{"id":371,"date":"2026-08-24T22:29:00","date_gmt":"2026-08-24T22:29:00","guid":{"rendered":"https:\/\/hoge.gg\/fr\/primes-bug-2026-elite-encaisse-masse-trie-ia\/"},"modified":"2026-08-24T22:29:00","modified_gmt":"2026-08-24T22:29:00","slug":"primes-bug-2026-elite-encaisse-masse-trie-ia","status":"publish","type":"post","link":"https:\/\/hoge.gg\/fr\/primes-bug-2026-elite-encaisse-masse-trie-ia\/","title":{"rendered":"Primes de bug 2026 : l&#8217;\u00e9lite encaisse, la masse trie l&#8217;IA"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Le 27 juillet 2026, GitHub a divis\u00e9 par deux les primes de son programme public de bug bounty. Le m\u00eame trimestre, Immunefi franchissait la barre des 134 millions de dollars vers\u00e9s \u00e0 ses chercheurs depuis son lancement, avec 166 chercheurs d&#8217;\u00e9lite d\u00e9sormais actifs sur la plateforme. Ces deux nouvelles racontent la m\u00eame histoire, vue de deux \u00e9tages diff\u00e9rents d&#8217;un m\u00eame immeuble : celui o\u00f9 l&#8217;argent afflue et se concentre au sommet, et celui o\u00f9 la porte d&#8217;entr\u00e9e se referme pour tout le monde en bas.<\/p><p class=\"wp-block-paragraph\">La prime de bug, cette r\u00e9compense vers\u00e9e \u00e0 un hacker \u00e9thique qui signale une faille au lieu de l&#8217;exploiter, est devenue en quelques ann\u00e9es le deuxi\u00e8me pilier de la s\u00e9curit\u00e9 crypto, \u00e0 c\u00f4t\u00e9 des audits. Mais en 2026, la fa\u00e7on dont cet argent est distribu\u00e9 se transforme sous nos yeux. Pour comprendre qui gagne vraiment sa vie \u00e0 traquer des vuln\u00e9rabilit\u00e9s, il faut regarder au-del\u00e0 des plafonds affich\u00e9s \u00e0 sept chiffres et suivre le ch\u00e8que r\u00e9ellement encaiss\u00e9.<\/p><h2 class='wp-block-heading'>La prime qui fait la une cache une pyramide<\/h2><p class=\"wp-block-paragraph\">Quand un m\u00e9dia titre sur une prime de bug, c&#8217;est presque toujours le sommet de la pyramide qu&#8217;il montre. Le record absolu d&#8217;un paiement unique tient depuis f\u00e9vrier 2022 : 10 millions de dollars (environ 8,6 millions d&#8217;euros) vers\u00e9s au chercheur connu sous le pseudonyme satya0x pour une faille dans la machinerie de mise \u00e0 jour des contrats du pont Wormhole, un paiement orchestr\u00e9 via Immunefi. Ce chiffre continue de servir de r\u00e9f\u00e9rence dans toute la profession.<\/p><p class=\"wp-block-paragraph\">La r\u00e9alit\u00e9 de la base est beaucoup moins spectaculaire. Selon la propre recherche d&#8217;Immunefi portant sur 593 programmes actifs depuis janvier 2021, la prime critique <em>m\u00e9diane<\/em> s&#8217;\u00e9tablit autour de 20 000 dollars, soit environ 17 100 euros, quand la moyenne grimpe \u00e0 114 355 dollars (environ 97 900 euros). L&#8217;\u00e9cart entre m\u00e9diane et moyenne dit tout : une poign\u00e9e de tr\u00e8s gros paiements tire la moyenne vers le haut, mais la plupart des chercheurs qui d\u00e9crochent une prime critique touchent une somme \u00e0 quatre ou cinq chiffres, pas \u00e0 sept. Vous pouvez lire ce jeu de donn\u00e9es directement sur le blog de recherche d&#8217;<a href='https:\/\/immunefi.com\/blog\/research\/nearly-every-long-running-bug-bounty-program-on-immunefi-has-found-a-critical-bug'>Immunefi<\/a>.<\/p><p class=\"wp-block-paragraph\">C&#8217;est la premi\u00e8re cl\u00e9 de lecture de 2026 : le march\u00e9 des primes de bug n&#8217;est pas une file d&#8217;attente ordonn\u00e9e o\u00f9 chacun avance \u00e0 son tour, c&#8217;est une loi de puissance. Quelques dizaines de chercheurs captent l&#8217;essentiel de l&#8217;argent visible, pendant que des dizaines de milliers d&#8217;autres se partagent une longue tra\u00eene de petites primes irr\u00e9guli\u00e8res. Et cette ann\u00e9e, deux forces viennent creuser encore l&#8217;\u00e9cart.<\/p><h2 class='wp-block-heading'>2026, l&#8217;ann\u00e9e o\u00f9 les primes publiques ont commenc\u00e9 \u00e0 baisser<\/h2><p class=\"wp-block-paragraph\">Pendant une d\u00e9cennie, la trajectoire des primes de bug n&#8217;avait fait que monter : plafonds plus \u00e9lev\u00e9s, plus de programmes, plus de plateformes. 2026 marque une inflexion, au moins pour les programmes publics ouverts \u00e0 tous. La s\u00e9quence est frappante quand on l&#8217;aligne sur un calendrier.<\/p><ul class='wp-block-list'><li><strong>31 janvier 2026<\/strong> : le projet open source curl ferme purement et simplement son programme de bug bounty, invoquant un d\u00e9luge de rapports g\u00e9n\u00e9r\u00e9s par intelligence artificielle.<\/li><li><strong>Mars 2026<\/strong> : Google cesse d&#8217;accepter les rapports de vuln\u00e9rabilit\u00e9 r\u00e9dig\u00e9s par IA sur plusieurs de ses programmes.<\/li><li><strong>27 juillet 2026<\/strong> : GitHub divise par deux les primes de son programme public et d\u00e9place les plus gros montants vers un palier VIP r\u00e9serv\u00e9 aux chercheurs invit\u00e9s.<\/li><li><strong>Courant 2026<\/strong> : Coinbase modifie sa grille de r\u00e9compenses de s\u00e9curit\u00e9 en citant explicitement la pression des soumissions automatis\u00e9es.<\/li><\/ul><p class=\"wp-block-paragraph\">Aucun de ces acteurs n&#8217;est un protocole DeFi, mais leur mouvement dessine la tendance de fond qui rattrape le monde crypto. Les plateformes qui paient les chercheurs ne coupent pas parce que la s\u00e9curit\u00e9 vaut moins cher : elles coupent parce que le co\u00fbt de <em>tri<\/em> des signalements a explos\u00e9, et qu&#8217;un budget de s\u00e9curit\u00e9 fini doit d\u00e9sormais financer autant le filtrage du bruit que la r\u00e9compense du signal.<\/p><h2 class='wp-block-heading'>Le \u00ab slop \u00bb IA qui noie les trieurs<\/h2><p class=\"wp-block-paragraph\">Le mot est devenu un terme technique en 2026 : le \u00ab slop \u00bb, ces rapports de vuln\u00e9rabilit\u00e9 produits en masse par des mod\u00e8les de langage, plausibles en apparence, mais creux \u00e0 l&#8217;examen. Le cas curl est devenu la pi\u00e8ce \u00e0 conviction de r\u00e9f\u00e9rence. Pendant des ann\u00e9es, la part de signalements r\u00e9ellement valides sur son programme d\u00e9passait 15 %. En 2025, elle s&#8217;est effondr\u00e9e sous les 5 % \u00e0 mesure que les rapports g\u00e9n\u00e9r\u00e9s par IA affluaient, jusqu&#8217;\u00e0 des s\u00e9ries enti\u00e8res o\u00f9 pas un seul signalement n&#8217;\u00e9tait r\u00e9el.<\/p><p class=\"wp-block-paragraph\">Daniel Stenberg, cr\u00e9ateur et mainteneur principal de curl, a r\u00e9sum\u00e9 sa d\u00e9cision sans d\u00e9tour sur son <a href='https:\/\/daniel.haxx.se\/blog\/2026\/01\/26\/the-end-of-the-curl-bug-bounty\/'>blog<\/a> : trois mauvaises tendances se sont combin\u00e9es, \u00ab le slop IA qui engourdit l&#8217;esprit, des humains qui font pire que jamais, et une volont\u00e9 apparente de percer des trous plut\u00f4t que d&#8217;aider \u00bb. Le programme laisse un bilan honorable, 87 vuln\u00e9rabilit\u00e9s confirm\u00e9es et plus de 100 000 dollars (environ 86 000 euros) vers\u00e9s en douze ans, mais l&#8217;\u00e9quation \u00e9conomique s&#8217;est bris\u00e9e : trier le faux co\u00fbtait plus que r\u00e9compenser le vrai.<\/p><p class=\"wp-block-paragraph\">Ce que curl a v\u00e9cu \u00e0 l&#8217;\u00e9chelle d&#8217;un projet, les plateformes crypto le vivent \u00e0 l&#8217;\u00e9chelle industrielle. Chez The Register, l&#8217;analyse de la coupe GitHub \u00e9tait sans ambigu\u00eft\u00e9 : le flot de rapports IA \u00ab ensevelit \u00bb l&#8217;\u00e9quipe de s\u00e9curit\u00e9, et la baisse des primes publiques est autant un signal de dissuasion qu&#8217;une mesure budg\u00e9taire. Immunefi, de son c\u00f4t\u00e9, s&#8217;appuie depuis plus longtemps sur un syst\u00e8me de mise en jeu de r\u00e9putation \u00e0 la soumission et sur des filtres de triage, pr\u00e9cis\u00e9ment pour rench\u00e9rir le co\u00fbt du bruit pour celui qui l&#8217;\u00e9met.<\/p><h2 class='wp-block-heading'>GitHub coupe en deux et cache le haut du bar\u00e8me<\/h2><p class=\"wp-block-paragraph\">La r\u00e9forme GitHub du 27 juillet 2026 est un mod\u00e8le du nouveau r\u00e9gime \u00e0 deux vitesses, et elle m\u00e9rite qu&#8217;on regarde les chiffres. Le programme public bascule sur une grille fixe et fortement rabot\u00e9e, tandis qu&#8217;un palier VIP permanent, accessible uniquement sur invitation \u00e0 des chercheurs au parcours prouv\u00e9, conserve, voire d\u00e9passe, les anciens niveaux. Pour rejoindre ce palier, il faut afficher un historique d&#8217;au moins une faille critique, deux \u00e9lev\u00e9es, quatre moyennes ou sept faibles jug\u00e9es valides.<\/p><figure class='wp-block-table'><table><thead><tr><th>S\u00e9v\u00e9rit\u00e9<\/th><th>Programme public (nouveau bar\u00e8me)<\/th><th>Palier VIP (sur invitation)<\/th><\/tr><\/thead><tbody><tr><td>Critique<\/td><td>10 000 $ (\u2248 8 600 \u20ac)<\/td><td>30 000 $ et plus (\u2248 25 700 \u20ac et plus)<\/td><\/tr><tr><td>\u00c9lev\u00e9e<\/td><td>5 000 $ (\u2248 4 300 \u20ac)<\/td><td>20 000 $ (\u2248 17 100 \u20ac)<\/td><\/tr><tr><td>Moyenne<\/td><td>2 000 $ (\u2248 1 700 \u20ac)<\/td><td>7 500 $ (\u2248 6 400 \u20ac)<\/td><\/tr><tr><td>Faible<\/td><td>250 $ (\u2248 214 \u20ac)<\/td><td>1 000 $ (\u2248 856 \u20ac)<\/td><\/tr><\/tbody><\/table><figcaption>Bar\u00e8me GitHub apr\u00e8s le 27 juillet 2026. Conversions au taux EUR\/USD de 1,1682 le 24 ao\u00fbt 2026. Sources : The Hacker News, The Register.<\/figcaption><\/figure><p class=\"wp-block-paragraph\">Avant la r\u00e9forme, une faille critique pouvait rapporter de 20 000 \u00e0 plus de 30 000 dollars sur le programme public. Elle plafonne d\u00e9sormais \u00e0 10 000 dollars pour qui n&#8217;est pas invit\u00e9. Le message est limpide et il s&#8217;applique bien au-del\u00e0 de GitHub : le d\u00e9butant m\u00e9ritant reste bienvenu, mais le vrai argent se d\u00e9place derri\u00e8re une porte que l&#8217;on ouvre par cooptation, sur preuve de r\u00e9sultats pass\u00e9s. Vous trouverez le d\u00e9tail de la nouvelle grille sur <a href='https:\/\/thehackernews.com\/2026\/07\/github-cuts-public-bug-bounty-payouts.html'>The Hacker News<\/a>, et l&#8217;analyse de la surcharge de triage sur <a href='https:\/\/www.theregister.com\/devops\/2026\/07\/23\/github-slashes-public-bug-bounty-payouts-as-ai-report-flood-buries-its-security-team\/5277046'>The Register<\/a>.<\/p><h2 class='wp-block-heading'>La loi de puissance des revenus<\/h2><p class=\"wp-block-paragraph\">Revenons aux chiffres bruts, car c&#8217;est l\u00e0 que se joue la v\u00e9rit\u00e9 sociale de la profession. Le tableau ci-dessous rassemble les rep\u00e8res de la distribution des primes sur Immunefi, la plus grande plateforme d\u00e9di\u00e9e au Web3. Ils dessinent une pente tr\u00e8s raide entre le paiement typique et le paiement exceptionnel.<\/p><figure class='wp-block-table'><table><thead><tr><th>Indicateur<\/th><th>Montant (USD)<\/th><th>\u00c9quivalent (EUR)<\/th><\/tr><\/thead><tbody><tr><td>Prime critique m\u00e9diane<\/td><td>20 000 $<\/td><td>\u2248 17 100 \u20ac<\/td><\/tr><tr><td>Prime critique moyenne<\/td><td>114 355 $<\/td><td>\u2248 97 900 \u20ac<\/td><\/tr><tr><td>Total des primes critiques vers\u00e9es depuis 2021<\/td><td>107,3 M$<\/td><td>\u2248 92 M\u20ac<\/td><\/tr><tr><td>Plus grosse prime unique jamais vers\u00e9e (Wormhole, 2022)<\/td><td>10 000 000 $<\/td><td>\u2248 8,6 M\u20ac<\/td><\/tr><tr><td>Revenus cumul\u00e9s du meilleur chercheur (LonelySloth)<\/td><td>3 600 000 $<\/td><td>\u2248 3,1 M\u20ac<\/td><\/tr><tr><td>Co\u00fbt moyen estim\u00e9 d&#8217;un piratage \u00e9vit\u00e9<\/td><td>\u2248 25 000 000 $<\/td><td>\u2248 21 M\u20ac<\/td><\/tr><\/tbody><\/table><figcaption>Rep\u00e8res de distribution des primes sur Immunefi. Sources : recherche Immunefi, The Block.<\/figcaption><\/figure><p class=\"wp-block-paragraph\">Une prime critique m\u00e9diane \u00e0 17 100 euros pour une faille dont la recherche a pu prendre des semaines, voire des mois, n&#8217;est pas un revenu de rentier. Rapport\u00e9e au temps investi et \u00e0 l&#8217;incertitude (la plupart des heures de recherche ne d\u00e9bouchent sur aucune prime), la r\u00e9mun\u00e9ration r\u00e9elle du chercheur moyen ressemble davantage \u00e0 celle d&#8217;un travailleur ind\u00e9pendant pr\u00e9caire qu&#8217;\u00e0 celle du hacker millionnaire du r\u00e9cit m\u00e9diatique. La moyenne \u00e0 pr\u00e8s de 98 000 euros n&#8217;est pas fausse, elle est simplement trompeuse : elle d\u00e9crit un point qu&#8217;aucun chercheur typique n&#8217;atteint.<\/p><p class=\"wp-block-paragraph\">Cette structure en loi de puissance n&#8217;est pas propre \u00e0 la s\u00e9curit\u00e9 crypto, on la retrouve dans le jeu vid\u00e9o comp\u00e9titif, l&#8217;\u00e9criture ou la cr\u00e9ation musicale. Mais elle a une cons\u00e9quence directe sur la s\u00e9curit\u00e9 collective : si le milieu de tableau ne parvient pas \u00e0 vivre de son travail, il finit par le quitter, et la surface d\u00e9fensive de tout l&#8217;\u00e9cosyst\u00e8me se r\u00e9duit \u00e0 quelques dizaines de virtuoses tr\u00e8s sollicit\u00e9s.<\/p><h2 class='wp-block-heading'>Immunefi All Stars : le cercle qui rafle les millions<\/h2><p class=\"wp-block-paragraph\">Le sommet de la pyramide a d\u00e9sormais un nom et une structure. En mai 2025, sur fond de piratage record de 1,5 milliard de dollars chez Bybit, Immunefi a lanc\u00e9 son programme <a href='https:\/\/www.theblock.co\/post\/354815\/immunefi-launches-all-stars-elite-whitehat-program-amid-record-bybit-hack-rising-onchain-losses'>All Stars<\/a>, une \u00e9quipe restreinte de chercheurs surperformants. Le premier membre, LonelySloth, affichait alors 3,6 millions de dollars de gains cumul\u00e9s (environ 3,1 millions d&#8217;euros) pour 60 rapports pay\u00e9s. Le programme a d\u00e9marr\u00e9 avec dix membres.<\/p><p class=\"wp-block-paragraph\">Un an plus tard, la m\u00e9canique de concentration est visible dans les chiffres. Selon le <a href='https:\/\/www.kucoin.com\/blog\/en-immunefi-ecosystem-2026-q1-update'>bilan d&#8217;\u00e9cosyst\u00e8me du premier trimestre 2026<\/a>, Immunefi comptait 166 chercheurs d&#8217;\u00e9lite actifs, pour des paiements cumul\u00e9s qui ont franchi 134 millions de dollars (environ 115 millions d&#8217;euros) fin mars, dont 7,87 millions de dollars sur le seul premier trimestre, r\u00e9partis entre 1 104 rapports. La plateforme d\u00e9passait 85 000 chercheurs inscrits fin avril 2026, un rappel que ces 166 privil\u00e9gi\u00e9s forment une fraction infime de la population totale.<\/p><p class=\"wp-block-paragraph\">Mitchell Amador, fondateur et directeur g\u00e9n\u00e9ral d&#8217;Immunefi, assume la logique de cette \u00e9lite : le programme visait \u00e0 donner \u00ab aux chercheurs en s\u00e9curit\u00e9 qui se pr\u00e9sentent jour apr\u00e8s jour encore plus d&#8217;outils pour r\u00e9ussir et d\u00e9velopper leur carri\u00e8re \u00bb. La formule est habile, mais elle acte aussi que la valeur se d\u00e9place vers ceux qui ont d\u00e9j\u00e0 r\u00e9ussi. Sur les grands nombres, Amador tient un discours plus large : commentant le bilan de la premi\u00e8re moiti\u00e9 de 2026, il rappelle sur <a href='https:\/\/www.theblock.co\/post\/407707'>The Block<\/a> que \u00ab la s\u00e9curit\u00e9 crypto est adversariale, et elle ne cesse jamais d&#8217;\u00e9voluer ; la lecture honn\u00eate des chiffres est simple : l&#8217;industrie apprend \u00bb. Sur ce semestre, Immunefi a vers\u00e9 environ 13,45 millions de dollars (pr\u00e8s de 11,5 millions d&#8217;euros) pour 837 bugs valides, et prot\u00e8ge plus de 180 milliards de dollars d&#8217;actifs r\u00e9partis sur plus de 650 programmes.<\/p><h2 class='wp-block-heading'>Ce que gagne vraiment un chasseur m\u00e9dian<\/h2><p class=\"wp-block-paragraph\">Pour le chercheur qui n&#8217;est pas dans le cercle, le quotidien de 2026 s&#8217;est durci sur trois fronts \u00e0 la fois. D&#8217;abord, la concurrence de fond : les grands programmes attirent des milliers de participants, dont d\u00e9sormais des flottes d&#8217;outils automatis\u00e9s qui labourent le m\u00eame terrain. Ensuite, la baisse des primes publiques, comme chez GitHub, qui rabote le plancher accessible sans invitation. Enfin, la lenteur de triage : quand une \u00e9quipe de s\u00e9curit\u00e9 croule sous le slop, le rapport honn\u00eate d&#8217;un d\u00e9butant attend plus longtemps, et l&#8217;incertitude sur le paiement s&#8217;allonge.<\/p><p class=\"wp-block-paragraph\">Il faut aussi comprendre comment une prime est chiffr\u00e9e, car le plafond affich\u00e9 n&#8217;est presque jamais la somme touch\u00e9e. La plupart des grands programmes fixent la r\u00e9compense d&#8217;une faille critique \u00e0 un pourcentage des fonds r\u00e9ellement mis en danger, souvent autour de 10 %, dans la limite d&#8217;un plafond. Une faille th\u00e9oriquement \u00ab critique \u00bb qui n&#8217;expose, dans les faits, qu&#8217;un montant modeste au moment de la d\u00e9couverte sera pay\u00e9e sur ce montant modeste, pas sur le plafond marketing du programme. C&#8217;est toute la diff\u00e9rence entre le prix affich\u00e9 en vitrine et le ch\u00e8que encaiss\u00e9, un \u00e9cart que nous avons d\u00e9taill\u00e9 par ailleurs.<\/p><p class=\"wp-block-paragraph\">Le r\u00e9sultat, pour un chasseur m\u00e9dian, est un m\u00e9tier \u00e0 g\u00e9om\u00e9trie tr\u00e8s variable : quelques mois peuvent rapporter l&#8217;\u00e9quivalent d&#8217;un bon salaire, d&#8217;autres rien du tout. Sans le filet d&#8217;un palier d&#8217;\u00e9lite ou d&#8217;un contrat de recherche salari\u00e9, la stabilit\u00e9 vient d&#8217;un portefeuille de programmes suivis en parall\u00e8le, d&#8217;une sp\u00e9cialisation forte (une cha\u00eene, un langage, une classe de failles) et, de plus en plus, d&#8217;une r\u00e9putation qui finit par ouvrir la porte des cercles invit\u00e9s.<\/p><h2 class='wp-block-heading'>Plafond affich\u00e9 contre ch\u00e8que encaiss\u00e9<\/h2><p class=\"wp-block-paragraph\">Les plafonds de 2026 n&#8217;ont jamais \u00e9t\u00e9 aussi \u00e9lev\u00e9s, ce qui alimente le r\u00e9cit du hacker fortun\u00e9. Le classement des programmes les plus g\u00e9n\u00e9reux, compil\u00e9 par <a href='https:\/\/sherlock.xyz\/post\/best-web3-bug-bounties-in-2026-the-highest-paying-programs-on-every-platform'>Sherlock<\/a>, place en t\u00eate Usual et ses 16 millions de dollars, pr\u00e9sent\u00e9 comme le plus gros bug bounty de l&#8217;histoire de la tech. Le march\u00e9 agr\u00e9g\u00e9 des r\u00e9compenses disponibles d\u00e9passait 162 millions de dollars (environ 139 millions d&#8217;euros) d\u00e9but 2026.<\/p><figure class='wp-block-table'><table><thead><tr><th>Programme<\/th><th>Plateforme<\/th><th>Plafond affich\u00e9 (USD)<\/th><th>\u00c9quivalent (EUR)<\/th><\/tr><\/thead><tbody><tr><td>Usual<\/td><td>Sherlock<\/td><td>16 000 000 $<\/td><td>\u2248 13,7 M\u20ac<\/td><\/tr><tr><td>Uniswap v4<\/td><td>Immunefi<\/td><td>15 500 000 $<\/td><td>\u2248 13,3 M\u20ac<\/td><\/tr><tr><td>LayerZero<\/td><td>Immunefi<\/td><td>15 000 000 $<\/td><td>\u2248 12,8 M\u20ac<\/td><\/tr><tr><td>Wormhole<\/td><td>Immunefi<\/td><td>10 000 000 $<\/td><td>\u2248 8,6 M\u20ac<\/td><\/tr><tr><td>Sky (ex-MakerDAO)<\/td><td>Immunefi<\/td><td>10 000 000 $<\/td><td>\u2248 8,6 M\u20ac<\/td><\/tr><tr><td>GMX<\/td><td>Immunefi<\/td><td>5 000 000 $<\/td><td>\u2248 4,3 M\u20ac<\/td><\/tr><tr><td>Arbitrum<\/td><td>Immunefi<\/td><td>2 000 000 $<\/td><td>\u2248 1,7 M\u20ac<\/td><\/tr><\/tbody><\/table><figcaption>Plus hauts plafonds de bug bounty en 2026 (montants annonc\u00e9s, non vers\u00e9s). Source : Sherlock.<\/figcaption><\/figure><p class=\"wp-block-paragraph\">Ces sommes sont des plafonds, pas des paiements. Un plafond \u00e0 16 millions de dollars remplit d&#8217;abord une fonction de signal : il annonce au march\u00e9 des chercheurs que le protocole prend sa s\u00e9curit\u00e9 au s\u00e9rieux, et il vaut souvent bien plus par la r\u00e9putation qu&#8217;il ach\u00e8te que par les euros qu&#8217;il d\u00e9boursera un jour. Beaucoup de ces programmes n&#8217;ont jamais vers\u00e9 une fraction de leur plafond, tout simplement parce qu&#8217;aucune faille de l&#8217;ampleur maximale n&#8217;a \u00e9t\u00e9 trouv\u00e9e, ou parce que le montant r\u00e9ellement \u00e0 risque au moment de la d\u00e9couverte \u00e9tait inf\u00e9rieur. C&#8217;est la coexistence, parfaitement logique une fois comprise, d&#8217;un plafond \u00e0 huit chiffres et d&#8217;une m\u00e9diane \u00e0 cinq chiffres.<\/p><h2 class='wp-block-heading'>Concours ferm\u00e9s, plateformes rachet\u00e9es : moins de portes d&#8217;entr\u00e9e<\/h2><p class=\"wp-block-paragraph\">La consolidation du secteur, elle aussi, resserre le nombre de portes d&#8217;entr\u00e9e pour les nouveaux venus. Code4rena, pionnier de l&#8217;audit comp\u00e9titif o\u00f9 des \u00ab wardens \u00bb rivalisaient sur un m\u00eame code pour se partager une cagnotte, a annonc\u00e9 sa fermeture en mai 2026 ; Immunefi a absorb\u00e9 ses clients, ses r\u00e8gles et une partie de ses chercheurs, comme l&#8217;a rapport\u00e9 <a href='https:\/\/www.theblock.co\/post\/401179\/immufefi-absorb-code4rena-bug-bounty-customers-shutdown-decision'>The Block<\/a>. Les concours d&#8217;audit avaient longtemps servi de rampe d&#8217;acc\u00e8s : un d\u00e9butant talentueux pouvait s&#8217;y faire un nom et un premier revenu sans \u00eatre encore invit\u00e9 nulle part.<\/p><p class=\"wp-block-paragraph\">La disparition de ce format, combin\u00e9e aux paliers VIP sur invitation, redessine le pipeline de carri\u00e8re. L\u00e0 o\u00f9 l&#8217;\u00e9cosyst\u00e8me offrait plusieurs points d&#8217;entr\u00e9e horizontaux (concours ouverts, programmes publics g\u00e9n\u00e9reux, chasse libre), il tend vers un entonnoir vertical : on entre par la longue tra\u00eene des petites primes publiques, d\u00e9sormais rabot\u00e9es, et on n&#8217;acc\u00e8de aux gros montants qu&#8217;apr\u00e8s avoir prouv\u00e9 sa valeur assez longtemps pour \u00eatre coopt\u00e9. Le syst\u00e8me r\u00e9compense mieux l&#8217;excellence install\u00e9e, mais il rend l&#8217;ascension plus lente et plus incertaine pour la rel\u00e8ve.<\/p><p class=\"wp-block-paragraph\">Jack Sanford, cofondateur et directeur g\u00e9n\u00e9ral de Sherlock, rappelle pourquoi ces plateformes comptent malgr\u00e9 tout, dans un entretien \u00e0 <a href='https:\/\/cryptobriefing.com\/ai-smart-contract-security-sherlock-beta\/'>Crypto Briefing<\/a> : \u00ab les audits \u00e0 un instant donn\u00e9 sont indispensables, mais ils n&#8217;ont jamais \u00e9t\u00e9 con\u00e7us pour porter \u00e0 eux seuls toute la charge de la s\u00e9curit\u00e9 \u00bb. Le bug bounty et l&#8217;audit comp\u00e9titif restent le filet qui attrape ce que l&#8217;audit ponctuel laisse passer ; encore faut-il que les chercheurs qui tendent ce filet puissent en vivre.<\/p><h2 class='wp-block-heading'>Quand la prime d\u00e9\u00e7oit : la tentation du chapeau noir<\/h2><p class=\"wp-block-paragraph\">Il existe une raison tr\u00e8s concr\u00e8te pour laquelle sous-payer un chercheur est dangereux, et elle n&#8217;a rien de moral : la fronti\u00e8re entre chapeau blanc et chapeau noir est parfois une simple question de prix. Le cas le plus cit\u00e9 reste celui de Riptide, qui avait d\u00e9couvert en 2022 une faille dans le s\u00e9quenceur d&#8217;Arbitrum permettant de d\u00e9tourner les fonds transitant vers le pont, avec des centaines de millions \u00e0 risque. Le programme affichait un maximum de 2 millions de dollars ; le chercheur a \u00e9t\u00e9 pay\u00e9 400 ETH, une fraction de ce plafond. Sa r\u00e9action, relay\u00e9e par <a href='https:\/\/cryptopotato.com\/arbitrum-rewards-hacker-with-400-eth-for-detecting-a-critical-400m-vulnerability\/'>CryptoPotato<\/a>, est rest\u00e9e c\u00e9l\u00e8bre : \u00ab si vous affichez une prime de 2 millions, soyez pr\u00eats \u00e0 la payer quand c&#8217;est justifi\u00e9 ; sinon dites simplement que la prime maximale est de 400 ETH et n&#8217;en parlons plus \u00bb. Il avertissait, sans d\u00e9tour, que sous-payer pouvait \u00ab pousser un chapeau blanc \u00e0 passer chapeau noir \u00bb.<\/p><p class=\"wp-block-paragraph\">La ligne est d&#8217;autant plus fine que la DeFi produit, en parall\u00e8le, une \u00e9conomie enti\u00e8re de captation de valeur l\u00e9gale mais pr\u00e9datrice, celle du MEV, que nous avons d\u00e9cortiqu\u00e9e dans notre <a href='https:\/\/hoge.gg\/fr\/strategies-mev-taxe-invisible-defense-onchain-2026\/'>anatomie de la taxe invisible de la DeFi<\/a>. Un chercheur capable de comprendre un contrat assez finement pour le casser peut, selon la voie qu&#8217;il choisit, \u00eatre r\u00e9compens\u00e9 par une prime, extraire de la valeur en zone grise, ou franchir la ligne rouge. La r\u00e9mun\u00e9ration n&#8217;est pas qu&#8217;une question de justice : c&#8217;est un param\u00e8tre de s\u00e9curit\u00e9.<\/p><p class=\"wp-block-paragraph\">Toutes les demandes d&#8217;argent apr\u00e8s coup ne sont pas pour autant des primes l\u00e9gitimes. Nick Percoco, directeur de la s\u00e9curit\u00e9 de l&#8217;exchange Kraken, a tenu \u00e0 marquer la diff\u00e9rence apr\u00e8s qu&#8217;une faille eut \u00e9t\u00e9 monnay\u00e9e sous la menace : \u00ab ce n&#8217;est pas du white-hat hacking, c&#8217;est de l&#8217;extorsion \u00bb, d\u00e9clarait-il \u00e0 <a href='https:\/\/www.coindesk.com\/business\/2024\/06\/19\/kraken-says-hackers-turned-to-extortion-after-exploiting-bug-for-3m'>CoinDesk<\/a>. La distinction tient \u00e0 qui fixe les termes, \u00e0 la rapidit\u00e9 et \u00e0 l&#8217;int\u00e9gralit\u00e9 de la restitution, et au fait que le montant suive une norme reconnue plut\u00f4t qu&#8217;un chantage.<\/p><h2 class='wp-block-heading'>Le recouvrement, l&#8217;autre source de revenus<\/h2><p class=\"wp-block-paragraph\">\u00c0 c\u00f4t\u00e9 de la prime pr\u00e9ventive, qui r\u00e9compense la d\u00e9couverte d&#8217;une faille avant tout vol, 2026 confirme la mont\u00e9e en puissance d&#8217;un second instrument : la prime de recouvrement. Ici, le protocole est d\u00e9j\u00e0 vid\u00e9, et la r\u00e9compense sert \u00e0 convaincre l&#8217;attaquant de rendre les fonds, en g\u00e9n\u00e9ral autour de 10 % du butin. La r\u00e9f\u00e9rence historique la plus nette reste GMX : en juillet 2025, apr\u00e8s un exploit d&#8217;environ 40 millions de dollars sur sa version 1, l&#8217;\u00e9quipe a propos\u00e9 une prime de 5 millions de dollars, soit 10 %, et l&#8217;attaquant a commenc\u00e9 \u00e0 restituer les actifs, comme l&#8217;a document\u00e9 <a href='https:\/\/cointelegraph.com\/news\/gmx-exploiter-begins-returning-stolen-funds'>Cointelegraph<\/a>.<\/p><p class=\"wp-block-paragraph\">L&#8217;ann\u00e9e 2026 a normalis\u00e9 le proc\u00e9d\u00e9 sur des montants plus modestes et des d\u00e9lais spectaculaires. En mai, le protocole <a href='https:\/\/en.cryptonomist.ch\/2026\/05\/11\/renegade-whitehat-crypto-recovery\/'>Renegade<\/a>, adoss\u00e9 \u00e0 Arbitrum, a r\u00e9cup\u00e9r\u00e9 plus de 90 % des quelque 190 000 dollars d\u00e9rob\u00e9s en quarante-cinq minutes, apr\u00e8s une offre de restitution assortie d&#8217;une prime de 10 %. Ce type de r\u00e9solution, autrefois exceptionnel, tend \u00e0 devenir un r\u00e9flexe de gestion de crise, encadr\u00e9 par des dispositifs comme le Safe Harbor de la Security Alliance qui codifie les conditions d&#8217;un retour de bonne foi. Reste que ces primes r\u00e9compensent souvent l&#8217;auteur du vol lui-m\u00eame, ce qui soul\u00e8ve des questions que la prime pr\u00e9ventive, elle, ne pose pas.<\/p><p class=\"wp-block-paragraph\">Pour le chercheur honn\u00eate, le recouvrement n&#8217;est pas vraiment une source de revenus, c&#8217;est m\u00eame une concurrence morale g\u00eanante : il rappelle qu&#8217;un protocole peut finir par payer plus cher, et plus vite, celui qui l&#8217;a vid\u00e9 que celui qui l&#8217;aurait pr\u00e9venu. La question de savoir qui rembourse in fine apr\u00e8s un piratage, entre l&#8217;audit, la prime et l&#8217;assurance, m\u00e9rite d&#8217;ailleurs son propre <a href='https:\/\/hoge.gg\/fr\/audit-bug-bounty-assurance-qui-rembourse-hack-2026\/'>examen d\u00e9taill\u00e9<\/a>.<\/p><h2 class='wp-block-heading'>Ce que ces primes prot\u00e8gent vraiment<\/h2><p class=\"wp-block-paragraph\">Pour juger si une prime m\u00e9diane \u00e0 17 100 euros est ch\u00e8re ou d\u00e9risoire, il faut la comparer \u00e0 ce qu&#8217;elle \u00e9vite. La mod\u00e9lisation d&#8217;Immunefi estime le co\u00fbt moyen d&#8217;un piratage r\u00e9ussi autour de 25 millions de dollars (environ 21 millions d&#8217;euros), en agr\u00e9geant le vol direct, l&#8217;effondrement du jeton (souvent sup\u00e9rieur \u00e0 60 % dans les six mois) et la suppression durable de valeur qui suit. Sous cet angle, une prime critique est l&#8217;une des polices d&#8217;assurance les moins ch\u00e8res de la finance : payer l&#8217;\u00e9quivalent d&#8217;un salaire annuel pour \u00e9viter une perte \u00e0 huit chiffres rel\u00e8ve de l&#8217;\u00e9vidence comptable.<\/p><p class=\"wp-block-paragraph\">La <a href='https:\/\/immunefi.com\/blog\/research\/nearly-every-long-running-bug-bounty-program-on-immunefi-has-found-a-critical-bug'>m\u00eame recherche<\/a> montre que le dispositif fonctionne dans la dur\u00e9e : sur 593 programmes suivis, pr\u00e8s de 94 % ont fini par r\u00e9v\u00e9ler au moins une faille critique pay\u00e9e au bout de cinq ans. Autrement dit, un programme de bug bounty tenu assez longtemps finit presque toujours par attraper quelque chose de grave. C&#8217;est un argument puissant pour les protocoles, mais il rappelle aussi que la valeur d\u00e9fensive repose enti\u00e8rement sur l&#8217;existence d&#8217;une population de chercheurs suffisamment large et suffisamment motiv\u00e9e pour rester dans la course.<\/p><p class=\"wp-block-paragraph\">Cette masse \u00e0 prot\u00e9ger n&#8217;a jamais \u00e9t\u00e9 aussi grande. Entre les capitaux institutionnels qui affluent via les produits cot\u00e9s, un mouvement que nous suivons dans notre analyse de <a href='https:\/\/hoge.gg\/fr\/flux-etf-combien-milliard-pese-bitcoin-2026\/'>ce que p\u00e8se vraiment un milliard sur le Bitcoin<\/a>, et les centaines de milliards verrouill\u00e9s dans les contrats DeFi, la surface d&#8217;attaque grossit plus vite que la population des d\u00e9fenseurs. Et un badge d&#8217;audit ne suffit pas : encore faut-il savoir <a href='https:\/\/hoge.gg\/fr\/rapport-audit-trail-of-bits-lire-pas-badge-2026\/'>lire l&#8217;audit, pas le badge<\/a>, car la couverture r\u00e9elle d&#8217;un rapport d\u00e9pend du p\u00e9rim\u00e8tre examin\u00e9, pas du logo en couverture.<\/p><h2 class='wp-block-heading'>Ce que dit le droit fran\u00e7ais au hacker \u00e9thique<\/h2><p class=\"wp-block-paragraph\">La r\u00e9mun\u00e9ration n&#8217;est qu&#8217;une face du m\u00e9tier ; l&#8217;autre est le risque juridique, et il reste mal compris. En France, la seule protection d\u00e9di\u00e9e d\u00e9coule de la loi n\u00b0 2016-1321 du 7 octobre 2016 pour une R\u00e9publique num\u00e9rique, dont l&#8217;article 47 a introduit l&#8217;article L2321-4 du Code de la d\u00e9fense. Ce texte dispense la personne qui, de bonne foi, transmet \u00e0 la seule ANSSI une information sur une vuln\u00e9rabilit\u00e9, de l&#8217;obligation de d\u00e9nonciation pr\u00e9vue \u00e0 l&#8217;article 40 du Code de proc\u00e9dure p\u00e9nale, l&#8217;ANSSI pr\u00e9servant la confidentialit\u00e9 de son identit\u00e9.<\/p><p class=\"wp-block-paragraph\">Attention au malentendu : ce n&#8217;est pas une immunit\u00e9 p\u00e9nale. Comme le rappellent les analyses juridiques fran\u00e7aises, par exemple sur <a href='https:\/\/www.silicon.fr\/hacker-ethique-legislation-francaise-claire-160842.html'>Silicon<\/a>, le dispositif l\u00e8ve seulement l&#8217;obligation de signalement au parquet ; l&#8217;acc\u00e8s ou le maintien frauduleux dans un syst\u00e8me de traitement automatis\u00e9 de donn\u00e9es reste puni par l&#8217;article 323-1 du Code p\u00e9nal (loi Godfrain), et l&#8217;ANSSI conserve la facult\u00e9 de d\u00e9noncer les faits si elle estime que le chercheur n&#8217;a pas agi de bonne foi. Le hacker \u00e9thique fran\u00e7ais marche donc sur une ligne \u00e9troite, prot\u00e9g\u00e9 seulement s&#8217;il signale, \u00e0 la bonne autorit\u00e9, sans exploiter et sans divulguer.<\/p><p class=\"wp-block-paragraph\">Pour la crypto, ce cadre montre vite ses limites. Exploiter un contrat pour \u00ab sauver \u00bb des fonds, m\u00eame avec l&#8217;intention de les rendre, ne rel\u00e8ve pas de la protection de l&#8217;article L2321-4, qui suppose un simple signalement \u00e0 l&#8217;ANSSI, non une intrusion active. Et il faut lever une confusion fr\u00e9quente : l&#8217;AMF et le r\u00e8glement europ\u00e9en MiCA encadrent les prestataires de services sur crypto-actifs et les \u00e9metteurs, pas l&#8217;acte de piratage ni le versement d&#8217;une prime. Le risque du chercheur se joue au p\u00e9nal, pas devant le r\u00e9gulateur des march\u00e9s. Ce vide explique pourquoi tant de restitutions passent par des n\u00e9gociations priv\u00e9es et des dispositifs comme le Safe Harbor plut\u00f4t que par un canal officiel clair.<\/p><h2 class='wp-block-heading'>Ce qu&#8217;il faut surveiller d&#8217;ici d\u00e9cembre 2026<\/h2><p class=\"wp-block-paragraph\">Trois dynamiques m\u00e9ritent d&#8217;\u00eatre suivies jusqu&#8217;\u00e0 la fin de l&#8217;ann\u00e9e. La premi\u00e8re est l&#8217;effet de contagion des coupes : si un acteur crypto majeur imite GitHub en rabotant ses primes publiques au nom de la lutte contre le slop, le signal serait fort, car il toucherait cette fois le c\u0153ur du financement de la d\u00e9fense on-chain. La deuxi\u00e8me est l&#8217;outillage de triage assist\u00e9 par IA : les plateformes qui parviendront \u00e0 filtrer le bruit automatiquement, sans \u00e9touffer le signal honn\u00eate, pourront rouvrir les vannes des programmes publics ; celles qui \u00e9choueront continueront de se replier derri\u00e8re des cercles ferm\u00e9s.<\/p><p class=\"wp-block-paragraph\">La troisi\u00e8me est la trajectoire de concentration au sommet. Immunefi a franchi 134 millions de dollars de primes cumul\u00e9es fin mars 2026 et continue d&#8217;\u00e9toffer son cercle d&#8217;\u00e9lite ; si cette part capt\u00e9e par les meilleurs continue de cro\u00eetre pendant que la m\u00e9diane stagne, la profession ressemblera de plus en plus \u00e0 un sport de tr\u00e8s haut niveau doubl\u00e9 d&#8217;une longue tra\u00eene d&#8217;amateurs sous-pay\u00e9s. La sant\u00e9 de la s\u00e9curit\u00e9 crypto se lira autant dans le revenu m\u00e9dian d&#8217;un chasseur que dans le montant du prochain record, un peu comme les <a href='https:\/\/hoge.gg\/fr\/objectifs-prix-crypto-2026-grand-ecart-decembre\/'>objectifs de prix de fin d&#8217;ann\u00e9e<\/a> se lisent mieux dans leur dispersion que dans leur moyenne.<\/p><p class=\"wp-block-paragraph\">Le paradoxe de 2026 tient en une phrase : jamais autant d&#8217;argent n&#8217;a \u00e9t\u00e9 disponible pour r\u00e9compenser les hackers \u00e9thiques, et jamais la porte n&#8217;a \u00e9t\u00e9 aussi \u00e9troite pour ceux qui d\u00e9butent. Entre l&#8217;\u00e9lite qui encaisse et la masse qui trie le bruit g\u00e9n\u00e9r\u00e9 par des machines, c&#8217;est tout un m\u00e9tier qui cherche son nouvel \u00e9quilibre, et avec lui, une partie de la d\u00e9fense de l&#8217;\u00e9cosyst\u00e8me.<\/p><h2 class='wp-block-heading'>Foire aux questions<\/h2><h3 class='wp-block-heading'>Combien gagne un chasseur de bugs crypto en 2026 ?<\/h3><p class=\"wp-block-paragraph\">La distribution est tr\u00e8s in\u00e9gale. Sur Immunefi, la prime critique m\u00e9diane tourne autour de 20 000 dollars (environ 17 100 euros), la moyenne autour de 114 000 dollars (environ 97 900 euros), tir\u00e9e vers le haut par une poign\u00e9e de tr\u00e8s gros paiements. Une minorit\u00e9 de chercheurs d&#8217;\u00e9lite d\u00e9passe le million cumul\u00e9 ; l&#8217;immense majorit\u00e9 touche des sommes modestes et irr\u00e9guli\u00e8res.<\/p><h3 class='wp-block-heading'>Quelle est la plus grosse prime de bug jamais vers\u00e9e ?<\/h3><p class=\"wp-block-paragraph\">Le record d&#8217;un paiement unique reste les 10 millions de dollars (environ 8,6 millions d&#8217;euros) vers\u00e9s en f\u00e9vrier 2022 au chercheur satya0x pour une faille dans les contrats du pont Wormhole, via Immunefi. Le plafond affich\u00e9 le plus \u00e9lev\u00e9 de 2026 est celui d&#8217;Usual, 16 millions de dollars sur Sherlock, mais un plafond n&#8217;est pas une somme vers\u00e9e.<\/p><h3 class='wp-block-heading'>Pourquoi GitHub et curl ont-ils r\u00e9duit ou ferm\u00e9 leurs bug bounties en 2026 ?<\/h3><p class=\"wp-block-paragraph\">\u00c0 cause du d\u00e9luge de rapports g\u00e9n\u00e9r\u00e9s par IA. Chez curl, la part de signalements r\u00e9ellement valides est pass\u00e9e de plus de 15 % \u00e0 moins de 5 %, poussant le projet \u00e0 fermer son programme le 31 janvier 2026. GitHub a divis\u00e9 par deux ses primes publiques le 27 juillet 2026 et r\u00e9serv\u00e9 les gros montants \u00e0 un palier VIP sur invitation, pour r\u00e9duire le bruit et r\u00e9compenser les chercheurs confirm\u00e9s.<\/p><h3 class='wp-block-heading'>Un hacker \u00e9thique est-il prot\u00e9g\u00e9 par la loi en France ?<\/h3><p class=\"wp-block-paragraph\">Partiellement. La loi pour une R\u00e9publique num\u00e9rique de 2016 et l&#8217;article L2321-4 du Code de la d\u00e9fense permettent de signaler de bonne foi une vuln\u00e9rabilit\u00e9 \u00e0 l&#8217;ANSSI sans \u00eatre d\u00e9nonc\u00e9 au parquet. Mais ce n&#8217;est pas une immunit\u00e9 p\u00e9nale : l&#8217;acc\u00e8s ou le maintien frauduleux dans un syst\u00e8me reste puni par l&#8217;article 323-1 du Code p\u00e9nal, et exploiter un contrat pour \u00ab sauver \u00bb des fonds n&#8217;entre pas dans ce cadre protecteur.<\/p><h3 class='wp-block-heading'>Qu&#8217;est-ce qu&#8217;une prime de recouvrement (recovery bounty) ?<\/h3><p class=\"wp-block-paragraph\">C&#8217;est une r\u00e9compense propos\u00e9e apr\u00e8s un piratage pour inciter l&#8217;attaquant \u00e0 rendre les fonds, en g\u00e9n\u00e9ral autour de 10 % du butin. En mai 2026, le protocole Renegade a r\u00e9cup\u00e9r\u00e9 plus de 90 % des actifs en quarante-cinq minutes gr\u00e2ce \u00e0 une offre de ce type. C&#8217;est un instrument distinct de la prime pr\u00e9ventive, qui r\u00e9compense la d\u00e9couverte d&#8217;une faille avant tout vol.<\/p><script type='application\/ld+json'>{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Combien gagne un chasseur de bugs crypto en 2026 ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"La distribution est tr\u00e8s in\u00e9gale. Sur Immunefi, la prime critique m\u00e9diane tourne autour de 20 000 dollars (environ 17 100 euros), la moyenne autour de 114 000 dollars (environ 97 900 euros), tir\u00e9e vers le haut par une poign\u00e9e de tr\u00e8s gros paiements. Une minorit\u00e9 de chercheurs d'\u00e9lite d\u00e9passe le million cumul\u00e9 ; l'immense majorit\u00e9 touche des sommes modestes et irr\u00e9guli\u00e8res.\"}},{\"@type\":\"Question\",\"name\":\"Quelle est la plus grosse prime de bug jamais vers\u00e9e ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Le record d'un paiement unique reste les 10 millions de dollars (environ 8,6 millions d'euros) vers\u00e9s en f\u00e9vrier 2022 au chercheur satya0x pour une faille dans les contrats du pont Wormhole, via Immunefi. Le plafond affich\u00e9 le plus \u00e9lev\u00e9 de 2026 est celui d'Usual, 16 millions de dollars sur Sherlock, mais un plafond n'est pas une somme vers\u00e9e.\"}},{\"@type\":\"Question\",\"name\":\"Pourquoi GitHub et curl ont-ils r\u00e9duit ou ferm\u00e9 leurs bug bounties en 2026 ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"\u00c0 cause du d\u00e9luge de rapports g\u00e9n\u00e9r\u00e9s par IA. Chez curl, la part de signalements r\u00e9ellement valides est pass\u00e9e de plus de 15 % \u00e0 moins de 5 %, poussant le projet \u00e0 fermer son programme le 31 janvier 2026. GitHub a divis\u00e9 par deux ses primes publiques le 27 juillet 2026 et r\u00e9serv\u00e9 les gros montants \u00e0 un palier VIP sur invitation, pour r\u00e9duire le bruit et r\u00e9compenser les chercheurs confirm\u00e9s.\"}},{\"@type\":\"Question\",\"name\":\"Un hacker \u00e9thique est-il prot\u00e9g\u00e9 par la loi en France ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Partiellement. La loi pour une R\u00e9publique num\u00e9rique de 2016 et l'article L2321-4 du Code de la d\u00e9fense permettent de signaler de bonne foi une vuln\u00e9rabilit\u00e9 \u00e0 l'ANSSI sans \u00eatre d\u00e9nonc\u00e9 au parquet. Mais ce n'est pas une immunit\u00e9 p\u00e9nale : l'acc\u00e8s ou le maintien frauduleux dans un syst\u00e8me reste puni par l'article 323-1 du Code p\u00e9nal, et exploiter un contrat pour sauver des fonds n'entre pas dans ce cadre protecteur.\"}},{\"@type\":\"Question\",\"name\":\"Qu'est-ce qu'une prime de recouvrement (recovery bounty) ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"C'est une r\u00e9compense propos\u00e9e apr\u00e8s un piratage pour inciter l'attaquant \u00e0 rendre les fonds, en g\u00e9n\u00e9ral autour de 10 % du butin. En mai 2026, le protocole Renegade a r\u00e9cup\u00e9r\u00e9 plus de 90 % des actifs en quarante-cinq minutes gr\u00e2ce \u00e0 une offre de ce type. C'est un instrument distinct de la prime pr\u00e9ventive, qui r\u00e9compense la d\u00e9couverte d'une faille avant tout vol.\"}}]}<\/script><p class=\"wp-block-paragraph\"><em>Anneke de Vries est correspondante s\u00e9curit\u00e9 chez HOGE Wire ; elle couvre les exploits on-chain, les audits et l&#8217;\u00e9conomie des primes de bug.<\/em><\/p>","protected":false},"excerpt":{"rendered":"<p>En 2026, les primes de bug crypto battent des records mais baissent pour le plus grand nombre. D\u00e9luge de rapports IA, cercles d&#8217;\u00e9lite : la r\u00e9mun\u00e9ration des hackers \u00e9thiques se scinde en deux.<\/p>\n","protected":false},"author":4,"featured_media":372,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-371","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/371","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/comments?post=371"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/371\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media\/372"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media?parent=371"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/categories?post=371"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/tags?post=371"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}