{"id":571,"date":"2026-09-14T22:35:32","date_gmt":"2026-09-14T22:35:32","guid":{"rendered":"https:\/\/hoge.gg\/fr\/coree-du-nord-adversaire-crypto-audit-halborn-2026\/"},"modified":"2026-09-14T22:35:32","modified_gmt":"2026-09-14T22:35:32","slug":"coree-du-nord-adversaire-crypto-audit-halborn-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/fr\/coree-du-nord-adversaire-crypto-audit-halborn-2026\/","title":{"rendered":"Cor\u00e9e du Nord : l&#8217;adversaire crypto que l&#8217;audit n&#8217;arr\u00eate pas"},"content":{"rendered":"<h2 class='wp-block-heading'>Le hack qui n&#8217;a laiss\u00e9 aucune trace dans le code<\/h2><p class=\"wp-block-paragraph\">Le 18 avril 2026, le protocole de restaking liquide Kelp DAO a vu 116 500 rsETH quitter ses coffres en quelques minutes, soit pr\u00e8s de 252 millions d&#8217;euros (292 millions de dollars) au cours du jour. C&#8217;est le plus gros vol de la finance d\u00e9centralis\u00e9e de l&#8217;ann\u00e9e, selon <a href='https:\/\/www.coindesk.com\/tech\/2026\/04\/19\/2026-s-biggest-crypto-exploit-kelp-dao-hit-for-usd292-million-with-wrapped-ether-stranded-across-20-chains'>CoinDesk<\/a>. Et pourtant, les contrats de Kelp n&#8217;avaient pas de faille : ils ont fonctionn\u00e9 exactement comme ils avaient \u00e9t\u00e9 \u00e9crits.<\/p><p class=\"wp-block-paragraph\">Le post-mortem publi\u00e9 par OpenZeppelin porte un titre qui r\u00e9sume la s\u00e9curit\u00e9 crypto de 2026 mieux qu&#8217;un rapport de cent pages : \u00ab 292 millions perdus, z\u00e9ro bug trouv\u00e9 \u00bb. <a href='https:\/\/www.openzeppelin.com\/news\/lessons-from-kelpdao-hack'>L&#8217;attaque<\/a> n&#8217;est pas pass\u00e9e par le code, mais par la configuration d&#8217;un pont cross-chain et par les noeuds d&#8217;infrastructure qui l&#8217;alimentaient. Halborn, le cabinet de s\u00e9curit\u00e9 qui a sign\u00e9 <a href='https:\/\/www.halborn.com\/blog\/post\/explained-the-kelp-dao-hack-april-2026'>l&#8217;autopsie technique<\/a> de l&#8217;incident, l&#8217;a document\u00e9e ligne par ligne.<\/p><p class=\"wp-block-paragraph\">Ce sc\u00e9nario, un code impeccable et des fonds volatilis\u00e9s, est devenu la norme. Derri\u00e8re la majorit\u00e9 de ces attaques, on retrouve un seul et m\u00eame acteur : la Cor\u00e9e du Nord. Comprendre pourquoi l&#8217;audit, l&#8217;outil de confiance par d\u00e9faut du secteur, ne voit jamais venir Pyongyang, c&#8217;est comprendre la s\u00e9curit\u00e9 crypto telle qu&#8217;elle se joue vraiment aujourd&#8217;hui.<\/p><p class=\"wp-block-paragraph\">2026 restera l&#8217;ann\u00e9e o\u00f9 l&#8217;industrie a cess\u00e9 de se raconter des histoires. Longtemps, un rapport d&#8217;audit affich\u00e9 sur un site a tenu lieu de label de confiance, et un protocole audit\u00e9 passait pour un protocole s\u00fbr. Les sinistres de l&#8217;ann\u00e9e ont fait voler cette \u00e9quation en \u00e9clats : les plus gros butins ne sont pas partis par une faille de Solidity oubli\u00e9e, mais par un poste de travail pi\u00e9g\u00e9, un noeud d&#8217;infrastructure d\u00e9tourn\u00e9 ou un signataire manipul\u00e9. La question n&#8217;est plus seulement de savoir si le code est correct, mais de savoir qui peut agir dessus, comment et \u00e0 quel moment. C&#8217;est ce d\u00e9placement du champ de bataille que nous voulons cartographier ici.<\/p><h2 class='wp-block-heading'>Un seul adversaire domine le vol crypto en 2026<\/h2><p class=\"wp-block-paragraph\">Les chiffres ne laissent aucune place au doute. En 2025, les pirates ont d\u00e9rob\u00e9 environ 2,9 milliards d&#8217;euros (3,4 milliards de dollars) en cryptomonnaies, selon <a href='https:\/\/www.chainalysis.com\/blog\/crypto-hacking-stolen-funds-2026\/'>Chainalysis<\/a>. Sur ce total, les groupes li\u00e9s \u00e0 la Cor\u00e9e du Nord ont rafl\u00e9 \u00e0 eux seuls pr\u00e8s de 1,75 milliard d&#8217;euros (2,02 milliards de dollars), un record en hausse de 51 % sur un an qui porte le cumul historique attribu\u00e9 au r\u00e9gime \u00e0 environ 5,8 milliards d&#8217;euros (6,75 milliards de dollars), d&#8217;apr\u00e8s les donn\u00e9es relay\u00e9es par <a href='https:\/\/thehackernews.com\/2025\/12\/north-korea-linked-hackers-steal-202.html'>The Hacker News<\/a>.<\/p><p class=\"wp-block-paragraph\">2026 confirme la tendance, avec une nuance. Selon <a href='https:\/\/www.trmlabs.com\/resources\/blog\/h1-2026-crypto-hacks-reach-record-high-as-losses-fall-below-usd-1-billion'>TRM Labs<\/a>, le premier semestre a \u00e9tabli un record du nombre d&#8217;attaques, 207 incidents, pour un montant total en forte baisse, environ 840 millions d&#8217;euros (972 millions de dollars), soit moins de la moiti\u00e9 du semestre pr\u00e9c\u00e9dent. Mais la r\u00e9partition est \u00e9loquente : les exploits de smart contracts repr\u00e9sentent 125 des 207 cas, alors que les compromissions d&#8217;infrastructure et d&#8217;op\u00e9rations ne p\u00e8sent qu&#8217;environ 15 % des incidents pour pr\u00e8s de 76 % de la valeur vol\u00e9e. Les vols les plus co\u00fbteux ne touchent pas le code.<\/p><p class=\"wp-block-paragraph\">Et la Cor\u00e9e du Nord, encore, en capte l&#8217;essentiel : environ 556 millions d&#8217;euros (643 millions de dollars) sur le semestre, pr\u00e8s de deux tiers du total, toujours selon TRM Labs. Deux braquages d&#8217;avril, Drift et Kelp, totalisent \u00e0 eux seuls quelque 500 millions d&#8217;euros. Ce n&#8217;est pas de la petite d\u00e9linquance : les Nations unies estiment depuis des ann\u00e9es que ces fonds alimentent les programmes balistique et nucl\u00e9aire de Pyongyang. Le vol crypto est, pour la Cor\u00e9e du Nord, un instrument d&#8217;\u00c9tat.<\/p><figure class='wp-block-table'><table><thead><tr><th>Indicateur<\/th><th>Chiffre<\/th><th>P\u00e9riode<\/th><\/tr><\/thead><tbody><tr><td>Total vol\u00e9, tous acteurs<\/td><td>~2,9 Md EUR (3,4 Md USD)<\/td><td>2025<\/td><\/tr><tr><td>Vol\u00e9 par la Cor\u00e9e du Nord<\/td><td>~1,75 Md EUR (2,02 Md USD)<\/td><td>2025<\/td><\/tr><tr><td>Hausse annuelle du vol nord-cor\u00e9en<\/td><td>+51 %<\/td><td>2025 vs 2024<\/td><\/tr><tr><td>Cumul historique attribu\u00e9 \u00e0 Pyongyang<\/td><td>~5,8 Md EUR (6,75 Md USD)<\/td><td>total<\/td><\/tr><tr><td>Total vol\u00e9, tous acteurs<\/td><td>~840 M EUR (972 M USD)<\/td><td>1er semestre 2026<\/td><\/tr><tr><td>Nombre d&#8217;attaques<\/td><td>207 (record)<\/td><td>1er semestre 2026<\/td><\/tr><tr><td>Part de la Cor\u00e9e du Nord<\/td><td>~556 M EUR (643 M USD), ~66 %<\/td><td>1er semestre 2026<\/td><\/tr><tr><td>Attaques d&#8217;infrastructure<\/td><td>~76 % de la valeur, ~15 % des incidents<\/td><td>1er semestre 2026<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Halborn, le cabinet qui autopsie les attaques nord-cor\u00e9ennes<\/h2><p class=\"wp-block-paragraph\">Pour lire cette menace, peu d&#8217;observatoires valent celui de Halborn. Fond\u00e9e en 2019 \u00e0 Miami par Steven Walbroehl et Rob Behnke, dirig\u00e9e depuis 2024 par Jacques Boschung, la soci\u00e9t\u00e9 s&#8217;est b\u00e2tie une r\u00e9putation sur la s\u00e9curit\u00e9 offensive : plut\u00f4t que de se contenter de relire du code, ses \u00e9quipes simulent des attaques r\u00e9elles contre les protocoles, les portefeuilles et les infrastructures de leurs clients. Son <a href='https:\/\/www.halborn.com\/about\/who-we-are'>catalogue<\/a> affiche aujourd&#8217;hui des lignes explicites comme \u00ab Red Team Exercise \u00bb et \u00ab AI Red Teaming \u00bb, aux c\u00f4t\u00e9s de l&#8217;audit de smart contracts classique. Parmi ses clients figurent Coinbase, Polygon et la Solana Foundation.<\/p><p class=\"wp-block-paragraph\">Surtout, Halborn s&#8217;est impos\u00e9e comme le coroner de l&#8217;industrie. Sa s\u00e9rie de post-mortems \u00ab Explained \u00bb diss\u00e8que, hack apr\u00e8s hack, les grands sinistres de l&#8217;ann\u00e9e : Kelp DAO en avril, Drift, ou encore le vol d&#8217;une trentaine de millions de dollars subi par Humanity Protocol en juin. Depuis 2023, la firme travaille avec <a href='https:\/\/blockworks.co\/news\/chainalysis-halborn-tackle-crypto-fraud'>Chainalysis<\/a>, l&#8217;un c\u00f4t\u00e9 pr\u00e9vention et audit, l&#8217;autre c\u00f4t\u00e9 enqu\u00eate et r\u00e9cup\u00e9ration des fonds.<\/p><p class=\"wp-block-paragraph\">Cette position offensive fait de Halborn une boussole utile face \u00e0 la Cor\u00e9e du Nord : pour d\u00e9fendre un protocole contre Lazarus, il faut d&#8217;abord penser comme Lazarus. Ses autopsies se lisent alors moins comme des rapports comptables que comme un manuel de terrain sur l&#8217;adversaire. Elles rejoignent une discipline d\u00e9sormais centrale du secteur, celle de <a href='https:\/\/hoge.gg\/fr\/post-mortem-hack-liquid-exploit-elements-2026\/'>l&#8217;autopsie publique apr\u00e8s incident<\/a>, devenue le vrai socle de r\u00e9putation des cabinets de s\u00e9curit\u00e9.<\/p><h2 class='wp-block-heading'>Lazarus, TraderTraitor, UNC4736 : anatomie d&#8217;un service d&#8217;\u00c9tat<\/h2><p class=\"wp-block-paragraph\">On parle souvent de \u00ab Lazarus \u00bb comme s&#8217;il s&#8217;agissait d&#8217;un groupe unique. La r\u00e9alit\u00e9 est celle d&#8217;une n\u00e9buleuse rattach\u00e9e au Bureau g\u00e9n\u00e9ral de reconnaissance, les services de renseignement nord-cor\u00e9ens. Sous ce parapluie, plusieurs grappes op\u00e8rent en parall\u00e8le. Le FBI d\u00e9signe sous le nom de \u00ab TraderTraitor \u00bb le cluster responsable du vol de Bybit. Le braquage de Drift a \u00e9t\u00e9 attribu\u00e9, avec un niveau de confiance moyen, \u00e0 un groupe suivi sous le nom d&#8217;UNC4736, \u00e9galement connu comme AppleJeus, Citrine Sleet, Golden Chollima ou Gleaming Pisces, d&#8217;apr\u00e8s <a href='https:\/\/www.elliptic.co\/insights\/drift-protocol-exploited-for-286-million-in-suspected-dprk-linked-attack\/'>Elliptic<\/a>.<\/p><p class=\"wp-block-paragraph\">Ces \u00e9quipes ne sont pas des pirates isol\u00e9s app\u00e2t\u00e9s par un gain rapide. Ce sont des op\u00e9rateurs salari\u00e9s, patients, dot\u00e9s de moyens, capables de mener des campagnes de plusieurs mois et de m\u00ealer espionnage, infiltration et vol pur. Leur discipline explique pourquoi les d\u00e9fenses con\u00e7ues contre l&#8217;exploiteur opportuniste de DeFi, l&#8217;audit, le bug bounty, la prime au chapeau blanc, se r\u00e9v\u00e8lent inop\u00e9rantes contre eux.<\/p><h2 class='wp-block-heading'>Bybit : 1,5 milliard de dollars, pas une ligne de code cass\u00e9e<\/h2><p class=\"wp-block-paragraph\">Le 21 f\u00e9vrier 2025, Bybit a subi le plus gros vol de l&#8217;histoire des cryptomonnaies : environ 1,3 milliard d&#8217;euros (1,5 milliard de dollars) en ETH, un montant que le <a href='https:\/\/www.ic3.gov\/psa\/2025\/psa250226'>FBI<\/a> a confirm\u00e9. Le sc\u00e9nario est devenu un cas d&#8217;\u00e9cole. Lors d&#8217;un transfert programm\u00e9 d&#8217;un portefeuille froid vers un portefeuille chaud, les attaquants avaient compromis l&#8217;infrastructure de signature li\u00e9e \u00e0 la plateforme multisig Safe{Wallet} : l&#8217;interface affichait aux signataires une transaction anodine, tandis que la logique et l&#8217;adresse de destination avaient \u00e9t\u00e9 modifi\u00e9es en coulisses.<\/p><p class=\"wp-block-paragraph\">Le multisig n&#8217;a pas \u00e9t\u00e9 contourn\u00e9 par des cl\u00e9s vol\u00e9es ; il a \u00e9t\u00e9 d\u00e9tourn\u00e9 par une pr\u00e9sentation trompeuse et par la signature \u00e0 l&#8217;aveugle. Les signataires ont valid\u00e9, en toute bonne foi, leur propre d\u00e9pouillement. Quelques jours plus tard, le FBI attribuait publiquement l&#8217;attaque \u00e0 TraderTraitor et appelait les op\u00e9rateurs de noeuds RPC, les exchanges et les ponts \u00e0 bloquer les adresses utilis\u00e9es pour le blanchiment. La le\u00e7on est brutale : le contrat le plus solide du monde ne prot\u00e8ge de rien si les humains approuvent eux-m\u00eames le vol.<\/p><h2 class='wp-block-heading'>Drift et Kelp : deux fois l&#8217;infrastructure, jamais le contrat<\/h2><p class=\"wp-block-paragraph\">Drift, le 1er avril 2026, a perdu environ 246 millions d&#8217;euros (285 millions de dollars), le plus gros exploit DeFi de l&#8217;ann\u00e9e et le deuxi\u00e8me de l&#8217;histoire de Solana derri\u00e8re le pont Wormhole (326 millions de dollars, environ 282 millions d&#8217;euros, en 2022), selon <a href='https:\/\/www.chainalysis.com\/blog\/lessons-from-the-drift-hack\/'>Chainalysis<\/a>. L&#8217;attaque a \u00e9t\u00e9 pr\u00e9c\u00e9d\u00e9e d&#8217;une escroquerie de six mois : les pirates, se faisant passer pour une soci\u00e9t\u00e9 de trading quantitatif d\u00e8s l&#8217;automne 2025, ont exploit\u00e9 les \u00ab durable nonces \u00bb de Solana pour faire pr\u00e9-signer aux membres du Security Council du protocole des transactions qui transf\u00e9raient les droits d&#8217;administration, d\u00e9taille <a href='https:\/\/thehackernews.com\/2026\/04\/285-million-drift-hack-traced-to-six.html'>The Hacker News<\/a>. Une fois le contr\u00f4le acquis, ils ont inscrit un faux jeton comme collat\u00e9ral, en ont d\u00e9pos\u00e9 500 millions d&#8217;unit\u00e9s et retir\u00e9 285 millions de dollars d&#8217;actifs r\u00e9els. Le tout en une douzaine de minutes.<\/p><p class=\"wp-block-paragraph\">Kelp DAO, dix-sept jours plus tard, a suivi une autre voie vers le m\u00eame r\u00e9sultat. Sa configuration de pont LayerZero reposait sur un v\u00e9rificateur unique (1-of-1) : un seul noeud validait les messages cross-chain avant de lib\u00e9rer les fonds. Les attaquants ont lanc\u00e9 une attaque par d\u00e9ni de service contre les noeuds RPC l\u00e9gitimes pour forcer un basculement vers des noeuds qu&#8217;ils contr\u00f4laient, puis ont inject\u00e9 de faux messages autorisant un retrait massif, comme l&#8217;a reconstitu\u00e9 <a href='https:\/\/www.chainalysis.com\/blog\/kelpdao-bridge-exploit-april-2026\/'>Chainalysis<\/a>. Aave, SparkLend et Fluid ont gel\u00e9 leurs march\u00e9s rsETH pour endiguer la contagion ; Kelp a depuis migr\u00e9 vers Chainlink CCIP, dans une passe d&#8217;armes publique avec LayerZero sur la responsabilit\u00e9 des r\u00e9glages par d\u00e9faut.<\/p><figure class='wp-block-table'><table><thead><tr><th>Incident<\/th><th>Date<\/th><th>Montant<\/th><th>Vecteur<\/th><th>Contrat en cause ?<\/th><\/tr><\/thead><tbody><tr><td>Bybit<\/td><td>21 f\u00e9vrier 2025<\/td><td>~1,3 Md EUR (1,5 Md USD)<\/td><td>Compromission de l&#8217;infrastructure de signature (Safe{Wallet}), interface trompeuse<\/td><td>Non<\/td><\/tr><tr><td>Drift<\/td><td>1er avril 2026<\/td><td>~246 M EUR (285 M USD)<\/td><td>Pr\u00e9-signature via durable nonces, prise de contr\u00f4le du Security Council<\/td><td>Non<\/td><\/tr><tr><td>Kelp DAO<\/td><td>18 avril 2026<\/td><td>~252 M EUR (292 M USD)<\/td><td>V\u00e9rificateur LayerZero 1-of-1, DDoS des noeuds RPC, faux messages cross-chain<\/td><td>Non<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Le fil commun saute aux yeux : dans les trois cas, le code a tenu. C&#8217;est la configuration, l&#8217;infrastructure et l&#8217;humain qui ont c\u00e9d\u00e9.<\/p><h2 class='wp-block-heading'>Pourquoi un audit ne verra jamais venir la Cor\u00e9e du Nord<\/h2><p class=\"wp-block-paragraph\">Un audit de smart contract est une revue, born\u00e9e dans le temps, du code d&#8217;un protocole au regard des classes de vuln\u00e9rabilit\u00e9s connues. C&#8217;est indispensable, mais son p\u00e9rim\u00e8tre est \u00e9troit par nature. Il n&#8217;examine pas la configuration d&#8217;une int\u00e9gration tierce, comme le v\u00e9rificateur de Kelp ; ni les points de d\u00e9faillance uniques de l&#8217;infrastructure, comme les noeuds RPC ; ni le comportement d&#8217;une d\u00e9pendance hors-cha\u00eene ; ni l&#8217;ordinateur portable d&#8217;un membre du Security Council. C&#8217;est pr\u00e9cis\u00e9ment la liste de ce qu&#8217;un audit ne regarde pas qu&#8217;<a href='https:\/\/www.openzeppelin.com\/news\/lessons-from-kelpdao-hack'>OpenZeppelin<\/a> a d\u00e9taill\u00e9e apr\u00e8s Kelp.<\/p><p class=\"wp-block-paragraph\">Les chiffres de <a href='https:\/\/www.trmlabs.com\/resources\/blog\/h1-2026-crypto-hacks-reach-record-high-as-losses-fall-below-usd-1-billion'>TRM Labs<\/a> le confirment : les compromissions d&#8217;infrastructure et d&#8217;op\u00e9rations, environ 15 % des incidents, concentrent pr\u00e8s de 76 % de la valeur vol\u00e9e. Autrement dit, l&#8217;audit couvre le vecteur le plus fr\u00e9quent, pas le plus co\u00fbteux. C&#8217;est une couverture n\u00e9cessaire, jamais suffisante.<\/p><p class=\"wp-block-paragraph\">Le probl\u00e8me est aggrav\u00e9 par un vide r\u00e9glementaire. Aucun r\u00e9gulateur n&#8217;impose d&#8217;audit de code ni n&#8217;accr\u00e9dite les auditeurs de smart contracts : il n&#8217;existe pas d&#8217;\u00e9quivalent d&#8217;un ordre des commissaires aux comptes pour le Solidity. En Europe, MiCA et l&#8217;<a href='https:\/\/www.amf-france.org\/en\/news-publications\/news\/end-mica-transitional-period-esma-sets-out-its-expectations-professionals-and-warns-retail-investors'>AMF<\/a> encadrent les prestataires de services sur actifs num\u00e9riques et les \u00e9metteurs, pas le code des protocoles. La qualit\u00e9 d&#8217;un audit est donc polic\u00e9e par la seule r\u00e9putation, un juge lent et faillible.<\/p><figure class='wp-block-table'><table><thead><tr><th>Ce que l&#8217;audit examine<\/th><th>Ce que la Cor\u00e9e du Nord attaque<\/th><\/tr><\/thead><tbody><tr><td>La logique du smart contract<\/td><td>Le poste de travail d&#8217;un signataire<\/td><\/tr><tr><td>Les failles connues (reentrancy, overflow)<\/td><td>La configuration des ponts et des v\u00e9rificateurs<\/td><\/tr><tr><td>Un code fig\u00e9 \u00e0 un instant T<\/td><td>Les noeuds RPC et l&#8217;infrastructure hors-cha\u00eene<\/td><\/tr><tr><td>Le p\u00e9rim\u00e8tre d\u00e9fini au contrat<\/td><td>Le recrutement, les identit\u00e9s, la confiance humaine<\/td><\/tr><tr><td>Le d\u00e9p\u00f4t de code du client<\/td><td>Les cl\u00e9s d&#8217;administration et les proc\u00e9dures internes<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>L&#8217;humain, la v\u00e9ritable surface d&#8217;attaque<\/h2><p class=\"wp-block-paragraph\">Si l&#8217;audit \u00e9choue, c&#8217;est que la Cor\u00e9e du Nord a d\u00e9plac\u00e9 le combat l\u00e0 o\u00f9 le code n&#8217;a pas prise : sur l&#8217;humain. Sa sp\u00e9cialit\u00e9 est l&#8217;ing\u00e9nierie sociale \u00e0 grande \u00e9chelle. Faux recruteurs qui pi\u00e8gent des d\u00e9veloppeurs avec de fausses offres d&#8217;emploi et un test technique v\u00e9rol\u00e9 ; faux salari\u00e9s qui se font embaucher chez des soci\u00e9t\u00e9s Web3 sous des identit\u00e9s fabriqu\u00e9es ; longue manipulation, comme les six mois investis avant le vol de Drift.<\/p><p class=\"wp-block-paragraph\">Cette infiltration par de faux informaticiens est devenue si syst\u00e9matique que l&#8217;OFAC a sanctionn\u00e9, le 12 mars 2026, six individus et deux entit\u00e9s impliqu\u00e9s dans ces r\u00e9seaux de travailleurs IT nord-cor\u00e9ens, actifs notamment au Vietnam, au Laos et en Espagne, donc jusqu&#8217;aux portes de l&#8217;Union europ\u00e9enne, comme l&#8217;a document\u00e9 <a href='https:\/\/www.chainalysis.com\/blog\/ofac-targets-north-korean-it-workers-crypto-march-2026\/'>Chainalysis<\/a>.<\/p><p class=\"wp-block-paragraph\">L&#8217;arme monte en puissance. Steven Walbroehl, cofondateur et directeur technique de Halborn, pr\u00e9vient que \u00ab l&#8217;ing\u00e9nierie sociale dop\u00e9e \u00e0 l&#8217;IA jouera un r\u00f4le majeur dans la panoplie des pirates \u00bb et que les attaquants s&#8217;en servent pour lancer des \u00ab attaques hautement personnalis\u00e9es et contextuelles qui contournent les formations classiques de sensibilisation \u00bb, dans un <a href='https:\/\/cointelegraph.com\/news\/crypto-security-human-layer-threats-2026-expert-tips'>entretien \u00e0 Cointelegraph<\/a>. C&#8217;est le m\u00eame basculement que raconte notre enqu\u00eate sur <a href='https:\/\/hoge.gg\/fr\/cles-privees-2026-mpc-multisig-cle-admin\/'>le vol de cl\u00e9s priv\u00e9es, o\u00f9 voler la seed ne suffit plus<\/a> : la cible n&#8217;est plus la cryptographie, c&#8217;est la personne qui la d\u00e9tient.<\/p><h2 class='wp-block-heading'>Quand l&#8217;IA arme les deux camps<\/h2><p class=\"wp-block-paragraph\">L&#8217;intelligence artificielle abaisse le co\u00fbt de la tromperie. Un attaquant peut aujourd&#8217;hui g\u00e9n\u00e9rer des messages de hame\u00e7onnage parfaitement r\u00e9dig\u00e9s, cloner une voix ou un visage pour un appel vid\u00e9o truqu\u00e9, et animer des dizaines de fausses identit\u00e9s cr\u00e9dibles en parall\u00e8le. Le facteur humain, d\u00e9j\u00e0 maillon faible, devient une cible industrialisable. C&#8217;est le coeur de notre dossier sur <a href='https:\/\/hoge.gg\/fr\/phishing-crypto-2026-ia-deepfakes-moteur\/'>le phishing crypto \u00e0 l&#8217;\u00e8re de l&#8217;IA<\/a>.<\/p><p class=\"wp-block-paragraph\">Les d\u00e9fenseurs ripostent avec les m\u00eames outils. Halborn commercialise d\u00e9sormais une offre d&#8217;\u00ab AI Red Teaming \u00bb, des tests adverses contre les menaces r\u00e9elles visant les syst\u00e8mes d&#8217;IA, et l&#8217;IA assiste aussi la relecture de code et la d\u00e9tection d&#8217;anomalies. Mais l&#8217;automatisation ne change pas l&#8217;asym\u00e9trie de fond : l&#8217;attaquant n&#8217;a besoin de r\u00e9ussir qu&#8217;une seule fois, le d\u00e9fenseur doit \u00eatre parfait \u00e0 chaque instant.<\/p><h2 class='wp-block-heading'>Blanchir sous sanctions : le voyage de l&#8217;argent vol\u00e9<\/h2><p class=\"wp-block-paragraph\">Une fois les fonds saisis, la Cor\u00e9e du Nord doit encore les transformer en monnaie utilisable, et c&#8217;est l\u00e0 que le fait d&#8217;\u00eatre un \u00c9tat sanctionn\u00e9 devient un handicap op\u00e9rationnel. Pyongyang ne peut pas encaisser via des plateformes conformes. Ses op\u00e9rateurs convertissent donc en h\u00e2te les jetons vol\u00e9s en ETH ou en BTC, les font transiter par des \u00e9changes cross-chain et des m\u00e9langeurs, puis les \u00e9coulent via des services de garantie et des places de march\u00e9 en langue chinoise sp\u00e9cialis\u00e9es dans le brassage de fonds illicites, un circuit que <a href='https:\/\/www.chainalysis.com\/blog\/crypto-hacking-stolen-funds-2026\/'>Chainalysis<\/a> cartographie ann\u00e9e apr\u00e8s ann\u00e9e.<\/p><p class=\"wp-block-paragraph\">Ce parcours laisse des traces, et c&#8217;est le terrain de jeu des enqu\u00eateurs on-chain et d&#8217;analystes ind\u00e9pendants comme ZachXBT, qui devancent souvent les confirmations officielles. Suivre les mouvements massifs, y compris <a href='https:\/\/hoge.gg\/fr\/whale-alerts-baleines-depositaires-custody-etf-2026\/'>ceux des grands d\u00e9positaires<\/a>, fait d\u00e9sormais partie de la r\u00e9ponse \u00e0 incident. Mais tracer n&#8217;est pas r\u00e9cup\u00e9rer : voir l&#8217;argent bouger ne suffit pas \u00e0 le rendre.<\/p><h2 class='wp-block-heading'>N\u00e9gocier avec un \u00c9tat : le march\u00e9 qui n&#8217;existe pas<\/h2><p class=\"wp-block-paragraph\">Contre un exploiteur ordinaire, la crypto a invent\u00e9 une issue pragmatique : la prime au chapeau blanc. Apr\u00e8s le vol d&#8217;environ 36 millions d&#8217;euros (42 millions de dollars) subi par GMX V1 en juillet 2025, l&#8217;\u00e9quipe a propos\u00e9 publiquement \u00e0 l&#8217;attaquant de conserver 10 % des fonds en \u00e9change de la restitution du reste ; le pirate a rendu pr\u00e8s de 30 millions de dollars et gard\u00e9 quelque 5 millions, <a href='https:\/\/www.coindesk.com\/business\/2025\/07\/09\/decentralized-exchange-gmx-exploited-for-usd42m-offers-hacker-10-white-hat-bounty'>rapporte CoinDesk<\/a>. La n\u00e9gociation fonctionne parce que le voleur a quelque chose \u00e0 perdre.<\/p><p class=\"wp-block-paragraph\">Encore faut-il que la fronti\u00e8re avec le racket reste nette. Quand CertiK avait conserv\u00e9 3 millions de dollars pris \u00e0 Kraken en 2024, le directeur de la s\u00e9curit\u00e9 de l&#8217;exchange, Nick Percoco, avait tranch\u00e9 : \u00ab Ce n&#8217;est pas du hacking \u00e9thique, c&#8217;est de l&#8217;extorsion \u00bb, <a href='https:\/\/www.coindesk.com\/business\/2024\/06\/19\/kraken-says-hackers-turned-to-extortion-after-exploiting-bug-for-3m'>selon CoinDesk<\/a>.<\/p><p class=\"wp-block-paragraph\">Face \u00e0 la Cor\u00e9e du Nord, ce registre s&#8217;effondre. On ne propose pas de prime \u00e0 un service de renseignement sanctionn\u00e9 : verser des fonds \u00e0 une entit\u00e9 list\u00e9e peut soi-m\u00eame constituer une violation des sanctions, et Pyongyang ne restitue rien par bonne volont\u00e9. Contre un adversaire d&#8217;\u00c9tat, la r\u00e9cup\u00e9ration n&#8217;est pas une n\u00e9gociation, c&#8217;est une interdiction.<\/p><h2 class='wp-block-heading'>Le seul vrai coupe-circuit : le gel des stablecoins<\/h2><p class=\"wp-block-paragraph\">Il reste un levier qui mord vraiment : la liste noire d&#8217;un \u00e9metteur de stablecoin centralis\u00e9. Le 23 avril 2026, <a href='https:\/\/tether.io\/news\/tether-supports-freeze-of-more-than-344-million-in-usdt-in-coordination-with-ofac-and-u-s-law-enforcement\/'>Tether<\/a> a gel\u00e9 environ 297 millions d&#8217;euros (344 millions de dollars) d&#8217;USDT sur deux portefeuilles Tron, en coordination avec l&#8217;OFAC et les autorit\u00e9s am\u00e9ricaines, dans un dossier li\u00e9 au <a href='https:\/\/www.coindesk.com\/policy\/2026\/04\/24\/tether-s-usd344-million-usdt-freeze-linked-to-u-s-economic-fury-against-iran-regime'>contournement des sanctions visant l&#8217;Iran<\/a>. Paolo Ardoino, PDG de Tether, a martel\u00e9 que l&#8217;USDT \u00ab n&#8217;est pas un refuge pour les activit\u00e9s illicites \u00bb et que la soci\u00e9t\u00e9 agit \u00ab imm\u00e9diatement et de mani\u00e8re d\u00e9cisive \u00bb lorsque des liens cr\u00e9dibles avec des entit\u00e9s sanctionn\u00e9es sont \u00e9tablis.<\/p><p class=\"wp-block-paragraph\">Le m\u00e9canisme est simple : une fonction de blocage inscrite dans le contrat du jeton, puis une r\u00e9\u00e9mission vers un portefeuille propre contr\u00f4l\u00e9 par les autorit\u00e9s. Il ne fonctionne toutefois que tant que le butin reste en USDT ou en USDC. Les gels au niveau de la cha\u00eene elle-m\u00eame, comme lorsque les validateurs de Sui ou le Security Council d&#8217;Arbitrum ont fig\u00e9 des fonds, ne sont possibles que sur des r\u00e9seaux \u00e0 faible nombre de validateurs ou dot\u00e9s d&#8217;un conseil d&#8217;urgence ; ils sont impensables sur le mainnet Ethereum ou sur Bitcoin, et rappellent la censure que la crypto disait vouloir abolir. Ce pouvoir de gel soul\u00e8ve d&#8217;ailleurs de vraies questions de proc\u00e9dure, quand des avoirs sont bloqu\u00e9s avant tout mandat judiciaire.<\/p><h2 class='wp-block-heading'>Ce que peut, et ne peut pas, la r\u00e9gulation en France et en Europe<\/h2><p class=\"wp-block-paragraph\">L&#8217;Europe r\u00e9gule les interm\u00e9diaires, pas les protocoles. MiCA et l&#8217;<a href='https:\/\/www.amf-france.org\/en\/news-publications\/news\/end-mica-transitional-period-esma-sets-out-its-expectations-professionals-and-warns-retail-investors'>AMF<\/a> encadrent les prestataires de services sur actifs num\u00e9riques et les \u00e9metteurs ; la p\u00e9riode transitoire fran\u00e7aise pour les anciens PSAN s&#8217;est achev\u00e9e le 1er juillet 2026. Mais aucune de ces r\u00e8gles n&#8217;impose l&#8217;audit du code ni ne touche \u00e0 la surface d&#8217;attaque qu&#8217;exploite la Cor\u00e9e du Nord. Et lorsqu&#8217;un protocole pleinement d\u00e9centralis\u00e9 est vid\u00e9, il n&#8217;existe aucun PSAN \u00e0 qui demander des comptes : il ne reste que le post-mortem et le gel des stablecoins.<\/p><p class=\"wp-block-paragraph\">Les vraies dents europ\u00e9ennes sont ailleurs, du c\u00f4t\u00e9 des sanctions et du renseignement. L&#8217;Union a d\u00e9j\u00e0 sanctionn\u00e9 des Nord-Cor\u00e9ens li\u00e9s \u00e0 Lazarus, <a href='https:\/\/therecord.media\/eu-sanctions-north-korea-ukraine-war-lazarus-group'>rappelle The Record<\/a> ; plusieurs puissances europ\u00e9ennes, dont la France, participent \u00e0 la surveillance multilat\u00e9rale des sanctions contre Pyongyang ; l&#8217;ANSSI suit les menaces \u00e9tatiques et TRACFIN traite les signalements de flux suspects. Le r\u00e8glement DORA ajoute, depuis 2025, des exigences de r\u00e9silience informatique pour les acteurs financiers, et rendra \u00e0 terme obligatoires des tests d&#8217;intrusion pilot\u00e9s par la menace.<\/p><p class=\"wp-block-paragraph\">Il faut toutefois regarder la r\u00e9alit\u00e9 en face : dans notre <a href='https:\/\/hoge.gg\/fr\/compte-a-rebours-crypto-semaine-decisive-septembre-2026\/'>calendrier r\u00e9glementaire de septembre<\/a>, le vrai coupe-circuit contre un vol nord-cor\u00e9en n&#8217;est pas un texte europ\u00e9en, c&#8217;est la liste noire d&#8217;un \u00e9metteur priv\u00e9 de stablecoin adoss\u00e9e \u00e0 une inscription de l&#8217;OFAC. La souverainet\u00e9 mon\u00e9taire de la DeFi s&#8217;arr\u00eate l\u00e0 o\u00f9 commence celle du Tr\u00e9sor am\u00e9ricain.<\/p><h2 class='wp-block-heading'>Se d\u00e9fendre contre un adversaire \u00e9tatique<\/h2><p class=\"wp-block-paragraph\">Aucune mesure isol\u00e9e n&#8217;arr\u00eate Lazarus, mais un empilement de couches rel\u00e8ve le co\u00fbt de l&#8217;attaque. Partir du principe que la compromission est in\u00e9vitable (assume breach). Faire tester ses d\u00e9fenses par des exercices offensifs qui rejouent les modes op\u00e9ratoires nord-cor\u00e9ens, et pas seulement par un audit de code. D\u00e9centraliser les v\u00e9rificateurs et les oracles, comme le passage de Kelp d&#8217;un v\u00e9rificateur unique \u00e0 une architecture redondante. Durcir les noeuds RPC et l&#8217;infrastructure hors-cha\u00eene.<\/p><ul class='wp-block-list'><li>Privil\u00e9gier la signature claire sur mat\u00e9riel d\u00e9di\u00e9 plut\u00f4t que la signature \u00e0 l&#8217;aveugle qui a pi\u00e9g\u00e9 Bybit.<\/li><li>Encadrer les proc\u00e9dures des conseils d&#8217;administration on-chain et bannir la pr\u00e9-signature qui a coul\u00e9 Drift.<\/li><li>Renforcer la v\u00e9rification d&#8217;identit\u00e9 \u00e0 l&#8217;embauche face \u00e0 l&#8217;infiltration par de faux informaticiens.<\/li><li>Souscrire une r\u00e9ponse \u00e0 incident en amont, pour ne pas perdre la seule fen\u00eatre qui compte, les premi\u00e8res heures o\u00f9 le butin est encore gelable.<\/li><\/ul><p class=\"wp-block-paragraph\">C&#8217;est tout le sens du positionnement de Halborn : l&#8217;audit est un pr\u00e9requis, le diff\u00e9renciateur est la simulation offensive et la r\u00e9ponse \u00e0 incident. La conclusion de 2026 tient en une phrase : la s\u00e9curit\u00e9 du code est n\u00e9cessaire et tr\u00e8s loin d&#8217;\u00eatre suffisante. La fronti\u00e8re s&#8217;est d\u00e9plac\u00e9e vers l&#8217;humain et l&#8217;infrastructure, et l&#8217;acteur qui donne le rythme n&#8217;est pas un adolescent dans une cave, c&#8217;est un gouvernement.<\/p><h2 class='wp-block-heading'>Frequently Asked Questions<\/h2><h3 class='wp-block-heading'>La Cor\u00e9e du Nord est-elle vraiment derri\u00e8re les plus gros vols crypto ?<\/h3><p class=\"wp-block-paragraph\">Oui. Le FBI, Chainalysis et TRM Labs attribuent \u00e0 des groupes nord-cor\u00e9ens le vol de Bybit en 2025 comme les braquages de Drift et de Kelp en 2026. En 2025, ces groupes ont d\u00e9rob\u00e9 environ 2,02 milliards de dollars, et ils ont capt\u00e9 pr\u00e8s de deux tiers de la valeur vol\u00e9e au premier semestre 2026.<\/p><h3 class='wp-block-heading'>Pourquoi un audit de smart contract ne suffit-il pas \u00e0 emp\u00eacher ces vols ?<\/h3><p class=\"wp-block-paragraph\">Parce qu&#8217;un audit examine le code, alors que la Cor\u00e9e du Nord attaque l&#8217;humain, l&#8217;infrastructure et la configuration. Selon TRM Labs, les compromissions d&#8217;infrastructure et d&#8217;op\u00e9rations ne repr\u00e9sentent qu&#8217;environ 15 % des incidents mais pr\u00e8s de 76 % de la valeur vol\u00e9e, un terrain que l&#8217;audit ne couvre pas.<\/p><h3 class='wp-block-heading'>Que fait Halborn contre ces attaques ?<\/h3><p class=\"wp-block-paragraph\">Halborn est un cabinet de s\u00e9curit\u00e9 offensive qui simule les modes op\u00e9ratoires des attaquants (red teaming), publie les autopsies techniques des grands hacks et travaille avec Chainalysis sur l&#8217;enqu\u00eate et la r\u00e9cup\u00e9ration des fonds. Son approche va au-del\u00e0 de l&#8217;audit de code classique.<\/p><h3 class='wp-block-heading'>Peut-on r\u00e9cup\u00e9rer des fonds vol\u00e9s par la Cor\u00e9e du Nord ?<\/h3><p class=\"wp-block-paragraph\">Rarement. On ne n\u00e9gocie pas de prime au chapeau blanc avec un \u00c9tat sanctionn\u00e9, et Pyongyang ne restitue pas les fonds. Le principal levier reste le gel par un \u00e9metteur de stablecoin, comme les 344 millions de dollars fig\u00e9s par Tether en avril 2026, mais seulement tant que le butin reste en USDT ou en USDC.<\/p><h3 class='wp-block-heading'>La r\u00e9gulation europ\u00e9enne prot\u00e8ge-t-elle contre Lazarus ?<\/h3><p class=\"wp-block-paragraph\">Pas directement. MiCA et l&#8217;AMF encadrent les prestataires et les \u00e9metteurs, pas le code des protocoles, et n&#8217;imposent aucun audit obligatoire. Les vrais leviers europ\u00e9ens sont les sanctions, l&#8217;ANSSI et TRACFIN, compl\u00e9t\u00e9s par les gels de stablecoins adoss\u00e9s aux listes de l&#8217;OFAC.<\/p><script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"La Cor\u00e9e du Nord est-elle vraiment derri\u00e8re les plus gros vols crypto ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Oui. Le FBI, Chainalysis et TRM Labs attribuent \u00e0 des groupes nord-cor\u00e9ens le vol de Bybit en 2025 comme les braquages de Drift et de Kelp en 2026. En 2025, ces groupes ont d\u00e9rob\u00e9 environ 2,02 milliards de dollars, et ils ont capt\u00e9 pr\u00e8s de deux tiers de la valeur vol\u00e9e au premier semestre 2026.\"}},{\"@type\":\"Question\",\"name\":\"Pourquoi un audit de smart contract ne suffit-il pas \u00e0 emp\u00eacher ces vols ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Parce qu'un audit examine le code, alors que la Cor\u00e9e du Nord attaque l'humain, l'infrastructure et la configuration. Selon TRM Labs, les compromissions d'infrastructure et d'op\u00e9rations ne repr\u00e9sentent qu'environ 15 % des incidents mais pr\u00e8s de 76 % de la valeur vol\u00e9e, un terrain que l'audit ne couvre pas.\"}},{\"@type\":\"Question\",\"name\":\"Que fait Halborn contre ces attaques ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Halborn est un cabinet de s\u00e9curit\u00e9 offensive qui simule les modes op\u00e9ratoires des attaquants (red teaming), publie les autopsies techniques des grands hacks et travaille avec Chainalysis sur l'enqu\u00eate et la r\u00e9cup\u00e9ration des fonds. Son approche va au-del\u00e0 de l'audit de code classique.\"}},{\"@type\":\"Question\",\"name\":\"Peut-on r\u00e9cup\u00e9rer des fonds vol\u00e9s par la Cor\u00e9e du Nord ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Rarement. On ne n\u00e9gocie pas de prime au chapeau blanc avec un \u00c9tat sanctionn\u00e9, et Pyongyang ne restitue pas les fonds. Le principal levier reste le gel par un \u00e9metteur de stablecoin, comme les 344 millions de dollars fig\u00e9s par Tether en avril 2026, mais seulement tant que le butin reste en USDT ou en USDC.\"}},{\"@type\":\"Question\",\"name\":\"La r\u00e9gulation europ\u00e9enne prot\u00e8ge-t-elle contre Lazarus ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Pas directement. MiCA et l'AMF encadrent les prestataires et les \u00e9metteurs, pas le code des protocoles, et n'imposent aucun audit obligatoire. Les vrais leviers europ\u00e9ens sont les sanctions, l'ANSSI et TRACFIN, compl\u00e9t\u00e9s par les gels de stablecoins adoss\u00e9s aux listes de l'OFAC.\"}}]}<\/script><p class=\"wp-block-paragraph\">Par Anneke de Vries, r\u00e9dactrice s\u00e9curit\u00e9 chez HOGE Wire.<\/p>","protected":false},"excerpt":{"rendered":"<p>En 2026, la Cor\u00e9e du Nord signe les plus gros vols crypto sans casser une ligne de code. Halborn d\u00e9crypte un adversaire d&#8217;\u00c9tat que l&#8217;audit ne voit jamais venir.<\/p>\n","protected":false},"author":4,"featured_media":572,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-571","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/571","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/comments?post=571"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/571\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media\/572"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media?parent=571"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/categories?post=571"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/tags?post=571"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}