{"id":379,"date":"2026-08-25T22:30:16","date_gmt":"2026-08-25T22:30:16","guid":{"rendered":"https:\/\/hoge.gg\/fr\/red-teaming-halborn-securite-offensive-crypto-2026\/"},"modified":"2026-08-25T22:30:16","modified_gmt":"2026-08-25T22:30:16","slug":"red-teaming-halborn-securite-offensive-crypto-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/fr\/red-teaming-halborn-securite-offensive-crypto-2026\/","title":{"rendered":"Red teaming crypto : Halborn attaque avant les pirates"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Le 21 f\u00e9vrier 2025, la plus grande plateforme d&#8217;\u00e9change crypto de la r\u00e9gion de Duba\u00ef a perdu pr\u00e8s de 1,5 milliard de dollars (environ 1,29 milliard d&#8217;euros) en l&#8217;espace d&#8217;une seule transaction. Les contrats intelligents du portefeuille multisignature de Bybit avaient \u00e9t\u00e9 audit\u00e9s et ils ont fonctionn\u00e9 exactement comme pr\u00e9vu. Aucune cl\u00e9 priv\u00e9e n&#8217;a \u00e9t\u00e9 forc\u00e9e. Le <a href='https:\/\/www.ic3.gov\/psa\/2025\/psa250226'>FBI a pourtant attribu\u00e9<\/a> le vol au groupe nord-cor\u00e9en TraderTraitor, une \u00e9manation du Lazarus Group : c&#8217;est, \u00e0 ce jour, le plus gros casse de l&#8217;histoire de la crypto.<\/p><p class=\"wp-block-paragraph\">Comment d\u00e9rober une telle somme sans casser une seule ligne de code ? En attaquant tout ce qui entoure le code. D&#8217;apr\u00e8s la reconstitution de <a href='https:\/\/www.chainalysis.com\/blog\/bybit-exchange-hack-february-2025-crypto-security-dprk\/'>Chainalysis<\/a>, les assaillants ont compromis l&#8217;environnement d&#8217;un d\u00e9veloppeur de Safe, la plateforme multisig utilis\u00e9e par Bybit, puis inject\u00e9 un JavaScript malveillant dans l&#8217;interface de signature. \u00c0 l&#8217;\u00e9cran, les signataires de Bybit voyaient une transaction anodine ; en r\u00e9alit\u00e9, ils validaient un transfert vers des adresses contr\u00f4l\u00e9es par les pirates. Le multisig n&#8217;a pas \u00e9t\u00e9 contourn\u00e9, il a \u00e9t\u00e9 tromp\u00e9, par la couche humaine et par l&#8217;interface. Aucun audit de smart contract, aussi rigoureux soit-il, n&#8217;\u00e9tait pens\u00e9 pour rep\u00e9rer cela.<\/p><p class=\"wp-block-paragraph\">C&#8217;est pr\u00e9cis\u00e9ment ce constat qui a fait basculer une partie de l&#8217;industrie de la s\u00e9curit\u00e9. Plut\u00f4t que de demander \u00ab mon code est-il correct ? \u00bb, des firmes comme Halborn posent une autre question : \u00ab que se passe-t-il quand un attaquant r\u00e9el, muni de v\u00e9ritables techniques, s&#8217;en prend \u00e0 mes \u00e9quipes, \u00e0 mon infrastructure et \u00e0 mon flux de signature ? \u00bb. Pour y r\u00e9pondre, elles ne relisent pas le code, elles attaquent. Cette discipline s&#8217;appelle la s\u00e9curit\u00e9 offensive, et sa forme la plus aboutie est l&#8217;exercice de red teaming. Les r\u00e9gulateurs europ\u00e9ens, DORA en t\u00eate, viennent d&#8217;en faire une obligation.<\/p><h2 class='wp-block-heading'>La s\u00e9curit\u00e9 offensive, d\u00e9finie<\/h2><p class=\"wp-block-paragraph\">La s\u00e9curit\u00e9 informatique classique est d\u00e9fensive et r\u00e9active : on empile des pare-feu, on applique des correctifs, on surveille des journaux, et l&#8217;on attend l&#8217;attaque pour la bloquer. La s\u00e9curit\u00e9 offensive renverse ce r\u00e9flexe. Halborn la d\u00e9crit dans son propre <a href='https:\/\/www.halborn.com\/blog\/post\/offensive-security-when-attack-is-the-best-form-of-defense'>manifeste<\/a> comme \u00ab un cadre de gestion de la s\u00e9curit\u00e9 qui pr\u00f4ne l&#8217;usage de techniques proactives (ou offensives) pour cibler les cybercriminels et neutraliser activement leurs attaques \u00bb. En clair : pour savoir si vous \u00eates prot\u00e9g\u00e9, il faut vous faire attaquer, dans des conditions contr\u00f4l\u00e9es, par des gens dont c&#8217;est le m\u00e9tier.<\/p><p class=\"wp-block-paragraph\">Halborn r\u00e9sume la philosophie par ce qu&#8217;elle appelle les \u00ab trois A \u00bb : Annoyance (g\u00eaner l&#8217;attaquant en semant de faux actifs et des leurres pour lui faire gaspiller ses ressources), Attribution (l&#8217;identifier et remonter \u00e0 son infrastructure), et Attack (contre-attaquer, r\u00e9serv\u00e9 aux cas extr\u00eames). Le red teaming applique cet \u00e9tat d&#8217;esprit \u00e0 vos propres syst\u00e8mes : on recrute une \u00e9quipe pour jouer l&#8217;adversaire, avec les m\u00eames outils et la m\u00eame patience qu&#8217;un groupe comme Lazarus, mais avec un contrat, un p\u00e9rim\u00e8tre et un objectif de progr\u00e8s plut\u00f4t que de vol.<\/p><p class=\"wp-block-paragraph\">La crypto est un terrain id\u00e9al pour cette approche, parce que sa surface d&#8217;attaque d\u00e9borde largement du smart contract. Une entreprise Web3 typique combine des contrats on-chain, des portefeuilles chauds et froids, des cl\u00e9s multisignatures, une infrastructure cloud, des pipelines de d\u00e9ploiement, des bots Discord, une \u00e9quipe souvent enti\u00e8rement distante et des transactions irr\u00e9versibles se chiffrant en millions. Chacun de ces \u00e9l\u00e9ments est une porte. L&#8217;audit de code n&#8217;en inspecte qu&#8217;une seule.<\/p><h2 class='wp-block-heading'>Halborn : une firme con\u00e7ue pour attaquer<\/h2><p class=\"wp-block-paragraph\">Fond\u00e9e en 2019 \u00e0 Miami par Steven Walbroehl et Rob Behnke, Halborn a pass\u00e9 ses trois premi\u00e8res ann\u00e9es en autofinancement avant de lever 90 millions de dollars (environ 77 millions d&#8217;euros) en s\u00e9rie A men\u00e9e par <a href='https:\/\/www.summitpartners.com\/news\/halborn-announces-expansion-with-new-ceo'>Summit Partners<\/a> \u00e0 l&#8217;\u00e9t\u00e9 2022, avec Castle Island, Digital Currency Group et Brevan Howard au tour de table. Contrairement \u00e0 ses concurrents n\u00e9s autour de la v\u00e9rification formelle ou de la relecture de code, l&#8217;ADN de Halborn est offensif : red team, pentest et r\u00e9ponse \u00e0 incident. Son directeur technique, Walbroehl, est l&#8217;auteur du cours SANS SEC554 consacr\u00e9 \u00e0 la s\u00e9curit\u00e9 des blockchains et affiche plus de quinze ans de tests d&#8217;intrusion et de hacking \u00e9thique.<\/p><p class=\"wp-block-paragraph\">En septembre 2024, Jacques Boschung, venu de Kudelski Security, a pris la direction g\u00e9n\u00e9rale, Behnke devenant pr\u00e9sident et pr\u00e9sident ex\u00e9cutif ; Walbroehl reste cofondateur et directeur technique. Ce changement accompagne un virage vers les banques et les acteurs institutionnels de la tokenisation, mais le socle reste l&#8217;attaque simul\u00e9e. La page de services de Halborn distingue deux familles : le conseil (revue d&#8217;architecture, pr\u00e9paration \u00e0 la conformit\u00e9, \u00e9valuation de la garde et de la gestion des cl\u00e9s) et l&#8217;assurance technique, o\u00f9 figurent l&#8217;exercice red team, le test d&#8217;intrusion applicatif et cloud, l&#8217;\u00e9valuation de smart contracts et une nouveaut\u00e9, le red teaming d&#8217;intelligence artificielle. Halborn revendique avoir travaill\u00e9 pour Coinbase, Polygon et la Solana Foundation. \u00c0 l&#8217;offensive proactive r\u00e9pond d&#8217;ailleurs un versant r\u00e9actif : la firme s&#8217;est fait conna\u00eetre du grand public par ses autopsies d\u00e9taill\u00e9es des grands hacks, publi\u00e9es sous la banni\u00e8re \u00ab Explained \u00bb, qui diss\u00e9quent au fil de l&#8217;eau chaque incident majeur du secteur.<\/p><figure class='wp-block-table'><table><thead><tr><th>Prestation offensive Halborn<\/th><th>Ce qu&#8217;elle simule ou cible<\/th><\/tr><\/thead><tbody><tr><td>Red Team Exercise<\/td><td>Simulation adverse compl\u00e8te de vos d\u00e9fenses (technique, humaine, physique)<\/td><\/tr><tr><td>Web Application Penetration Testing<\/td><td>Failles exploitables dans les applications web et les tableaux de bord<\/td><\/tr><tr><td>Cloud Infrastructure Penetration Testing<\/td><td>Faiblesses dans les environnements cloud et de d\u00e9ploiement<\/td><\/tr><tr><td>Smart Contract Assessment<\/td><td>Vuln\u00e9rabilit\u00e9s dans le code on-chain<\/td><\/tr><tr><td>Blockchain Layer 1 Assessment<\/td><td>S\u00e9curit\u00e9 au niveau du protocole d&#8217;un r\u00e9seau L1<\/td><\/tr><tr><td>AI Red Teaming<\/td><td>Test adverse contre les menaces r\u00e9elles pesant sur les mod\u00e8les d&#8217;IA<\/td><\/tr><\/tbody><\/table><figcaption class='wp-block-table__caption'>Source : page de services Halborn (halborn.com\/about\/who-we-are).<\/figcaption><\/figure><h2 class='wp-block-heading'>Audit, pentest, red team : trois promesses diff\u00e9rentes<\/h2><p class=\"wp-block-paragraph\">On confond souvent ces trois exercices, mais ils r\u00e9pondent \u00e0 des questions distinctes et n&#8217;offrent pas les m\u00eames garanties. L&#8217;audit de smart contract demande \u00ab le code fait-il ce qu&#8217;il est cens\u00e9 faire, sans faille connue ? \u00bb. Le test d&#8217;intrusion demande \u00ab puis-je entrer par une porte technique pr\u00e9cise et jusqu&#8217;o\u00f9 ? \u00bb. Le red teaming demande \u00ab un adversaire d\u00e9termin\u00e9 peut-il atteindre son objectif, par n&#8217;importe quel moyen, sans que l&#8217;\u00e9quipe de d\u00e9fense ne s&#8217;en aper\u00e7oive ? \u00bb. Cette derni\u00e8re question est la plus proche de la r\u00e9alit\u00e9 d&#8217;un vrai casse.<\/p><p class=\"wp-block-paragraph\">La diff\u00e9rence de p\u00e9rim\u00e8tre est d\u00e9cisive. Un audit est born\u00e9 \u00e0 un d\u00e9p\u00f4t de code \u00e0 une date donn\u00e9e ; un pentest \u00e0 un syst\u00e8me ou une application ; un red team n&#8217;a, lui, presque pas de bornes, sinon celles fix\u00e9es par le contrat. Il peut hame\u00e7onner un employ\u00e9, cloner un badge, exploiter une cl\u00e9 expos\u00e9e sur GitHub, pivoter du cloud vers le portefeuille chaud, et il se juge non pas au nombre de bugs trouv\u00e9s mais \u00e0 sa capacit\u00e9 \u00e0 atteindre la \u00ab joyau de la couronne \u00bb sans d\u00e9clencher l&#8217;alarme. C&#8217;est la seule des trois \u00e9preuves qui teste aussi vos humains et votre capacit\u00e9 de d\u00e9tection.<\/p><figure class='wp-block-table'><table><thead><tr><th>Dimension<\/th><th>Audit de code<\/th><th>Test d&#8217;intrusion<\/th><th>Red team<\/th><\/tr><\/thead><tbody><tr><td>Question pos\u00e9e<\/td><td>Le code est-il correct ?<\/td><td>Ce syst\u00e8me est-il p\u00e9n\u00e9trable ?<\/td><td>Un adversaire peut-il gagner sans \u00eatre vu ?<\/td><\/tr><tr><td>P\u00e9rim\u00e8tre<\/td><td>Un d\u00e9p\u00f4t de code, fig\u00e9<\/td><td>Une application ou un r\u00e9seau<\/td><td>Toute l&#8217;organisation (technique, humaine, physique)<\/td><\/tr><tr><td>Connaissance donn\u00e9e au testeur<\/td><td>Compl\u00e8te (bo\u00eete blanche)<\/td><td>Partielle \u00e0 compl\u00e8te<\/td><td>Minimale (bo\u00eete noire, \u00ab assume breach \u00bb)<\/td><\/tr><tr><td>\u00c9quipe de d\u00e9fense pr\u00e9venue ?<\/td><td>Sans objet<\/td><td>Souvent oui<\/td><td>Non, c&#8217;est le but<\/td><\/tr><tr><td>Dur\u00e9e typique<\/td><td>1 \u00e0 4 semaines<\/td><td>1 \u00e0 3 semaines<\/td><td>4 \u00e0 12 semaines<\/td><\/tr><tr><td>Ce qu&#8217;il ne voit pas<\/td><td>Humains, infra, cl\u00e9s, \u00e9conomie<\/td><td>La d\u00e9tection, la lat\u00e9ralisation longue<\/td><td>Une faille de logique arithm\u00e9tique enfouie<\/td><\/tr><\/tbody><\/table><figcaption class='wp-block-table__caption'>Les trois \u00e9preuves sont compl\u00e9mentaires, pas interchangeables.<\/figcaption><\/figure><h2 class='wp-block-heading'>Rouge, bleu, violet : la palette des \u00e9quipes<\/h2><p class=\"wp-block-paragraph\">Le vocabulaire du red teaming vient de la simulation militaire et se d\u00e9cline en couleurs. L&#8217;\u00e9quipe rouge attaque : elle joue l&#8217;adversaire et cherche \u00e0 atteindre l&#8217;objectif. L&#8217;\u00e9quipe bleue d\u00e9fend : ce sont vos op\u00e9rations de s\u00e9curit\u00e9, votre centre de surveillance, vos analystes qui doivent d\u00e9tecter, contenir et r\u00e9pondre. Le red teaming n&#8217;a de valeur que confront\u00e9 \u00e0 une \u00e9quipe bleue, car ce qu&#8217;il mesure, ce n&#8217;est pas seulement \u00ab peut-on entrer ? \u00bb, mais \u00ab combien de temps avant que quelqu&#8217;un ne le remarque ? \u00bb.<\/p><p class=\"wp-block-paragraph\">L&#8217;\u00e9quipe violette est plus r\u00e9cente et souvent la plus utile pour une jeune entreprise crypto. Plut\u00f4t qu&#8217;un affrontement ferm\u00e9, rouges et bleus collaborent en temps r\u00e9el : l&#8217;attaquant explique chaque mouvement, le d\u00e9fenseur ajuste ses d\u00e9tections dans la foul\u00e9e, et l&#8217;on transforme chaque br\u00e8che en r\u00e8gle de surveillance. On croise aussi l&#8217;\u00e9quipe jaune (les d\u00e9veloppeurs et les constructeurs) dans les mod\u00e8les dits \u00ab BAD \u00bb (build, attack, defend). Pour une \u00e9quipe qui d\u00e9ploie des contrats irr\u00e9versibles, l&#8217;exercice violet a un avantage p\u00e9dagogique : il ne se contente pas de dresser une liste de failles, il renforce la capacit\u00e9 maison \u00e0 voir venir la prochaine.<\/p><h2 class='wp-block-heading'>\u00ab Assume breach \u00bb : la philosophie du red teaming<\/h2><p class=\"wp-block-paragraph\">Le principe directeur du red teaming moderne tient en deux mots : \u00ab assume breach \u00bb, partez du principe que l&#8217;attaquant est d\u00e9j\u00e0 \u00e0 l&#8217;int\u00e9rieur. Cette hypoth\u00e8se change tout. Au lieu de concentrer toute l&#8217;\u00e9nergie sur le p\u00e9rim\u00e8tre ext\u00e9rieur, on suppose qu&#8217;un poste a d\u00e9j\u00e0 \u00e9t\u00e9 compromis, qu&#8217;une cl\u00e9 a fuit\u00e9, qu&#8217;un d\u00e9veloppeur a cliqu\u00e9 sur le mauvais lien, et l&#8217;on mesure les d\u00e9g\u00e2ts que l&#8217;adversaire peut alors infliger. Combien de temps met-il \u00e0 passer d&#8217;un ordinateur portable infect\u00e9 au portefeuille chaud ? Peut-il atteindre les cl\u00e9s de signature ? Quelqu&#8217;un l&#8217;arr\u00eate-t-il ?<\/p><p class=\"wp-block-paragraph\">Pour rester fid\u00e8le au r\u00e9el, les \u00e9quipes rouges calquent leurs op\u00e9rations sur les tactiques, techniques et proc\u00e9dures des vrais groupes, catalogu\u00e9es dans des r\u00e9f\u00e9rentiels comme MITRE ATT&#038;CK. Un engagement inspir\u00e9 de Lazarus commencera ainsi par une fausse offre d&#8217;emploi et un document pi\u00e9g\u00e9, exactement le vecteur utilis\u00e9 contre Ronin en 2022 puis raffin\u00e9 contre Bybit. L&#8217;objectif n&#8217;est pas de collectionner des vuln\u00e9rabilit\u00e9s th\u00e9oriques, mais de rejouer la cha\u00eene compl\u00e8te d&#8217;une attaque plausible, du premier hame\u00e7on jusqu&#8217;\u00e0 l&#8217;exfiltration des fonds, pour r\u00e9v\u00e9ler o\u00f9 la cha\u00eene aurait d\u00fb casser et ne l&#8217;a pas fait.<\/p><h2 class='wp-block-heading'>L&#8217;asym\u00e9trie attaquant-d\u00e9fenseur<\/h2><p class=\"wp-block-paragraph\">Derri\u00e8re la s\u00e9curit\u00e9 offensive se cache une v\u00e9rit\u00e9 inconfortable : le d\u00e9fenseur et l&#8217;attaquant ne jouent pas la m\u00eame partie. Le d\u00e9fenseur doit avoir raison partout, tout le temps ; l&#8217;attaquant n&#8217;a besoin de gagner qu&#8217;une seule fois. Un protocole peut prot\u00e9ger parfaitement quatre-vingt-dix-neuf de ses cent portes, il suffit d&#8217;une seule mal ferm\u00e9e pour tout perdre. Cette asym\u00e9trie explique pourquoi la relecture passive du code ne suffit jamais : elle confirme que les portes connues sont solides, elle ne cherche pas la centi\u00e8me porte que personne n&#8217;a pens\u00e9 \u00e0 dessiner.<\/p><p class=\"wp-block-paragraph\">Le red teaming existe pr\u00e9cis\u00e9ment pour r\u00e9tablir l&#8217;\u00e9quilibre. En s&#8217;offrant les services d&#8217;un attaquant, une \u00e9quipe s&#8217;ach\u00e8te le luxe rare de trouver sa porte oubli\u00e9e avant qu&#8217;un groupe malveillant ne le fasse. C&#8217;est aussi la logique du \u00ab Zero Trust \u00bb devenue standard dans la finance : ne jamais pr\u00e9sumer qu&#8217;un acc\u00e8s interne est l\u00e9gitime, v\u00e9rifier chaque requ\u00eate, cloisonner les privil\u00e8ges, pour qu&#8217;une seule compromission ne se propage pas \u00e0 tout le syst\u00e8me. Seul un exercice offensif permet de v\u00e9rifier que ce cloisonnement tient vraiment sous la pression d&#8217;un adversaire patient, et pas seulement sur le papier d&#8217;une politique de s\u00e9curit\u00e9. La question n&#8217;est jamais \u00ab sommes-nous attaquables ? \u00bb, tout l&#8217;est, mais \u00ab jusqu&#8217;o\u00f9 l&#8217;attaque irait-elle avant de buter sur un mur ? \u00bb.<\/p><h2 class='wp-block-heading'>Anatomie d&#8217;un engagement red team<\/h2><p class=\"wp-block-paragraph\">Un exercice s\u00e9rieux suit une s\u00e9quence reconnaissable, souvent appel\u00e9e \u00ab cyber kill chain \u00bb, qui reproduit le cheminement d&#8217;un attaquant r\u00e9el. La diff\u00e9rence tient au filet de s\u00e9curit\u00e9 : chaque \u00e9tape est encadr\u00e9e par un contrat, un canal de communication d&#8217;urgence avec un petit cercle de responsables (le \u00ab white team \u00bb) et une r\u00e8gle d&#8217;arr\u00eat imm\u00e9diat si l&#8217;exercice menace la production.<\/p><ol class='wp-block-list'><li><strong>Renseignement sur la menace<\/strong> : profiler les adversaires r\u00e9alistes de la cible et leurs m\u00e9thodes, \u00e0 partir de renseignement sur mesure.<\/li><li><strong>Reconnaissance<\/strong> : cartographier l&#8217;entreprise, ses employ\u00e9s (LinkedIn, GitHub, Discord), ses domaines, son cloud et ses d\u00e9p\u00f4ts.<\/li><li><strong>Acc\u00e8s initial<\/strong> : hame\u00e7onnage cibl\u00e9, cl\u00e9 expos\u00e9e, d\u00e9pendance logicielle pi\u00e9g\u00e9e ou faille applicative pour poser le premier pied.<\/li><li><strong>\u00c9l\u00e9vation et lat\u00e9ralisation<\/strong> : gagner des privil\u00e8ges, se d\u00e9placer de machine en machine vers les syst\u00e8mes de signature ou de tr\u00e9sorerie.<\/li><li><strong>Objectif<\/strong> : atteindre la \u00ab joyau de la couronne \u00bb, un acc\u00e8s de signature multisig, une cl\u00e9 de d\u00e9ploiement, une console d&#8217;administration, sans jamais d\u00e9placer de vrais fonds.<\/li><li><strong>Exfiltration et persistance simul\u00e9es<\/strong> : d\u00e9montrer qu&#8217;on pourrait rester et voler, puis documenter le chemin exact.<\/li><li><strong>Rapport et rejeu<\/strong> : restituer le r\u00e9cit complet \u00e0 l&#8217;\u00e9quipe bleue, transformer chaque \u00e9tape en d\u00e9tection et rejouer pour v\u00e9rifier les corrections.<\/li><\/ol><p class=\"wp-block-paragraph\">Le livrable qui compte n&#8217;est pas la liste des failles mais le r\u00e9cit : \u00ab voici comment, en dix-sept jours, nous serions pass\u00e9s d&#8217;un courriel \u00e0 vos cl\u00e9s, et voici les quatre moments o\u00f9 vous auriez pu nous stopper \u00bb. C&#8217;est cette narration qui distingue un red team d&#8217;un scan automatis\u00e9.<\/p><p class=\"wp-block-paragraph\">Rien de tout cela ne s&#8217;improvise. Avant le premier courriel pi\u00e9g\u00e9, les deux parties signent des r\u00e8gles d&#8217;engagement qui fixent les cibles autoris\u00e9es, les techniques interdites, les fen\u00eatres horaires et une proc\u00e9dure dite de deconfliction : si l&#8217;\u00e9quipe bleue rep\u00e8re l&#8217;attaque et la prend pour un vrai incident, un appel au white team confirme en quelques minutes qu&#8217;il s&#8217;agit de l&#8217;exercice. Cette discipline est ce qui s\u00e9pare un red team professionnel d&#8217;un acc\u00e8s ill\u00e9gal ; c&#8217;est elle qui rend l&#8217;attaque \u00e0 la fois r\u00e9aliste et parfaitement l\u00e9gale.<\/p><h2 class='wp-block-heading'>Rab13s : quand Halborn a attaqu\u00e9 280 r\u00e9seaux avant les pirates<\/h2><p class=\"wp-block-paragraph\">La signature offensive de Halborn porte un nom : Rab13s. En mars 2022, un ing\u00e9nieur offensif de la firme, Hossam Mohamed, audite le code de Dogecoin et y d\u00e9couvre une famille de vuln\u00e9rabilit\u00e9s qui, en r\u00e9alit\u00e9, affecte plus de 280 r\u00e9seaux d\u00e9riv\u00e9s du m\u00eame socle, dont Litecoin et Zcash. Selon <a href='https:\/\/cointelegraph.com\/news\/more-than-280-blockchains-at-risk-of-zero-day-exploits-warns-security-firm'>Cointelegraph<\/a>, ce sont plus de 25 milliards de dollars (environ 21,5 milliards d&#8217;euros) d&#8217;actifs qui \u00e9taient expos\u00e9s. Trois failles au total : deux d\u00e9nis de service et, surtout, une ex\u00e9cution de code \u00e0 distance permettant de faire planter un n\u0153ud avec un message de consensus forg\u00e9, un chemin possible vers une attaque \u00e0 51 %.<\/p><p class=\"wp-block-paragraph\">Halborn a men\u00e9 une divulgation coordonn\u00e9e : les projets majeurs ont \u00e9t\u00e9 pr\u00e9venus et corrig\u00e9s avant l&#8217;annonce publique de mars 2023, d\u00e9crite dans les <a href='https:\/\/www.halborn.com\/disclosures\/rab13s'>disclosures officiels de la firme<\/a>. Beaucoup de forks plus petits, eux, n&#8217;ont jamais appliqu\u00e9 le correctif. Rab13s illustre exactement ce qu&#8217;apporte un \u00e9tat d&#8217;esprit offensif : ce n&#8217;est pas en v\u00e9rifiant que Dogecoin faisait \u00ab ce qu&#8217;il \u00e9tait cens\u00e9 faire \u00bb qu&#8217;on trouve ce genre de faille, c&#8217;est en cherchant activement \u00e0 le casser, comme le ferait un attaquant.<\/p><h2 class='wp-block-heading'>La couche humaine : l&#8217;ing\u00e9nierie sociale dop\u00e9e \u00e0 l&#8217;IA<\/h2><p class=\"wp-block-paragraph\">Si un red team crypto sur deux commence par un humain, c&#8217;est parce que les pirates font pareil. Le vecteur Ronin et le vecteur Bybit reposaient tous deux sur la manipulation de personnes, pas sur une faille arithm\u00e9tique. Or ce front se durcit avec l&#8217;intelligence artificielle. Steven Walbroehl, cofondateur et directeur technique de Halborn, pr\u00e9vient dans <a href='https:\/\/cointelegraph.com\/news\/crypto-security-human-layer-threats-2026-expert-tips'>Cointelegraph<\/a> que \u00ab l&#8217;ing\u00e9nierie sociale dop\u00e9e \u00e0 l&#8217;IA jouera un r\u00f4le majeur dans le manuel des pirates crypto \u00bb, les attaquants s&#8217;appuyant sur l&#8217;IA pour lancer \u00ab des attaques hautement personnalis\u00e9es et contextuelles qui contournent la sensibilisation classique \u00e0 la s\u00e9curit\u00e9 \u00bb.<\/p><p class=\"wp-block-paragraph\">Concr\u00e8tement, cela veut dire des courriels de spearphishing parfaitement r\u00e9dig\u00e9s, des voix clon\u00e9es, des visioconf\u00e9rences deepfake o\u00f9 un faux directeur financier ordonne un virement. Un red team r\u00e9pond \u00e0 cette menace en la rejouant : appels pr\u00e9textes, faux recruteurs, campagnes d&#8217;hame\u00e7onnage sur mesure, pour mesurer non pas si un employ\u00e9 peut cliquer (il le fera toujours), mais si les contr\u00f4les en aval, la double validation, la s\u00e9gr\u00e9gation des cl\u00e9s, la d\u00e9tection d&#8217;anomalie, tiennent malgr\u00e9 tout. La le\u00e7on vaut aussi pour les particuliers : la compromission mat\u00e9rielle reste un angle mort, comme l&#8217;a montr\u00e9 <a href='https:\/\/hoge.gg\/fr\/whale-alerts-hack-coldcard-baleines-illisibles-2026\/'>le hack visant le g\u00e9n\u00e9rateur d&#8217;entropie de Coldcard<\/a>, preuve qu&#8217;attaquer le maillon humain et mat\u00e9riel est souvent plus rentable que d&#8217;attaquer le code.<\/p><h2 class='wp-block-heading'>AI red teaming : la nouvelle fronti\u00e8re<\/h2><p class=\"wp-block-paragraph\">La s\u00e9curit\u00e9 offensive suit ses cibles, et les cibles int\u00e8grent d\u00e9sormais des mod\u00e8les d&#8217;IA. Halborn a ouvert une ligne d\u00e9di\u00e9e, l&#8217;AI Red Teaming, d\u00e9crite comme un \u00ab test adverse contre les menaces r\u00e9elles pesant sur l&#8217;IA \u00bb. L&#8217;enjeu est nouveau : quand un agent autonome dispose d&#8217;un acc\u00e8s \u00e0 un portefeuille ou \u00e0 une console d&#8217;administration, il devient une sorte de nouveau d\u00e9tenteur de cl\u00e9s, sauf que sa logique de d\u00e9cision peut \u00eatre manipul\u00e9e par de simples entr\u00e9es.<\/p><p class=\"wp-block-paragraph\">Ronghui Gu, cofondateur de CertiK, r\u00e9sume le danger dans <a href='https:\/\/www.forbes.com\/sites\/boazsobrado\/2026\/07\/17\/fewer-but-far-more-surgical-crypto-hacks-hit-13-billion-in-2026\/'>Forbes<\/a> : \u00ab un agent d&#8217;IA disposant d&#8217;un acc\u00e8s \u00e0 un portefeuille est essentiellement un nouveau type de d\u00e9tenteur de cl\u00e9s privil\u00e9gi\u00e9, sauf que sa prise de d\u00e9cision peut \u00eatre manipul\u00e9e par des entr\u00e9es, d&#8217;une fa\u00e7on qu&#8217;un humain pourrait d\u00e9tecter et qu&#8217;un agent mal encadr\u00e9 ne d\u00e9tectera pas \u00bb. Le red teaming d&#8217;IA consiste \u00e0 injecter des prompts hostiles, \u00e0 empoisonner des donn\u00e9es, \u00e0 d\u00e9tourner un agent de sa mission, avant que quelqu&#8217;un d&#8217;autre ne le fasse en production. C&#8217;est la m\u00eame logique offensive, appliqu\u00e9e \u00e0 une surface qui n&#8217;existait pas il y a deux ans. Les r\u00e9f\u00e9rentiels suivent le mouvement : l&#8217;OWASP tient d\u00e9sormais un Top 10 des risques propres aux grands mod\u00e8les de langage, o\u00f9 l&#8217;injection de prompt occupe la premi\u00e8re place, et c&#8217;est exactement ce type de faille qu&#8217;un exercice offensif cherche \u00e0 d\u00e9clencher en conditions contr\u00f4l\u00e9es avant un attaquant r\u00e9el.<\/p><h2 class='wp-block-heading'>DORA impose le red teaming : le TLPT<\/h2><p class=\"wp-block-paragraph\">Jusqu&#8217;ici, se faire attaquer volontairement relevait de la bonne pratique. Depuis le r\u00e8glement europ\u00e9en DORA (Digital Operational Resilience Act), entr\u00e9 en application le 17 janvier 2025, c&#8217;est en passe de devenir une obligation l\u00e9gale pour les acteurs financiers, prestataires de services sur crypto-actifs (PSCA) inclus. Ses articles 26 et 27 introduisent le TLPT, pour \u00ab threat-led penetration testing \u00bb, soit un test d&#8217;intrusion pilot\u00e9 par le renseignement sur la menace, tr\u00e8s proche d&#8217;un red team d&#8217;intelligence.<\/p><p class=\"wp-block-paragraph\">Le <a href='https:\/\/www.digital-operational-resilience-act.com\/Article_26.html'>texte de l&#8217;article 26<\/a> est exigeant : le test doit porter sur des syst\u00e8mes de production en conditions r\u00e9elles, couvrir plusieurs fonctions critiques et se r\u00e9p\u00e9ter au moins tous les trois ans pour les entit\u00e9s d\u00e9sign\u00e9es. L&#8217;article 27 impose des testeurs hautement qualifi\u00e9s et r\u00e9put\u00e9s, internes ou externes. Selon le cabinet <a href='https:\/\/financialregulations.eu\/blog\/dora-tlpt-guide'>financialregulations.eu<\/a>, environ 8 447 entit\u00e9s financi\u00e8res de l&#8217;Union sont concern\u00e9es et devront avoir men\u00e9 leur premier TLPT avant le 17 janvier 2028. Autrement dit, le red teaming quitte le domaine du luxe volontaire pour entrer dans celui de la conformit\u00e9.<\/p><p class=\"wp-block-paragraph\">La nuance compte : un TLPT n&#8217;est pas un test d&#8217;intrusion de plus, coch\u00e9 dans une case de conformit\u00e9. Il se d\u00e9roule \u00e0 l&#8217;insu de l&#8217;\u00e9quipe de d\u00e9fense, sur des syst\u00e8mes vivants, \u00e0 partir d&#8217;un sc\u00e9nario de menace cr\u00e9dible b\u00e2ti par des analystes de renseignement, puis se solde par une phase de rem\u00e9diation et de rejeu. C&#8217;est un red team d&#8217;intelligence encadr\u00e9 par le r\u00e9gulateur, avec des exigences pr\u00e9cises sur la qualification des testeurs, la ma\u00eetrise des risques pendant l&#8217;exercice et la restitution finale. Pour beaucoup d&#8217;acteurs, la difficult\u00e9 ne sera pas de \u00ab r\u00e9ussir \u00bb le test, mais d&#8217;avoir la maturit\u00e9 op\u00e9rationnelle n\u00e9cessaire pour le subir sans interrompre la production.<\/p><h2 class='wp-block-heading'>TIBER-FR : quand la Banque de France coordonne l&#8217;attaque<\/h2><p class=\"wp-block-paragraph\">DORA ne r\u00e9invente pas la roue : son TLPT s&#8217;appuie sur un cadre europ\u00e9en pr\u00e9existant, TIBER-EU (Threat Intelligence-based Ethical Red Teaming), con\u00e7u par la Banque centrale europ\u00e9enne. Chaque pays en d\u00e9cline sa version nationale, et la France a la sienne : TIBER-FR. Elle est pilot\u00e9e conjointement par la <a href='https:\/\/www.banque-france.fr\/en\/financial-stability\/institutional-framework\/payment-systems-market-infrastructures\/oversight-cyber-risk'>Banque de France<\/a> et l&#8217;Autorit\u00e9 de contr\u00f4le prudentiel et de r\u00e9solution (ACPR), qui ont publi\u00e9 en mars 2025 un guide national d&#8217;impl\u00e9mentation d\u00e9taillant comment mener un test TIBER-FR et un TLPT au sens de DORA.<\/p><p class=\"wp-block-paragraph\">Le principe est frappant pour qui d\u00e9couvre la mati\u00e8re : ici, c&#8217;est le r\u00e9gulateur lui-m\u00eame qui organise l&#8217;attaque de vos syst\u00e8mes. Une \u00e9quipe de renseignement produit un profil de menace sur mesure, une \u00e9quipe rouge m\u00e8ne une attaque contr\u00f4l\u00e9e sur vos syst\u00e8mes de production r\u00e9els, et une cellule d\u00e9di\u00e9e au sein de la banque centrale (le TIBER Cyber Team) coordonne l&#8217;ensemble. D\u00e9tail essentiel : le test n&#8217;aboutit ni \u00e0 un \u00ab r\u00e9ussi \u00bb ni \u00e0 un \u00ab \u00e9chou\u00e9 \u00bb. Il n&#8217;existe pas de note. L&#8217;objectif affich\u00e9 est de r\u00e9v\u00e9ler forces et faiblesses pour hausser la maturit\u00e9 cyber de l&#8217;entit\u00e9, exactement la promesse d&#8217;un red team priv\u00e9, mais adoss\u00e9e \u00e0 l&#8217;autorit\u00e9 prudentielle. Pour un PSCA fran\u00e7ais cherchant son agr\u00e9ment, se faire \u00ab red-teamer \u00bb n&#8217;est donc plus un simple gage de s\u00e9rieux commercial, c&#8217;est un horizon r\u00e9glementaire.<\/p><p class=\"wp-block-paragraph\">Le basculement est net. Jusqu&#8217;\u00e0 r\u00e9cemment, participer \u00e0 un test TIBER relevait du volontariat : quelques \u00e9tablissements s&#8217;y pr\u00eataient pour \u00e9prouver leurs d\u00e9fenses, sans y \u00eatre contraints. Avec DORA, l&#8217;exercice devient obligatoire pour les entit\u00e9s les plus significatives, et son p\u00e9rim\u00e8tre d\u00e9borde largement les banques traditionnelles, vers les infrastructures de march\u00e9 et, \u00e0 terme, les prestataires crypto d&#8217;une certaine taille. Le red teaming cesse d&#8217;\u00eatre une curiosit\u00e9 de sp\u00e9cialistes pour devenir une brique attendue de la r\u00e9silience op\u00e9rationnelle, au m\u00eame titre qu&#8217;un plan de continuit\u00e9 d&#8217;activit\u00e9.<\/p><h2 class='wp-block-heading'>Le hack le plus cher n&#8217;est jamais dans le code<\/h2><p class=\"wp-block-paragraph\">Pourquoi tout ce dispositif offensif, plut\u00f4t qu&#8217;un audit de plus ? Parce que les chiffres racontent une histoire sans ambigu\u00eft\u00e9. Selon le rapport semestriel de <a href='https:\/\/www.trmlabs.com\/resources\/blog\/h1-2026-crypto-hacks-reach-record-high-as-losses-fall-below-usd-1-billion'>TRM Labs<\/a> pour le premier semestre 2026, les exploits de smart contracts repr\u00e9sentent la majorit\u00e9 des incidents en nombre, mais la compromission d&#8217;infrastructure, de cl\u00e9s et d&#8217;op\u00e9rations ne p\u00e8se qu&#8217;environ 15 % des incidents pour pr\u00e8s de 76 % de la valeur vol\u00e9e. Traduction : l&#8217;audit couvre le vecteur le plus fr\u00e9quent, pas le plus co\u00fbteux. Sur les quelque 972 millions de dollars (environ 835 millions d&#8217;euros) d\u00e9rob\u00e9s au premier semestre, la Cor\u00e9e du Nord en concentre \u00e0 elle seule pr\u00e8s des deux tiers.<\/p><p class=\"wp-block-paragraph\">Le tableau ci-dessous rassemble trois casses parmi les plus lourds des derniers mois. Dans aucun l&#8217;attaque ne visait d&#8217;abord une faille de logique dans un contrat correctement \u00e9crit ; toutes passaient par les humains, l&#8217;infrastructure ou une erreur de configuration, pr\u00e9cis\u00e9ment ce qu&#8217;un red team cherche \u00e0 provoquer avant les pirates.<\/p><figure class='wp-block-table'><table><thead><tr><th>Incident<\/th><th>Date<\/th><th>Montant<\/th><th>Vecteur principal<\/th><th>Un audit de code l&#8217;aurait-il vu ?<\/th><\/tr><\/thead><tbody><tr><td>Bybit<\/td><td>F\u00e9vr. 2025<\/td><td>~1,5 mrd $ (~1,29 mrd \u20ac)<\/td><td>Interface Safe pi\u00e9g\u00e9e, signature \u00e0 l&#8217;aveugle<\/td><td>Non<\/td><\/tr><tr><td>Kelp DAO<\/td><td>Avr. 2026<\/td><td>~292 M$ (~251 M\u20ac)<\/td><td>Infra RPC compromise, message cross-chain forg\u00e9<\/td><td>Non<\/td><\/tr><tr><td>Balancer V2<\/td><td>Nov. 2025<\/td><td>~128,6 M$ (~110 M\u20ac)<\/td><td>Erreur d&#8217;arrondi dans le code (audit\u00e9 plus de dix fois)<\/td><td>Partiellement<\/td><\/tr><\/tbody><\/table><figcaption class='wp-block-table__caption'>Montants convertis \u00e0 1 EUR = 1,165 USD. Sources : IC3\/FBI, Chainalysis, halborn.com.<\/figcaption><\/figure><p class=\"wp-block-paragraph\">Le cas de Kelp DAO est parlant : 116 500 rsETH vol\u00e9s via une infrastructure RPC compromise, sans faille de contrat, une perte dont la contagion a ensuite \u00e9branl\u00e9 <a href='https:\/\/hoge.gg\/fr\/aave-contre-morpho-credit-onchain-2026\/'>les march\u00e9s du cr\u00e9dit on-chain comme Aave et Morpho<\/a> lorsque les actifs rest\u00e9s collat\u00e9ralis\u00e9s ailleurs ont d\u00fb \u00eatre d\u00e9nou\u00e9s. M\u00eame les attaques purement \u00e9conomiques, comme <a href='https:\/\/hoge.gg\/fr\/strategies-mev-taxe-invisible-defense-onchain-2026\/'>les strat\u00e9gies MEV<\/a>, \u00e9chappent au p\u00e9rim\u00e8tre d&#8217;un audit classique. Le red team, lui, mod\u00e9lise cette surface \u00e9largie.<\/p><h2 class='wp-block-heading'>Ce que le red teaming ne remplace pas<\/h2><p class=\"wp-block-paragraph\">Il serait faux d&#8217;opposer red team et audit : ils se compl\u00e8tent. Un red team ne relira pas ligne \u00e0 ligne un contrat de 3 000 lignes \u00e0 la recherche d&#8217;un d\u00e9passement d&#8217;entier, et le cas Balancer rappelle qu&#8217;une faille d&#8217;arrondi enfouie peut survivre \u00e0 plus de dix audits. La bonne posture est une d\u00e9fense en couches, o\u00f9 l&#8217;audit de code, le fuzzing, la v\u00e9rification formelle, le pentest et le red team se recouvrent partiellement. Encore faut-il savoir lire ce qu&#8217;ils produisent : un badge \u00ab audit\u00e9 par X \u00bb ne vaut rien sans lecture du p\u00e9rim\u00e8tre r\u00e9el, comme nous l&#8217;avons d\u00e9taill\u00e9 \u00e0 propos des <a href='https:\/\/hoge.gg\/fr\/rapport-audit-trail-of-bits-lire-pas-badge-2026\/'>rapports d&#8217;audit de Trail of Bits<\/a>.<\/p><p class=\"wp-block-paragraph\">Reste la question du prix et de la responsabilit\u00e9. Un exercice red team complet se situe g\u00e9n\u00e9ralement dans une fourchette haute, de plusieurs dizaines \u00e0 plusieurs centaines de milliers d&#8217;euros, r\u00e9serv\u00e9e aux protocoles, aux plateformes et aux acteurs institutionnels qui gardent des fonds ou visent un agr\u00e9ment. Pour tous les autres, l&#8217;audit cibl\u00e9 et le bug bounty restent le socle. Et lorsque le pire survient, la vraie question devient celle de l&#8217;indemnisation, un terrain que nous avons cartographi\u00e9 dans notre analyse sur <a href='https:\/\/hoge.gg\/fr\/audit-bug-bounty-assurance-qui-rembourse-hack-2026\/'>qui rembourse vraiment apr\u00e8s un hack<\/a>.<\/p><p class=\"wp-block-paragraph\">Le red teaming a d&#8217;ailleurs un pr\u00e9requis souvent pass\u00e9 sous silence : il faut d\u00e9j\u00e0 avoir une d\u00e9fense \u00e0 tester. Lancer une \u00e9quipe rouge contre une organisation sans surveillance, sans journalisation et sans personne pour r\u00e9agir, revient \u00e0 payer tr\u00e8s cher pour s&#8217;entendre dire ce qu&#8217;un audit de base aurait r\u00e9v\u00e9l\u00e9. La s\u00e9quence saine commence par les fondamentaux (gestion des cl\u00e9s, s\u00e9paration des environnements, surveillance), passe par l&#8217;audit et le bug bounty, et ne culmine dans un exercice offensif complet que lorsqu&#8217;il reste vraiment quelque chose \u00e0 mettre \u00e0 l&#8217;\u00e9preuve. Attaquer trop t\u00f4t, c&#8217;est gaspiller ; attaquer trop tard, c&#8217;est laisser le vrai adversaire ouvrir le bal.<\/p><p class=\"wp-block-paragraph\">C&#8217;est l\u00e0 que le contraste r\u00e9glementaire fran\u00e7ais devient \u00e9clairant. Un commissaire aux comptes engage sa responsabilit\u00e9 civile et p\u00e9nale, sous la supervision de la <a href='https:\/\/www.h2a-france.org\/'>Haute Autorit\u00e9 de l&#8217;audit<\/a> (H2A) depuis le 1er janvier 2024. Aucun r\u00e9gime \u00e9quivalent n&#8217;existe pour les auditeurs de smart contracts : personne ne les accr\u00e9dite, ni MiCA ni DORA n&#8217;imposent d&#8217;audit de code, et un protocole pleinement d\u00e9centralis\u00e9 sort m\u00eame du champ de MiCA. Du c\u00f4t\u00e9 des prestataires, la p\u00e9riode transitoire fran\u00e7aise du r\u00e9gime PSAN vers l&#8217;agr\u00e9ment MiCA s&#8217;est achev\u00e9e le 1er juillet 2026, l&#8217;<a href='https:\/\/www.amf-france.org\/en\/news-publications\/news\/end-mica-transitional-period-esma-sets-out-its-expectations-professionals-and-warns-retail-investors'>AMF<\/a> rappelant qu&#8217;exercer sans agr\u00e9ment est d\u00e9sormais un d\u00e9lit. Dans ce vide d&#8217;accr\u00e9ditation, la meilleure garantie qu&#8217;une \u00e9quipe puisse offrir n&#8217;est pas un tampon, c&#8217;est la preuve qu&#8217;elle s&#8217;est fait attaquer, et qu&#8217;elle a tenu.<\/p><h2 class='wp-block-heading'>Foire aux questions<\/h2><h3 class='wp-block-heading'>Quelle est la diff\u00e9rence entre un audit et un red team ?<\/h3><p class=\"wp-block-paragraph\">Un audit v\u00e9rifie qu&#8217;un code fait ce qu&#8217;il est cens\u00e9 faire, sur un p\u00e9rim\u00e8tre fig\u00e9 et connu du testeur. Un red team simule un adversaire r\u00e9el qui vise un objectif (voler des fonds, atteindre les cl\u00e9s) par n&#8217;importe quel moyen : technique, humain ou physique. L&#8217;audit teste le code ; le red team teste toute l&#8217;organisation, y compris ses employ\u00e9s et sa capacit\u00e9 \u00e0 d\u00e9tecter une intrusion.<\/p><h3 class='wp-block-heading'>Qu&#8217;est-ce que la s\u00e9curit\u00e9 offensive ?<\/h3><p class=\"wp-block-paragraph\">C&#8217;est une approche proactive qui, au lieu d&#8217;attendre l&#8217;attaque derri\u00e8re des pare-feu et des correctifs, emploie les techniques des attaquants pour tester ses propres d\u00e9fenses. Halborn la d\u00e9finit comme un cadre visant \u00e0 \u00ab neutraliser activement \u00bb les attaques, notamment via le red teaming et le test d&#8217;intrusion, plut\u00f4t que de se contenter d&#8217;une posture d\u00e9fensive.<\/p><h3 class='wp-block-heading'>Le red teaming est-il obligatoire en Europe ?<\/h3><p class=\"wp-block-paragraph\">Pour de nombreuses entit\u00e9s financi\u00e8res, oui, sous une forme pr\u00e9cise. Le r\u00e8glement DORA (articles 26 et 27) impose un test d&#8217;intrusion pilot\u00e9 par la menace (TLPT) au moins tous les trois ans aux entit\u00e9s d\u00e9sign\u00e9es, sur leurs syst\u00e8mes de production. En France, ces tests s&#8217;appuient sur le cadre TIBER-FR de la Banque de France et de l&#8217;ACPR ; le premier TLPT doit \u00eatre men\u00e9 avant le 17 janvier 2028.<\/p><h3 class='wp-block-heading'>Pourquoi un projet audit\u00e9 se fait-il quand m\u00eame pirater ?<\/h3><p class=\"wp-block-paragraph\">Parce que l&#8217;audit couvre le code, pas le reste. D&#8217;apr\u00e8s TRM Labs, la compromission de cl\u00e9s, d&#8217;infrastructure et d&#8217;op\u00e9rations ne repr\u00e9sente qu&#8217;environ 15 % des incidents au premier semestre 2026 mais pr\u00e8s de 76 % de la valeur vol\u00e9e. Bybit et Kelp DAO, deux des plus gros casses r\u00e9cents, sont pass\u00e9s par les humains et l&#8217;infrastructure, pas par une faille de contrat.<\/p><h3 class='wp-block-heading'>Qui est Halborn et pourquoi la citer sur le red teaming ?<\/h3><p class=\"wp-block-paragraph\">Halborn est une firme de s\u00e9curit\u00e9 blockchain fond\u00e9e en 2019 \u00e0 Miami, connue pour son ADN offensif (red team, pentest, r\u00e9ponse \u00e0 incident) plut\u00f4t que pour la seule relecture de code. Elle a lev\u00e9 90 millions de dollars en 2022, compte Coinbase, Polygon et Solana parmi ses r\u00e9f\u00e9rences, et a r\u00e9v\u00e9l\u00e9 la faille Rab13s touchant plus de 280 r\u00e9seaux, un exemple typique de s\u00e9curit\u00e9 offensive appliqu\u00e9e avant les pirates.<\/p><script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Quelle est la diff\u00e9rence entre un audit et un red team ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Un audit v\u00e9rifie qu'un code fait ce qu'il est cens\u00e9 faire, sur un p\u00e9rim\u00e8tre fig\u00e9 et connu du testeur. Un red team simule un adversaire r\u00e9el qui vise un objectif par n'importe quel moyen technique, humain ou physique. L'audit teste le code ; le red team teste toute l'organisation, y compris ses employ\u00e9s et sa capacit\u00e9 \u00e0 d\u00e9tecter une intrusion.\"}},{\"@type\":\"Question\",\"name\":\"Qu'est-ce que la s\u00e9curit\u00e9 offensive ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"C'est une approche proactive qui, au lieu d'attendre l'attaque derri\u00e8re des pare-feu et des correctifs, emploie les techniques des attaquants pour tester ses propres d\u00e9fenses. Halborn la d\u00e9finit comme un cadre visant \u00e0 neutraliser activement les attaques, notamment via le red teaming et le test d'intrusion.\"}},{\"@type\":\"Question\",\"name\":\"Le red teaming est-il obligatoire en Europe ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Pour de nombreuses entit\u00e9s financi\u00e8res, oui. Le r\u00e8glement DORA (articles 26 et 27) impose un test d'intrusion pilot\u00e9 par la menace (TLPT) au moins tous les trois ans aux entit\u00e9s d\u00e9sign\u00e9es, sur leurs syst\u00e8mes de production. En France, ces tests s'appuient sur le cadre TIBER-FR de la Banque de France et de l'ACPR ; le premier TLPT doit \u00eatre men\u00e9 avant le 17 janvier 2028.\"}},{\"@type\":\"Question\",\"name\":\"Pourquoi un projet audit\u00e9 se fait-il quand m\u00eame pirater ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Parce que l'audit couvre le code, pas le reste. D'apr\u00e8s TRM Labs, la compromission de cl\u00e9s, d'infrastructure et d'op\u00e9rations ne repr\u00e9sente qu'environ 15 % des incidents au premier semestre 2026 mais pr\u00e8s de 76 % de la valeur vol\u00e9e. Bybit et Kelp DAO sont pass\u00e9s par les humains et l'infrastructure, pas par une faille de contrat.\"}},{\"@type\":\"Question\",\"name\":\"Qui est Halborn et pourquoi la citer sur le red teaming ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Halborn est une firme de s\u00e9curit\u00e9 blockchain fond\u00e9e en 2019 \u00e0 Miami, connue pour son ADN offensif plut\u00f4t que pour la seule relecture de code. Elle a lev\u00e9 90 millions de dollars en 2022, compte Coinbase, Polygon et Solana parmi ses r\u00e9f\u00e9rences, et a r\u00e9v\u00e9l\u00e9 la faille Rab13s touchant plus de 280 r\u00e9seaux.\"}}]}<\/script><p class=\"wp-block-paragraph\"><em>Par Julien Mercier, r\u00e9dacteur s\u00e9curit\u00e9 chez HOGE Wire.<\/em><\/p>","protected":false},"excerpt":{"rendered":"<p>La s\u00e9curit\u00e9 offensive inverse la logique de l&#8217;audit : au lieu d&#8217;attendre l&#8217;attaque, Halborn la simule. Voici le red teaming, et pourquoi DORA et la Banque de France l&#8217;imposent d\u00e9sormais.<\/p>\n","protected":false},"author":4,"featured_media":380,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-379","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/379","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/comments?post=379"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/379\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media\/380"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media?parent=379"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/categories?post=379"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/tags?post=379"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}