{"id":457,"date":"2026-08-31T22:31:20","date_gmt":"2026-08-31T22:31:20","guid":{"rendered":"https:\/\/hoge.gg\/fr\/certik-bilan-aout-2026-defi-manipulation-prix\/"},"modified":"2026-08-31T22:31:20","modified_gmt":"2026-08-31T22:31:20","slug":"certik-bilan-aout-2026-defi-manipulation-prix","status":"publish","type":"post","link":"https:\/\/hoge.gg\/fr\/certik-bilan-aout-2026-defi-manipulation-prix\/","title":{"rendered":"CertiK : le bilan d&#8217;ao\u00fbt o\u00f9 la DeFi a pay\u00e9 le prix"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Dimanche 30 ao\u00fbt 2026, en fin de journ\u00e9e, la blockchain Cronos a tout simplement cess\u00e9 de produire des blocs. Pas un ralentissement ni une congestion passag\u00e8re : un arr\u00eat complet, d\u00e9cid\u00e9 en quelques minutes par les validateurs pour contenir un pillage en cours sur Tectonic, le principal protocole de pr\u00eat du r\u00e9seau associ\u00e9 \u00e0 Crypto.com. Le lendemain, 31 ao\u00fbt, le cabinet de s\u00e9curit\u00e9 CertiK a publi\u00e9 son d\u00e9compte mensuel. Le verdict est s\u00e9v\u00e8re : environ 215 millions de dollars (pr\u00e8s de 185 millions d&#8217;euros) partis en fum\u00e9e sur trente jours, selon les chiffres relay\u00e9s par <a href='https:\/\/www.cryptotimes.io\/2026\/08\/31\/crypto-losses-hit-215-million-in-august-2026-defi-exploits-certik\/'>The Crypto Times<\/a>. Ao\u00fbt signe ainsi le mois au plus grand nombre d&#8217;incidents recens\u00e9s par CertiK depuis le d\u00e9but de l&#8217;ann\u00e9e.<\/p><p class=\"wp-block-paragraph\">Ce qui frappe n&#8217;est pas seulement le montant. C&#8217;est la forme des pertes. Apr\u00e8s un premier semestre o\u00f9 les attaquants avaient d\u00e9laiss\u00e9 le code au profit des cl\u00e9s priv\u00e9es, du phishing et des failles op\u00e9rationnelles, ao\u00fbt 2026 marque le retour en force d&#8217;un vieux d\u00e9mon : la manipulation de prix. Deux protocoles de pr\u00eat, Tectonic sur Cronos et Moonwell sur Base, ont \u00e9t\u00e9 vid\u00e9s sans qu&#8217;une seule ligne de leur code audit\u00e9 ne c\u00e8de. Le contrat a fait exactement ce pour quoi il avait \u00e9t\u00e9 \u00e9crit. C&#8217;est le d\u00e9cor qui mentait. Alors que le Bitcoin s&#8217;\u00e9change autour de 68 000 euros (pr\u00e8s de 79 000 dollars) d&#8217;apr\u00e8s <a href='https:\/\/www.coingecko.com\/en\/coins\/bitcoin'>CoinGecko<\/a>, la question qui hante la DeFi de fin d&#8217;\u00e9t\u00e9 n&#8217;est plus \u00ab le code est-il correct ? \u00bb mais \u00ab le prix qui sert de garantie est-il r\u00e9el ? \u00bb.<\/p><h2 class='wp-block-heading'>Ao\u00fbt 2026 : 215 millions de dollars partis en fum\u00e9e<\/h2><p class=\"wp-block-paragraph\">CertiK n&#8217;audite pas seulement des contrats : le cabinet tient aussi la comptabilit\u00e9 des pertes du secteur via sa plateforme Skynet. Son <a href='https:\/\/www.certik.com\/skynet-report'>tableau de bord mensuel<\/a> agr\u00e8ge incidents, montants d\u00e9rob\u00e9s, fonds gel\u00e9s et vecteurs d&#8217;attaque. Pour ao\u00fbt, l&#8217;addition atteint environ 215 millions de dollars, en hausse sur juillet, tir\u00e9e par la DeFi qui concentre \u00e0 elle seule quelque 144,6 millions de dollars des pertes du mois, toujours d&#8217;apr\u00e8s la synth\u00e8se publi\u00e9e par <a href='https:\/\/www.cryptotimes.io\/2026\/08\/31\/crypto-losses-hit-215-million-in-august-2026-defi-exploits-certik\/'>The Crypto Times<\/a>.<\/p><p class=\"wp-block-paragraph\">La ventilation par vecteur d&#8217;attaque raconte une histoire pr\u00e9cise. La manipulation de prix, \u00e0 elle seule, p\u00e8se 131,6 millions de dollars, soit pr\u00e8s des deux tiers du total. Le phishing, qui avait domin\u00e9 une partie du premier semestre, recule \u00e0 41,5 millions. Les vuln\u00e9rabilit\u00e9s de code pur, celles que les audits traquent en priorit\u00e9, ne repr\u00e9sentent que 20,6 millions, et la compromission de portefeuilles 11,8 millions. Autrement dit : le poste que les auditeurs savent le mieux couvrir est devenu le plus petit.<\/p><figure class='wp-block-table'><table><thead><tr><th>Vecteur d&#8217;attaque<\/th><th>Pertes (ao\u00fbt 2026)<\/th><th>Part du total<\/th><\/tr><\/thead><tbody><tr><td>Manipulation de prix<\/td><td>131,6 M$<\/td><td>~61 %<\/td><\/tr><tr><td>Phishing<\/td><td>41,5 M$<\/td><td>~19 %<\/td><\/tr><tr><td>Vuln\u00e9rabilit\u00e9s de code<\/td><td>20,6 M$<\/td><td>~10 %<\/td><\/tr><tr><td>Compromission de portefeuilles<\/td><td>11,8 M$<\/td><td>~5 %<\/td><\/tr><tr><td>Gouvernance<\/td><td>8,5 M$<\/td><td>~4 %<\/td><\/tr><tr><td><strong>Total<\/strong><\/td><td><strong>~215 M$<\/strong><\/td><td><strong>100 %<\/strong><\/td><\/tr><\/tbody><\/table><figcaption class='wp-block-table__caption'>R\u00e9partition des pertes crypto d&#8217;ao\u00fbt 2026 par vecteur, d&#8217;apr\u00e8s le d\u00e9compte CertiK (montants arrondis).<\/figcaption><\/figure><p class=\"wp-block-paragraph\">Une donn\u00e9e temp\u00e8re toutefois le tableau : sur ces 215 millions, environ 110,7 millions de dollars (quelque 95 millions d&#8217;euros) ont \u00e9t\u00e9 gel\u00e9s ou restitu\u00e9s. C&#8217;est une proportion inhabituellement \u00e9lev\u00e9e, et elle tient largement \u00e0 un seul \u00e9v\u00e9nement : l&#8217;arr\u00eat d&#8217;urgence de la blockchain Cronos, qui a pi\u00e9g\u00e9 sur place la majeure partie du butin de Tectonic. Nous y revenons plus bas, car ce chiffre en apparence rassurant cache un d\u00e9bat de fond sur ce qu&#8217;est vraiment une blockchain \u00ab d\u00e9centralis\u00e9e \u00bb.<\/p><h2 class='wp-block-heading'>Tectonic : l&#8217;exploit qui a fig\u00e9 toute une blockchain<\/h2><p class=\"wp-block-paragraph\">Tectonic est, ou plut\u00f4t \u00e9tait, le plus gros protocole de pr\u00eat de Cronos, le r\u00e9seau layer-1 gravitant dans l&#8217;orbite de Crypto.com. Le 30 ao\u00fbt, un attaquant l&#8217;a vid\u00e9 d&#8217;un montant estim\u00e9 autour de 75 millions de dollars (environ 65 millions d&#8217;euros), selon <a href='https:\/\/www.coindesk.com\/tech\/2026\/08\/31\/cronos-halts-blockchain-after-usd75-million-lending-exploit-hits-lending-app-tectonic'>CoinDesk<\/a> et <a href='https:\/\/www.theblock.co\/news\/defi\/2026-08-30-crypto-com-linked-cronos-network-halts-after-tectonic-exploit-estimated-at-75-million-413069'>The Block<\/a>. L&#8217;ampleur est brutale : d&#8217;apr\u00e8s <a href='https:\/\/decrypt.co\/376913\/crypto-coms-cronos-halts-entire-blockchain-after-75m-tectonic-exploit'>Decrypt<\/a>, le protocole affichait 121,7 millions de dollars de d\u00e9p\u00f4ts et 82,7 millions de pr\u00eats actifs avant l&#8217;attaque. D\u00e8s le lundi, les donn\u00e9es de DefiLlama montraient une valeur verrouill\u00e9e effondr\u00e9e \u00e0 environ 3 millions, soit une chute de 97,5 % sur trente jours.<\/p><p class=\"wp-block-paragraph\">La r\u00e9ponse a \u00e9t\u00e9 radicale. Plut\u00f4t que d&#8217;isoler la seule application touch\u00e9e, les validateurs de Cronos ont stopp\u00e9 la production de blocs sur l&#8217;ensemble du r\u00e9seau, gelant transferts, ponts et contrats intelligents. \u00ab The Cronos Network has been halted and we&#8217;ll provide updates here \u00bb, a communiqu\u00e9 le r\u00e9seau, laiss\u00e9 \u00e0 l&#8217;arr\u00eat pendant des heures. Ce coup de frein a eu un effet paradoxal mais d\u00e9cisif : l&#8217;attaquant n&#8217;avait r\u00e9ussi \u00e0 faire sortir qu&#8217;environ 6 millions de dollars vers Ethereum avant la coupure. Les quelque 60 millions restants sont demeur\u00e9s bloqu\u00e9s sur une cha\u00eene devenue immobile, incapables de bouger. C&#8217;est l&#8217;essentiel des 110 millions \u00ab r\u00e9cup\u00e9r\u00e9s ou gel\u00e9s \u00bb du mois.<\/p><p class=\"wp-block-paragraph\">Kris Marszalek, patron de Crypto.com, s&#8217;est empress\u00e9 de tracer une fronti\u00e8re nette entre le protocole d\u00e9centralis\u00e9 et sa soci\u00e9t\u00e9 : \u00ab Crypto.com app and exchange were not affected and are operating as usual \u00bb, a-t-il d\u00e9clar\u00e9, cit\u00e9 par <a href='https:\/\/decrypt.co\/376913\/crypto-coms-cronos-halts-entire-blockchain-after-75m-tectonic-exploit'>Decrypt<\/a>. La distinction est juridiquement importante, on le verra pour les investisseurs fran\u00e7ais ; elle est aussi r\u00e9v\u00e9latrice de la nature hybride de ces \u00e9cosyst\u00e8mes, o\u00f9 une plateforme centralis\u00e9e r\u00e9gul\u00e9e coexiste avec des protocoles ouverts que personne ne \u00ab poss\u00e8de \u00bb vraiment.<\/p><p class=\"wp-block-paragraph\">Pour les utilisateurs de Tectonic, l&#8217;addition ne s&#8217;arr\u00eate pas au montant vol\u00e9. L&#8217;effondrement du cours de TONIC et le gel du r\u00e9seau ont d\u00e9clench\u00e9 en cascade des liquidations et laiss\u00e9 le protocole avec une dette irr\u00e9couvrable, cette \u00ab bad debt \u00bb qui hante les places de pr\u00eat apr\u00e8s chaque exploit majeur. M\u00eame si une partie des fonds finit par \u00eatre r\u00e9cup\u00e9r\u00e9e, restaurer la confiance dans un protocole dont la valeur verrouill\u00e9e a fondu de plus de 97 % en quelques jours rel\u00e8vera du chemin de croix. C&#8217;est l&#8217;autre co\u00fbt, rarement chiffr\u00e9, de ces attaques : la destruction de valeur d\u00e9passe de loin le seul butin de l&#8217;assaillant.<\/p><h2 class='wp-block-heading'>La m\u00e9canique : gonfler un prix pour vider un protocole<\/h2><p class=\"wp-block-paragraph\">Comment vole-t-on 75 millions sans casser le moindre verrou ? En trompant la seule chose que le contrat de pr\u00eat tient pour vraie : le prix du collat\u00e9ral. Le chercheur on-chain Weilin Li a d\u00e9crit l&#8217;attaque de Tectonic comme une \u00ab Mango-market style pump-and-borrow price manipulation attack \u00bb, en r\u00e9f\u00e9rence au pillage de Mango Markets de 2022. Le sch\u00e9ma est aussi ancien que redoutablement efficace.<\/p><p class=\"wp-block-paragraph\">Le point faible tenait \u00e0 un param\u00e8tre de configuration : Tectonic attribuait \u00e0 son jeton de gouvernance, TONIC, un facteur de collat\u00e9ral de 20 %, alors m\u00eame que la liquidit\u00e9 de ce jeton \u00e9tait fam\u00e9lique, de l&#8217;ordre de 1,34 million de dollars seulement d&#8217;apr\u00e8s l&#8217;analyse relay\u00e9e par <a href='https:\/\/decrypt.co\/376913\/crypto-coms-cronos-halts-entire-blockchain-after-75m-tectonic-exploit'>Decrypt<\/a>. Avec si peu de profondeur de march\u00e9, un capital modeste suffit \u00e0 faire exploser le cours. \u00ab TONIC&#8217;s price surged 100-fold within 20 minutes \u00bb, note Weilin Li. La suite est m\u00e9canique : l&#8217;attaquant d\u00e9pose ses jetons artificiellement survaloris\u00e9s en garantie, puis emprunte contre cette valeur fictive des actifs bien r\u00e9els et liquides, avant de dispara\u00eetre.<\/p><ul class='wp-block-list'><li><strong>\u00c9tape 1.<\/strong> Rep\u00e9rer un actif accept\u00e9 comme collat\u00e9ral mais peu liquide, donc facile \u00e0 faire bouger.<\/li><li><strong>\u00c9tape 2.<\/strong> Acheter ou emprunter cet actif pour propulser son prix vers le haut en quelques minutes.<\/li><li><strong>\u00c9tape 3.<\/strong> D\u00e9poser le collat\u00e9ral gonfl\u00e9 et emprunter, contre cette valeur en carton, des actifs solides (stablecoins, cbBTC, ETH).<\/li><li><strong>\u00c9tape 4.<\/strong> Exfiltrer le butin ; laisser au protocole une dette irr\u00e9couvrable et un jeton qui s&#8217;effondre.<\/li><\/ul><p class=\"wp-block-paragraph\">Ce type d&#8217;attaque n&#8217;est pas une faille de code au sens classique. Le contrat a correctement lu un prix, correctement calcul\u00e9 un ratio, correctement autoris\u00e9 un emprunt. Le probl\u00e8me est que ce prix \u00e9tait manipulable. C&#8217;est une faille de conception \u00e9conomique, \u00e0 la lisi\u00e8re de la manipulation d&#8217;oracle, et c&#8217;est pr\u00e9cis\u00e9ment le genre de risque qu&#8217;un audit de code ligne \u00e0 ligne ne d\u00e9tecte pas toujours. Les protocoles de d\u00e9riv\u00e9s on-chain connaissent bien ce p\u00e9ril, comme nous le d\u00e9taillions \u00e0 propos de la <a href='https:\/\/hoge.gg\/fr\/perp-dex-perpetuels-regules-fracture-2026\/'>fracture entre perp DEX et perp\u00e9tuels r\u00e9gul\u00e9s<\/a>.<\/p><h2 class='wp-block-heading'>Moonwell : 8,7 millions sans qu&#8217;une ligne de code ne c\u00e8de<\/h2><p class=\"wp-block-paragraph\">Trois jours plus t\u00f4t, le 27 ao\u00fbt, un sc\u00e9nario quasi identique s&#8217;\u00e9tait d\u00e9roul\u00e9 sur Base, la layer-2 de Coinbase. Le protocole de pr\u00eat Moonwell a perdu environ 8,7 millions de dollars (pr\u00e8s de 7,5 millions d&#8217;euros), un montant sur lequel <a href='https:\/\/crypto.news\/moonwell-mamo-exploit-drains-8-7m-from-base-lending-market\/'>crypto.news<\/a> rapporte que CertiK, PeckShield et Blockaid convergent. Le titre de <a href='https:\/\/finance.yahoo.com\/markets\/crypto\/articles\/moonwell-lost-8-7-million-122819291.html'>Yahoo Finance<\/a> r\u00e9sume la le\u00e7on d&#8217;une phrase : \u00ab Moonwell Lost $8.7 Million Without a Single Line of Code Being Hacked. \u00bb<\/p><p class=\"wp-block-paragraph\">Le rouage est le m\u00eame que sur Cronos. Un jeton peu \u00e9chang\u00e9, MAMO, servait de collat\u00e9ral. L&#8217;attaquant en a gonfl\u00e9 le prix, puis a emprunt\u00e9 contre cette valeur enfl\u00e9e des actifs de premier ordre : environ 50,6 cbBTC, valoris\u00e9s \u00e0 plus de 4 millions de dollars, mais aussi de l&#8217;USDC, du wstETH et de l&#8217;ETH. PeckShield a observ\u00e9 que l&#8217;attaquant avait \u00ab consolidated the stolen funds into DAI at a single address \u00bb. La riposte de l&#8217;\u00e9quipe Moonwell fut chirurgicale : abaisser les plafonds d&#8217;emprunt de tous les march\u00e9s Core sur Base \u00e0 1 wei, une limite si infinit\u00e9simale qu&#8217;elle g\u00e8le en pratique tout nouvel emprunt, et faire de m\u00eame pour les plafonds d&#8217;offre de MAMO et du jeton WELL.<\/p><p class=\"wp-block-paragraph\">Comme le souligne <a href='https:\/\/crypto.news\/moonwell-mamo-exploit-drains-8-7m-from-base-lending-market\/'>crypto.news<\/a>, la cause premi\u00e8re n&#8217;\u00e9tait pas une faille du code du contrat, mais un d\u00e9faut de conception de l&#8217;oracle et du choix du collat\u00e9ral : accepter un actif peu liquide comme garantie. Le code a fonctionn\u00e9 ; l&#8217;hypoth\u00e8se selon laquelle le prix de MAMO refl\u00e9tait sa valeur r\u00e9elle, elle, \u00e9tait fausse. Un audit qui v\u00e9rifie que les fonctions font ce qu&#8217;elles annoncent peut parfaitement laisser passer ce genre de bombe \u00e0 retardement, tapie non dans la logique mais dans les param\u00e8tres.<\/p><h2 class='wp-block-heading'>L&#8217;oracle, le maillon que l&#8217;on oublie d&#8217;auditer<\/h2><p class=\"wp-block-paragraph\">Au c\u0153ur de ces deux pillages se trouve un composant discret et pourtant vital : l&#8217;oracle de prix. Un protocole de pr\u00eat ne \u00ab voit \u00bb pas les march\u00e9s ; il interroge un oracle qui lui r\u00e9pond, en substance, \u00ab ce jeton vaut tant \u00bb. Toute la s\u00e9curit\u00e9 du syst\u00e8me repose sur la fiabilit\u00e9 de cette r\u00e9ponse. Or il existe plusieurs fa\u00e7ons de la construire, et elles ne se valent pas. Un oracle qui lit le prix spot instantan\u00e9 d&#8217;un pool peu profond est trivialement manipulable : il suffit de faire bouger ce pool. Un oracle qui calcule une moyenne pond\u00e9r\u00e9e dans le temps (TWAP) encaisse mieux les \u00e0-coups, mais reste vuln\u00e9rable si l&#8217;attaquant tient sa manipulation sur plusieurs blocs. Les oracles agr\u00e9g\u00e9s \u00e0 la Chainlink, qui compilent de nombreuses sources hors cha\u00eene, sont les plus robustes, mais ne couvrent souvent pas les jetons exotiques et illiquides.<\/p><p class=\"wp-block-paragraph\">C&#8217;est pr\u00e9cis\u00e9ment l\u00e0 que le b\u00e2t blesse. TONIC et MAMO sont exactement le genre d&#8217;actifs qu&#8217;aucun oracle robuste ne suit s\u00e9rieusement, faute de liquidit\u00e9. En les acceptant tout de m\u00eame comme collat\u00e9ral, avec un facteur g\u00e9n\u00e9reux, Tectonic et Moonwell ont ouvert une faille qui n&#8217;\u00e9tait inscrite nulle part dans leur code, mais partout dans leurs param\u00e8tres. Le pr\u00e9c\u00e9dent le plus c\u00e9l\u00e8bre reste Mango Markets, pill\u00e9 en octobre 2022 selon la m\u00eame m\u00e9canique de pump-and-borrow, l&#8217;un des plus gros exploits de manipulation d&#8217;oracle de l&#8217;histoire de la DeFi. Pr\u00e8s de quatre ans plus tard, la le\u00e7on n&#8217;a manifestement pas \u00e9t\u00e9 universellement retenue : tant qu&#8217;un protocole gagera des pr\u00eats r\u00e9els sur un prix fabriquable, la porte restera entrouverte.<\/p><h2 class='wp-block-heading'>Le fil rouge d&#8217;ao\u00fbt : le collat\u00e9ral illiquide<\/h2><p class=\"wp-block-paragraph\">Tectonic et Moonwell ne sont pas des accidents isol\u00e9s ; ils dessinent un motif. En ao\u00fbt 2026, les plus grosses pertes DeFi ont converg\u00e9 vers une m\u00eame faiblesse structurelle : l&#8217;usage d&#8217;actifs peu liquides comme garantie, coupl\u00e9 \u00e0 des oracles de prix qui font aveugl\u00e9ment confiance au march\u00e9. Le tableau ci-dessous r\u00e9capitule les principaux incidents du mois, tels qu&#8217;agr\u00e9g\u00e9s par le <a href='https:\/\/www.cryptotimes.io\/2026\/08\/31\/crypto-losses-hit-215-million-in-august-2026-defi-exploits-certik\/'>d\u00e9compte CertiK<\/a> et document\u00e9s par la presse sp\u00e9cialis\u00e9e.<\/p><figure class='wp-block-table'><table><thead><tr><th>Protocole<\/th><th>Date<\/th><th>R\u00e9seau<\/th><th>Type d&#8217;attaque<\/th><th>Perte estim\u00e9e<\/th><th>Suite<\/th><\/tr><\/thead><tbody><tr><td>Tectonic<\/td><td>30 ao\u00fbt<\/td><td>Cronos<\/td><td>Manipulation de prix (collat\u00e9ral TONIC)<\/td><td>~75 M$<\/td><td>~60 M$ gel\u00e9s par l&#8217;arr\u00eat de la cha\u00eene, ~6 M$ exfiltr\u00e9s<\/td><\/tr><tr><td>Moonwell<\/td><td>27 ao\u00fbt<\/td><td>Base<\/td><td>Manipulation d&#8217;oracle (collat\u00e9ral MAMO)<\/td><td>~8,7 M$<\/td><td>Emprunts plafonn\u00e9s \u00e0 1 wei<\/td><\/tr><tr><td>Term Finance<\/td><td>23 ao\u00fbt<\/td><td>Ethereum<\/td><td>Exploit de gouvernance<\/td><td>~8,5 M$<\/td><td>Voir notre analyse d\u00e9di\u00e9e<\/td><\/tr><tr><td>Coinsbuy<\/td><td>9 ao\u00fbt<\/td><td>Ethereum \/ TRON<\/td><td>Compromission de portefeuilles<\/td><td>~7,9 M$<\/td><td>Fonds exfiltr\u00e9s puis consolid\u00e9s<\/td><\/tr><tr><td>Fogo<\/td><td>ao\u00fbt<\/td><td>Fogo<\/td><td>DeFi (selon CertiK)<\/td><td>~3,9 M$<\/td><td>n.d.<\/td><\/tr><\/tbody><\/table><figcaption class='wp-block-table__caption'>Principaux incidents d&#8217;ao\u00fbt 2026, d&#8217;apr\u00e8s le d\u00e9compte CertiK et les rapports d&#8217;incident cit\u00e9s.<\/figcaption><\/figure><p class=\"wp-block-paragraph\">Le cas de Term Finance, un exploit de gouvernance \u00e0 8,5 millions de dollars le 23 ao\u00fbt, compl\u00e8te le tableau par un autre angle mort : celui des m\u00e9canismes de contr\u00f4le des protocoles. Nous avons racont\u00e9 en d\u00e9tail comment cette attaque a r\u00e9ussi \u00e0 contourner le verrou temporel cens\u00e9 prot\u00e9ger le tr\u00e9sor, dans notre enqu\u00eate sur <a href='https:\/\/hoge.gg\/fr\/term-finance-attaque-gouvernance-timelock-2026\/'>l&#8217;attaque de gouvernance qui a d\u00e9jou\u00e9 le timelock<\/a>. Trois familles d&#8217;attaque, un m\u00eame enseignement : la s\u00e9curit\u00e9 d&#8217;un protocole ne se r\u00e9sume jamais \u00e0 la correction de son code.<\/p><h2 class='wp-block-heading'>CertiK, l&#8217;arbitre qui tient le tableau d&#8217;affichage<\/h2><p class=\"wp-block-paragraph\">Pour comprendre le poids de ces chiffres, il faut comprendre qui les publie. Fond\u00e9 en 2017 par Ronghui Gu, professeur \u00e0 Columbia, et Zhong Shao, qui dirige le d\u00e9partement d&#8217;informatique de Yale, CertiK est n\u00e9 dans le monde acad\u00e9mique. Les deux chercheurs avaient b\u00e2ti CertiKOS, pr\u00e9sent\u00e9 comme le premier noyau de syst\u00e8me d&#8217;exploitation multic\u0153ur enti\u00e8rement v\u00e9rifi\u00e9 formellement ; le nom m\u00eame de l&#8217;entreprise vient de \u00ab Certified Kernel \u00bb. Ils ont ensuite appliqu\u00e9 ces m\u00e9thodes de preuve math\u00e9matique au monde de la blockchain. Le cabinet est aujourd&#8217;hui l&#8217;un des plus importants du secteur : selon <a href='https:\/\/www.certik.com'>certik.com<\/a>, il revendique plus de 5 000 clients, pr\u00e8s de 20 000 projets audit\u00e9s et plus de 115 000 vuln\u00e9rabilit\u00e9s d\u00e9tect\u00e9es.<\/p><p class=\"wp-block-paragraph\">Au-del\u00e0 de l&#8217;audit, CertiK s&#8217;est impos\u00e9 comme l&#8217;agence de notation officieuse de la s\u00e9curit\u00e9 crypto. Sa plateforme <a href='https:\/\/www.certik.com\/products\/skynet'>Skynet<\/a> surveille en continu un portefeuille de projets dont la capitalisation cumul\u00e9e avoisine les 500 milliards de dollars, attribue des scores de risque et publie ces bilans mensuels que tout le secteur commente. C&#8217;est une position singuli\u00e8re : CertiK est \u00e0 la fois joueur (il audite) et arbitre (il compte les points). Nous avons consacr\u00e9 un portrait d\u00e9taill\u00e9 \u00e0 cet acteur central et \u00e0 ses limites dans <a href='https:\/\/hoge.gg\/fr\/certik-auditeur-crypto-decrypte-limites-2026\/'>\u00ab CertiK d\u00e9crypt\u00e9 \u00bb<\/a>. Le cabinet a aussi publi\u00e9 cet \u00e9t\u00e9 un rapport remarqu\u00e9 sur les \u00ab wrench attacks \u00bb, ces agressions physiques visant les d\u00e9tenteurs de crypto, dont la France s&#8217;est r\u00e9v\u00e9l\u00e9e l&#8217;un des \u00e9picentres mondiaux, un sujet que nous avons trait\u00e9 <a href='https:\/\/hoge.gg\/fr\/wrench-attacks-france-epicentre-mondial-certik-2026\/'>ici<\/a>.<\/p><p class=\"wp-block-paragraph\">Le cabinet cherche aussi \u00e0 industrialiser la d\u00e9tection. Il a pouss\u00e9 en 2026 une offensive dite \u00ab IA-native \u00bb, avec un outil d&#8217;audit assist\u00e9 par intelligence artificielle pr\u00e9sent\u00e9 comme un compl\u00e9ment aux auditeurs humains plut\u00f4t qu&#8217;un rempla\u00e7ant, capable d&#8217;analyser du code en continu et de signaler les sch\u00e9mas suspects. L&#8217;objectif affich\u00e9 est de raccourcir le d\u00e9lai entre le d\u00e9ploiement d&#8217;un contrat et la d\u00e9couverte d&#8217;un probl\u00e8me, ce \u00ab danger window \u00bb que Ronghui Gu d\u00e9crit comme rarement referm\u00e9 apr\u00e8s le lancement. Mais l&#8217;intelligence artificielle d\u00e9place le probl\u00e8me autant qu&#8217;elle le r\u00e9sout : elle excelle \u00e0 rep\u00e9rer des motifs de code connus, beaucoup moins \u00e0 juger qu&#8217;un facteur de collat\u00e9ral de 20 % sur un jeton \u00e0 un million de dollars de liquidit\u00e9 est une invitation au d\u00e9sastre. Ce jugement-l\u00e0 reste, pour l&#8217;heure, profond\u00e9ment humain.<\/p><h2 class='wp-block-heading'>Le paradoxe de l&#8217;audit : le code tient, le protocole tombe<\/h2><p class=\"wp-block-paragraph\">Le mois d&#8217;ao\u00fbt confirme, donn\u00e9es \u00e0 l&#8217;appui, une th\u00e8se que Ronghui Gu mart\u00e8le depuis la publication du rapport Hack3d du premier semestre. Interrog\u00e9 par <a href='https:\/\/www.forbes.com\/sites\/boazsobrado\/2026\/07\/17\/fewer-but-far-more-surgical-crypto-hacks-hit-13-billion-in-2026'>Forbes<\/a>, le patron de CertiK r\u00e9sumait la bascule : \u00ab A protocol can pass a flawless code audit and still lose millions because of a compromised admin key. \u00bb Et d&#8217;ajouter que les attaquants \u00ab are getting more return by going after key management, multisig governance, and operational infrastructure than by hunting for bugs in code \u00bb. Ao\u00fbt \u00e9largit encore le constat : au-del\u00e0 des cl\u00e9s et de l&#8217;infrastructure, c&#8217;est d\u00e9sormais la conception \u00e9conomique, oracles et collat\u00e9raux, qui offre le meilleur rendement aux pillards.<\/p><p class=\"wp-block-paragraph\">Le premier semestre 2026 avait d\u00e9j\u00e0 donn\u00e9 le ton : environ 1,32 milliard de dollars perdus sur 344 incidents, d&#8217;apr\u00e8s le <a href='https:\/\/www.certik.com\/skynet-report\/certik-hack3d-h1-2026-report'>rapport Hack3d H1 2026<\/a>. Le chiffre paraissait en baisse d&#8217;une ann\u00e9e sur l&#8217;autre, mais l&#8217;effet \u00e9tait trompeur : le recul s&#8217;expliquait par l&#8217;absence d&#8217;un m\u00e9ga-vol comparable au piratage de Bybit de 2025 ; \u00e0 p\u00e9rim\u00e8tre comparable, l&#8217;activit\u00e9 malveillante avait en r\u00e9alit\u00e9 progress\u00e9. Gu observait alors que \u00ab what stood out most was the shape of the losses \u00bb. La forme, encore et toujours.<\/p><p class=\"wp-block-paragraph\">Ce paradoxe alimente une critique r\u00e9currente : un \u00ab badge \u00bb d&#8217;auditeur ne vaut pas garantie. CertiK en a fait l&#8217;am\u00e8re exp\u00e9rience, avec des projets estampill\u00e9s puis pill\u00e9s, et une controverse retentissante en 2024 lorsque ses chercheurs avaient retir\u00e9 pr\u00e8s de 3 millions de dollars de fonds r\u00e9els de Kraken pour d\u00e9montrer une faille. Le directeur de la s\u00e9curit\u00e9 de Kraken, Nick Percoco, avait alors tranch\u00e9 : \u00ab This is not white-hat hacking, it is extortion \u00bb, rapportait <a href='https:\/\/www.coindesk.com\/business\/2024\/06\/19\/kraken-says-hackers-turned-to-extortion-after-exploiting-bug-for-3m'>CoinDesk<\/a>. CertiK avait d\u00e9fendu une d\u00e9marche de recherche l\u00e9gitime. L&#8217;\u00e9pisode rappelle qu&#8217;un auditeur reste un prestataire faillible, non un label d&#8217;infaillibilit\u00e9.<\/p><p class=\"wp-block-paragraph\">Les exemples de projets estampill\u00e9s puis pill\u00e9s ne manquent pas. Le protocole Swaprum, audit\u00e9 par CertiK, s&#8217;est mu\u00e9 en \u00ab rug pull \u00bb d&#8217;environ 3 millions de dollars en 2023, ses d\u00e9veloppeurs s&#8217;\u00e9vaporant avec les fonds, comme le documentait <a href='https:\/\/www.dlnews.com\/articles\/defi\/defi-protocol-swaprum-in-3m-rug-pull-was-certik-audited\/'>DL News<\/a> ; le DEX Merlin, sur zkSync, avait connu peu avant une fuite orchestr\u00e9e en interne malgr\u00e9 une note favorable. Ces cas ne prouvent pas que l&#8217;audit ne sert \u00e0 rien, mais qu&#8217;il ne couvre pas ce qu&#8217;on lui pr\u00eate souvent : ni la malveillance des fondateurs, ni la manipulation de march\u00e9, ni les cl\u00e9s mal gard\u00e9es. Un audit atteste qu&#8217;\u00e0 un instant donn\u00e9, dans un p\u00e9rim\u00e8tre d\u00e9fini, le code examin\u00e9 ne pr\u00e9sentait pas de faille connue. Rien de plus, et c&#8217;est d\u00e9j\u00e0 beaucoup, \u00e0 condition de ne pas le confondre avec une assurance tous risques.<\/p><h2 class='wp-block-heading'>Gel, halte et r\u00e9cup\u00e9ration : pourquoi 110 millions sont revenus<\/h2><p class=\"wp-block-paragraph\">Revenons \u00e0 ce chiffre en apparence r\u00e9confortant : environ 110,7 millions de dollars gel\u00e9s ou restitu\u00e9s sur les 215 millions d\u00e9rob\u00e9s en ao\u00fbt. Il ne traduit pas une soudaine efficacit\u00e9 d\u00e9fensive de la DeFi, mais l&#8217;usage d&#8217;outils de plus en plus muscl\u00e9s pour reprendre la main apr\u00e8s coup. Le principal, sur le mois, aura \u00e9t\u00e9 l&#8217;arr\u00eat pur et simple de la blockchain Cronos, qui a immobilis\u00e9 la majeure partie du butin de Tectonic. \u00c0 cela s&#8217;ajoutent les gels de stablecoins par les \u00e9metteurs, les listes noires d&#8217;adresses et les efforts de tra\u00e7age men\u00e9s par des cabinets comme PeckShield ou Blockaid, qui ont suivi pas \u00e0 pas la consolidation des fonds vol\u00e9s \u00e0 Moonwell.<\/p><p class=\"wp-block-paragraph\">Ces m\u00e9canismes de r\u00e9cup\u00e9ration sont r\u00e9els et parfois spectaculaires, mais ils arrivent apr\u00e8s la fracture, jamais avant. Un protocole vid\u00e9 de sa substance ne \u00ab r\u00e9cup\u00e8re \u00bb pas au sens o\u00f9 l&#8217;utilisateur retrouverait ses fonds : le plus souvent, la valeur reste gel\u00e9e dans les limbes, prisonni\u00e8re d&#8217;une cha\u00eene \u00e0 l&#8217;arr\u00eat ou d&#8217;une adresse blacklist\u00e9e, le temps de n\u00e9gociations, de forks ou de proc\u00e9dures qui peuvent durer des mois. La restitution n&#8217;est pas l&#8217;annulation du vol ; c&#8217;est, au mieux, une chance de le r\u00e9parer partiellement.<\/p><p class=\"wp-block-paragraph\">Ces gels posent d&#8217;ailleurs leur propre dilemme. La capacit\u00e9 d&#8217;un \u00e9metteur de stablecoin \u00e0 figer une adresse sur simple d\u00e9cision prot\u00e8ge les victimes, mais rappelle que ces jetons, pr\u00e9sent\u00e9s comme de la monnaie num\u00e9rique neutre, restent contr\u00f4lables par un tiers. Ce qui sauve aujourd&#8217;hui un utilisateur pill\u00e9 pourrait, demain, servir \u00e0 en bloquer un autre pour de tout autres raisons. La s\u00e9curit\u00e9 par le gel est efficace ; elle a un co\u00fbt en mati\u00e8re de neutralit\u00e9, exactement comme l&#8217;arr\u00eat d&#8217;une blockchain enti\u00e8re.<\/p><h2 class='wp-block-heading'>Halte de cha\u00eene : le prix cach\u00e9 de la s\u00e9curit\u00e9<\/h2><p class=\"wp-block-paragraph\">L&#8217;arr\u00eat de Cronos pose une question de fond que le secteur pr\u00e9f\u00e8re souvent esquiver. Une blockchain que quelques validateurs peuvent stopper en quelques minutes est-elle encore d\u00e9centralis\u00e9e ? Le coup de frein a sauv\u00e9 une soixantaine de millions de dollars, personne ne le conteste. Mais il a aussi r\u00e9v\u00e9l\u00e9 qu&#8217;un petit groupe d&#8217;acteurs pouvait figer l&#8217;ensemble des transactions, des ponts et des contrats d&#8217;un r\u00e9seau entier, y compris ceux des utilisateurs parfaitement \u00e9trangers \u00e0 l&#8217;incident. La s\u00e9curit\u00e9 et la censure partagent ici le m\u00eame levier.<\/p><p class=\"wp-block-paragraph\">Il s&#8217;agit d&#8217;un arbitrage classique entre r\u00e9silience et neutralit\u00e9, d\u00e9clin\u00e9 \u00e0 l&#8217;\u00e9chelle d&#8217;une cha\u00eene enti\u00e8re. Un maximaliste de la d\u00e9centralisation y verra une trahison du principe fondateur : une cha\u00eene r\u00e9ellement sans permission ne devrait pas pouvoir \u00eatre \u00e9teinte \u00e0 la demande. Un gestionnaire de risque y verra un m\u00e9canisme de coupe-circuit salutaire, comparable \u00e0 la suspension de cotation d&#8217;une place boursi\u00e8re. Les deux ont raison, et c&#8217;est bien le probl\u00e8me : chaque r\u00e9seau doit choisir o\u00f9 placer le curseur, et ce choix, souvent invisible en temps normal, devient soudain d\u00e9terminant le jour o\u00f9 un attaquant frappe. Pour l&#8217;investisseur, la le\u00e7on est claire : la \u00ab d\u00e9centralisation \u00bb affich\u00e9e d&#8217;un r\u00e9seau m\u00e9rite d&#8217;\u00eatre v\u00e9rifi\u00e9e, pas pr\u00e9sum\u00e9e.<\/p><h2 class='wp-block-heading'>Vu de France : MiCA, l&#8217;AMF et l&#8217;angle mort de la DeFi<\/h2><p class=\"wp-block-paragraph\">Pour l&#8217;\u00e9pargnant fran\u00e7ais, ces exploits soul\u00e8vent une question tr\u00e8s concr\u00e8te : quel recours en cas de perte ? La r\u00e9ponse est d\u00e9cevante, et il vaut mieux la conna\u00eetre avant d&#8217;y \u00eatre confront\u00e9. Le r\u00e8glement europ\u00e9en MiCA encadre les prestataires de services sur crypto-actifs (les PSAN, appel\u00e9s \u00e0 devenir CASP) et les \u00e9metteurs de jetons, mais pas le code des protocoles d\u00e9centralis\u00e9s eux-m\u00eames. Aucun r\u00e9gulateur fran\u00e7ais ou europ\u00e9en ne certifie ni n&#8217;accr\u00e9dite les auditeurs de smart contracts : un rapport CertiK ou un score Skynet, aussi utiles soient-ils, ne sont pas des agr\u00e9ments officiels.<\/p><p class=\"wp-block-paragraph\">Un protocole comme Tectonic ou Moonwell, dans sa version pleinement d\u00e9centralis\u00e9e, n&#8217;a g\u00e9n\u00e9ralement aucun prestataire r\u00e9gul\u00e9 dans la boucle. Il n&#8217;y a pas de guichet o\u00f9 d\u00e9poser une r\u00e9clamation, pas d&#8217;interm\u00e9diaire tenu par la directive DORA sur la r\u00e9silience op\u00e9rationnelle, pas de fonds de garantie. La p\u00e9riode transitoire du r\u00e9gime PSAN vers MiCA s&#8217;est d&#8217;ailleurs achev\u00e9e le 1er juillet 2026 en France ; l&#8217;<a href='https:\/\/www.amf-france.org\/en\/news-publications\/news\/end-mica-transitional-period-esma-sets-out-its-expectations-professionals-and-warns-retail-investors'>AMF<\/a> a rappel\u00e9 d\u00e9but 2026 que les acteurs non conformes devaient organiser un retrait ordonn\u00e9. Mais cette protection ne couvre que les interm\u00e9diaires enregistr\u00e9s, pas les contrats autonomes qui vivent sur la cha\u00eene. Rappelons enfin que les d\u00e9riv\u00e9s crypto rel\u00e8vent, eux, de MiFID II et non de MiCA ; nous d\u00e9taillions cette fronti\u00e8re mouvante \u00e0 propos des <a href='https:\/\/hoge.gg\/fr\/perp-dex-perpetuels-regules-fracture-2026\/'>perp\u00e9tuels r\u00e9gul\u00e9s face aux perp DEX<\/a>. Pour la plupart des exploits DeFi, l&#8217;investisseur fran\u00e7ais reste, juridiquement, largement seul.<\/p><p class=\"wp-block-paragraph\">Cela ne signifie pas que le droit soit totalement absent. Lorsqu&#8217;un interm\u00e9diaire r\u00e9gul\u00e9 se trouve dans la cha\u00eene, une plateforme d&#8217;\u00e9change agr\u00e9\u00e9e, un service de conservation, MiCA pr\u00e9voit un r\u00e9gime de responsabilit\u00e9 (notamment \u00e0 son article 75 pour la garde d&#8217;actifs) et impose, via DORA, des obligations de r\u00e9silience op\u00e9rationnelle. Un \u00e9pargnant l\u00e9s\u00e9 par un prestataire enregistr\u00e9 peut saisir l&#8217;AMF ou solliciter un m\u00e9diateur. La difficult\u00e9 tient \u00e0 la nature m\u00eame de la DeFi : quand les fonds passent d&#8217;un portefeuille auto-h\u00e9berg\u00e9 \u00e0 un contrat autonome, sans jamais transiter par une entit\u00e9 r\u00e9gul\u00e9e, ce filet dispara\u00eet. La r\u00e8gle de prudence est donc simple : pour les montants qui comptent, privil\u00e9gier des points d&#8217;entr\u00e9e r\u00e9gul\u00e9s, et consid\u00e9rer l&#8217;exposition \u00e0 un protocole purement on-chain pour ce qu&#8217;elle est, un pari assum\u00e9 et le plus souvent sans recours.<\/p><h2 class='wp-block-heading'>Se prot\u00e9ger : lire l&#8217;audit, pas le badge<\/h2><p class=\"wp-block-paragraph\">Faut-il pour autant fuir la DeFi ? Non, mais il faut apprendre \u00e0 lire au-del\u00e0 du logo rassurant. Les incidents d&#8217;ao\u00fbt livrent une grille de lecture pratique, valable pour tout utilisateur qui d\u00e9pose des fonds dans un protocole de pr\u00eat ou de rendement.<\/p><ul class='wp-block-list'><li><strong>Regarder le collat\u00e9ral, pas seulement l&#8217;audit.<\/strong> Un protocole qui accepte comme garantie un jeton peu liquide, souvent son propre jeton de gouvernance, avec un facteur de collat\u00e9ral g\u00e9n\u00e9reux, est une cible potentielle. Tectonic et Moonwell l&#8217;ont montr\u00e9 coup sur coup.<\/li><li><strong>Comprendre l&#8217;oracle.<\/strong> D&#8217;o\u00f9 vient le prix qui sert de r\u00e9f\u00e9rence ? Un oracle qui lit le prix spot d&#8217;un march\u00e9 mince est manipulable ; un oracle robuste agr\u00e8ge plusieurs sources, applique des d\u00e9lais ou des bornes.<\/li><li><strong>Lire le rapport d&#8217;audit, pas le badge.<\/strong> Un audit pr\u00e9cise un p\u00e9rim\u00e8tre et une date. Il ne dit rien du code modifi\u00e9 apr\u00e8s coup, ni des risques \u00e9conomiques hors de son champ. Nous expliquions comment d\u00e9coder un rapport dans notre analyse du <a href='https:\/\/hoge.gg\/fr\/rapport-audit-trail-of-bits-lire-pas-badge-2026\/'>rapport Trail of Bits<\/a>.<\/li><li><strong>V\u00e9rifier la v\u00e9rifiabilit\u00e9.<\/strong> La confiance minimale, celle qu&#8217;on peut contr\u00f4ler soi-m\u00eame, vaut mieux que la confiance aveugle : c&#8217;est la m\u00eame logique que celle d&#8217;un <a href='https:\/\/hoge.gg\/fr\/qu-est-ce-qu-un-casino-provably-fair\/'>casino provably fair<\/a>, o\u00f9 l&#8217;utilisateur peut prouver l&#8217;\u00e9quit\u00e9 plut\u00f4t que de la pr\u00e9sumer.<\/li><li><strong>Diversifier et limiter l&#8217;exposition.<\/strong> Ne jamais concentrer sur un seul protocole plus que ce que l&#8217;on est pr\u00eat \u00e0 perdre le jour o\u00f9 le prix, pas le code, se met \u00e0 mentir.<\/li><\/ul><p class=\"wp-block-paragraph\">Certaines r\u00e9ponses techniques existent en amont. La v\u00e9rification formelle, qui prouve math\u00e9matiquement des propri\u00e9t\u00e9s du code plut\u00f4t que de les tester, gagne du terrain ; nous lui avons consacr\u00e9 un dossier. Mais m\u00eame la preuve formelle a ses limites : elle d\u00e9montre que le code respecte une sp\u00e9cification, pas que la sp\u00e9cification elle-m\u00eame est saine. Si l&#8217;on prouve rigoureusement qu&#8217;un contrat emprunte correctement contre un prix d&#8217;oracle, et que ce prix est faux, la preuve est juste et le protocole tombe quand m\u00eame.<\/p><h2 class='wp-block-heading'>La trajectoire 2026 : du code aux cl\u00e9s, des cl\u00e9s au prix<\/h2><p class=\"wp-block-paragraph\">Mis bout \u00e0 bout, les rapports de CertiK dessinent une \u00e9volution nette du risque au fil de 2026. En d\u00e9but d&#8217;ann\u00e9e, les grands sinistres venaient encore de failles de code et surtout de compromissions op\u00e9rationnelles et de cl\u00e9s priv\u00e9es, \u00e0 l&#8217;image des m\u00e9ga-incidents du premier semestre. Le phishing et l&#8217;ing\u00e9nierie sociale ont ensuite pris le relais, pesant lourd sur plusieurs mois. Ao\u00fbt ajoute une couche : le retour de la manipulation de prix comme premier vecteur de pertes DeFi. Le cabinet souligne d&#8217;ailleurs qu&#8217;une part importante des pertes de l&#8217;ann\u00e9e reste attribuable \u00e0 des acteurs \u00e9tatiques, notamment nord-cor\u00e9ens, un th\u00e8me d\u00e9velopp\u00e9 dans son <a href='https:\/\/www.certik.com\/skynet-report'>portail Skynet<\/a>.<\/p><p class=\"wp-block-paragraph\">Cette migration du risque, du code vers les cl\u00e9s puis vers le prix, complique la t\u00e2che des d\u00e9fenseurs. Chaque d\u00e9placement rend obsol\u00e8te une partie de l&#8217;outillage pr\u00e9c\u00e9dent : on a appris \u00e0 auditer le code, \u00e0 s\u00e9curiser les cl\u00e9s avec du multisig, et voil\u00e0 que l&#8217;attaque se loge dans la conception \u00e9conomique et la liquidit\u00e9 du collat\u00e9ral, un terrain que peu d&#8217;audits couvrent en profondeur. Dans un march\u00e9 o\u00f9 le Bitcoin \u00e9volue autour de 68 000 euros et o\u00f9 les capitaux affluent au gr\u00e9 des <a href='https:\/\/hoge.gg\/fr\/objectifs-prix-crypto-2026-virage-faucon-warsh\/'>anticipations sur la politique de la Fed et de Warsh<\/a>, chaque hausse gonfle m\u00e9caniquement la valeur des cibles, et donc l&#8217;incitation \u00e0 les attaquer. La s\u00e9curit\u00e9 de la DeFi ne sera pas gagn\u00e9e par un audit de plus, mais par une discipline permanente sur les hypoth\u00e8ses les plus fragiles : \u00e0 commencer par celle que le prix affich\u00e9 est le prix vrai.<\/p><p class=\"wp-block-paragraph\">Pour l&#8217;investisseur fran\u00e7ais comme pour le d\u00e9veloppeur, le message d&#8217;ao\u00fbt 2026 tient en une ligne : le badge d&#8217;audit r\u00e9pond \u00e0 la question \u00ab le code fait-il ce qu&#8217;il dit ? \u00bb, mais l&#8217;argent se perd de plus en plus sur une autre question, \u00ab le monde autour du code est-il ce qu&#8217;il pr\u00e9tend \u00eatre ? \u00bb. Tant que la r\u00e9ponse d\u00e9pendra d&#8217;un jeton illiquide et d&#8217;un oracle na\u00eff, les tableaux de chasse mensuels de CertiK continueront de se remplir.<\/p><h2 class='wp-block-heading'>Foire aux questions<\/h2><h3 class='wp-block-heading'>Que dit le rapport CertiK d&#8217;ao\u00fbt 2026 ?<\/h3><p class=\"wp-block-paragraph\">D&#8217;apr\u00e8s le d\u00e9compte mensuel de CertiK relay\u00e9 le 31 ao\u00fbt 2026, la crypto a perdu environ 215 millions de dollars sur le mois, avec la DeFi (environ 144,6 millions) et surtout la manipulation de prix (131,6 millions) comme premiers vecteurs. Environ 110,7 millions ont \u00e9t\u00e9 gel\u00e9s ou restitu\u00e9s, en grande partie gr\u00e2ce \u00e0 l&#8217;arr\u00eat de la blockchain Cronos apr\u00e8s l&#8217;exploit de Tectonic.<\/p><h3 class='wp-block-heading'>Qu&#8217;est-ce qu&#8217;une attaque par manipulation de prix en DeFi ?<\/h3><p class=\"wp-block-paragraph\">C&#8217;est une attaque qui trompe l&#8217;oracle de prix d&#8217;un protocole plut\u00f4t que d&#8217;exploiter une faille de son code. L&#8217;assaillant gonfle artificiellement le cours d&#8217;un jeton peu liquide accept\u00e9 comme garantie, d\u00e9pose ce collat\u00e9ral survaloris\u00e9, puis emprunte contre lui des actifs bien r\u00e9els. Le contrat fonctionne normalement ; c&#8217;est le prix qui est faux. Tectonic et Moonwell en sont deux exemples r\u00e9cents.<\/p><h3 class='wp-block-heading'>CertiK a-t-il \u00e9t\u00e9 pirat\u00e9 ?<\/h3><p class=\"wp-block-paragraph\">Non. CertiK est le cabinet de s\u00e9curit\u00e9 qui recense et analyse les piratages du secteur via sa plateforme Skynet ; il n&#8217;a pas \u00e9t\u00e9 victime des exploits d&#8217;ao\u00fbt 2026. La confusion vient du fait que son nom appara\u00eet dans presque tous les articles sur ces incidents, en tant qu&#8217;observateur et non de cible.<\/p><h3 class='wp-block-heading'>Un protocole audit\u00e9 par CertiK est-il s\u00fbr ?<\/h3><p class=\"wp-block-paragraph\">Un audit r\u00e9duit le risque, il ne l&#8217;annule pas. Il porte sur un code, \u00e0 une date et dans un p\u00e9rim\u00e8tre donn\u00e9s, et ne couvre pas n\u00e9cessairement les risques \u00e9conomiques comme la manipulation de prix ou le choix d&#8217;un collat\u00e9ral illiquide. Plusieurs protocoles audit\u00e9s ont \u00e9t\u00e9 pill\u00e9s. Le badge d&#8217;audit n&#8217;est ni une garantie ni un agr\u00e9ment r\u00e9glementaire.<\/p><h3 class='wp-block-heading'>Comment se prot\u00e9ger des exploits de type Tectonic ?<\/h3><p class=\"wp-block-paragraph\">V\u00e9rifier quels actifs un protocole accepte comme garantie et leur liquidit\u00e9, comprendre d&#8217;o\u00f9 vient le prix utilis\u00e9 par l&#8217;oracle, lire le rapport d&#8217;audit plut\u00f4t que le simple logo, privil\u00e9gier les protocoles \u00e9prouv\u00e9s et diversifier son exposition. En cas de doute sur la robustesse d&#8217;un oracle ou d&#8217;un collat\u00e9ral peu \u00e9chang\u00e9, mieux vaut r\u00e9duire son d\u00e9p\u00f4t.<\/p><script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Que dit le rapport CertiK d'ao\u00fbt 2026 ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"D'apr\u00e8s le d\u00e9compte mensuel de CertiK relay\u00e9 le 31 ao\u00fbt 2026, la crypto a perdu environ 215 millions de dollars sur le mois, avec la DeFi (environ 144,6 millions) et surtout la manipulation de prix (131,6 millions) comme premiers vecteurs. Environ 110,7 millions ont \u00e9t\u00e9 gel\u00e9s ou restitu\u00e9s, en grande partie gr\u00e2ce \u00e0 l'arr\u00eat de la blockchain Cronos apr\u00e8s l'exploit de Tectonic.\"}},{\"@type\":\"Question\",\"name\":\"Qu'est-ce qu'une attaque par manipulation de prix en DeFi ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"C'est une attaque qui trompe l'oracle de prix d'un protocole plut\u00f4t que d'exploiter une faille de son code. L'assaillant gonfle artificiellement le cours d'un jeton peu liquide accept\u00e9 comme garantie, d\u00e9pose ce collat\u00e9ral survaloris\u00e9, puis emprunte contre lui des actifs bien r\u00e9els. Le contrat fonctionne normalement ; c'est le prix qui est faux.\"}},{\"@type\":\"Question\",\"name\":\"CertiK a-t-il \u00e9t\u00e9 pirat\u00e9 ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. CertiK est le cabinet de s\u00e9curit\u00e9 qui recense et analyse les piratages du secteur via sa plateforme Skynet ; il n'a pas \u00e9t\u00e9 victime des exploits d'ao\u00fbt 2026. Son nom appara\u00eet dans les articles en tant qu'observateur et non de cible.\"}},{\"@type\":\"Question\",\"name\":\"Un protocole audit\u00e9 par CertiK est-il s\u00fbr ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Un audit r\u00e9duit le risque, il ne l'annule pas. Il porte sur un code, \u00e0 une date et dans un p\u00e9rim\u00e8tre donn\u00e9s, et ne couvre pas n\u00e9cessairement les risques \u00e9conomiques comme la manipulation de prix ou le choix d'un collat\u00e9ral illiquide. Le badge d'audit n'est ni une garantie ni un agr\u00e9ment r\u00e9glementaire.\"}},{\"@type\":\"Question\",\"name\":\"Comment se prot\u00e9ger des exploits de type Tectonic ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"V\u00e9rifier quels actifs un protocole accepte comme garantie et leur liquidit\u00e9, comprendre d'o\u00f9 vient le prix utilis\u00e9 par l'oracle, lire le rapport d'audit plut\u00f4t que le simple logo, privil\u00e9gier les protocoles \u00e9prouv\u00e9s et diversifier son exposition. En cas de doute, mieux vaut r\u00e9duire son d\u00e9p\u00f4t.\"}}]}<\/script><p class=\"wp-block-paragraph\"><em>Par Camille Fontaine, correspondante s\u00e9curit\u00e9 et DeFi pour HOGE Wire.<\/em><\/p>","protected":false},"excerpt":{"rendered":"<p>En ao\u00fbt 2026, CertiK recense pr\u00e8s de 215 millions de dollars de pertes crypto, domin\u00e9es par la manipulation de prix. Tectonic et Moonwell le prouvent : le code audit\u00e9 tombe sans faille.<\/p>\n","protected":false},"author":4,"featured_media":458,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-457","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/457","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/comments?post=457"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/457\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media\/458"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media?parent=457"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/categories?post=457"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/tags?post=457"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}