{"id":507,"date":"2026-09-06T22:27:29","date_gmt":"2026-09-06T22:27:29","guid":{"rendered":"https:\/\/hoge.gg\/fr\/certik-ia-contre-ia-securite-crypto-2026\/"},"modified":"2026-09-06T22:27:29","modified_gmt":"2026-09-06T22:27:29","slug":"certik-ia-contre-ia-securite-crypto-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/fr\/certik-ia-contre-ia-securite-crypto-2026\/","title":{"rendered":"CertiK oppose l&#8217;IA \u00e0 l&#8217;IA : le pari s\u00e9curit\u00e9 de 2026"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Pendant des ann\u00e9es, l&#8217;intelligence artificielle a \u00e9t\u00e9 vendue \u00e0 la crypto comme un simple gain de productivit\u00e9 : coder plus vite, r\u00e9sumer un livre blanc, g\u00e9n\u00e9rer un tableau de bord. En 2026, elle est devenue autre chose, une affaire de s\u00e9curit\u00e9, et elle tranche des deux c\u00f4t\u00e9s. Les attaquants disposent d\u00e9sormais d&#8217;agents capables d&#8217;analyser un smart contract, d&#8217;en r\u00e9diger l&#8217;exploit et de frapper \u00e0 la vitesse de la machine ; les \u00e9quipes de d\u00e9veloppement, elles, livrent du code \u00e9crit en partie par des mod\u00e8les qui \u00e9chouent aux tests de s\u00e9curit\u00e9 pr\u00e8s d&#8217;une fois sur deux. Au milieu de ce basculement, CertiK, le plus gros auditeur de la blockchain, a pass\u00e9 l&#8217;ann\u00e9e \u00e0 se reconstruire autour d&#8217;une id\u00e9e aussi simple que risqu\u00e9e : combattre l&#8217;IA par l&#8217;IA.<\/p><h2 class='wp-block-heading'>Le jour o\u00f9 l&#8217;IA a chang\u00e9 de camp<\/h2><p class=\"wp-block-paragraph\">CertiK n&#8217;a pas bascul\u00e9 d&#8217;un coup ; le virage s&#8217;est d\u00e9roul\u00e9 tout au long de 2026. Le 7 avril, la soci\u00e9t\u00e9 new-yorkaise a lanc\u00e9 AI Auditor, un moteur d&#8217;analyse automatis\u00e9e du code affichant un taux de d\u00e9tection exact cumul\u00e9 de 88,6 % face \u00e0 35 incidents r\u00e9els survenus dans l&#8217;ann\u00e9e, selon <a href='https:\/\/chainwire.org\/2026\/04\/07\/certik-introduces-ai-auditor-with-88-6-hit-rate-and-low-noise-intelligence\/'>l&#8217;annonce du produit<\/a>. Le 28 mai, elle a encha\u00een\u00e9 avec AI Skill Scanner, un outil qui note les comp\u00e9tences (skills) confi\u00e9es aux agents IA avant qu&#8217;elles ne s&#8217;ex\u00e9cutent. Entre les deux, elle a diffus\u00e9 des int\u00e9grations open source pour glisser ses signaux de s\u00e9curit\u00e9 directement dans les assistants de codage. Le message est clair : puisque l&#8217;attaque et le d\u00e9veloppement passent d\u00e9sormais par l&#8217;IA, la d\u00e9fense doit y passer aussi.<\/p><p class=\"wp-block-paragraph\">Le calendrier n&#8217;a rien d&#8217;un hasard. Dans son bilan de fin d&#8217;ann\u00e9e, CertiK pla\u00e7ait les deepfakes en temps r\u00e9el, le phishing, les compromissions de cha\u00eene logicielle et les failles cross-chain en t\u00eate des menaces de 2026. Natalie Newson, enqu\u00eatrice blockchain senior de la soci\u00e9t\u00e9, y r\u00e9sumait le nouveau paysage sans d\u00e9tour : \u00ab Il existe d\u00e9sormais des deepfakes plus convaincants, des agents d&#8217;attaque autonomes et une IA agentique capable d&#8217;analyser seule des smart contracts \u00e0 la recherche de bugs, de r\u00e9diger du code d&#8217;exploitation et d&#8217;ex\u00e9cuter des attaques \u00e0 la vitesse de la machine \u00bb, <a href='https:\/\/coinmarketcap.com\/academy\/article\/certik-flags-deepfakes-and-phishing-as-top-2026-crypto-threats'>d\u00e9clarait-elle<\/a>. Le d\u00e9cor est brutal : les pertes de l&#8217;industrie se comptent de nouveau en centaines de millions, et le profil des attaques se d\u00e9forme sous l&#8217;effet de l&#8217;automatisation. Reste la question qui traverse tout cet article : peut-on vraiment auditer avec l&#8217;IA le code que l&#8217;IA \u00e9crit, et s\u00e9curiser les agents \u00e0 qui l&#8217;on tend d\u00e9sormais un portefeuille ?<\/p><h2 class='wp-block-heading'>CertiK, de l&#8217;universit\u00e9 \u00e0 l&#8217;auditeur star<\/h2><p class=\"wp-block-paragraph\">Pour mesurer l&#8217;enjeu du pari, il faut rappeler ce qu&#8217;est CertiK. La soci\u00e9t\u00e9 est n\u00e9e en 2017 du travail de deux universitaires, Ronghui Gu (professeur \u00e0 Columbia) et Zhong Shao (professeur et directeur du d\u00e9partement d&#8217;informatique \u00e0 Yale). Leur point de d\u00e9part n&#8217;\u00e9tait pas la blockchain mais CertiKOS, le premier noyau de syst\u00e8me d&#8217;exploitation multicoeur enti\u00e8rement v\u00e9rifi\u00e9 de fa\u00e7on formelle ; le nom CertiK vient de l\u00e0 (Certified Kernel). Ils ont ensuite appliqu\u00e9 cette culture de la preuve math\u00e9matique aux smart contracts.<\/p><p class=\"wp-block-paragraph\">Depuis, CertiK est devenu un poids lourd. La soci\u00e9t\u00e9 revendique plus de 5 000 clients et des dizaines de milliers de projets audit\u00e9s, a lev\u00e9 autour de 265 millions d&#8217;euros (296 millions de dollars) pour une valorisation d&#8217;environ 1,8 milliard d&#8217;euros (2 milliards de dollars), avec Binance, Coinbase, Insight Partners ou Tiger Global au capital, selon <a href='https:\/\/www.crunchbase.com\/organization\/certik'>Crunchbase<\/a>. Son outil de surveillance continue, <a href='https:\/\/www.certik.com\/products\/skynet'>Skynet<\/a>, veille sur des projets dont la capitalisation cumul\u00e9e approche 500 milliards de dollars (autour de 440 milliards d&#8217;euros). Autrement dit, quand CertiK change de doctrine, une bonne partie de l&#8217;industrie regarde. Et la doctrine, en 2026, c&#8217;est l&#8217;IA.<\/p><h2 class='wp-block-heading'>AI Auditor : relire le code avant l&#8217;humain<\/h2><p class=\"wp-block-paragraph\">AI Auditor est le coeur du dispositif. CertiK le pr\u00e9sente non pas comme un rempla\u00e7ant de l&#8217;auditeur humain, mais comme une premi\u00e8re ligne : d\u00e9tection de base, tri avant audit (pre-audit triage) et surveillance continue, afin de lib\u00e9rer les experts pour les vuln\u00e9rabilit\u00e9s complexes et les vecteurs d&#8217;attaque in\u00e9dits. L&#8217;outil a \u00e9t\u00e9 rod\u00e9 plus de six mois en conditions r\u00e9elles avant sa sortie publique, toujours selon l&#8217;annonce de <a href='https:\/\/chainwire.org\/2026\/04\/07\/certik-introduces-ai-auditor-with-88-6-hit-rate-and-low-noise-intelligence\/'>CertiK<\/a>.<\/p><p class=\"wp-block-paragraph\">Le chiffre mis en avant, 88,6 % de d\u00e9tection exacte sur 35 incidents de 2026, s&#8217;accompagne d&#8217;un argument moins visible mais d\u00e9cisif : le faible bruit. Un scanner qui hurle \u00e0 la faille sur chaque ligne devient vite inutilisable, parce que les d\u00e9veloppeurs finissent par ignorer ses alertes. CertiK insiste donc sur un compromis entre sensibilit\u00e9 et pr\u00e9cision. Ronghui Gu formule le d\u00e9placement du probl\u00e8me ainsi : \u00ab La question n&#8217;est plus simplement de savoir si l&#8217;IA peut trouver des vuln\u00e9rabilit\u00e9s, mais si elle peut r\u00e9ellement aider les \u00e9quipes de d\u00e9veloppement \u00e0 faire remonter, plus t\u00f4t, les probl\u00e8mes de s\u00e9curit\u00e9 qui m\u00e9ritent d&#8217;\u00eatre trait\u00e9s. \u00bb<\/p><p class=\"wp-block-paragraph\">Ce \u00ab plus t\u00f4t \u00bb est le vrai pari. Un audit classique est une photographie, prise une fois, souvent des mois avant le d\u00e9ploiement final. AI Auditor vise \u00e0 transformer cette photo en flux : relire un diff de mise \u00e0 jour, trier un d\u00e9p\u00f4t avant l&#8217;intervention humaine, rev\u00e9rifier apr\u00e8s coup. Sur le papier, c&#8217;est exactement le maillon qui manquait, puisque l&#8217;essentiel des pertes de 2026 ne vient pas de contrats jamais audit\u00e9s, mais de code modifi\u00e9 apr\u00e8s l&#8217;audit ou d&#8217;erreurs que personne n&#8217;est revenu v\u00e9rifier.<\/p><h2 class='wp-block-heading'>AI Skill Scanner : encadrer les agents avant qu&#8217;ils n&#8217;agissent<\/h2><p class=\"wp-block-paragraph\">Si AI Auditor regarde le code, AI Skill Scanner regarde les agents. Lanc\u00e9 le 28 mai 2026, il \u00e9value les skills de tiers, ces briques de capacit\u00e9s que l&#8217;on greffe \u00e0 un agent IA, avant leur installation, leur publication ou leur d\u00e9ploiement en entreprise. Le scanner rend un score chiffr\u00e9 de 0 \u00e0 100, un verdict (pass, warn ou fail) et une liste de constats class\u00e9s par gravit\u00e9, avec une pr\u00e9cision annonc\u00e9e jusqu&#8217;\u00e0 90,5 % dans <a href='https:\/\/cryptonews.net\/news\/security\/32926082\/'>l&#8217;identification des risques<\/a>.<\/p><p class=\"wp-block-paragraph\">Ce qu&#8217;il cherche en dit long sur la nouvelle surface d&#8217;attaque : comportements malveillants dissimul\u00e9s, acc\u00e8s non autoris\u00e9 \u00e0 des donn\u00e9es, ex\u00e9cutions autonomes risqu\u00e9es, demandes de donn\u00e9es superflues, appels d&#8217;API non pr\u00e9vus et, surtout, capacit\u00e9s de mouvement de fonds. Gu r\u00e9sume l&#8217;objectif : \u00ab CertiK Skill Scanner a \u00e9t\u00e9 con\u00e7u pour \u00e9tablir une couche de confiance normalis\u00e9e avant l&#8217;ex\u00e9cution, afin d&#8217;aider les utilisateurs et les plateformes \u00e0 rep\u00e9rer les risques cach\u00e9s avant que des donn\u00e9es, des actifs ou des syst\u00e8mes sensibles ne soient expos\u00e9s. \u00bb Le mot important est \u00ab avant \u00bb : toute la logique de 2026 chez CertiK consiste \u00e0 d\u00e9placer le contr\u00f4le en amont de l&#8217;ex\u00e9cution, qu&#8217;il s&#8217;agisse d&#8217;un contrat ou d&#8217;un agent, parce qu&#8217;une fois l&#8217;ordre pass\u00e9 sur une blockchain, il est irr\u00e9versible.<\/p><figure class='wp-block-table'><table><thead><tr><th>Produit<\/th><th>Lancement<\/th><th>R\u00f4le<\/th><th>Indicateur affich\u00e9<\/th><\/tr><\/thead><tbody><tr><td>AI Auditor<\/td><td>7 avril 2026<\/td><td>D\u00e9tection de failles, tri avant audit, surveillance continue<\/td><td>88,6 % de d\u00e9tection exacte (35 incidents 2026)<\/td><\/tr><tr><td>Int\u00e9grations pour agents de codage<\/td><td>Avril 2026<\/td><td>Signaux de s\u00e9curit\u00e9 int\u00e9gr\u00e9s aux assistants de d\u00e9veloppement<\/td><td>Open source<\/td><\/tr><tr><td>AI Skill Scanner<\/td><td>28 mai 2026<\/td><td>\u00c9valuation des skills d&#8217;agents IA avant ex\u00e9cution<\/td><td>Jusqu&#8217;\u00e0 90,5 % de pr\u00e9cision<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Pourquoi maintenant : le code \u00e9crit par l&#8217;IA est truff\u00e9 de failles<\/h2><p class=\"wp-block-paragraph\">Le contexte qui rend AI Auditor vendable est peu flatteur pour l&#8217;IA elle-m\u00eame. La programmation assist\u00e9e par mod\u00e8les, parfois surnomm\u00e9e vibe coding quand elle laisse la machine coder presque sans supervision, produit un code souvent vuln\u00e9rable. Selon OX Security, 62 % des applications b\u00e2ties par IA sont livr\u00e9es avec au moins une faille critique, un chiffre d\u00e9taill\u00e9 dans son <a href='https:\/\/www.ox.security\/blog\/vibe-coding-security\/'>analyse du sujet<\/a>. Les \u00e9tudes acad\u00e9miques convergent : un rapport du Center for Security and Emerging Technology (novembre 2024) constatait que pr\u00e8s de la moiti\u00e9 des extraits de code produits par cinq grands mod\u00e8les contenaient des bugs, et une \u00e9tude de 2024 mesurait un taux de r\u00e9ussite m\u00e9dian inf\u00e9rieur \u00e0 35 % sur un banc d&#8217;essai de 180 t\u00e2ches de code s\u00e9curis\u00e9, <a href='https:\/\/cointelegraph.com\/news\/ai-tools-improve-smart-contract-security'>rappelle Cointelegraph<\/a>. Le nombre de CVE (failles publiquement recens\u00e9es) attribu\u00e9es \u00e0 des outils de codage IA a d&#8217;ailleurs fortement augment\u00e9 au premier semestre 2026, <a href='https:\/\/labs.cloudsecurityalliance.org\/research\/csa-research-note-ai-generated-code-vulnerability-surge-2026\/'>documente la Cloud Security Alliance<\/a>.<\/p><p class=\"wp-block-paragraph\">En crypto, le probl\u00e8me est amplifi\u00e9 par l&#8217;immuabilit\u00e9 : un smart contract mal n\u00e9 ne se corrige pas d&#8217;un simple patch. Les mod\u00e8les peinent pr\u00e9cis\u00e9ment sur les vecteurs propres \u00e0 la DeFi, reentrancy, d\u00e9passements d&#8217;entiers, manipulation d&#8217;oracle, qui demandent de raisonner sur des interactions, pas sur une ligne isol\u00e9e. D&#8217;o\u00f9 l&#8217;argument de CertiK : si l&#8217;IA \u00e9crit du code faillible en masse, il faut une IA capable de le relire en masse. L&#8217;argument se tient ; il ne prouve pas encore que le rem\u00e8de soit \u00e0 la hauteur du mal.<\/p><figure class='wp-block-table'><table><thead><tr><th>Constat sur le code g\u00e9n\u00e9r\u00e9 par l&#8217;IA<\/th><th>Mesure<\/th><th>Source<\/th><\/tr><\/thead><tbody><tr><td>Applications b\u00e2ties par IA livr\u00e9es avec une faille critique<\/td><td>62 %<\/td><td>OX Security<\/td><\/tr><tr><td>Extraits de code de 5 grands mod\u00e8les contenant des bugs<\/td><td>pr\u00e8s de la moiti\u00e9<\/td><td>CSET (nov. 2024)<\/td><\/tr><tr><td>Taux de r\u00e9ussite m\u00e9dian de code s\u00e9curis\u00e9 (180 t\u00e2ches)<\/td><td>moins de 35 %<\/td><td>\u00e9tude 2024<\/td><\/tr><tr><td>CVE attribu\u00e9es \u00e0 des outils de codage IA<\/td><td>en forte hausse au S1 2026<\/td><td>Cloud Security Alliance<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>L&#8217;attaquant aussi a une IA : deepfakes et agents autonomes<\/h2><p class=\"wp-block-paragraph\">Le miroir de tout cela, c&#8217;est l&#8217;attaque. La m\u00eame automatisation qui aide un d\u00e9veloppeur sert un pirate, et 2026 l&#8217;a montr\u00e9 cr\u00fbment. CertiK a document\u00e9 des cas d&#8217;ing\u00e9nierie sociale dop\u00e9e \u00e0 l&#8217;IA, comme l&#8217;attaque de Zerion \u00e0 la mi-avril, o\u00f9 environ 89 000 euros (100 000 dollars) ont \u00e9t\u00e9 soutir\u00e9s via une manipulation assist\u00e9e par IA, et le rep\u00e9rage d&#8217;un acteur baptis\u00e9 Jinkusu vendant des outils de contournement du KYC par deepfake et clonage vocal, selon le m\u00eame <a href='https:\/\/coinmarketcap.com\/academy\/article\/certik-flags-deepfakes-and-phishing-as-top-2026-crypto-threats'>bilan de menaces<\/a>. Les deepfakes en temps r\u00e9el transforment l&#8217;appel vid\u00e9o de v\u00e9rification en th\u00e9\u00e2tre, et l&#8217;IA agentique promet de faire, \u00e0 la cha\u00eene et sans op\u00e9rateur, ce qu&#8217;un humain faisait au cas par cas.<\/p><p class=\"wp-block-paragraph\">Ce basculement n&#8217;est pas qu&#8217;anecdotique : il industrialise des attaques qui restaient artisanales. Le phishing, la compromission de d\u00e9pendances logicielles, la prise de contr\u00f4le de gouvernance deviennent des campagnes reproductibles \u00e0 grande \u00e9chelle. Nous avons d\u00e9j\u00e0 d\u00e9crit comment le poison remonte d\u00e9sormais <a href='https:\/\/hoge.gg\/fr\/phishing-crypto-2026-chaine-logicielle-supply-chain\/'>la cha\u00eene logicielle<\/a> jusqu&#8217;aux d\u00e9veloppeurs, et comment 2026 est devenue <a href='https:\/\/hoge.gg\/fr\/attaques-gouvernance-2026-industrialisation\/'>l&#8217;ann\u00e9e de l&#8217;industrialisation<\/a> des attaques de gouvernance. L&#8217;IA est le carburant commun de ces deux tendances, et c&#8217;est pr\u00e9cis\u00e9ment ce qui rend la r\u00e9ponse de CertiK \u00e0 la fois logique et incertaine : on ne sait pas encore qui, de l&#8217;\u00e9p\u00e9e ou du bouclier, progresse le plus vite.<\/p><h2 class='wp-block-heading'>Le nouveau porteur de cl\u00e9s : l&#8217;agent IA et son wallet<\/h2><p class=\"wp-block-paragraph\">La partie la plus vertigineuse n&#8217;est pas l&#8217;IA qui attaque, mais l&#8217;IA \u00e0 qui l&#8217;on confie de l&#8217;argent. En 2026, une vague d&#8217;agents on-chain ex\u00e9cute des transactions, g\u00e8re des positions, paie des services. Or un agent dot\u00e9 d&#8217;un acc\u00e8s \u00e0 un portefeuille est un d\u00e9tenteur de cl\u00e9 d&#8217;un genre nouveau. Ronghui Gu l&#8217;a formul\u00e9 dans le rapport Hack3d du premier semestre : \u00ab Un agent IA disposant d&#8217;un acc\u00e8s \u00e0 un portefeuille est essentiellement un nouveau type de d\u00e9tenteur de cl\u00e9 privil\u00e9gi\u00e9, sauf que sa prise de d\u00e9cision peut \u00eatre manipul\u00e9e par des entr\u00e9es d&#8217;une mani\u00e8re qu&#8217;un humain pourrait d\u00e9tecter et qu&#8217;un agent mal encadr\u00e9 ne d\u00e9tectera pas \u00bb, <a href='https:\/\/www.forbes.com\/sites\/boazsobrado\/2026\/07\/17\/fewer-but-far-more-surgical-crypto-hacks-hit-13-billion-in-2026\/'>notait-il dans Forbes<\/a>.<\/p><p class=\"wp-block-paragraph\">La menace porte un nom, le prompt injection : glisser dans une donn\u00e9e d&#8217;entr\u00e9e, une page web, un message, un ticket de support, une instruction cach\u00e9e que l&#8217;agent va suivre comme si elle venait de son propri\u00e9taire. Concr\u00e8tement, l&#8217;attaque ne casse pas la cryptographie, elle parle \u00e0 l&#8217;agent. Contre un humain, la ruse \u00e9choue souvent ; contre un agent mal encadr\u00e9 qui a le droit de signer, elle vide un portefeuille sans jamais toucher au smart contract sous-jacent. Et l&#8217;enjeu grossit avec l&#8217;usage : \u00e0 mesure que des agents g\u00e8rent des tr\u00e9soreries, arbitrent des positions ou r\u00e8glent des microservices, chaque skill mal contr\u00f4l\u00e9e devient une cl\u00e9 de plus \u00e0 prot\u00e9ger. C&#8217;est exactement ce que vise AI Skill Scanner en traquant les capacit\u00e9s de mouvement de fonds. Le probl\u00e8me reste structurel : on demande \u00e0 des syst\u00e8mes probabilistes, faillibles par conception, de manier des cl\u00e9s dont l&#8217;usage est d\u00e9finitif.<\/p><h2 class='wp-block-heading'>Ce que l&#8217;audit de code ne corrige pas<\/h2><p class=\"wp-block-paragraph\">Voici le paradoxe qui plane sur toute la strat\u00e9gie IA de CertiK, et sur l&#8217;audit en g\u00e9n\u00e9ral. Les pertes de 2026 ne viennent plus, pour l&#8217;essentiel, du code. Le rapport Hack3d du premier semestre chiffre les pertes \u00e0 pr\u00e8s de 1,17 milliard d&#8217;euros (1,31 milliard de dollars) sur 344 incidents ; le poste le plus co\u00fbteux n&#8217;est pas le bug de contrat mais la compromission de portefeuilles et de cl\u00e9s, autour de 395 millions d&#8217;euros (444 millions de dollars) pour seulement 33 incidents, d&#8217;apr\u00e8s la <a href='https:\/\/www.certik.com\/skynet-report\/certik-hack3d-h1-2026-report'>synth\u00e8se Hack3d<\/a>. Gu en tire une conclusion qui vise sa propre industrie : \u00ab Les attaquants obtiennent davantage en s&#8217;attaquant \u00e0 la gestion des cl\u00e9s, \u00e0 la gouvernance multisig et \u00e0 l&#8217;infrastructure op\u00e9rationnelle qu&#8217;en cherchant des bugs dans le code. \u00bb<\/p><p class=\"wp-block-paragraph\">Il ajoute une observation qui justifie, au passage, l&#8217;audit continu : \u00ab Un projet est audit\u00e9 une fois avant le d\u00e9ploiement, il passe, puis personne ne revient jamais sur ce code. La fen\u00eatre de danger ne se referme pas au lancement. \u00bb Un moteur d&#8217;IA qui relit du Solidity, aussi bon soit-il, ne prot\u00e8ge ni une cl\u00e9 priv\u00e9e mal stock\u00e9e, ni un multisig captur\u00e9, ni un serveur RPC compromis, ni un oracle lisant un prix sur un march\u00e9 trop mince. C&#8217;est la limite que nos lecteurs connaissent d\u00e9j\u00e0 \u00e0 travers les <a href='https:\/\/hoge.gg\/fr\/liquidations-defi-facteur-sante-cascade-2026\/'>cascades de liquidations<\/a> d\u00e9clench\u00e9es par des prix manipul\u00e9s, ou \u00e0 travers le travail des <a href='https:\/\/hoge.gg\/fr\/cabinets-enquete-on-chain-traque-hackers-2026\/'>cabinets d&#8217;enqu\u00eate on-chain<\/a> qui tracent, apr\u00e8s coup, des fonds que l&#8217;audit n&#8217;a jamais eu vocation \u00e0 prot\u00e9ger. Auditer le code, c&#8217;est n\u00e9cessaire ; ce n&#8217;est pas suffisant, et l&#8217;IA ne d\u00e9place pas cette fronti\u00e8re.<\/p><h2 class='wp-block-heading'>\u00ab Claude, audite mon contrat \u00bb n&#8217;est pas un programme de s\u00e9curit\u00e9<\/h2><p class=\"wp-block-paragraph\">Tout le monde ne partage pas l&#8217;enthousiasme. David Schwed, directeur des op\u00e9rations du cabinet de s\u00e9curit\u00e9 SVRN, r\u00e9sume l&#8217;\u00e9cueil d&#8217;une formule rest\u00e9e c\u00e9l\u00e8bre : \u00ab Lancer \u00e0 un outil \u2039 Claude, audite mon smart contract, ne commets aucune erreur \u203a n&#8217;est pas un programme de s\u00e9curit\u00e9 \u00bb, <a href='https:\/\/www.coindesk.com\/tech\/2026\/06\/20\/ai-is-making-crypto-security-cheaper-faster-and-harder-to-ignore'>tranche-t-il dans CoinDesk<\/a>. Sa mise en garde tient en une phrase : \u00ab Si la personne qui fait tourner l&#8217;outil ne peut pas \u00e9valuer ce qui en ressort, vous n&#8217;avez pas achet\u00e9 de la s\u00e9curit\u00e9, vous avez achet\u00e9 un faux sentiment de s\u00e9curit\u00e9. \u00bb Schwed n&#8217;est pourtant pas un adversaire de l&#8217;IA, au contraire : il vante l&#8217;audit continu \u00e0 faible co\u00fbt que ces mod\u00e8les rendent possible, l\u00e0 o\u00f9 un examen ponctuel n&#8217;\u00e9tait finan\u00e7able qu&#8217;une seule fois. Mais il insiste sur le jugement humain qui doit trier la sortie de la machine.<\/p><p class=\"wp-block-paragraph\">Les d\u00e9veloppeurs de terrain disent la m\u00eame chose autrement. Anton Holovchenko, d\u00e9veloppeur blockchain senior chez Hacken, pr\u00e9vient : \u00ab L&#8217;IA peut am\u00e9liorer la qualit\u00e9 du code, mais uniquement en bin\u00f4me avec un humain \u00bb, et met en garde contre le vibe coding qui pousse \u00e0 faire confiance \u00e0 un code non v\u00e9rifi\u00e9. Shantanu Sontakke, ing\u00e9nieur s\u00e9curit\u00e9 chez Zokyo, voit surtout l&#8217;IA lib\u00e9rer les auditeurs pour \u00ab explorer plus \u00e0 fond la surface d&#8217;attaque \u00bb, selon le m\u00eame <a href='https:\/\/cointelegraph.com\/news\/ai-tools-improve-smart-contract-security'>tour d&#8217;horizon<\/a>. Mike Tiutin, architecte blockchain et directeur technique d&#8217;AMLBot, se veut m\u00eame optimiste : l&#8217;IA finira, selon lui, par produire \u00ab davantage de protocoles dot\u00e9s d&#8217;une s\u00e9curit\u00e9 de base plus solide, avec moins d&#8217;erreurs d&#8217;inattention \u00bb. Le consensus des praticiens n&#8217;est donc pas \u00ab l&#8217;IA ou l&#8217;humain \u00bb, mais \u00ab l&#8217;IA sous supervision humaine \u00bb, un empilement de couches o\u00f9 le mod\u00e8le propose et l&#8217;expert dispose.<\/p><h2 class='wp-block-heading'>IA, audit humain, bug bounty : que couvre quoi<\/h2><p class=\"wp-block-paragraph\">Pour un fondateur qui doit s\u00e9curiser un protocole, la vraie question n&#8217;est pas de choisir un camp mais d&#8217;empiler des couches compl\u00e9mentaires. L&#8217;audit humain reste la r\u00e9f\u00e9rence pour le raisonnement sur les cas limites ; l&#8217;IA apporte la vitesse et la continuit\u00e9 ; le bug bounty ajoute des milliers d&#8217;yeux adverses apr\u00e8s le d\u00e9ploiement ; la v\u00e9rification formelle prouve math\u00e9matiquement certaines propri\u00e9t\u00e9s. Aucune couche ne couvre \u00e0 elle seule le spectre, et c&#8217;est bien la le\u00e7on d&#8217;un march\u00e9 o\u00f9 \u00ab audit\u00e9 par X \u00bb ne rassure plus grand monde. Suhail Kakar, responsable de la relation d\u00e9veloppeurs chez TAC Blockchain, l&#8217;a r\u00e9sum\u00e9 apr\u00e8s un exploit retentissant : \u00ab \u2039 audit\u00e9 par X \u203a ne veut presque rien dire ; le code est difficile, la DeFi l&#8217;est encore plus \u00bb, <a href='https:\/\/cointelegraph.com\/news\/balancer-finance-audits-exploit-security'>d\u00e9clarait-il \u00e0 Cointelegraph<\/a>. La m\u00eame exigence de lucidit\u00e9 vaut d&#8217;ailleurs quand on cherche \u00e0 <a href='https:\/\/hoge.gg\/fr\/rendement-reel-ou-subvention-auditer-cash-flow-defi-2026\/'>auditer le rendement<\/a> d&#8217;un protocole, o\u00f9 la vraie question n&#8217;est pas le code mais la soutenabilit\u00e9 \u00e9conomique.<\/p><figure class='wp-block-table'><table><thead><tr><th>Couche<\/th><th>Force<\/th><th>Angle mort<\/th><th>Rythme<\/th><\/tr><\/thead><tbody><tr><td>Audit humain<\/td><td>Raisonnement sur les cas limites et la logique m\u00e9tier<\/td><td>Ponctuel, co\u00fbteux, p\u00e9rim\u00e9 apr\u00e8s une mise \u00e0 jour<\/td><td>Une photographie<\/td><\/tr><tr><td>Audit IA (AI Auditor)<\/td><td>Vitesse, faible co\u00fbt, relecture continue<\/td><td>Angles morts sur l&#8217;in\u00e9dit, faux sentiment de s\u00e9curit\u00e9<\/td><td>Un flux<\/td><\/tr><tr><td>Bug bounty<\/td><td>Des milliers de chercheurs adverses, en production<\/td><td>D\u00e9pend de la prime et de la port\u00e9e du programme<\/td><td>Apr\u00e8s d\u00e9ploiement<\/td><\/tr><tr><td>V\u00e9rification formelle<\/td><td>Preuve math\u00e9matique de propri\u00e9t\u00e9s cibl\u00e9es<\/td><td>Ne couvre que ce qui est sp\u00e9cifi\u00e9<\/td><td>Avant d\u00e9ploiement<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>CertiK, l&#8217;IPO et le business de la peur<\/h2><p class=\"wp-block-paragraph\">Il faut nommer l&#8217;\u00e9vidence commerciale. CertiK est une entreprise, et une ambitieuse : au Forum de Davos en janvier 2026, Ronghui Gu a affich\u00e9 son intention de faire de CertiK \u00ab la premi\u00e8re soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 Web3 cot\u00e9e en Bourse \u00bb, tout en reconnaissant : \u00ab Nous n&#8217;avons pas encore de plan d&#8217;introduction tr\u00e8s concret, mais c&#8217;est clairement l&#8217;objectif que nous poursuivons \u00bb, <a href='https:\/\/www.theblock.co\/post\/386882'>rapporte The Block<\/a>. Dans ce contexte, vendre \u00e0 la fois l&#8217;audit humain, l&#8217;audit par IA et le scanner d&#8217;agents rel\u00e8ve d&#8217;une strat\u00e9gie de plateforme autant que d&#8217;une mission de s\u00e9curit\u00e9.<\/p><p class=\"wp-block-paragraph\">Cette double casquette m\u00e9rite d&#8217;\u00eatre pos\u00e9e sans proc\u00e8s d&#8217;intention. Un auditeur qui vend l&#8217;IA relisant le code, puis note la fiabilit\u00e9 des agents qui manient ce code, cumule des r\u00f4les qu&#8217;on pr\u00e9f\u00e9rerait, ailleurs, voir s\u00e9par\u00e9s. Le contre-argument de CertiK est coh\u00e9rent : l&#8217;IA fait le volume et le tri, l&#8217;humain garde le jugement, et le tout est pr\u00e9sent\u00e9 comme un compl\u00e9ment, jamais comme un label suffisant. Le lecteur avis\u00e9 retiendra surtout qu&#8217;un badge, f\u00fbt-il estampill\u00e9 IA, reste un argument de vente, pas une garantie. La peur du hack est un march\u00e9 ; la vigilance, elle, ne se sous-traite pas enti\u00e8rement.<\/p><h2 class='wp-block-heading'>R\u00e9gulation : AI Act, MiCA et le trou dans la raquette<\/h2><p class=\"wp-block-paragraph\">O\u00f9 est le r\u00e9gulateur dans cette histoire ? Nulle part, ou presque, sur le point qui compte. En Europe, le r\u00e8glement sur l&#8217;intelligence artificielle (AI Act) est entr\u00e9 en vigueur le 1er ao\u00fbt 2024 ; les obligations de transparence pour les mod\u00e8les d&#8217;IA \u00e0 usage g\u00e9n\u00e9ral s&#8217;appliquent depuis le 2 ao\u00fbt 2025, et le volet des syst\u00e8mes \u00e0 haut risque se d\u00e9ploie par \u00e9tapes, avec des reports pour certaines cat\u00e9gories, comme le d\u00e9taille la <a href='https:\/\/digital-strategy.ec.europa.eu\/en\/policies\/regulatory-framework-ai'>Commission europ\u00e9enne<\/a>. Mais l&#8217;AI Act encadre des syst\u00e8mes d&#8217;IA en g\u00e9n\u00e9ral ; il ne dit rien de sp\u00e9cifique sur le fait d&#8217;\u00e9crire ou d&#8217;auditer un smart contract avec un mod\u00e8le.<\/p><p class=\"wp-block-paragraph\">C\u00f4t\u00e9 crypto, le m\u00eame vide persiste. La p\u00e9riode transitoire du r\u00e9gime PSAN fran\u00e7ais vers l&#8217;agr\u00e9ment CASP de MiCA s&#8217;est achev\u00e9e le 1er juillet 2026, et l&#8217;<a href='https:\/\/www.amf-france.org\/en\/news-publications\/news\/end-mica-transitional-period-esma-sets-out-its-expectations-professionals-and-warns-retail-investors'>AMF<\/a> supervise d\u00e9sormais les prestataires. Mais ni MiCA, ni le r\u00e8glement DORA sur la r\u00e9silience op\u00e9rationnelle (en vigueur pour les prestataires crypto depuis le 17 janvier 2025), n&#8217;imposent d&#8217;audit du code, et aucun r\u00e9gulateur n&#8217;accr\u00e9dite les auditeurs de smart contracts, humains ou algorithmiques. Un projet peut afficher un rapport CertiK et un score AI Auditor flatteur sans qu&#8217;aucune autorit\u00e9 n&#8217;ait v\u00e9rifi\u00e9 quoi que ce soit. Cette libert\u00e9 est aussi une responsabilit\u00e9 renvoy\u00e9e \u00e0 l&#8217;utilisateur, qui, \u00e0 environ 68 800 euros le Bitcoin (autour de 76 850 dollars, selon <a href='https:\/\/www.coingecko.com\/en\/coins\/bitcoin\/eur'>CoinGecko<\/a>), a de bonnes raisons de vouloir davantage qu&#8217;un badge.<\/p><h2 class='wp-block-heading'>Comment lire tout cela, c\u00f4t\u00e9 projet et c\u00f4t\u00e9 investisseur<\/h2><p class=\"wp-block-paragraph\">Pour un fondateur, la marche \u00e0 suivre se resserre. Traiter l&#8217;audit IA comme une couche, pas comme un aboutissement ; exiger que l&#8217;audit humain revienne \u00e0 chaque mise \u00e0 jour s\u00e9rieuse, puisque le danger ne se referme pas au lancement ; encadrer strictement tout agent IA autoris\u00e9 \u00e0 signer, avec des plafonds, des d\u00e9lais et une s\u00e9paration claire entre la d\u00e9cision et l&#8217;ex\u00e9cution des fonds. Pour un investisseur ou un utilisateur, la grille est sym\u00e9trique : un score n&#8217;a de valeur que si l&#8217;on sait qui, humain, l&#8217;a valid\u00e9 et quand ; un audit de janvier ne dit rien du code de septembre ; et la question la plus utile reste \u00ab qu&#8217;est-ce qui n&#8217;a pas \u00e9t\u00e9 audit\u00e9 \u00bb, cl\u00e9s, multisig, oracles, infrastructure, plut\u00f4t que \u00ab qu&#8217;est-ce qui l&#8217;a \u00e9t\u00e9 \u00bb.<\/p><p class=\"wp-block-paragraph\">Le pari de CertiK, opposer l&#8217;IA \u00e0 l&#8217;IA, est probablement la seule r\u00e9ponse d&#8217;\u00e9chelle face \u00e0 des attaquants qui automatisent. Mais il ne d\u00e9place pas la ligne de fond que la soci\u00e9t\u00e9 elle-m\u00eame a trac\u00e9e dans ses rapports : la plupart des fonds perdus en 2026 sortent par des portes que l&#8217;audit de code n&#8217;a jamais gard\u00e9es. L&#8217;IA rend la relecture plus rapide, plus continue, moins ch\u00e8re. Elle ne rend pas le jugement optionnel.<\/p><h2 class='wp-block-heading'>Foire aux questions<\/h2><h3 class='wp-block-heading'>CertiK utilise-t-il l&#8217;IA pour auditer les smart contracts ?<\/h3><p class=\"wp-block-paragraph\">Oui. CertiK a lanc\u00e9 AI Auditor le 7 avril 2026, un moteur d&#8217;analyse automatis\u00e9e qui revendique un taux de d\u00e9tection exact de 88,6 % face \u00e0 35 incidents r\u00e9els de l&#8217;ann\u00e9e. Il est pr\u00e9sent\u00e9 comme un compl\u00e9ment \u00e0 l&#8217;audit humain : d\u00e9tection de base, tri avant audit et surveillance continue, tandis que les experts se concentrent sur les vuln\u00e9rabilit\u00e9s complexes.<\/p><h3 class='wp-block-heading'>L&#8217;audit par IA remplace-t-il l&#8217;audit humain ?<\/h3><p class=\"wp-block-paragraph\">Non, et aucun acteur s\u00e9rieux ne le pr\u00e9tend. CertiK positionne son IA comme une couche suppl\u00e9mentaire, et des sp\u00e9cialistes comme David Schwed (SVRN) rappellent qu&#8217;un outil sans op\u00e9rateur capable d&#8217;\u00e9valuer sa sortie ne vend qu&#8217;un faux sentiment de s\u00e9curit\u00e9. Le consensus des praticiens est l&#8217;IA sous supervision humaine.<\/p><h3 class='wp-block-heading'>Qu&#8217;est-ce que CertiK AI Skill Scanner ?<\/h3><p class=\"wp-block-paragraph\">C&#8217;est un outil lanc\u00e9 le 28 mai 2026 qui \u00e9value les comp\u00e9tences (skills) confi\u00e9es aux agents IA avant leur installation ou leur d\u00e9ploiement. Il attribue un score de 0 \u00e0 100, un verdict pass, warn ou fail, et cherche notamment les comportements malveillants cach\u00e9s, les acc\u00e8s non autoris\u00e9s et les capacit\u00e9s de mouvement de fonds, avec une pr\u00e9cision annonc\u00e9e jusqu&#8217;\u00e0 90,5 %.<\/p><h3 class='wp-block-heading'>Le code g\u00e9n\u00e9r\u00e9 par l&#8217;IA est-il dangereux pour la crypto ?<\/h3><p class=\"wp-block-paragraph\">Il l&#8217;est particuli\u00e8rement. Des analyses estiment que 62 % des applications b\u00e2ties par IA sont livr\u00e9es avec une faille critique, et l&#8217;immuabilit\u00e9 des smart contracts emp\u00eache de corriger une erreur apr\u00e8s coup. La pratique recommand\u00e9e reste un flux \u00e0 plusieurs couches : outils IA, scanners automatis\u00e9s et relecture humaine.<\/p><h3 class='wp-block-heading'>Un audit CertiK garantit-il qu&#8217;un projet ne sera pas pirat\u00e9 ?<\/h3><p class=\"wp-block-paragraph\">Non. Un audit est une photographie du code \u00e0 un instant donn\u00e9 ; il ne prot\u00e8ge ni une cl\u00e9 priv\u00e9e vol\u00e9e, ni un multisig captur\u00e9, ni un oracle manipul\u00e9. En 2026, l&#8217;essentiel des pertes est venu de ces vecteurs, pas du code lui-m\u00eame, ce qui explique pourquoi \u00ab audit\u00e9 par X \u00bb ne suffit jamais \u00e0 conclure qu&#8217;un protocole est s\u00fbr.<\/p><script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"CertiK utilise-t-il l'IA pour auditer les smart contracts ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Oui. CertiK a lanc\u00e9 AI Auditor le 7 avril 2026, un moteur d'analyse automatis\u00e9e qui revendique un taux de d\u00e9tection exact de 88,6 % face \u00e0 35 incidents r\u00e9els de l'ann\u00e9e. Il est pr\u00e9sent\u00e9 comme un compl\u00e9ment \u00e0 l'audit humain : d\u00e9tection de base, tri avant audit et surveillance continue.\"}},{\"@type\":\"Question\",\"name\":\"L'audit par IA remplace-t-il l'audit humain ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. CertiK positionne son IA comme une couche suppl\u00e9mentaire, et des sp\u00e9cialistes comme David Schwed (SVRN) rappellent qu'un outil sans op\u00e9rateur capable d'\u00e9valuer sa sortie ne vend qu'un faux sentiment de s\u00e9curit\u00e9. Le consensus des praticiens est l'IA sous supervision humaine.\"}},{\"@type\":\"Question\",\"name\":\"Qu'est-ce que CertiK AI Skill Scanner ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Un outil lanc\u00e9 le 28 mai 2026 qui \u00e9value les comp\u00e9tences (skills) confi\u00e9es aux agents IA avant leur installation ou leur d\u00e9ploiement. Il attribue un score de 0 \u00e0 100, un verdict pass, warn ou fail, et cherche notamment les comportements malveillants cach\u00e9s et les capacit\u00e9s de mouvement de fonds, avec une pr\u00e9cision annonc\u00e9e jusqu'\u00e0 90,5 %.\"}},{\"@type\":\"Question\",\"name\":\"Le code g\u00e9n\u00e9r\u00e9 par l'IA est-il dangereux pour la crypto ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Particuli\u00e8rement. Des analyses estiment que 62 % des applications b\u00e2ties par IA sont livr\u00e9es avec une faille critique, et l'immuabilit\u00e9 des smart contracts emp\u00eache de corriger une erreur apr\u00e8s coup. La pratique recommand\u00e9e reste un flux \u00e0 plusieurs couches : outils IA, scanners automatis\u00e9s et relecture humaine.\"}},{\"@type\":\"Question\",\"name\":\"Un audit CertiK garantit-il qu'un projet ne sera pas pirat\u00e9 ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. Un audit est une photographie du code \u00e0 un instant donn\u00e9 ; il ne prot\u00e8ge ni une cl\u00e9 priv\u00e9e vol\u00e9e, ni un multisig captur\u00e9, ni un oracle manipul\u00e9. En 2026, l'essentiel des pertes est venu de ces vecteurs, pas du code lui-m\u00eame.\"}}]}<\/script><p class=\"wp-block-paragraph\">Par Camille Fontaine, r\u00e9dactrice s\u00e9curit\u00e9 chez HOGE Wire.<\/p>","protected":false},"excerpt":{"rendered":"<p>CertiK a pass\u00e9 2026 \u00e0 se r\u00e9inventer autour de l&#8217;IA : AI Auditor, Skill Scanner, agents int\u00e9gr\u00e9s. Peut-on auditer avec l&#8217;IA le code que l&#8217;IA \u00e9crit, et s\u00e9curiser les agents porteurs de cl\u00e9s ?<\/p>\n","protected":false},"author":4,"featured_media":508,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-507","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/507","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/comments?post=507"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/507\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media\/508"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media?parent=507"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/categories?post=507"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/tags?post=507"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}