{"id":387,"date":"2026-08-26T22:30:18","date_gmt":"2026-08-26T22:30:18","guid":{"rendered":"https:\/\/hoge.gg\/fr\/hacks-ponts-traque-argent-vole-2026\/"},"modified":"2026-08-26T22:30:18","modified_gmt":"2026-08-26T22:30:18","slug":"hacks-ponts-traque-argent-vole-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/fr\/hacks-ponts-traque-argent-vole-2026\/","title":{"rendered":"Hacks de ponts 2026 : la traque de l&#8217;argent vol\u00e9"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Le 9 ao\u00fbt 2026, il aura fallu quatre-vingt-dix-sept minutes pour vider le pont cross-chain de Coreum de pr\u00e8s de 200 000 XRP. Quatre-vingt-quatorze transactions se sont succ\u00e9d\u00e9, chacune d\u00fbment valid\u00e9e par le quorum de dix-sept relayeurs sur vingt-huit pr\u00e9vu par le protocole, sans que rien ne les arr\u00eate. Aucune cl\u00e9 priv\u00e9e n&#8217;avait \u00e9t\u00e9 vol\u00e9e. Le registre XRP lui-m\u00eame n&#8217;a jamais \u00e9t\u00e9 touch\u00e9. Le logiciel des relayeurs se contentait de lire un m\u00e9mo de transaction au lieu de contr\u00f4ler la destination r\u00e9elle du paiement : l&#8217;attaquant a donc enregistr\u00e9 des d\u00e9p\u00f4ts fant\u00f4mes entre ses propres portefeuilles, puis d\u00e9clench\u00e9 de vrais retraits depuis les r\u00e9serves du pont, selon <a href='https:\/\/en.cryptonomist.ch\/2026\/08\/12\/xrp-coreum-bridge-hack\/'>The Cryptonomist<\/a>.<\/p><p class=\"wp-block-paragraph\">Le montant, quelque 200 000 dollars (environ 172 000 euros), est d\u00e9risoire \u00e0 l&#8217;\u00e9chelle des grands piratages de ponts. Mais le m\u00e9canisme, lui, est devenu l&#8217;arch\u00e9type de l&#8217;\u00e9poque, et il d\u00e9place le centre de gravit\u00e9 du r\u00e9cit. Le hack n&#8217;est plus l&#8217;\u00e9v\u00e9nement le plus int\u00e9ressant. Une fois la br\u00e8che ouverte, une seconde course d\u00e9marre, plus lente, plus discr\u00e8te, souvent plus d\u00e9cisive : celle de l&#8217;argent. Il faut le blanchir avant qu&#8217;il ne g\u00e8le, le tracer avant qu&#8217;il ne se fragmente, n\u00e9gocier son retour ou reconstruire ce qui manque. Cet article suit cette seconde course, du portefeuille de l&#8217;attaquant jusqu&#8217;au bureau du r\u00e9gulateur.<\/p><h2 class='wp-block-heading'>Le vol n&#8217;est que le premier acte<\/h2><p class=\"wp-block-paragraph\">Les chiffres racontent d&#8217;abord une bonne nouvelle en trompe-l&#8217;oeil. Au premier semestre 2026, TRM Labs a recens\u00e9 207 piratages pour environ 834 millions d&#8217;euros d\u00e9rob\u00e9s (972 millions de dollars), en recul de plus de moiti\u00e9 par rapport aux 1,97 milliard d&#8217;euros (2,3 milliards de dollars) du premier semestre 2025, alors m\u00eame que le nombre d&#8217;incidents a plus que doubl\u00e9, de 83 \u00e0 207. Autrement dit, on pirate plus souvent, mais on vole moins. La raison tient en une statistique que tout responsable de pont devrait afficher au mur : les compromissions d&#8217;infrastructure et d&#8217;exploitation repr\u00e9sentent environ 15 % des incidents mais 76 % des montants vol\u00e9s, selon <a href='https:\/\/www.trmlabs.com\/resources\/blog\/h1-2026-crypto-hacks-reach-record-high-as-losses-fall-below-usd-1-billion'>TRM Labs<\/a>.<\/p><p class=\"wp-block-paragraph\">Traduction : l&#8217;argent ne part presque jamais par un bug de Solidity spectaculaire. Il part par une cl\u00e9 vol\u00e9e, une signature contourn\u00e9e ou un serveur compromis. Les ponts concentrent ces trois faiblesses \u00e0 la fois, parce qu&#8217;ils gardent en d\u00e9p\u00f4t des montagnes d&#8217;actifs et confient leur s\u00e9curit\u00e9 \u00e0 un petit comit\u00e9 de signataires ou de relayeurs. D\u00e8s janvier 2022, Vitalik Buterin pr\u00e9venait qu&#8217;<a href='https:\/\/cointelegraph.com\/news\/vitalik-buterin-gives-thumbs-down-to-cross-chain-applications'>\u00ab il existe des limites fondamentales \u00e0 la s\u00e9curit\u00e9 des ponts qui traversent plusieurs zones de souverainet\u00e9 \u00bb<\/a>. Quatre ans plus tard, la th\u00e8se tient toujours.<\/p><p class=\"wp-block-paragraph\">Le cycle de vie d&#8217;un piratage de pont ressemble d\u00e9sormais \u00e0 une pi\u00e8ce en cinq actes : la br\u00e8che, le blanchiment, le gel et la traque, la n\u00e9gociation ou la r\u00e9cup\u00e9ration, puis la r\u00e9gulation. Les protocoles et les m\u00e9dias s&#8217;arr\u00eatent souvent au premier acte. C&#8217;est une erreur d&#8217;analyse, car c&#8217;est dans les quatre suivants que se d\u00e9cide qui perd vraiment de l&#8217;argent, et combien.<\/p><h2 class='wp-block-heading'>Anatomie express : quatre fa\u00e7ons de casser un pont<\/h2><p class=\"wp-block-paragraph\">Avant de suivre l&#8217;argent, il faut comprendre comment il sort. Malgr\u00e9 la vari\u00e9t\u00e9 des protocoles, les br\u00e8ches se rangent dans quatre familles, et cette typologie compte pour la suite : elle d\u00e9termine s&#8217;il existe une cl\u00e9 \u00e0 r\u00e9voquer, un contrat \u00e0 corriger ou, au contraire, plus rien \u00e0 sauver.<\/p><ul class='wp-block-list'><li><strong>Le multisig compromis.<\/strong> Le pont exige N signatures sur M ; l&#8217;attaquant s&#8217;en procure assez. Ronin (mars 2022) reposait sur cinq validateurs sur neuf, mais Sky Mavis en contr\u00f4lait cinq de fait. Harmony (juin 2022) n&#8217;exigeait que deux signatures sur cinq.<\/li><li><strong>La v\u00e9rification tromp\u00e9e.<\/strong> Le pont v\u00e9rifie bien un message, mais ce message est faux. Wormhole (f\u00e9vrier 2022) a accept\u00e9 une fausse attestation de ses gardiens ; KelpDAO (avril 2026) a cru un message cross-chain falsifi\u00e9 ; Coreum a valid\u00e9 des d\u00e9p\u00f4ts qui n&#8217;existaient pas.<\/li><li><strong>Le bug de code.<\/strong> La racine de confiance de Nomad avait \u00e9t\u00e9 initialis\u00e9e \u00e0 z\u00e9ro, rendant tout message valide ; le contrat de Poly Network laissait r\u00e9\u00e9crire la liste des signataires ; BNB Bridge a accept\u00e9 une fausse preuve de Merkle.<\/li><li><strong>L&#8217;effondrement de l&#8217;op\u00e9rateur.<\/strong> Pas de bug : le PDG de Multichain a \u00e9t\u00e9 arr\u00eat\u00e9 en Chine en 2023, emportant avec lui l&#8217;acc\u00e8s \u00e0 l&#8217;infrastructure MPC, et le protocole s&#8217;est effondr\u00e9.<\/li><\/ul><p class=\"wp-block-paragraph\">Nomad a m\u00eame inaugur\u00e9 un genre nouveau : une fois la faille publi\u00e9e, des centaines de portefeuilles anonymes ont recopi\u00e9 la transaction de l&#8217;attaquant en y substituant leur propre adresse, transformant le vol en pillage collaboratif. Ce r\u00e9flexe de copier-coller \u00e0 la vitesse du bloc rappelle la m\u00e9canique d\u00e9crite dans notre <a href='https:\/\/hoge.gg\/fr\/strategies-mev-taxe-invisible-defense-onchain-2026\/'>enqu\u00eate sur les strat\u00e9gies MEV<\/a> : quand une opportunit\u00e9 appara\u00eet dans le mempool, une nu\u00e9e d&#8217;acteurs se pr\u00e9cipite pour la saisir.<\/p><figure class='wp-block-table'><table><thead><tr><th>Pont<\/th><th>Date<\/th><th>Montant<\/th><th>Vecteur<\/th><th>Issue pour les utilisateurs<\/th><\/tr><\/thead><tbody><tr><td>Ronin<\/td><td>Mars 2022<\/td><td>\u2248 536 M\u20ac (625 M$)<\/td><td>Multisig (5\/9)<\/td><td>Rembours\u00e9s (lev\u00e9e de fonds + bilan)<\/td><\/tr><tr><td>Poly Network<\/td><td>Ao\u00fbt 2021<\/td><td>\u2248 523 M\u20ac (610 M$)<\/td><td>R\u00e9\u00e9criture des signataires<\/td><td>Fonds quasi int\u00e9gralement rendus<\/td><\/tr><tr><td>BNB Bridge<\/td><td>Oct. 2022<\/td><td>\u2248 485 M\u20ac (566 M$)<\/td><td>Fausse preuve de Merkle<\/td><td>Cha\u00eene gel\u00e9e, majorit\u00e9 bloqu\u00e9e<\/td><\/tr><tr><td>Wormhole<\/td><td>F\u00e9v. 2022<\/td><td>\u2248 279 M\u20ac (325 M$)<\/td><td>Fausse attestation<\/td><td>Rembours\u00e9s par Jump Crypto<\/td><\/tr><tr><td>Nomad<\/td><td>Ao\u00fbt 2022<\/td><td>\u2248 163 M\u20ac (190 M$)<\/td><td>Racine de confiance nulle<\/td><td>\u2248 31 M\u20ac rendus (prime)<\/td><\/tr><tr><td>Multichain<\/td><td>Juil. 2023<\/td><td>\u2248 111 M\u20ac (130 M$)<\/td><td>Effondrement d&#8217;op\u00e9rateur<\/td><td>Non r\u00e9solu<\/td><\/tr><tr><td>Harmony<\/td><td>Juin 2022<\/td><td>\u2248 86 M\u20ac (100 M$)<\/td><td>Multisig (2\/5)<\/td><td>R\u00e9cup\u00e9ration partielle<\/td><\/tr><tr><td>KelpDAO<\/td><td>Avril 2026<\/td><td>\u2248 250 M\u20ac (292 M$)<\/td><td>Message DVN falsifi\u00e9<\/td><td>Reconstitu\u00e9 par une coalition<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Le cas Coreum : un quorum de 17 sur 28 n&#8217;a rien emp\u00each\u00e9<\/h2><p class=\"wp-block-paragraph\">Le piratage de Coreum m\u00e9rite qu&#8217;on s&#8217;y arr\u00eate, parce qu&#8217;il pulv\u00e9rise une intuition rassurante : l&#8217;id\u00e9e qu&#8217;un grand nombre de signataires prot\u00e8ge un pont. Le protocole exigeait dix-sept relayeurs honn\u00eates sur vingt-huit pour valider un mouvement. Ce quorum a bel et bien \u00e9t\u00e9 atteint pour chacune des quatre-vingt-quatorze transactions frauduleuses. Le probl\u00e8me n&#8217;\u00e9tait pas le nombre de signataires, mais ce qu&#8217;ils v\u00e9rifiaient.<\/p><p class=\"wp-block-paragraph\">Le logiciel de relais confirmait qu&#8217;un paiement XRP avait bien eu lieu, en lisait le montant, puis en d\u00e9duisait le destinataire \u00e0 partir d&#8217;un simple m\u00e9mo, sans v\u00e9rifier que les fonds avaient r\u00e9ellement \u00e9t\u00e9 envoy\u00e9s au portefeuille du pont. L&#8217;attaquant a donc fait circuler ses propres jetons d&#8217;un portefeuille \u00e0 l&#8217;autre en y attachant des m\u00e9mos au format Coreum, cr\u00e9ant des d\u00e9p\u00f4ts fant\u00f4mes que les relayeurs, unanimes, ont valid\u00e9s. TX, la marque qui exploite Coreum apr\u00e8s la fusion avec Sologenic, a reconnu que le XRP pont\u00e9 n&#8217;\u00e9tait plus int\u00e9gralement couvert et d\u00e9pos\u00e9 une plainte aupr\u00e8s du FBI, rapporte <a href='https:\/\/www.cryptotimes.io\/2026\/08\/11\/coreum-bridge-loses-nearly-200000-xrp-in-deposit-verification-attack\/'>The Crypto Times<\/a>.<\/p><p class=\"wp-block-paragraph\">Ben Fisch, PDG d&#8217;Espresso Systems, avait r\u00e9sum\u00e9 cette cat\u00e9gorie de faille en analysant KelpDAO : <a href='https:\/\/www.coindesk.com\/tech\/2026\/04\/21\/the-usd292-million-kelp-dao-exploit-shows-why-crypto-bridges-are-still-one-of-the-industry-s-weakest-links'>\u00ab Le pont a fonctionn\u00e9 comme pr\u00e9vu. Il a simplement cru la mauvaise information. \u00bb<\/a> Il ajoutait que la plupart des ponts ne v\u00e9rifient pas vraiment ce qui s&#8217;est pass\u00e9 sur l&#8217;autre cha\u00eene et s&#8217;en remettent \u00e0 un syst\u00e8me plus petit pour le leur rapporter. Coreum en est l&#8217;illustration parfaite : cent signataires honn\u00eates n&#8217;auraient rien chang\u00e9, puisque l&#8217;information qu&#8217;ils validaient \u00e9tait fausse d\u00e8s le d\u00e9part.<\/p><h2 class='wp-block-heading'>Le facteur humain : la faille qui signe les transactions<\/h2><p class=\"wp-block-paragraph\">Derri\u00e8re presque chaque cl\u00e9 vol\u00e9e, il y a un \u00eatre humain, pas une ligne de code. Le piratage de Ronin en est le cas d&#8217;\u00e9cole : les enqu\u00eateurs ont attribu\u00e9 l&#8217;attaque au groupe Lazarus, qui aurait approch\u00e9 un ing\u00e9nieur senior de Sky Mavis via une fausse offre d&#8217;emploi sur les r\u00e9seaux professionnels, assortie d&#8217;un document pi\u00e9g\u00e9 ; l&#8217;ouverture du fichier a suffi \u00e0 compromettre les acc\u00e8s n\u00e9cessaires pour signer les retraits, comme l&#8217;a document\u00e9 <a href='https:\/\/www.coindesk.com\/tech\/2022\/03\/29\/axie-infinitys-ronin-network-suffers-625m-exploit'>CoinDesk<\/a>. Le pont n&#8217;a pas \u00e9t\u00e9 cass\u00e9 : c&#8217;est l&#8217;humain qui tenait les cl\u00e9s qui a \u00e9t\u00e9 manipul\u00e9.<\/p><p class=\"wp-block-paragraph\">La Cor\u00e9e du Nord a industrialis\u00e9 cette approche. Plut\u00f4t que de chercher une faille de contrat, ses op\u00e9rateurs ciblent les personnes qui d\u00e9tiennent les cl\u00e9s : faux profils de recruteurs, faux coll\u00e8gues, parfois faux salari\u00e9s infiltr\u00e9s dans les \u00e9quipes techniques. C&#8217;est coh\u00e9rent avec les 66 % de pertes que TRM attribue \u00e0 des acteurs nord-cor\u00e9ens au premier semestre 2026 : le m\u00eame petit nombre de groupes revient, ce qui rend les quatre familles de br\u00e8ches bien plus li\u00e9es qu&#8217;il n&#8217;y para\u00eet. Elles ne sont, au fond, que des mani\u00e8res diff\u00e9rentes d&#8217;obtenir un acc\u00e8s qui, lui, signe de vraies transactions. C&#8217;est aussi ce qui explique pourquoi, une fois l&#8217;argent parti, il aboutit si souvent dans les m\u00eames circuits de blanchiment.<\/p><h2 class='wp-block-heading'>Encaisser, le vrai casse-t\u00eate de l&#8217;attaquant<\/h2><p class=\"wp-block-paragraph\">Voler est presque devenu la partie facile. Transformer des jetons vol\u00e9s, visibles de tous sur la blockchain, en argent utilisable est autrement plus ardu. Le blanchiment crypto de 2026 s&#8217;est industrialis\u00e9 selon une chor\u00e9graphie pr\u00e9cise. Le cabinet Global Ledger observe que le blanchiment en plusieurs \u00e9tapes est d\u00e9sormais la norme, pr\u00e9sent dans 99 % des piratages sur 255 cas analys\u00e9s en 2025, et que les premiers mouvements sont d&#8217;une rapidit\u00e9 stup\u00e9fiante : dans le cas le plus vif de l&#8217;ann\u00e9e, les fonds ont commenc\u00e9 \u00e0 bouger en <a href='https:\/\/blog.globalledger.io\/blog\/financial-crime-trends'>deux secondes<\/a>.<\/p><p class=\"wp-block-paragraph\">La recette type des groupes les plus aguerris tient en quatre temps : vider l&#8217;exploit, faire sauter les fonds de cha\u00eene en cha\u00eene via des ponts et des services de swap sans KYC pour brouiller la piste, consolider en stablecoins liquides, puis sortir par des courtiers de gr\u00e9 \u00e0 gr\u00e9. Le saut de cha\u00eene (chain-hopping) est l&#8217;\u00e9tape cl\u00e9, car il oblige l&#8217;enqu\u00eateur \u00e0 suivre l&#8217;argent \u00e0 travers des outils qui ne parlent pas la m\u00eame langue et ne partagent aucun registre commun.<\/p><p class=\"wp-block-paragraph\">Cette \u00e9tape explique aussi pourquoi un piratage de pont contamine parfois des protocoles enti\u00e8rement sains. Quand un actif pont\u00e9 sert de collat\u00e9ral ailleurs, une br\u00e8che \u00e0 l&#8217;origine se propage aux march\u00e9s de pr\u00eat qui l&#8217;ont accept\u00e9. Nous avons d\u00e9taill\u00e9 cette m\u00e9canique de cr\u00e9ances douteuses dans notre <a href='https:\/\/hoge.gg\/fr\/curateurs-defi-autopsie-creances-douteuses-2026\/'>autopsie des curateurs DeFi<\/a>, et la rivalit\u00e9 entre <a href='https:\/\/hoge.gg\/fr\/aave-contre-morpho-credit-onchain-2026\/'>Aave et Morpho<\/a> montre \u00e0 quel point la qualit\u00e9 du collat\u00e9ral pont\u00e9 conditionne la solidit\u00e9 du cr\u00e9dit on-chain. Sergej Kunz, cofondateur de 1inch, pr\u00e9vient d&#8217;ailleurs que d\u00e8s qu&#8217;un actif pont\u00e9 est trait\u00e9 comme un collat\u00e9ral l\u00e9gitime, <a href='https:\/\/www.coindesk.com\/tech\/2026\/04\/21\/the-usd292-million-kelp-dao-exploit-shows-why-crypto-bridges-are-still-one-of-the-industry-s-weakest-links'>\u00ab c&#8217;est comme \u00e7a que la contagion se propage \u00bb<\/a>. Il pointe une cause plus profonde : \u00ab La s\u00e9curit\u00e9 n&#8217;est souvent pas la priorit\u00e9. Les \u00e9quipes se concentrent sur un lancement rapide. \u00bb<\/p><h2 class='wp-block-heading'>Les rails de blanchiment 2026 : le pont devient l&#8217;outil<\/h2><p class=\"wp-block-paragraph\">Le retournement le plus frappant de ces deux derni\u00e8res ann\u00e9es, c&#8217;est que le pont n&#8217;est plus seulement la victime : il est aussi l&#8217;outil du blanchiment. Selon Global Ledger, les ponts cross-chain ont supplant\u00e9 les mixeurs comme premier canal de blanchiment, drainant 1,72 milliard d&#8217;euros (2,01 milliards de dollars), soit pr\u00e8s de la moiti\u00e9 de tous les fonds vol\u00e9s en 2025. La DeFi a suivi, avec des volumes de blanchiment multipli\u00e9s par 4,3 entre le premier et le second semestre 2025. L&#8217;ironie est totale : les m\u00eames rails qui laissent fuir l&#8217;argent servent ensuite \u00e0 le faire dispara\u00eetre.<\/p><p class=\"wp-block-paragraph\">\u00c0 c\u00f4t\u00e9 des ponts, une cat\u00e9gorie discr\u00e8te prosp\u00e8re : les services de swap sans compte ni v\u00e9rification d&#8217;identit\u00e9. Elliptic estime que ces \u00ab coin swaps \u00bb ont blanchi plus de 1,03 milliard d&#8217;euros (1,2 milliard de dollars) de crypto \u00e0 haut risque, dont plus de 1,1 milliard de dollars issus de la seule blockchain Bitcoin ; l&#8217;utilisateur connecte un portefeuille, re\u00e7oit un autre actif, parfois une pi\u00e8ce de confidentialit\u00e9 comme Monero, sans jamais d\u00e9cliner d&#8217;identit\u00e9, pr\u00e9cise <a href='https:\/\/www.elliptic.co\/blog\/analysis\/cross-chain-crime-how-coin-swap-services-have-laundered-1-2-billion-in-high-risk-crypto'>Elliptic<\/a>. Chaque outil a toutefois un talon d&#8217;Achille pour l&#8217;attaquant, r\u00e9sum\u00e9 ci-dessous.<\/p><figure class='wp-block-table'><table><thead><tr><th>Rail de blanchiment<\/th><th>Principe<\/th><th>Faiblesse pour l&#8217;attaquant<\/th><\/tr><\/thead><tbody><tr><td>Ponts cross-chain<\/td><td>Sauter d&#8217;une cha\u00eene \u00e0 l&#8217;autre pour casser la piste<\/td><td>Chaque saut reste inscrit on-chain<\/td><\/tr><tr><td>Coin swaps sans KYC<\/td><td>\u00c9changer un actif contre un autre sans compte<\/td><td>Liquidit\u00e9 limit\u00e9e, commissions \u00e9lev\u00e9es<\/td><\/tr><tr><td>Mixeurs (Tornado Cash)<\/td><td>M\u00e9langer les d\u00e9p\u00f4ts pour rompre le lien<\/td><td>Adresses souvent d\u00e9j\u00e0 signal\u00e9es<\/td><\/tr><tr><td>Pi\u00e8ces de confidentialit\u00e9 (Monero)<\/td><td>Masquer montants et adresses<\/td><td>Peu d&#8217;exchanges les acceptent<\/td><\/tr><tr><td>Fragmentation (peeling)<\/td><td>\u00c9clater en micro-transferts sur plusieurs cha\u00eenes<\/td><td>Lente et co\u00fbteuse en frais<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Tornado Cash : sanctionn\u00e9, d\u00e9list\u00e9, de retour<\/h2><p class=\"wp-block-paragraph\">Aucun outil ne r\u00e9sume mieux le casse-t\u00eate r\u00e9glementaire que Tornado Cash. En ao\u00fbt 2022, le Tr\u00e9sor am\u00e9ricain l&#8217;a sanctionn\u00e9 en l&#8217;accusant d&#8217;avoir blanchi plus de 7 milliards de dollars, dont des fonds explicitement rattach\u00e9s \u00e0 Ronin, Harmony et Nomad, selon <a href='https:\/\/home.treasury.gov\/news\/press-releases\/jy0916'>l&#8217;OFAC<\/a>. Puis le vent a tourn\u00e9. En novembre 2024, la cour d&#8217;appel du cinqui\u00e8me circuit a jug\u00e9 que l&#8217;OFAC avait outrepass\u00e9 ses pouvoirs en sanctionnant des contrats immuables que personne ne contr\u00f4le, et le Tr\u00e9sor a retir\u00e9 Tornado Cash de sa liste noire le 21 mars 2025, comme l&#8217;a rapport\u00e9 <a href='https:\/\/www.forbes.com\/sites\/digital-assets\/2025\/03\/24\/tornado-cash-sanctions-lifted-in-major-policy-shift\/'>Forbes<\/a>.<\/p><p class=\"wp-block-paragraph\">La cons\u00e9quence \u00e9tait pr\u00e9visible. D&#8217;apr\u00e8s Global Ledger, l&#8217;usage de Tornado Cash est remont\u00e9 jusqu&#8217;\u00e0 74,3 % des cas de blanchiment recens\u00e9s fin 2025 apr\u00e8s la lev\u00e9e des sanctions. Le mixeur que l&#8217;on croyait mort est redevenu le premier r\u00e9flexe des blanchisseurs, y compris pour des fonds issus de ponts.<\/p><p class=\"wp-block-paragraph\">Le paradoxe est le m\u00eame que pour les ponts : on ne sanctionne pas facilement un code que personne ne pilote, mais on peut poursuivre ses auteurs. En ao\u00fbt 2025, un jury de New York a reconnu le cofondateur Roman Storm coupable d&#8217;avoir exploit\u00e9 un service de transmission de fonds sans licence, tout en restant divis\u00e9 sur les chefs les plus graves de blanchiment et de violation de sanctions, note le cabinet <a href='https:\/\/www.mayerbrown.com\/en\/insights\/publications\/2025\/08\/the-tornado-cash-trials-mixed-verdict-implications-for-developer-liability'>Mayer Brown<\/a>. Le message adress\u00e9 aux d\u00e9veloppeurs d&#8217;outils de confidentialit\u00e9 est ambigu, et il p\u00e8sera longtemps sur la mani\u00e8re dont on construit, ou pas, les ponts de demain.<\/p><h2 class='wp-block-heading'>La course au gel : quand les plateformes s&#8217;allient<\/h2><p class=\"wp-block-paragraph\">Face \u00e0 cette vitesse, la seule parade collective est le gel. D\u00e8s qu&#8217;une adresse est signal\u00e9e, exchanges et \u00e9metteurs de stablecoins peuvent bloquer les fonds qui transitent chez eux. L&#8217;\u00e9pisode Wanchain de juillet 2026 en a offert une d\u00e9monstration grandeur nature : apr\u00e8s le vol de 515 millions de jetons NIGHT sur le pont Cardano, sept grandes plateformes (Binance, OKX, Kraken, KuCoin, Bybit, Gate et MEXC) ont blacklist\u00e9 les portefeuilles de l&#8217;attaquant, gel\u00e9 des comptes et suspendu les d\u00e9p\u00f4ts et retraits du jeton, rapporte <a href='https:\/\/cryptonews.net\/news\/security\/33180813\/'>Cryptonews<\/a>.<\/p><p class=\"wp-block-paragraph\">La coordination n&#8217;a toutefois fonctionn\u00e9 qu&#8217;\u00e0 moiti\u00e9 : environ 290 millions de NIGHT avaient d\u00e9j\u00e0 \u00e9t\u00e9 \u00e9coul\u00e9s sur des DEX Cardano avant le tour de vis. Le gel est une course, et il se gagne ou se perd en quelques minutes. Les \u00e9metteurs de stablecoins disposent de la m\u00eame arme : lors du piratage de BNB Bridge, le gel de la cha\u00eene a permis de bloquer la majeure partie des jetons frauduleux ; dans l&#8217;affaire Multichain, du USDC vol\u00e9 reste gel\u00e9 via la liste noire de Circle, plus de deux ans apr\u00e8s les faits. Cette capacit\u00e9 de gel est pr\u00e9cis\u00e9ment ce que l&#8217;\u00e9mission native cherche \u00e0 renforcer, en donnant \u00e0 l&#8217;\u00e9metteur un bouton d&#8217;arr\u00eat sur ses propres actifs.<\/p><p class=\"wp-block-paragraph\">Le gel a toutefois ses angles morts. Il ne fonctionne que sur des actifs qu&#8217;un tiers peut geler : un \u00e9metteur peut figer de l&#8217;USDC ou de l&#8217;USDT, une plateforme peut bloquer un compte, mais personne ne g\u00e8le de l&#8217;ETH ou du BTC natif d\u00e9tenu sur une adresse autoh\u00e9berg\u00e9e. C&#8217;est pourquoi les attaquants convertissent au plus vite les jetons gelables en actifs neutres, et privil\u00e9gient les plateformes d\u00e9centralis\u00e9es, hors de port\u00e9e d&#8217;un bouton d&#8217;arr\u00eat. La fen\u00eatre utile pour bloquer les fonds se compte en minutes, rarement en heures.<\/p><h2 class='wp-block-heading'>La n\u00e9gociation white-hat : prime ou poursuites<\/h2><p class=\"wp-block-paragraph\">Quand le gel ne suffit pas, il reste la n\u00e9gociation. Le mod\u00e8le a \u00e9t\u00e9 invent\u00e9 en direct par Poly Network en ao\u00fbt 2021 : le protocole a publiquement rebaptis\u00e9 son voleur \u00ab M. White Hat \u00bb, lui a offert une prime de 500 000 dollars et un titre honorifique de conseiller en s\u00e9curit\u00e9, et a r\u00e9cup\u00e9r\u00e9 la quasi-totalit\u00e9 des 610 millions de dollars en deux semaines, un d\u00e9nouement rapport\u00e9 \u00e0 l&#8217;\u00e9poque par <a href='https:\/\/www.cnbc.com\/2021\/08\/23\/poly-network-hacker-returns-remaining-cryptocurrency.html'>CNBC<\/a>.<\/p><p class=\"wp-block-paragraph\">La m\u00e9thode s&#8217;est routinis\u00e9e. Nomad a propos\u00e9 une prime de 10 % et r\u00e9cup\u00e9r\u00e9 environ 31 millions d&#8217;euros (36 millions de dollars), avant qu&#8217;un suspect cl\u00e9 ne soit <a href='https:\/\/www.trmlabs.com\/resources\/blog\/key-suspect-in-190m-nomad-bridge-exploit-extradited-to-the-united-states'>extrad\u00e9 vers les \u00c9tats-Unis<\/a>. En 2026, Verus a r\u00e9cup\u00e9r\u00e9 8,5 millions de dollars par un accord white-hat apr\u00e8s l&#8217;un de ses deux piratages. Wanchain a fix\u00e9 au 6 ao\u00fbt 2026 l&#8217;\u00e9ch\u00e9ance de son offre (garder 10 %, rendre 90 %, aucune poursuite civile), selon <a href='https:\/\/www.cryptotimes.io\/2026\/07\/31\/wanchain-sets-august-6-deadline-for-cardano-bridge-hacker\/'>The Crypto Times<\/a> ; \u00e0 ce jour, aucun retour public n&#8217;a confirm\u00e9 que le pirate a saisi la perche.<\/p><p class=\"wp-block-paragraph\">La prime white-hat est un aveu d\u00e9guis\u00e9 : elle reconna\u00eet qu&#8217;une fois les fonds partis, poursuivre co\u00fbte cher et r\u00e9cup\u00e9rer rel\u00e8ve de la diplomatie plus que du droit. Elle fonctionne d&#8217;autant mieux que l&#8217;argent est \u00ab bruyant \u00bb, donc difficile \u00e0 \u00e9couler, ce qui ram\u00e8ne toujours \u00e0 la tra\u00e7abilit\u00e9.<\/p><h2 class='wp-block-heading'>Apr\u00e8s le vol, qui rembourse ? Quatre issues<\/h2><p class=\"wp-block-paragraph\">Que la n\u00e9gociation aboutisse ou non, reste la question qui int\u00e9resse l&#8217;utilisateur : sera-t-il rembours\u00e9 ? L&#8217;histoire r\u00e9cente dessine quatre issues.<\/p><ul class='wp-block-list'><li><strong>Le filet de s\u00e9curit\u00e9 d&#8217;un acteur fortun\u00e9.<\/strong> Jump Crypto a remplac\u00e9 les 120 000 ETH de Wormhole en une journ\u00e9e, selon <a href='https:\/\/www.halborn.com\/blog\/post\/explained-the-wormhole-hack-february-2022'>Halborn<\/a> ; Sky Mavis a boucl\u00e9 une lev\u00e9e de 150 millions de dollars men\u00e9e par Binance pour rembourser les victimes de Ronin.<\/li><li><strong>Le retour white-hat.<\/strong> Poly Network, o\u00f9 le voleur rend tout contre une prime symbolique.<\/li><li><strong>La reconstruction par coalition.<\/strong> Le nouveau mod\u00e8le, incarn\u00e9 par KelpDAO.<\/li><li><strong>Rien.<\/strong> Multichain reste non r\u00e9solu ; Harmony n&#8217;a r\u00e9cup\u00e9r\u00e9 qu&#8217;une fraction.<\/li><\/ul><p class=\"wp-block-paragraph\">Le cas KelpDAO est le plus instructif, parce qu&#8217;il invente une r\u00e9ponse mutualis\u00e9e. Apr\u00e8s le vol de 116 500 rsETH (environ 250 millions d&#8217;euros, 292 millions de dollars) en avril 2026, une coalition baptis\u00e9e \u00ab DeFi United \u00bb, r\u00e9unissant Aave, Mantle et d&#8217;autres, a reconstitu\u00e9 la couverture du rsETH en deux tranches sur cinq semaines, r\u00e9compenses de staking comprises, sans faire porter la perte aux utilisateurs, d\u00e9taille <a href='https:\/\/incrypted.com\/en\/kelpdao-restored-rseth-after-the-biggest-defi-hack-of-2026\/'>Incrypted<\/a>. Le march\u00e9 rsETH d&#8217;Aave a n\u00e9anmoins absorb\u00e9 une cr\u00e9ance douteuse chiffr\u00e9e entre 177 et 190 millions de dollars selon les sources, rappel brutal que la contagion a un co\u00fbt, m\u00eame quand personne ne perd officiellement.<\/p><figure class='wp-block-table'><table><thead><tr><th>Mod\u00e8le de r\u00e9cup\u00e9ration<\/th><th>Qui paie<\/th><th>Cas embl\u00e9matique<\/th><th>R\u00e9sultat pour l&#8217;utilisateur<\/th><\/tr><\/thead><tbody><tr><td>Filet de s\u00e9curit\u00e9<\/td><td>Un bailleur fortun\u00e9<\/td><td>Wormhole (Jump), Ronin (Sky Mavis)<\/td><td>Remboursement int\u00e9gral<\/td><\/tr><tr><td>Retour white-hat<\/td><td>Le pirate lui-m\u00eame<\/td><td>Poly Network<\/td><td>Fonds rendus, pertes nulles<\/td><\/tr><tr><td>Coalition<\/td><td>Un consortium de protocoles<\/td><td>KelpDAO (DeFi United)<\/td><td>Couverture reconstitu\u00e9e<\/td><\/tr><tr><td>Aucune issue<\/td><td>Personne<\/td><td>Multichain, Harmony<\/td><td>Pertes d\u00e9finitives ou partielles<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>La tra\u00e7abilit\u00e9 : pourquoi l&#8217;argent vol\u00e9 reste bruyant<\/h2><p class=\"wp-block-paragraph\">Si tant d&#8217;affaires se d\u00e9nouent par des primes ou des gels, c&#8217;est parce que la blockchain est un mauvais endroit pour cacher de l&#8217;argent. Chaque saut est inscrit, horodat\u00e9, public. Les cabinets d&#8217;analyse comme TRM Labs, Elliptic ou Chainalysis reconstituent les chemins, \u00e9tiquettent les adresses et attribuent les vols. Au premier semestre 2026, TRM impute environ 551 millions d&#8217;euros (643 millions de dollars), soit 66 % des pertes, \u00e0 des acteurs li\u00e9s \u00e0 la Cor\u00e9e du Nord, un niveau de concentration qui facilite paradoxalement l&#8217;attribution.<\/p><p class=\"wp-block-paragraph\">C&#8217;est pourquoi surveiller les mouvements de gros portefeuilles est devenu un m\u00e9tier : un transfert massif issu d&#8217;une adresse signal\u00e9e d\u00e9clenche des alertes bien avant que les fonds n&#8217;atteignent une plateforme, comme le montrent les outils d\u00e9crits dans notre suivi des <a href='https:\/\/hoge.gg\/fr\/whale-alerts-hack-coldcard-baleines-illisibles-2026\/'>alertes baleines<\/a>. L&#8217;argent vol\u00e9 est \u00ab chaud \u00bb : visible, marqu\u00e9, et donc difficile \u00e0 d\u00e9penser sans risque.<\/p><p class=\"wp-block-paragraph\">Charles Hoskinson, fondateur de Cardano, tire de cette guerre d&#8217;usure une conclusion sombre. Commentant le piratage de Wanchain, il estime que <a href='https:\/\/www.coindesk.com\/business\/2026\/07\/22\/midnight-token-rebounds-after-wanchain-bridge-hack-hoskinson-calls-for-industry-overhaul'>\u00ab tout logiciel subit aujourd&#8217;hui un assaut colossal \u00bb<\/a>, et compare la s\u00e9curit\u00e9 partielle d&#8217;un pont au fait d&#8217;\u00eatre \u00ab r\u00e9sistant \u00e0 90 % \u00e0 une maladie mortelle : si vous y \u00eates expos\u00e9 assez souvent, vous finissez par l&#8217;attraper \u00bb. La tra\u00e7abilit\u00e9 rattrape souvent l&#8217;argent, mais rarement \u00e0 temps pour emp\u00eacher le vol lui-m\u00eame.<\/p><h2 class='wp-block-heading'>Le march\u00e9 revote : la fuite vers Chainlink CCIP<\/h2><p class=\"wp-block-paragraph\">Faute de pouvoir emp\u00eacher tous les vols, le march\u00e9 fait la seule chose qu&#8217;il sait faire : il d\u00e9place les capitaux vers ce qu&#8217;il juge plus s\u00fbr. Depuis le choc KelpDAO, un exode s&#8217;est amorc\u00e9 de LayerZero vers Chainlink CCIP. Le 4 ao\u00fbt 2026, BitGo a fait de CCIP son fournisseur exclusif pour 7,4 milliards de dollars de Wrapped Bitcoin, portant le total des actifs migr\u00e9s \u00e0 pr\u00e8s de 15 milliards de dollars (environ 12,9 milliards d&#8217;euros), rapporte <a href='https:\/\/www.coindesk.com\/business\/2026\/08\/04\/bitgo-s-wbtc-move-pushes-layerzero-to-chainlink-tally-near-usd15-billion'>CoinDesk<\/a>. BitGo conserve le contr\u00f4le de ses contrats et impose des plafonds de d\u00e9bit, une mani\u00e8re de reprendre la main sur le point faible.<\/p><p class=\"wp-block-paragraph\">La logique de fond est d&#8217;ass\u00e9cher le miroir aux alouettes. Les mod\u00e8les d&#8217;\u00e9mission native (frapper et br\u00fbler l&#8217;actif \u00e0 la source plut\u00f4t que garder un IOU pont\u00e9) suppriment le tr\u00e9sor de guerre que repr\u00e9sentait chaque pont. En parall\u00e8le, la v\u00e9rification se muscle : r\u00e9seaux de plusieurs v\u00e9rificateurs ind\u00e9pendants, r\u00e9seaux de gestion des risques, clients l\u00e9gers \u00e0 preuve zero-knowledge. C&#8217;est aussi pourquoi la s\u00e9curit\u00e9 offensive gagne du terrain : faire attaquer son propre pont avant les pirates, comme le pratiquent les \u00e9quipes de <a href='https:\/\/hoge.gg\/fr\/red-teaming-halborn-securite-offensive-crypto-2026\/'>red teaming d\u00e9crites chez Halborn<\/a>, co\u00fbte infiniment moins cher qu&#8217;un remboursement.<\/p><h2 class='wp-block-heading'>Ce que l&#8217;Europe et l&#8217;AMF changent \u00e0 la donne<\/h2><p class=\"wp-block-paragraph\">Le maillon faible du blanchiment reste la sortie : convertir la crypto en euros suppose de passer, t\u00f4t ou tard, par un prestataire r\u00e9gul\u00e9. C&#8217;est l\u00e0 que l&#8217;Europe resserre l&#8217;\u00e9tau. Le r\u00e8glement sur les transferts de fonds (r\u00e8glement UE 2023\/1113), version europ\u00e9enne de la travel rule, s&#8217;applique depuis le 30 d\u00e9cembre 2024 et oblige les prestataires de services sur crypto-actifs (PSCA) \u00e0 collecter et transmettre l&#8217;identit\u00e9 de l&#8217;\u00e9metteur et du b\u00e9n\u00e9ficiaire de chaque transfert, quel que soit le montant.<\/p><p class=\"wp-block-paragraph\">\u00c0 cela s&#8217;ajoute la nouvelle architecture anti-blanchiment de l&#8217;Union : le r\u00e8glement AMLR et l&#8217;autorit\u00e9 AMLA, qui supervisera directement les plus grands PSCA \u00e0 partir de 2028. En France, la p\u00e9riode transitoire des PSAN vers l&#8217;agr\u00e9ment MiCA s&#8217;est achev\u00e9e le 1er juillet 2026 ; toute activit\u00e9 non conforme au-del\u00e0 de cette date constitue d\u00e9sormais un d\u00e9lit passible de deux ans d&#8217;emprisonnement et de 30 000 euros d&#8217;amende, rappelle <a href='https:\/\/www.amf-france.org\/en\/news-publications\/news\/end-mica-transitional-period-esma-sets-out-its-expectations-professionals-and-warns-retail-investors'>l&#8217;AMF<\/a>.<\/p><p class=\"wp-block-paragraph\">Pour les ponts eux-m\u00eames, deux textes comptent. L&#8217;article 75 de MiCA fixe le r\u00e9gime de responsabilit\u00e9 du prestataire qui assure la garde des actifs, avec charge de la preuve renvers\u00e9e en cas de perte ; le r\u00e8glement DORA impose une r\u00e9silience op\u00e9rationnelle (gestion des incidents, tests, surveillance des prestataires informatiques) qui vise pr\u00e9cis\u00e9ment les compromissions d&#8217;infrastructure \u00e0 l&#8217;origine des plus gros vols. La r\u00e9gulation ne rend pas les ponts inviolables, mais elle rench\u00e9rit la sortie de l&#8217;argent sale et impose une discipline d&#8217;ing\u00e9nierie longtemps n\u00e9glig\u00e9e.<\/p><h2 class='wp-block-heading'>2026 : le blanchiment plus rapide, la traque mieux outill\u00e9e<\/h2><p class=\"wp-block-paragraph\">Le bilan de l&#8217;ann\u00e9e est en demi-teinte. D&#8217;un c\u00f4t\u00e9, les blanchisseurs vont plus vite que jamais : deux secondes pour lancer les fonds, des ponts et des swaps sans KYC pour brouiller la piste, un mixeur ressuscit\u00e9 par la justice elle-m\u00eame. De l&#8217;autre, la traque n&#8217;a jamais \u00e9t\u00e9 aussi outill\u00e9e : attribution quasi syst\u00e9matique, gels coordonn\u00e9s entre plateformes, coalitions de remboursement, \u00e9mission native qui vide les ponts de leur butin, et une r\u00e9glementation europ\u00e9enne qui referme les guichets de sortie.<\/p><p class=\"wp-block-paragraph\">La le\u00e7on des douze derniers mois tient en une phrase : le vol se joue en secondes, mais la partie se gagne ou se perd dans les heures et les semaines qui suivent. Tant que les ponts reposeront sur la promesse qu&#8217;un petit comit\u00e9 dit la v\u00e9rit\u00e9, le vrai chantier ne sera pas d&#8217;emp\u00eacher chaque br\u00e8che, mais de rendre l&#8217;argent vol\u00e9 impossible \u00e0 d\u00e9penser. En 2026, c&#8217;est l\u00e0, dans le second acte, que se joue d\u00e9sormais l&#8217;essentiel.<\/p><h2 class='wp-block-heading'>Foire aux questions<\/h2><h3 class='wp-block-heading'>Que devient l&#8217;argent vol\u00e9 apr\u00e8s un hack de pont crypto ?<\/h3><p class=\"wp-block-paragraph\">Il est presque toujours d\u00e9plac\u00e9 en quelques secondes, puis blanchi en plusieurs \u00e9tapes : sauts de cha\u00eene via d&#8217;autres ponts, services de swap sans KYC, mixeurs comme Tornado Cash, parfois pi\u00e8ces de confidentialit\u00e9, avant une consolidation en stablecoins et une sortie par des courtiers de gr\u00e9 \u00e0 gr\u00e9. Chaque \u00e9tape reste toutefois inscrite sur la blockchain, ce qui permet aux cabinets d&#8217;analyse de tracer les fonds et aux plateformes de les geler.<\/p><h3 class='wp-block-heading'>Peut-on r\u00e9cup\u00e9rer les fonds vol\u00e9s lors d&#8217;un piratage de pont ?<\/h3><p class=\"wp-block-paragraph\">Parfois. Quatre issues existent : le remboursement par un acteur fortun\u00e9 (Wormhole, Ronin), le retour volontaire du pirate contre une prime white-hat (Poly Network), la reconstruction par une coalition de protocoles (KelpDAO) ou, dans de nombreux cas, aucune r\u00e9cup\u00e9ration (Multichain). Le r\u00e9sultat d\u00e9pend surtout de la rapidit\u00e9 du gel, de la solidit\u00e9 financi\u00e8re du projet et de la volont\u00e9 de n\u00e9gocier.<\/p><h3 class='wp-block-heading'>Pourquoi les ponts cross-chain sont-ils si souvent pirat\u00e9s ?<\/h3><p class=\"wp-block-paragraph\">Parce qu&#8217;ils concentrent de gros d\u00e9p\u00f4ts d&#8217;actifs et confient leur s\u00e9curit\u00e9 \u00e0 un petit groupe de signataires ou de relayeurs. La majorit\u00e9 des vols ne vient pas d&#8217;un bug de code mais d&#8217;une cl\u00e9 vol\u00e9e, d&#8217;une signature contourn\u00e9e ou d&#8217;une infrastructure compromise : au premier semestre 2026, ces compromissions ont repr\u00e9sent\u00e9 15 % des incidents mais 76 % des montants d\u00e9rob\u00e9s selon TRM Labs.<\/p><h3 class='wp-block-heading'>Tornado Cash est-il toujours interdit ?<\/h3><p class=\"wp-block-paragraph\">Le Tr\u00e9sor am\u00e9ricain a retir\u00e9 Tornado Cash de sa liste de sanctions le 21 mars 2025, apr\u00e8s une d\u00e9cision de justice jugeant que l&#8217;OFAC avait outrepass\u00e9 ses pouvoirs. Le protocole n&#8217;est donc plus sanctionn\u00e9 et son usage est reparti \u00e0 la hausse, mais son cofondateur Roman Storm a \u00e9t\u00e9 reconnu coupable en ao\u00fbt 2025 d&#8217;exploitation d&#8217;un service de transmission de fonds sans licence. Utiliser le protocole pour blanchir des fonds reste ill\u00e9gal.<\/p><h3 class='wp-block-heading'>Comment l&#8217;Europe lutte-t-elle contre le blanchiment li\u00e9 aux crypto-actifs ?<\/h3><p class=\"wp-block-paragraph\">Le r\u00e8glement UE 2023\/1113 impose depuis fin 2024 la travel rule, soit la transmission de l&#8217;identit\u00e9 de l&#8217;\u00e9metteur et du b\u00e9n\u00e9ficiaire pour chaque transfert. S&#8217;y ajoutent le r\u00e8glement AMLR, la nouvelle autorit\u00e9 AMLA (supervision directe des grands PSCA d\u00e8s 2028), le r\u00e9gime de responsabilit\u00e9 de l&#8217;article 75 de MiCA et la r\u00e9silience op\u00e9rationnelle exig\u00e9e par DORA. En France, l&#8217;AMF supervise les prestataires et sanctionne les acteurs non conformes depuis la fin de la p\u00e9riode transitoire, le 1er juillet 2026.<\/p><script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Que devient l'argent vol\u00e9 apr\u00e8s un hack de pont crypto ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Il est presque toujours d\u00e9plac\u00e9 en quelques secondes, puis blanchi en plusieurs \u00e9tapes : sauts de cha\u00eene via d'autres ponts, services de swap sans KYC, mixeurs comme Tornado Cash, parfois pi\u00e8ces de confidentialit\u00e9, avant une consolidation en stablecoins et une sortie par des courtiers de gr\u00e9 \u00e0 gr\u00e9. Chaque \u00e9tape reste inscrite sur la blockchain, ce qui permet de tracer les fonds et aux plateformes de les geler.\"}},{\"@type\":\"Question\",\"name\":\"Peut-on r\u00e9cup\u00e9rer les fonds vol\u00e9s lors d'un piratage de pont ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Parfois. Quatre issues existent : le remboursement par un acteur fortun\u00e9 (Wormhole, Ronin), le retour volontaire du pirate contre une prime white-hat (Poly Network), la reconstruction par une coalition de protocoles (KelpDAO) ou, souvent, aucune r\u00e9cup\u00e9ration (Multichain). Le r\u00e9sultat d\u00e9pend de la rapidit\u00e9 du gel, de la solidit\u00e9 financi\u00e8re du projet et de la volont\u00e9 de n\u00e9gocier.\"}},{\"@type\":\"Question\",\"name\":\"Pourquoi les ponts cross-chain sont-ils si souvent pirat\u00e9s ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Parce qu'ils concentrent de gros d\u00e9p\u00f4ts d'actifs et confient leur s\u00e9curit\u00e9 \u00e0 un petit groupe de signataires ou de relayeurs. La majorit\u00e9 des vols vient d'une cl\u00e9 vol\u00e9e, d'une signature contourn\u00e9e ou d'une infrastructure compromise : au premier semestre 2026, ces compromissions ont repr\u00e9sent\u00e9 15 % des incidents mais 76 % des montants d\u00e9rob\u00e9s selon TRM Labs.\"}},{\"@type\":\"Question\",\"name\":\"Tornado Cash est-il toujours interdit ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Le Tr\u00e9sor am\u00e9ricain a retir\u00e9 Tornado Cash de sa liste de sanctions le 21 mars 2025, apr\u00e8s une d\u00e9cision de justice jugeant que l'OFAC avait outrepass\u00e9 ses pouvoirs. Le protocole n'est plus sanctionn\u00e9 et son usage est reparti \u00e0 la hausse, mais son cofondateur Roman Storm a \u00e9t\u00e9 reconnu coupable en ao\u00fbt 2025 d'exploitation d'un service de transmission de fonds sans licence. L'utiliser pour blanchir des fonds reste ill\u00e9gal.\"}},{\"@type\":\"Question\",\"name\":\"Comment l'Europe lutte-t-elle contre le blanchiment li\u00e9 aux crypto-actifs ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Le r\u00e8glement UE 2023\/1113 impose depuis fin 2024 la travel rule, soit la transmission de l'identit\u00e9 de l'\u00e9metteur et du b\u00e9n\u00e9ficiaire pour chaque transfert. S'y ajoutent le r\u00e8glement AMLR, l'autorit\u00e9 AMLA (supervision directe des grands PSCA d\u00e8s 2028), le r\u00e9gime de responsabilit\u00e9 de l'article 75 de MiCA et la r\u00e9silience exig\u00e9e par DORA. En France, l'AMF supervise les prestataires depuis la fin de la p\u00e9riode transitoire, le 1er juillet 2026.\"}}]}<\/script><p class=\"wp-block-paragraph\">Par Julien Roy, r\u00e9dacteur s\u00e9curit\u00e9 et enqu\u00eates on-chain, HOGE Wire.<\/p>","protected":false},"excerpt":{"rendered":"<p>Un hack de pont ne s&#8217;arr\u00eate pas au vol. Commence alors une course entre blanchisseurs, plateformes et enqu\u00eateurs on-chain : autopsie des rails de blanchiment, du gel des fonds aux primes white-hat.<\/p>\n","protected":false},"author":4,"featured_media":388,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-387","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/387","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/comments?post=387"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/387\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media\/388"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media?parent=387"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/categories?post=387"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/tags?post=387"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}