourds, mais leur d\u00e9faillance tient le plus souvent \u00e0 une configuration ou \u00e0 une cl\u00e9, pas \u00e0 un contrat couvert ; Karp a d&#8217;ailleurs soulign\u00e9 que ce type de d\u00e9faillance de pont n&#8217;aurait <a href='https:\/\/www.coindesk.com\/business\/2026\/05\/16\/crypto-users-are-choosing-juicy-yields-over-protection-putting-billions-at-risk-of-hacks'>pas \u00e9t\u00e9 couvert<\/a>. Assurer un pont revient \u00e0 garantir un point de d\u00e9faillance op\u00e9rationnel unique, un pari que peu de viviers acceptent de tenir \u00e0 un prix soutenable. La cons\u00e9quence est nette : les cat\u00e9gories les plus destructrices de 2026 sont aussi les plus difficiles \u00e0 couvrir.<\/p><p class=\"wp-block-paragraph\">Une couverture de smart contract qui exclut la compromission de cl\u00e9s ou la d\u00e9faillance d&#8217;un pont laisse donc \u00e0 d\u00e9couvert pr\u00e9cis\u00e9ment la cat\u00e9gorie la plus co\u00fbteuse. C&#8217;est la sym\u00e9trie cruelle du secteur : l&#8217;audit inspecte la mauvaise zone, et l&#8217;assurance, souvent, couvre elle aussi le mauvais risque. La revue d&#8217;un contrat de couverture doit commencer par la liste des exclusions, pas par le montant affich\u00e9 en gros caract\u00e8res.<\/p><h2 class='wp-block-heading'>Le pari de la pr\u00e9vention : faire payer la couche 3 pour muscler la couche 2<\/h2><p class=\"wp-block-paragraph\">Une r\u00e9ponse \u00e9merge, qui brouille volontairement la fronti\u00e8re entre les couches. Avec son produit \u00ab Bug Bounty Cover \u00bb, Nexus Mutual s&#8217;associe \u00e0 des plateformes comme Immunefi, Cantina et Sherlock pour qu&#8217;un protocole ne finance que 20 % d&#8217;une prime critique, la mutuelle couvrant le reste jusqu&#8217;au plafond. L&#8217;id\u00e9e : mobiliser du capital d&#8217;assurance en amont, pour payer un chercheur qui neutralise l&#8217;exploit, plut\u00f4t qu&#8217;en aval pour \u00e9ponger un vol d\u00e9j\u00e0 commis. La pr\u00e9vention devient un sinistre que l&#8217;on pr\u00e9f\u00e8re r\u00e9gler.<\/p><p class=\"wp-block-paragraph\">Sherlock pousse la m\u00eame logique en vendant des offres group\u00e9es audit plus couverture, adoss\u00e9es \u00e0 un vivier qui paie en cas de faille couverte. Jack Sanford, cofondateur de Sherlock, cadre bien l&#8217;\u00e9tat d&#8217;esprit : \u00ab Les audits ponctuels sont indispensables, mais ils n&#8217;ont jamais \u00e9t\u00e9 con\u00e7us pour porter \u00e0 eux seuls tout le <a href='https:\/\/cryptobriefing.com\/ai-smart-contract-security-sherlock-beta\/'>poids de la s\u00e9curit\u00e9<\/a>. \u00bb La phrase pourrait servir de devise \u00e0 cet article : aucune couche ne suffit seule, et la valeur d&#8217;un prestataire se juge \u00e0 la fa\u00e7on dont il articule les trois.<\/p><p class=\"wp-block-paragraph\">Cette convergence redessine la revue d&#8217;un prestataire. Un cabinet qui ne vend qu&#8217;un rapport occupe une seule case ; un acteur qui adosse audit, programme de primes et capacit\u00e9 de couverture en couvre trois, et rapproche la s\u00e9curit\u00e9 crypto de ce qu&#8217;est depuis longtemps la gestion du risque dans la finance classique : une combinaison de pr\u00e9vention, de d\u00e9tection et de transfert du risque. Le d\u00e9posant, lui, gagne \u00e0 v\u00e9rifier laquelle de ces cases est r\u00e9ellement coch\u00e9e, et laquelle n&#8217;est qu&#8217;un logo affich\u00e9 sur une page d&#8217;accueil.<\/p><h2 class='wp-block-heading'>Ce que dit, et ne dit pas, le r\u00e9gulateur<\/h2><p class=\"wp-block-paragraph\">Pour un lecteur fran\u00e7ais, une clarification s&#8217;impose. Aucune de ces couches n&#8217;est impos\u00e9e ni certifi\u00e9e par un r\u00e9gulateur. La p\u00e9riode transitoire qui permettait aux anciens PSAN d&#8217;op\u00e9rer avant l&#8217;agr\u00e9ment complet MiCA s&#8217;est achev\u00e9e le 1er juillet 2026, et l&#8217;AMF a rappel\u00e9 que les acteurs non conformes doivent organiser une <a href='https:\/\/www.amf-france.org\/en\/news-publications\/news\/end-mica-transitional-period-esma-sets-out-its-expectations-professionals-and-warns-retail-investors'>sortie ordonn\u00e9e<\/a>. Mais ni MiCA ni le r\u00e8glement DORA n&#8217;imposent l&#8217;audit d&#8217;un smart contract ou n&#8217;accr\u00e9ditent les auditeurs ; ils encadrent les prestataires de services sur crypto-actifs, pas le code des protocoles.<\/p><p class=\"wp-block-paragraph\">Le contraste avec l&#8217;audit financier classique est frappant. En France, les commissaires aux comptes engagent une responsabilit\u00e9 civile et p\u00e9nale r\u00e9elle, souscrivent une assurance professionnelle obligatoire et sont supervis\u00e9s depuis le 1er janvier 2024 par la <a href='https:\/\/h2a-france.org\/publications\/depuis-le-1er-janvier-2024-la-haute-autorite-de-laudit-h2a-a-succede-au-h3c\/'>Haute Autorit\u00e9 de l&#8217;audit (H2A)<\/a>. Aucun r\u00e9gime \u00e9quivalent n&#8217;existe pour les auditeurs de smart contracts. Quant \u00e0 la couverture on-chain, elle n&#8217;est pas non plus r\u00e9gul\u00e9e comme de l&#8217;assurance : en France, l&#8217;assurance rel\u00e8ve de l&#8217;ACPR, et une mutuelle discr\u00e9tionnaire on-chain n&#8217;entre pas dans ce cadre. La finance d\u00e9centralis\u00e9e pleinement d\u00e9centralis\u00e9e, elle, sort tout simplement du p\u00e9rim\u00e8tre de MiCA, ce qui prive la victime de tout recours r\u00e9glementaire, quelle que soit la qualit\u00e9 de l&#8217;audit.<\/p><h2 class='wp-block-heading'>Comment \u00e9valuer un prestataire de s\u00e9curit\u00e9 en 2026<\/h2><p class=\"wp-block-paragraph\">La grille de lecture utile ne se limite donc plus au rapport d&#8217;audit. R\u00e9viser s\u00e9rieusement un dispositif de s\u00e9curit\u00e9, c\u00f4t\u00e9 projet comme c\u00f4t\u00e9 d\u00e9posant, revient \u00e0 interroger les trois couches ensemble.<\/p><ul class='wp-block-list'><li><strong>Fra\u00eecheur de l&#8217;audit<\/strong> : la derni\u00e8re revue date de moins de six mois et couvre le code r\u00e9ellement d\u00e9ploy\u00e9, pas une version ant\u00e9rieure.<\/li><li><strong>P\u00e9rim\u00e8tre d\u00e9clar\u00e9<\/strong> : le rapport pr\u00e9cise ce qu&#8217;il n&#8217;a pas examin\u00e9 (int\u00e9grations tierces, configuration d&#8217;infrastructure, d\u00e9pendances hors cha\u00eene).<\/li><li><strong>Bug bounty vivant<\/strong> : un programme actif, correctement dot\u00e9, avec un historique de primes r\u00e9ellement vers\u00e9es et non seulement affich\u00e9es.<\/li><li><strong>Couverture r\u00e9elle<\/strong> : existe-t-il une police on-chain, et surtout, que dit sa liste d&#8217;exclusions sur les cl\u00e9s, les ponts et l&#8217;op\u00e9rationnel ?<\/li><li><strong>Gouvernance des cl\u00e9s<\/strong> : multisig, s\u00e9paration des r\u00f4les, proc\u00e9dures de signature ; le vecteur qui p\u00e8se 76 % des pertes m\u00e9rite autant d&#8217;attention que le code.<\/li><\/ul><p class=\"wp-block-paragraph\">Un prestataire qui excelle sur une seule ligne et ignore les autres prot\u00e8ge moins bien qu&#8217;un dispositif modeste mais \u00e9quilibr\u00e9. En 2026, la meilleure question \u00e0 poser \u00e0 un auditeur n&#8217;est pas \u00ab avez-vous trouv\u00e9 tous les bugs ? \u00bb, personne ne le peut, mais \u00ab que se passe-t-il, concr\u00e8tement, le jour o\u00f9 vous en manquez un ? \u00bb. Si la r\u00e9ponse s&#8217;arr\u00eate au rapport, il manque deux couches.<\/p><h2 class='wp-block-heading'>Frequently Asked Questions<\/h2><h3 class='wp-block-heading'>Un audit de smart contract rembourse-t-il en cas de piratage ?<\/h3><p class=\"wp-block-paragraph\">Non. Un audit est une inspection du code \u00e0 une date donn\u00e9e, vendue le plus souvent \u00ab en l&#8217;\u00e9tat \u00bb, avec une responsabilit\u00e9 plafonn\u00e9e aux honoraires. Aucun r\u00e9gulateur n&#8217;accr\u00e9dite les auditeurs de smart contracts et rien n&#8217;oblige un cabinet \u00e0 indemniser la victime d&#8217;un exploit. Le remboursement rel\u00e8ve d&#8217;une autre couche, la couverture on-chain, distincte de l&#8217;audit.<\/p><h3 class='wp-block-heading'>Qu&#8217;est-ce que l&#8217;assurance DeFi et comment fonctionne Nexus Mutual ?<\/h3><p class=\"wp-block-paragraph\">Nexus Mutual est une mutuelle discr\u00e9tionnaire on-chain : des membres alimentent un vivier de capital commun, tarifent le risque de chaque protocole et votent les demandes d&#8217;indemnisation. Depuis 2019, elle revendique 7 milliards de dollars (6 milliards d&#8217;euros) de couverture souscrite et environ 18,6 millions de dollars (15,9 millions d&#8217;euros) de sinistres pay\u00e9s. Ce n&#8217;est pas une assurance agr\u00e9\u00e9e au sens de l&#8217;ACPR, mais une promesse mutualis\u00e9e dont les indemnit\u00e9s sont \u00e9valu\u00e9es par les membres.<\/p><h3 class='wp-block-heading'>Pourquoi si peu de protocoles DeFi sont-ils assur\u00e9s ?<\/h3><p class=\"wp-block-paragraph\">Parce que la prime d\u00e9vore le rendement. Moins de 2 % des 83 milliards de dollars (71 milliards d&#8217;euros) de la DeFi sont couverts, car une couverture de 2 % \u00e0 6 % efface l&#8217;essentiel d&#8217;un rendement de 3 % \u00e0 5 %. Faute d&#8217;acheteurs, les viviers concurrents se sont effondr\u00e9s : Sherlock est pass\u00e9 d&#8217;environ 60 millions \u00e0 505 000 dollars en un an, InsurAce de 150 millions \u00e0 132 000 dollars.<\/p><h3 class='wp-block-heading'>Quelle est la diff\u00e9rence entre un bug bounty et une couverture on-chain ?<\/h3><p class=\"wp-block-paragraph\">Le bug bounty est une incitation pr\u00e9ventive : il paie un chercheur qui signale une faille avant l&#8217;attaquant (Immunefi a vers\u00e9 13,45 millions de dollars au premier semestre 2026). La couverture on-chain est une indemnisation : elle rembourse la victime apr\u00e8s un sinistre couvert. La premi\u00e8re r\u00e9duit la probabilit\u00e9 de l&#8217;attaque, la seconde en amortit le co\u00fbt ; elles sont compl\u00e9mentaires, pas interchangeables.<\/p><h3 class='wp-block-heading'>L&#8217;AMF ou MiCA imposent-ils un audit de code en France ?<\/h3><p class=\"wp-block-paragraph\">Non. Ni MiCA ni DORA n&#8217;imposent l&#8217;audit d&#8217;un smart contract ni n&#8217;accr\u00e9ditent les auditeurs ; ils encadrent les prestataires de services sur crypto-actifs, pas le code. La p\u00e9riode transitoire des anciens PSAN a pris fin le 1er juillet 2026. Les commissaires aux comptes, eux, sont supervis\u00e9s par la H2A avec une responsabilit\u00e9 r\u00e9elle, mais aucun r\u00e9gime \u00e9quivalent n&#8217;existe pour les auditeurs de smart contracts.<\/p><script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Un audit de smart contract rembourse-t-il en cas de piratage ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. Un audit est une inspection du code \u00e0 une date donn\u00e9e, vendue le plus souvent en l'\u00e9tat, avec une responsabilit\u00e9 plafonn\u00e9e aux honoraires. Aucun r\u00e9gulateur n'accr\u00e9dite les auditeurs de smart contracts et rien n'oblige un cabinet \u00e0 indemniser la victime d'un exploit. Le remboursement rel\u00e8ve d'une autre couche, la couverture on-chain, distincte de l'audit.\"}},{\"@type\":\"Question\",\"name\":\"Qu'est-ce que l'assurance DeFi et comment fonctionne Nexus Mutual ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Nexus Mutual est une mutuelle discr\u00e9tionnaire on-chain : des membres alimentent un vivier de capital commun, tarifent le risque de chaque protocole et votent les demandes d'indemnisation. Depuis 2019, elle revendique 7 milliards de dollars (6 milliards d'euros) de couverture souscrite et environ 18,6 millions de dollars (15,9 millions d'euros) de sinistres pay\u00e9s. Ce n'est pas une assurance agr\u00e9\u00e9e au sens de l'ACPR, mais une promesse mutualis\u00e9e dont les indemnit\u00e9s sont \u00e9valu\u00e9es par les membres.\"}},{\"@type\":\"Question\",\"name\":\"Pourquoi si peu de protocoles DeFi sont-ils assur\u00e9s ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Parce que la prime d\u00e9vore le rendement. Moins de 2 % des 83 milliards de dollars (71 milliards d'euros) de la DeFi sont couverts, car une couverture de 2 % \u00e0 6 % efface l'essentiel d'un rendement de 3 % \u00e0 5 %. Faute d'acheteurs, les viviers concurrents se sont effondr\u00e9s : Sherlock est pass\u00e9 d'environ 60 millions \u00e0 505 000 dollars en un an, InsurAce de 150 millions \u00e0 132 000 dollars.\"}},{\"@type\":\"Question\",\"name\":\"Quelle est la diff\u00e9rence entre un bug bounty et une couverture on-chain ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Le bug bounty est une incitation pr\u00e9ventive : il paie un chercheur qui signale une faille avant l'attaquant (Immunefi a vers\u00e9 13,45 millions de dollars au premier semestre 2026). La couverture on-chain est une indemnisation : elle rembourse la victime apr\u00e8s un sinistre couvert. La premi\u00e8re r\u00e9duit la probabilit\u00e9 de l'attaque, la seconde en amortit le co\u00fbt ; elles sont compl\u00e9mentaires, pas interchangeables.\"}},{\"@type\":\"Question\",\"name\":\"L'AMF ou MiCA imposent-ils un audit de code en France ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. Ni MiCA ni DORA n'imposent l'audit d'un smart contract ni n'accr\u00e9ditent les auditeurs ; ils encadrent les prestataires de services sur crypto-actifs, pas le code. La p\u00e9riode transitoire des anciens PSAN a pris fin le 1er juillet 2026. Les commissaires aux comptes sont supervis\u00e9s par la H2A avec une responsabilit\u00e9 r\u00e9elle, mais aucun r\u00e9gime \u00e9quivalent n'existe pour les auditeurs de smart contracts.\"}}]}<\/script><p class=\"wp-block-paragraph\"><em>Par Anneke de Vries, r\u00e9dactrice s\u00e9curit\u00e9 chez HOGE Wire.<\/em><\/p>","protected":false},"excerpt":{"rendered":"<p>Un rapport d&#8217;audit ne rembourse pas vos fonds. En 2026, tandis que les piratages battent des records de fr\u00e9quence, la seule couche qui indemnise, l&#8217;assurance on-chain, se r\u00e9duit \u00e0 peau de chagrin.<\/p>\n","protected":false},"author":4,"featured_media":347,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-346","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/346","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/comments?post=346"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/346\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media\/347"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media?parent=346"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/categories?post=346"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/tags?post=346"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}