{"id":655,"date":"2026-09-25T22:35:25","date_gmt":"2026-09-25T22:35:25","guid":{"rendered":"https:\/\/hoge.gg\/fr\/audit-crypto-2026-bilan-audites-coingecko-bitget\/"},"modified":"2026-09-25T22:35:25","modified_gmt":"2026-09-25T22:35:25","slug":"audit-crypto-2026-bilan-audites-coingecko-bitget","status":"publish","type":"post","link":"https:\/\/hoge.gg\/fr\/audit-crypto-2026-bilan-audites-coingecko-bitget\/","title":{"rendered":"Audit crypto 2026 : 88 % des pertes chez des projets audit\u00e9s"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Le 24 septembre 2026, \u00e0 18h31 UTC, la plateforme d&#8217;\u00e9change Bitget a vu pr\u00e8s de 306 millions d&#8217;euros (351,6 millions de dollars) quitter ses portefeuilles chauds en un apr\u00e8s-midi, <a href='https:\/\/www.coindesk.com\/markets\/2026\/09\/24\/crypto-exchange-bitget-loses-usd352-million-in-hack-claims-user-funds-are-safe'>selon la plateforme<\/a>. Aucune cl\u00e9 priv\u00e9e vol\u00e9e, aucune faille dans un smart contract. D&#8217;apr\u00e8s sa directrice g\u00e9n\u00e9rale Gracy Chen, un attaquant a compromis <a href='https:\/\/www.coindesk.com\/markets\/2026\/09\/25\/bitget-s-usd351-million-hack-happened-via-spoofed-transfers-not-private-keys-ceo-gray-chen-says'>\u00ab un syst\u00e8me critique au coeur de notre infrastructure de portefeuilles, l&#8217;a utilis\u00e9 pour falsifier des donn\u00e9es de transaction et a d\u00e9clench\u00e9 notre processus d&#8217;autorisation pour faire sortir les fonds \u00bb<\/a>. L&#8217;image qu&#8217;elle emploie : de faux bordereaux de retrait gliss\u00e9s au guichet d&#8217;une banque par sa propre arri\u00e8re-boutique. La compromission de cl\u00e9s priv\u00e9es, insiste-t-elle, est \u00e9cart\u00e9e.<\/p><p class=\"wp-block-paragraph\">Bitget promet de rembourser : son fonds de protection d\u00e9passe 404 millions d&#8217;euros (464 millions de dollars), de quoi couvrir la perte. Certains m\u00e9dias, dont <a href='https:\/\/www.cnbc.com\/2026\/09\/25\/crypto-platform-bitget-suspects-north-korea-in-352-million-hack.html'>CNBC<\/a>, rapportent que la plateforme soup\u00e7onne une implication nord-cor\u00e9enne, sans confirmation \u00e0 ce stade. Mais l&#8217;\u00e9pisode illustre, \u00e0 un jour pr\u00e8s, la conclusion la plus inconfortable de l&#8217;ann\u00e9e pour toute l&#8217;industrie de l&#8217;audit. Fin ao\u00fbt, CoinGecko a publi\u00e9 son <a href='https:\/\/www.coingecko.com\/research\/publications\/state-of-crypto-security-report-2026'>rapport 2026 sur l&#8217;\u00e9tat de la s\u00e9curit\u00e9 crypto<\/a>. Le chiffre qui reste en t\u00eate : sur 3,16 milliards d&#8217;euros (3,63 milliards de dollars) d\u00e9rob\u00e9s en dix-neuf mois, 88,44 % provenaient de projets qui avaient \u00e9t\u00e9 audit\u00e9s. En 2026, l&#8217;audit prot\u00e8ge surtout ce que les attaquants ne visent plus.<\/p><h2 class='wp-block-heading'>Bitget : 306 millions envol\u00e9s par l&#8217;arri\u00e8re-boutique<\/h2><p class=\"wp-block-paragraph\">Le hack Bitget est le cas d&#8217;\u00e9cole parfait, parce qu&#8217;il ne coche aucune des cases qu&#8217;un cabinet d&#8217;audit sait examiner. Il n&#8217;y a pas de d\u00e9passement d&#8217;entier dans une fonction de calcul de liquidit\u00e9, pas de r\u00e9entrance oubli\u00e9e, pas de contr\u00f4le d&#8217;acc\u00e8s manquant sur une fonction sensible. Il y a un syst\u00e8me d&#8217;autorisation interne qui a fait ce pour quoi il \u00e9tait con\u00e7u : approuver des transferts qui, sur le papier, paraissaient l\u00e9gitimes. L&#8217;attaquant n&#8217;a pas cass\u00e9 la serrure, il a convaincu le portier d&#8217;ouvrir la porte.<\/p><p class=\"wp-block-paragraph\">Chen pr\u00e9cise que seuls les portefeuilles chauds et ti\u00e8des, ceux qui restent connect\u00e9s pour le trading quotidien, ont \u00e9t\u00e9 touch\u00e9s ; le stockage \u00e0 froid, hors ligne, est rest\u00e9 intact. Elle affirme aussi que <a href='https:\/\/www.coindesk.com\/markets\/2026\/09\/25\/bitget-s-usd351-million-hack-happened-via-spoofed-transfers-not-private-keys-ceo-gray-chen-says'>\u00ab la fuite est contenue \u00bb et qu&#8217;\u00ab aucun transfert non autoris\u00e9 suppl\u00e9mentaire n&#8217;est possible \u00bb<\/a>. C&#8217;est important pour les clients, mais cela ne change rien \u00e0 la le\u00e7on de fond : la faille \u00e9tait op\u00e9rationnelle et infrastructurelle, exactement la cat\u00e9gorie que le code d&#8217;un contrat ne d\u00e9crit pas et qu&#8217;un audit de smart contract ne teste pas. M\u00eame la nuance habituelle sur les CEX, ces plateformes tombant le plus souvent par vol de cl\u00e9s, ne tient pas ici : Bitget dit avoir perdu ses fonds sans qu&#8217;aucune cl\u00e9 n&#8217;ait fuit\u00e9. La surface d&#8217;attaque s&#8217;est d\u00e9plac\u00e9e d&#8217;un cran de plus en dehors du p\u00e9rim\u00e8tre du code.<\/p><h2 class='wp-block-heading'>88 % des pertes chez des audit\u00e9s : le verdict de CoinGecko<\/h2><p class=\"wp-block-paragraph\">Le rapport de CoinGecko a le m\u00e9rite de mettre un chiffre sur ce que le secteur r\u00e9p\u00e9tait de fa\u00e7on qualitative depuis un an. Sur la fen\u00eatre allant de janvier 2025 \u00e0 juillet 2026, il recense 245 incidents pour 3,63 milliards de dollars de pertes. Parmi ces 245 plateformes touch\u00e9es, 147 (environ 60 %) avaient bel et bien fait r\u00e9aliser un audit ind\u00e9pendant avant de se faire pirater. Et ces projets audit\u00e9s concentrent 88,44 % de la valeur totale d\u00e9rob\u00e9e.<\/p><p class=\"wp-block-paragraph\">L&#8217;\u00e9cart entre les deux pourcentages, 60 % des plateformes mais 88 % de la valeur, n&#8217;est pas une contradiction, c&#8217;est l&#8217;information. Les projets qui paient un audit sont en moyenne les plus gros, les plus fr\u00e9quent\u00e9s, ceux qui g\u00e8rent les tr\u00e9soreries les plus lourdes. Un audit est un signal de s\u00e9rieux qui attire les capitaux, donc les cibles les plus riches sont pr\u00e9cis\u00e9ment celles qui ont un rapport \u00e0 montrer. Autrement dit, l&#8217;audit ne rend pas un protocole plus s\u00fbr en proportion de ce qu&#8217;il a \u00e0 perdre ; il le rend plus attirant. Le rapport note d&#8217;ailleurs que les dix plus grosses attaques ont, \u00e0 elles seules, repr\u00e9sent\u00e9 72,5 % de la valeur vol\u00e9e sur la p\u00e9riode. La s\u00e9curit\u00e9 crypto est un probl\u00e8me de queue de distribution : quelques catastrophes \u00e9crasent tout le reste.<\/p><h2 class='wp-block-heading'>Le d\u00e9tail du rapport, vecteur par vecteur<\/h2><p class=\"wp-block-paragraph\">La ventilation par type de faille est la partie la plus utile du document, car elle montre o\u00f9 part r\u00e9ellement l&#8217;argent. Les vuln\u00e9rabilit\u00e9s d&#8217;infrastructure et de cha\u00eene d&#8217;approvisionnement (cl\u00e9s compromises, syst\u00e8mes internes, d\u00e9pendances logicielles, noeuds et relais) constituent de loin la premi\u00e8re cat\u00e9gorie, avec plus de 1,8 milliard de dollars. Les exploits de smart contracts sur des applications d\u00e9centralis\u00e9es p\u00e8sent 546 millions de dollars. Et la part la plus \u00e9troite, celle des failles de code effectivement comprises dans le p\u00e9rim\u00e8tre d&#8217;un audit, ne repr\u00e9sente qu&#8217;environ 11 % des incidents, pour 396 millions de dollars.<\/p><figure class='wp-block-table'><table><thead><tr><th>Vecteur de perte<\/th><th>Montant (USD)<\/th><th>\u00c9quivalent EUR<\/th><th>Lecture<\/th><\/tr><\/thead><tbody><tr><td>Infrastructure et cha\u00eene d&#8217;approvisionnement<\/td><td>plus de 1,8 Md$<\/td><td>plus de 1,57 Md\u20ac<\/td><td>1re cat\u00e9gorie, hors p\u00e9rim\u00e8tre d&#8217;audit<\/td><\/tr><tr><td>Exploits de smart contracts (dApps)<\/td><td>546 M$<\/td><td>475 M\u20ac<\/td><td>en partie auditable<\/td><\/tr><tr><td>Failles de code dans le p\u00e9rim\u00e8tre de l&#8217;audit<\/td><td>396 M$ (environ 11 % des cas)<\/td><td>345 M\u20ac<\/td><td>la seule part vraiment couverte<\/td><\/tr><tr><td>Plateformes centralis\u00e9es<\/td><td>surtout par compromission de cl\u00e9s<\/td><td>&#8211;<\/td><td>op\u00e9rationnel, hors code<\/td><\/tr><\/tbody><\/table><figcaption class='wp-block-table__caption'>R\u00e9partition des pertes selon le rapport 2026 de CoinGecko (janvier 2025 \u00e0 juillet 2026). Conversions EUR indicatives.<\/figcaption><\/figure><p class=\"wp-block-paragraph\">Formul\u00e9 autrement : sur chaque tranche de 100 dollars vol\u00e9s en 2026, la portion qui rel\u00e8ve d&#8217;un bug de code qu&#8217;un auditeur aurait d\u00fb trouver dans son p\u00e9rim\u00e8tre est minoritaire. Le reste s&#8217;\u00e9chappe par des portes que l&#8217;audit n&#8217;a jamais eu pour mission de fermer. Ce n&#8217;est pas un proc\u00e8s contre les cabinets, c&#8217;est un constat sur le d\u00e9calage entre ce qu&#8217;un audit vend et ce que le march\u00e9 croit acheter.<\/p><h2 class='wp-block-heading'>Les 11 % que l&#8217;audit couvre vraiment<\/h2><p class=\"wp-block-paragraph\">Ces 396 millions de dollars de failles de code dans le p\u00e9rim\u00e8tre ne sont pas rien, et c&#8217;est pr\u00e9cis\u00e9ment le domaine o\u00f9 un bon cabinet gagne son argent. On y trouve les classiques du genre : erreurs d&#8217;arrondi et de pr\u00e9cision, mauvaise gestion des d\u00e9cimales, contr\u00f4les d&#8217;acc\u00e8s d\u00e9faillants, logique de calcul de prix ou de liquidit\u00e9 qui d\u00e9raille sous des entr\u00e9es extr\u00eames. Beaucoup passent par des <a href='https:\/\/hoge.gg\/fr\/prets-flash-credit-defi-un-bloc-2026\/'>pr\u00eats flash<\/a>, qui permettent d&#8217;emprunter des sommes \u00e9normes le temps d&#8217;un seul bloc pour tordre un oracle ou une courbe de prix, puis de rembourser dans la m\u00eame transaction. Ce sont des attaques que la v\u00e9rification manuelle, le fuzzing et la v\u00e9rification formelle savent, en principe, d\u00e9tecter.<\/p><p class=\"wp-block-paragraph\">Le probl\u00e8me n&#8217;est donc pas que les audits sont inutiles sur leur terrain. Le probl\u00e8me est que leur terrain r\u00e9tr\u00e9cit face \u00e0 l&#8217;ampleur du reste. Un cabinet peut livrer un rapport impeccable sur le contrat qu&#8217;on lui a soumis, \u00e0 la date o\u00f9 on le lui a soumis, et le protocole peut quand m\u00eame perdre neuf fois ce montant par une porte d\u00e9rob\u00e9e que personne ne lui avait demand\u00e9 de regarder. La comp\u00e9tence technique de l&#8217;auditeur et la s\u00e9curit\u00e9 r\u00e9elle de l&#8217;utilisateur sont deux variables qui ont cess\u00e9 d&#8217;\u00e9voluer ensemble.<\/p><h2 class='wp-block-heading'>Trois rapports, une m\u00eame conclusion<\/h2><p class=\"wp-block-paragraph\">La force du chiffre de CoinGecko, c&#8217;est qu&#8217;il ne vit pas seul. Deux autres jeux de donn\u00e9es, produits ind\u00e9pendamment et avec des m\u00e9thodologies diff\u00e9rentes, pointent dans la m\u00eame direction. Le rapport Hack3d du premier semestre 2026 de <a href='https:\/\/www.certik.com\/skynet-report\/certik-hack3d-h1-2026-report'>CertiK<\/a> chiffre 1,31 milliard de dollars de pertes sur 344 incidents, et sa ventilation est \u00e9loquente : la compromission de portefeuilles et de cl\u00e9s a co\u00fbt\u00e9 plus de 444 millions de dollars sur seulement 33 incidents (environ 13 millions par cas, le vecteur le plus cher), le phishing 366 millions sur 63 incidents, tandis que les bugs de code, avec 204 incidents, sont les plus nombreux mais les moins chers, \u00e0 152 millions. Le code est le probl\u00e8me le plus fr\u00e9quent et le moins co\u00fbteux.<\/p><p class=\"wp-block-paragraph\">De son c\u00f4t\u00e9, <a href='https:\/\/www.trmlabs.com\/resources\/blog\/h1-2026-crypto-hacks-reach-record-high-as-losses-fall-below-usd-1-billion'>TRM Labs<\/a> recense 207 incidents pour 972 millions de dollars sur le m\u00eame semestre, et conclut que l&#8217;infrastructure et l&#8217;op\u00e9rationnel repr\u00e9sentent environ 15 % des incidents mais pr\u00e8s de 76 % de la valeur perdue, la Cor\u00e9e du Nord captant \u00e0 elle seule environ 643 millions de dollars (les deux tiers du total). Trois sources, trois m\u00e9thodes, une convergence : les bugs de code sont communs mais bon march\u00e9 ; l&#8217;argent, lui, sort par les cl\u00e9s, l&#8217;infrastructure et l&#8217;humain.<\/p><figure class='wp-block-table'><table><thead><tr><th>Source (S1 2026 ou 19 mois)<\/th><th>Pertes totales<\/th><th>Le vecteur le plus fr\u00e9quent<\/th><th>L\u00e0 o\u00f9 part la valeur<\/th><\/tr><\/thead><tbody><tr><td>CoinGecko (janv. 2025 \u00e0 juil. 2026)<\/td><td>3,63 Md$<\/td><td>failles de code (mais 11 % des cas)<\/td><td>infrastructure et cha\u00eene d&#8217;appro. (plus de 1,8 Md$)<\/td><\/tr><tr><td>CertiK Hack3d (S1 2026)<\/td><td>1,31 Md$<\/td><td>bugs de code (204 incidents)<\/td><td>cl\u00e9s et portefeuilles (444 M$, le plus cher par cas)<\/td><\/tr><tr><td>TRM Labs (S1 2026)<\/td><td>972 M$<\/td><td>smart contracts (part des incidents)<\/td><td>infra et op\u00e9rationnel (76 % de la valeur)<\/td><\/tr><\/tbody><\/table><figcaption class='wp-block-table__caption'>Trois jeux de donn\u00e9es distincts, une m\u00eame hi\u00e9rarchie : le code n&#8217;est pas le poste le plus co\u00fbteux. Ne pas additionner ces chiffres, les fen\u00eatres et m\u00e9thodes diff\u00e8rent.<\/figcaption><\/figure><p class=\"wp-block-paragraph\">Ronghui Gu, cofondateur de CertiK, r\u00e9sume la bascule sans d\u00e9tour : <a href='https:\/\/www.forbes.com\/sites\/boazsobrado\/2026\/07\/17\/fewer-but-far-more-surgical-crypto-hacks-hit-13-billion-in-2026\/'>\u00ab Un protocole peut passer un audit de code impeccable et perdre quand m\u00eame des millions \u00e0 cause d&#8217;une cl\u00e9 d&#8217;administration compromise. \u00bb<\/a> Il ajoute que les attaquants \u00ab obtiennent un meilleur rendement en ciblant la gestion des cl\u00e9s, la gouvernance multisig et l&#8217;infrastructure op\u00e9rationnelle qu&#8217;en cherchant des bugs dans le code \u00bb. C&#8217;est, mot pour mot, le portrait du hack Bitget.<\/p><h2 class='wp-block-heading'>Audit\u00e9s et pill\u00e9s quand m\u00eame : le mus\u00e9e 2026<\/h2><p class=\"wp-block-paragraph\">Le catalogue des grands sinistres de l&#8217;ann\u00e9e ressemble \u00e0 une galerie de projets qui avaient tous une case \u00ab audit\u00e9 \u00bb coch\u00e9e. Le cas le plus embl\u00e9matique reste Kelp DAO, pill\u00e9 de 292 millions de dollars le 18 avril 2026 via une configuration de pont \u00e0 v\u00e9rificateur unique et des noeuds RPC compromis, sans aucun bug dans les contrats. OpenZeppelin, qui avait audit\u00e9 le code, a titr\u00e9 son post-mortem d&#8217;une phrase devenue un slogan du secteur, <a href='https:\/\/openzeppelin.com\/news\/lessons-from-kelpdao-hack'>\u00ab 292 millions perdus, z\u00e9ro bug trouv\u00e9 \u00bb<\/a>, et pr\u00e9cis\u00e9 que \u00ab les contrats se sont comport\u00e9s exactement comme \u00e9crit \u00bb. L&#8217;incident tombait dans les quatre angles morts que le cabinet \u00e9num\u00e8re : la configuration des int\u00e9grations tierces, les points de d\u00e9faillance uniques de l&#8217;infrastructure, le respect des r\u00e9glages recommand\u00e9s, et le comportement du syst\u00e8me quand une d\u00e9pendance hors cha\u00eene est compromise.<\/p><p class=\"wp-block-paragraph\">Balancer, de son c\u00f4t\u00e9, avait \u00e9t\u00e9 audit\u00e9 plus de dix fois par quatre cabinets et s&#8217;est quand m\u00eame fait vider de 128,64 millions de dollars le 3 novembre 2025 par une erreur d&#8217;arrondi. Cetus, sur Sui, avait pass\u00e9 trois audits (dont l&#8217;un un mois avant l&#8217;attaque) et a perdu <a href='https:\/\/www.halborn.com\/blog\/post\/explained-the-cetus-hack-may-2025'>223 millions de dollars en mai 2025<\/a>. Suhail Kakar, responsable des relations d\u00e9veloppeurs chez TAC Blockchain, en tire une formule brutale \u00e0 propos de Balancer : <a href='https:\/\/cointelegraph.com\/news\/balancer-finance-audits-exploit-security'>\u00ab audit\u00e9 par X ne veut presque rien dire ; le code est difficile, la DeFi l&#8217;est encore plus \u00bb<\/a>.<\/p><figure class='wp-block-table'><table><thead><tr><th>Incident<\/th><th>Date<\/th><th>Perte<\/th><th>Statut d&#8217;audit<\/th><th>Vecteur r\u00e9el<\/th><\/tr><\/thead><tbody><tr><td>Bitget<\/td><td>24 sept. 2026<\/td><td>351,6 M$ (306 M\u20ac)<\/td><td>plateforme \u00e9tablie, syst\u00e8mes revus<\/td><td>syst\u00e8me backend, transferts falsifi\u00e9s<\/td><\/tr><tr><td>Kelp DAO<\/td><td>18 avr. 2026<\/td><td>292 M$ (254 M\u20ac)<\/td><td>audit\u00e9 (OpenZeppelin)<\/td><td>pont \u00e0 v\u00e9rificateur unique, RPC<\/td><\/tr><tr><td>Coldcard (via un vecteur logiciel)<\/td><td>juil. 2026<\/td><td>plus de 116 M$ (plus de 101 M\u20ac)<\/td><td>mat\u00e9riel r\u00e9put\u00e9, hors ligne<\/td><td>cha\u00eene d&#8217;approvisionnement<\/td><\/tr><tr><td>Balancer V2<\/td><td>3 nov. 2025<\/td><td>128,64 M$ (112 M\u20ac)<\/td><td>audit\u00e9 plus de 10 fois, 4 cabinets<\/td><td>erreur d&#8217;arrondi (code, en partie hors p\u00e9rim\u00e8tre)<\/td><\/tr><tr><td>Cetus (Sui)<\/td><td>mai 2025<\/td><td>223 M$ (194 M\u20ac)<\/td><td>3 audits<\/td><td>d\u00e9passement d&#8217;entier<\/td><\/tr><\/tbody><\/table><figcaption class='wp-block-table__caption'>Le mus\u00e9e 2026 des audit\u00e9s pill\u00e9s. Conversions EUR indicatives (environ USD x 0,87).<\/figcaption><\/figure><h2 class='wp-block-heading'>Pourquoi \u00ab audit\u00e9 \u00bb ne veut pas dire \u00ab s\u00fbr \u00bb<\/h2><p class=\"wp-block-paragraph\">Les limites d&#8217;un audit ne sont pas des d\u00e9fauts de z\u00e8le, elles sont structurelles. Un audit est une photographie prise \u00e0 un instant pr\u00e9cis, sur un p\u00e9rim\u00e8tre d\u00e9fini, d&#8217;un code fig\u00e9. Or un protocole vit : il se met \u00e0 jour, ajoute des contrats, change de d\u00e9pendances, modifie ses param\u00e8tres de gouvernance. Balancer en est l&#8217;illustration parfaite : le contrat exploit\u00e9 en 2025 avait \u00e9t\u00e9 ajout\u00e9 au d\u00e9p\u00f4t apr\u00e8s la cl\u00f4ture d&#8217;un audit majeur, donc hors p\u00e9rim\u00e8tre par construction. Un rapport dat\u00e9 de 2021 ne prot\u00e8ge pas du code \u00e9crit en 2022.<\/p><p class=\"wp-block-paragraph\">Ensuite, un audit de code ne dit rien de la conception \u00e9conomique. Un protocole peut \u00eatre parfaitement cod\u00e9 et reposer sur un mod\u00e8le de rendement insoutenable, financ\u00e9 par l&#8217;\u00e9mission de jetons plut\u00f4t que par des revenus r\u00e9els ; c&#8217;est tout l&#8217;enjeu des d\u00e9bats sur le <a href='https:\/\/hoge.gg\/fr\/uniswap-rachat-uni-fee-switch-rendement-reel-2026\/'>rendement r\u00e9el contre subvention<\/a>, que l&#8217;auditeur n&#8217;a pas mandat pour trancher. Il ne dit rien non plus de la garde des cl\u00e9s, de la solidit\u00e9 des oracles quand un march\u00e9 devient illiquide, de la r\u00e9sistance de la gouvernance \u00e0 une prise de contr\u00f4le, ni de la robustesse des ponts et des relais. Toutes ces surfaces, prises ensemble, forment l&#8217;essentiel de la valeur en jeu ; l&#8217;audit en couvre une tranche, et le march\u00e9 fait comme s&#8217;il les couvrait toutes.<\/p><h2 class='wp-block-heading'>Le facteur humain : le vrai front<\/h2><p class=\"wp-block-paragraph\">Si l&#8217;on veut comprendre pourquoi la Cor\u00e9e du Nord domine les statistiques, il faut regarder du c\u00f4t\u00e9 de l&#8217;humain, pas du code. Les groupes affili\u00e9s \u00e0 Pyongyang ont perfectionn\u00e9 l&#8217;ing\u00e9nierie sociale de longue haleine : faux recruteurs, fausses soci\u00e9t\u00e9s de trading, d\u00e9veloppeurs infiltr\u00e9s sur des mois, faux entretiens d&#8217;embauche. Le hack de Kelp a commenc\u00e9 par un d\u00e9veloppeur pi\u00e9g\u00e9 ; celui de Bitget, si l&#8217;attribution nord-cor\u00e9enne se confirme, s&#8217;inscrira dans la m\u00eame logique de compromission op\u00e9rationnelle plut\u00f4t que technique.<\/p><p class=\"wp-block-paragraph\">Le mode op\u00e9ratoire le plus inqui\u00e9tant est l&#8217;infiltration : de faux ing\u00e9nieurs nord-cor\u00e9ens, munis de CV et d&#8217;identit\u00e9s fabriqu\u00e9s, d\u00e9crochent des postes de d\u00e9veloppeur dans des projets crypto pour se placer au coeur de l&#8217;infrastructure. Le vol de Drift, au printemps 2026, a suivi ce sch\u00e9ma, avec des mois pass\u00e9s \u00e0 gagner la confiance d&#8217;une \u00e9quipe avant de pr\u00e9-signer des instructions frauduleuses. C&#8217;est le prolongement logique du constat de CertiK : un attaquant obtient davantage en devenant, ou en manipulant, un d\u00e9tenteur de cl\u00e9s de confiance qu&#8217;en cherchant une faille dans le code.<\/p><p class=\"wp-block-paragraph\">Le ph\u00e9nom\u00e8ne n&#8217;est pas propre \u00e0 la crypto de niche. Nos confr\u00e8res ont document\u00e9 un <a href='https:\/\/hoge.gg\/fr\/phishing-crypto-2026-casse-ingenierie-sociale-humain\/'>casse \u00e0 246 millions d&#8217;euros qui n&#8217;a pirat\u00e9 personne au sens technique<\/a> : tout s&#8217;est jou\u00e9 sur la manipulation humaine et la falsification de confiance. C&#8217;est exactement le registre o\u00f9 un audit de smart contract est structurellement aveugle. On ne peut pas relire des lignes de Solidity pour emp\u00eacher un employ\u00e9 de valider un ordre qui semble venir d&#8217;un syst\u00e8me interne de confiance. La fronti\u00e8re de la s\u00e9curit\u00e9 s&#8217;est d\u00e9plac\u00e9e du compilateur vers le comportement, et aucun cabinet de code ne surveille le comportement de vos \u00e9quipes.<\/p><h2 class='wp-block-heading'>L&#8217;assurance recule quand elle devrait grimper<\/h2><p class=\"wp-block-paragraph\">Face \u00e0 des pertes qui d\u00e9bordent le p\u00e9rim\u00e8tre de l&#8217;audit, la parade logique serait l&#8217;assurance on-chain : puisque le code ne peut pas tout couvrir, une couverture financi\u00e8re prendrait le relais. C&#8217;est l&#8217;inverse qui se produit. Le rapport de CoinGecko constate un recul de 20,2 % de la couverture active sur les principaux protocoles d&#8217;assurance, de 163,2 \u00e0 130,2 millions de dollars, avec des indemnisations cumul\u00e9es d&#8217;\u00e0 peine 33 millions de dollars, quasi stagnantes, et cinq des neuf protocoles d&#8217;assurance on-chain d\u00e9j\u00e0 inactifs ou reconvertis \u00e0 l&#8217;\u00e9t\u00e9 2026.<\/p><p class=\"wp-block-paragraph\">La raison est \u00e9conomique. Tant qu&#8217;un protocole de pr\u00eat offre un rendement sup\u00e9rieur \u00e0 la prime d&#8217;une couverture, l&#8217;utilisateur pr\u00e9f\u00e8re encaisser le rendement et parier qu&#8217;il ne sera pas le prochain sur la liste. Hugh Karp, fondateur de Nexus Mutual, y voit <a href='https:\/\/www.coindesk.com\/business\/2026\/05\/16\/crypto-users-are-choosing-juicy-yields-over-protection-putting-billions-at-risk-of-hacks'>\u00ab l&#8217;un des plus grands obstacles \u00e0 une v\u00e9ritable adoption de la DeFi \u00bb<\/a>, et rappelle que les montants indemnis\u00e9s jusqu&#8217;ici restent \u00ab une fraction de ce dont le march\u00e9 a besoin \u00bb. Reste la r\u00e9cup\u00e9ration apr\u00e8s coup, mais elle est l&#8217;exception : payer un pirate pour ravoir les fonds, via une <a href='https:\/\/hoge.gg\/fr\/prime-recuperation-crypto-hacker-fonds-voles-2026\/'>prime de r\u00e9cup\u00e9ration<\/a> ou un gel de stablecoins, ne fonctionne ni contre un acteur \u00e9tatique ni une fois l&#8217;argent blanchi. Bitget rembourse ses clients avec son propre fonds de garantie, pas en r\u00e9cup\u00e9rant le butin : ce sont deux choses diff\u00e9rentes.<\/p><h2 class='wp-block-heading'>L&#8217;industrie de l&#8217;audit se r\u00e9organise<\/h2><p class=\"wp-block-paragraph\">Pendant que les pertes migrent hors du code, le secteur de l&#8217;audit vit sa propre ann\u00e9e de consolidation. Le 17 septembre 2026, S&amp;P Global a annonc\u00e9 le <a href='https:\/\/www.prnewswire.com\/news-releases\/sp-global-announces-agreement-to-acquire-openzeppelin-302881958.html'>rachat d&#8217;OpenZeppelin<\/a>, pla\u00e7ant une agence de notation traditionnelle \u00e0 la t\u00eate du cabinet dont les biblioth\u00e8ques de contrats \u00e9quipent l&#8217;essentiel de la DeFi. CertiK, de son c\u00f4t\u00e9, affiche depuis Davos son ambition de devenir la premi\u00e8re soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 Web3 cot\u00e9e en bourse. Les plateformes de concours d&#8217;audit se sont regroup\u00e9es : Code4rena a ferm\u00e9 au printemps 2026 et Immunefi en a <a href='https:\/\/www.theblock.co\/post\/401179\/immufefi-absorb-code4rena-bug-bounty-customers-shutdown-decision'>absorb\u00e9 les clients et les chercheurs<\/a>, tandis que Spearbit et Cantina avaient d\u00e9j\u00e0 fusionn\u00e9.<\/p><p class=\"wp-block-paragraph\">Cette maturation a un versant vertueux. La Fondation Ethereum a lanc\u00e9 au printemps 2026 un <a href='https:\/\/www.coindesk.com\/tech\/2026\/04\/14\/ethereum-foundation-unveils-usd1m-audit-subsidy-program-to-boost-crypto-security-and-cut-costs-for-builders'>programme de subvention d&#8217;audit<\/a> d&#8217;un million de dollars, couvrant jusqu&#8217;\u00e0 30 % de la facture pour une vingtaine de cabinets, et pay\u00e9 seulement une fois les correctifs appliqu\u00e9s. Les primes de bug prennent le relais l\u00e0 o\u00f9 l&#8217;audit ponctuel s&#8217;arr\u00eate : Immunefi a vers\u00e9 environ 13,45 millions de dollars pour 837 vuln\u00e9rabilit\u00e9s valides au premier semestre 2026, et d\u00e9passe d\u00e9sormais <a href='https:\/\/www.theblock.co\/post\/407707'>140 millions de dollars de primes cumul\u00e9es<\/a>. Mais aucun de ces mouvements ne change la nature du probl\u00e8me : ils rendent l&#8217;audit plus professionnel, pas plus \u00e9tendu.<\/p><p class=\"wp-block-paragraph\">Cette concentration pose une question de fond, celle du conflit d&#8217;int\u00e9r\u00eats. Depuis toujours, c&#8217;est le projet audit\u00e9 qui choisit et paie son auditeur, exactement comme les agences de notation \u00e9taient r\u00e9mun\u00e9r\u00e9es par les \u00e9metteurs de dette qu&#8217;elles notaient, avec le r\u00e9sultat que l&#8217;on sait sur les subprimes de 2008. Le rachat d&#8217;OpenZeppelin par S&amp;P Global rend l&#8217;analogie litt\u00e9rale : une v\u00e9ritable agence de notation poss\u00e8de d\u00e9sormais un auditeur de code. La discipline d&#8217;un groupe cot\u00e9 et sa responsabilit\u00e9 juridique peuvent tirer la qualit\u00e9 vers le haut ; la pression de croissance d&#8217;un actionnariat boursier peut aussi pousser au volume plut\u00f4t qu&#8217;\u00e0 la rigueur. Surtout, l&#8217;ESMA supervise S&amp;P en tant qu&#8217;agence de notation, mais pas l&#8217;activit\u00e9 d&#8217;audit de code qu&#8217;elle vient d&#8217;acqu\u00e9rir : racheter un auditeur ne cr\u00e9e pas de r\u00e9gime d&#8217;accr\u00e9ditation, cela place un parent supervis\u00e9 au-dessus d&#8217;une activit\u00e9 qui ne l&#8217;est pas.<\/p><h2 class='wp-block-heading'>Ce que l&#8217;audit doit devenir : continu, surveill\u00e9, prouv\u00e9<\/h2><p class=\"wp-block-paragraph\">La r\u00e9ponse cr\u00e9dible n&#8217;est pas de renoncer \u00e0 l&#8217;audit, c&#8217;est de cesser de le traiter comme un examen que l&#8217;on passe une fois. Trois compl\u00e9ments montent en puissance. D&#8217;abord la surveillance continue : les tableaux de bord de monitoring qui scrutent en temps r\u00e9el les transactions et les param\u00e8tres d&#8217;un protocole apr\u00e8s le d\u00e9ploiement, car, comme le dit Gu, \u00ab la fen\u00eatre de danger ne se referme pas au lancement \u00bb. Ensuite la v\u00e9rification formelle, qui prouve math\u00e9matiquement qu&#8217;un code respecte une sp\u00e9cification plut\u00f4t que de se contenter de le tester ; c&#8217;est le terrain de cabinets comme Certora. Enfin l&#8217;assistance par l&#8217;IA : CertiK annonce un <a href='https:\/\/chainwire.org\/2026\/04\/07\/certik-introduces-ai-auditor-with-88-6-hit-rate-and-low-noise-intelligence'>AI Auditor \u00e0 88,6 % de taux de d\u00e9tection exacte<\/a> sur des incidents r\u00e9els de 2026, positionn\u00e9 en compl\u00e9ment des humains.<\/p><p class=\"wp-block-paragraph\">Le mot d&#8217;ordre est \u00ab compl\u00e9ment \u00bb, pas \u00ab remplacement \u00bb. David Schwed, directeur des op\u00e9rations de SVRN, pr\u00e9vient que <a href='https:\/\/www.coindesk.com\/tech\/2026\/06\/20\/ai-is-making-crypto-security-cheaper-faster-and-harder-to-ignore'>\u00ab Claude, audite mon smart contract et ne fais aucune erreur \u00bb n&#8217;est pas un programme de s\u00e9curit\u00e9<\/a>, et que si celui qui lance l&#8217;outil ne sait pas juger ce qui remonte, \u00ab vous n&#8217;avez pas achet\u00e9 de la s\u00e9curit\u00e9, vous avez achet\u00e9 un faux sentiment de s\u00e9curit\u00e9 \u00bb. L&#8217;IA rend la relecture plus rapide et moins ch\u00e8re ; elle ne rend pas le jugement optionnel. La direction est claire : passer d&#8217;un audit-photo \u00e0 une s\u00e9curit\u00e9-film, continue, surveill\u00e9e et, quand c&#8217;est possible, prouv\u00e9e.<\/p><p class=\"wp-block-paragraph\">\u00c0 ces trois compl\u00e9ments techniques s&#8217;ajoute une logique assurantielle et incitative. Les primes de bug prolongent l&#8217;audit dans le temps en payant des chercheurs pour trouver ce qu&#8217;une revue ponctuelle a manqu\u00e9 ; Immunefi observe que <a href='https:\/\/immunefi.com\/blog\/research\/nearly-every-long-running-bug-bounty-program-on-immunefi-has-found-a-critical-bug\/'>la quasi-totalit\u00e9 de ses programmes actifs de longue date finissent par r\u00e9v\u00e9ler au moins une vuln\u00e9rabilit\u00e9 critique r\u00e9mun\u00e9r\u00e9e<\/a>. Empiler audit, surveillance, prime de bug et, quand elle existe encore, couverture d&#8217;assurance co\u00fbte plus cher qu&#8217;un simple rapport, mais c&#8217;est le prix d&#8217;une s\u00e9curit\u00e9 qui ne s&#8217;arr\u00eate pas \u00e0 la date de cl\u00f4ture de l&#8217;audit.<\/p><h2 class='wp-block-heading'>Comment lire un audit en 2026<\/h2><p class=\"wp-block-paragraph\">Pour un investisseur ou un utilisateur, l&#8217;enjeu n&#8217;est plus de savoir quel cabinet est le meilleur, mais de savoir lire ce qu&#8217;un badge \u00ab audit\u00e9 \u00bb recouvre vraiment. Quelques r\u00e9flexes tiennent lieu de grille rapide :<\/p><ul class='wp-block-list'><li>Ouvrez le rapport sur le site du cabinet lui-m\u00eame, pas le PDF h\u00e9berg\u00e9 par le projet, et comparez le nom, le r\u00e9seau, l&#8217;adresse du contrat, la version du code, le p\u00e9rim\u00e8tre et la date.<\/li><li>V\u00e9rifiez que le bytecode r\u00e9ellement d\u00e9ploy\u00e9 correspond au code audit\u00e9 : un audit du bon code sur une version obsol\u00e8te ne prot\u00e8ge pas la version en production.<\/li><li>Lisez les vuln\u00e9rabilit\u00e9s signal\u00e9es et cherchez la preuve qu&#8217;elles ont \u00e9t\u00e9 corrig\u00e9es, pas seulement list\u00e9es ; un rapport n&#8217;est pas un satisfecit.<\/li><li>Regardez ce qui entoure l&#8217;audit : surveillance continue, bug bounty actif, \u00e9ventuelle couverture d&#8217;assurance, plan de r\u00e9ponse \u00e0 incident.<\/li><li>M\u00e9fiez-vous d&#8217;un audit ancien sur un protocole qui a beaucoup \u00e9volu\u00e9 depuis, et d&#8217;un p\u00e9rim\u00e8tre qui exclut pr\u00e9cis\u00e9ment les ponts, les oracles ou la gouvernance.<\/li><\/ul><p class=\"wp-block-paragraph\">Aucune de ces v\u00e9rifications ne garantit la s\u00e9curit\u00e9. Elles \u00e9vitent seulement l&#8217;erreur la plus commune : prendre le mot \u00ab audit\u00e9 \u00bb pour une conclusion alors qu&#8217;il n&#8217;est qu&#8217;un point de d\u00e9part.<\/p><h2 class='wp-block-heading'>Le vide r\u00e9glementaire : ni l&#8217;AMF ni MiCA n&#8217;accr\u00e9ditent les auditeurs<\/h2><p class=\"wp-block-paragraph\">Un lecteur fran\u00e7ais pourrait supposer qu&#8217;un r\u00e9gulateur encadre tout cela. Ce n&#8217;est pas le cas. Ni l&#8217;AMF, ni MiCA, ni DORA n&#8217;accr\u00e9ditent les auditeurs de smart contracts ni n&#8217;imposent un audit de code. DORA s&#8217;applique aux prestataires de services sur actifs num\u00e9riques (les CASP) depuis le 17 janvier 2025 et couvre la r\u00e9silience de leurs syst\u00e8mes informatiques et la gestion des incidents, mais ne touche pas au code des contrats. La fin de la p\u00e9riode transitoire pour les anciens PSAN devenus CASP est <a href='https:\/\/www.amf-france.org\/en\/news-publications\/news\/end-mica-transitional-period-esma-sets-out-its-expectations-professionals-and-warns-retail-investors'>intervenue le 1er juillet 2026<\/a>, mais elle porte sur l&#8217;agr\u00e9ment des prestataires, pas sur la revue de leur code.<\/p><p class=\"wp-block-paragraph\">Le contraste avec la comptabilit\u00e9 est frappant. Les commissaires aux comptes fran\u00e7ais engagent une vraie responsabilit\u00e9 civile et p\u00e9nale, souscrivent une assurance professionnelle obligatoire et sont supervis\u00e9s depuis le 1er janvier 2024 par la <a href='https:\/\/www.h2a-france.org\/publications\/depuis-le-1er-janvier-2024-la-haute-autorite-de-laudit-h2a-a-succede-au-h3c\/'>Haute Autorit\u00e9 de l&#8217;audit (H2A)<\/a>. Rien de tel n&#8217;existe pour l&#8217;auditeur de Solidity : la plupart des contrats d&#8217;audit excluent explicitement toute responsabilit\u00e9 financi\u00e8re (livraison \u00ab en l&#8217;\u00e9tat \u00bb, plafond de dommages limit\u00e9 aux honoraires vers\u00e9s). La qualit\u00e9 est donc polic\u00e9e par la seule r\u00e9putation. Pour la DeFi pleinement d\u00e9centralis\u00e9e, qui \u00e9chappe au p\u00e9rim\u00e8tre CASP de MiCA, il n&#8217;existe m\u00eame pas de prestataire \u00e0 mettre en cause : l&#8217;audit et le post-mortem sont la seule \u00ab garantie \u00bb disponible. Cet \u00e9cart p\u00e8se sur toute institution fran\u00e7aise qui veut s&#8217;exposer aux actifs num\u00e9riques, y compris les tr\u00e9soreries d&#8217;entreprise comme celle diss\u00e9qu\u00e9e dans notre dossier <a href='https:\/\/hoge.gg\/fr\/capital-b-tresorerie-bitcoin-francaise-dossier-2026\/'>Capital B<\/a>.<\/p><h2 class='wp-block-heading'>Le verdict 2026<\/h2><p class=\"wp-block-paragraph\">Le bilan chiffr\u00e9 de l&#8217;ann\u00e9e ne condamne pas l&#8217;audit, il le remet \u00e0 sa place. Un audit reste n\u00e9cessaire : sans lui, la part de 11 % de pertes li\u00e9es \u00e0 des bugs de code serait sans doute bien plus lourde, et personne de s\u00e9rieux ne d\u00e9ploie un protocole d&#8217;ampleur sans en faire r\u00e9aliser plusieurs. Mais il est loin d&#8217;\u00eatre suffisant, et les donn\u00e9es de CoinGecko, de CertiK et de TRM le disent d&#8217;une seule voix : la s\u00e9curit\u00e9 crypto s&#8217;est d\u00e9plac\u00e9e du code vers les cl\u00e9s, l&#8217;infrastructure, la gouvernance et l&#8217;humain, l\u00e0 o\u00f9 aucun rapport d&#8217;audit n&#8217;a jamais promis de vous prot\u00e9ger.<\/p><p class=\"wp-block-paragraph\">La bonne question, pour un acheteur d&#8217;audit comme pour un utilisateur, a donc chang\u00e9. Ce n&#8217;est plus \u00ab quel est le meilleur cabinet \u00bb, c&#8217;est \u00ab qu&#8217;est-ce que cet audit couvre exactement, et qu&#8217;est-ce que je dois empiler par-dessus \u00bb : surveillance continue, primes de bug, v\u00e9rification formelle, couverture, r\u00e9ponse \u00e0 incident, hygi\u00e8ne op\u00e9rationnelle. Bitget rembourse ses 306 millions d&#8217;euros par son fonds de garantie, pas gr\u00e2ce \u00e0 un rapport d&#8217;audit ; c&#8217;est le r\u00e9sum\u00e9 de l&#8217;ann\u00e9e. En 2026, le badge \u00ab audit\u00e9 \u00bb n&#8217;est pas un mensonge, c&#8217;est une \u00e9tiquette dont il faut conna\u00eetre la taille r\u00e9elle.<\/p><h2 class='wp-block-heading'>Foire aux questions (Frequently Asked Questions)<\/h2><h3 class='wp-block-heading'>Un projet crypto audit\u00e9 est-il s\u00fbr ?<\/h3><p class=\"wp-block-paragraph\">Non. Un audit examine le code d&#8217;un smart contract \u00e0 un instant donn\u00e9 et sur un p\u00e9rim\u00e8tre d\u00e9fini ; il ne couvre ni les cl\u00e9s priv\u00e9es, ni l&#8217;infrastructure, ni la gouvernance, ni les mises \u00e0 jour post\u00e9rieures. Le rapport CoinGecko 2026 montre que 88,44 % des fonds vol\u00e9s depuis janvier 2025 provenaient de projets audit\u00e9s, et que seuls 11 % des incidents relevaient d&#8217;une faille de code dans le p\u00e9rim\u00e8tre de l&#8217;audit. \u00ab Audit\u00e9 \u00bb est un point de d\u00e9part, jamais une conclusion.<\/p><h3 class='wp-block-heading'>Pourquoi des projets audit\u00e9s se font-ils quand m\u00eame pirater ?<\/h3><p class=\"wp-block-paragraph\">Parce que la majorit\u00e9 des attaques ne visent plus le code. En 2026, l&#8217;argent part par des vecteurs qu&#8217;un audit de smart contract n&#8217;examine pas : compromission de cl\u00e9s ou de comptes, infrastructure (noeuds RPC, ponts, oracles), ing\u00e9nierie sociale, gouvernance manipulable et failles \u00e9conomiques. CoinGecko attribue plus de 1,57 milliard d&#8217;euros de pertes \u00e0 l&#8217;infrastructure et \u00e0 la cha\u00eene d&#8217;approvisionnement, de loin la premi\u00e8re cat\u00e9gorie.<\/p><h3 class='wp-block-heading'>Combien co\u00fbte un audit de smart contract en 2026 ?<\/h3><p class=\"wp-block-paragraph\">Les grilles publiques du secteur situent un audit entre environ 4.000 et 220.000 euros (5.000 \u00e0 250.000 dollars) selon la taille et la complexit\u00e9, la plupart des protocoles DeFi payant de 22.000 \u00e0 87.000 euros (25.000 \u00e0 100.000 dollars). Le code Rust ou Solana, le Move et les circuits zero-knowledge ajoutent des surco\u00fbts, et un audit en urgence peut doubler la facture. Le prix n&#8217;est pas une garantie de r\u00e9sultat.<\/p><h3 class='wp-block-heading'>Qui r\u00e9gule ou accr\u00e9dite les auditeurs crypto ?<\/h3><p class=\"wp-block-paragraph\">Personne. Aucun r\u00e9gulateur, ni l&#8217;AMF, ni MiCA, ni DORA, n&#8217;accr\u00e9dite les auditeurs de smart contracts ni n&#8217;impose un audit de code. La qualit\u00e9 est polic\u00e9e par la r\u00e9putation seule. Le contraste est net avec les commissaires aux comptes fran\u00e7ais, qui engagent une vraie responsabilit\u00e9 civile et p\u00e9nale et sont supervis\u00e9s depuis le 1er janvier 2024 par la Haute Autorit\u00e9 de l&#8217;audit (H2A).<\/p><h3 class='wp-block-heading'>Comment v\u00e9rifier qu&#8217;un audit est r\u00e9el et \u00e0 jour ?<\/h3><p class=\"wp-block-paragraph\">Ouvrez le site du cabinet lui-m\u00eame plut\u00f4t que le PDF fourni par le projet, et comparez le nom, le r\u00e9seau, l&#8217;adresse du contrat, la version du code, le p\u00e9rim\u00e8tre et la date. V\u00e9rifiez que le bytecode d\u00e9ploy\u00e9 correspond au code audit\u00e9, que les vuln\u00e9rabilit\u00e9s signal\u00e9es ont \u00e9t\u00e9 corrig\u00e9es, et que le projet ajoute une surveillance continue et un bug bounty. Un audit ancien sur un code depuis modifi\u00e9 ne vaut presque rien.<\/p><script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Un projet crypto audit\u00e9 est-il s\u00fbr ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. Un audit examine le code d'un smart contract \u00e0 un instant donn\u00e9 et sur un p\u00e9rim\u00e8tre d\u00e9fini ; il ne couvre ni les cl\u00e9s priv\u00e9es, ni l'infrastructure, ni la gouvernance, ni les mises \u00e0 jour post\u00e9rieures. Le rapport CoinGecko 2026 montre que 88,44 % des fonds vol\u00e9s depuis janvier 2025 provenaient de projets audit\u00e9s, et que seuls 11 % des incidents relevaient d'une faille de code dans le p\u00e9rim\u00e8tre de l'audit. \u00ab Audit\u00e9 \u00bb est un point de d\u00e9part, jamais une conclusion.\"}},{\"@type\":\"Question\",\"name\":\"Pourquoi des projets audit\u00e9s se font-ils quand m\u00eame pirater ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Parce que la majorit\u00e9 des attaques ne visent plus le code. En 2026, l'argent part par des vecteurs qu'un audit de smart contract n'examine pas : compromission de cl\u00e9s ou de comptes, infrastructure (noeuds RPC, ponts, oracles), ing\u00e9nierie sociale, gouvernance manipulable et failles \u00e9conomiques. CoinGecko attribue plus de 1,57 milliard d'euros de pertes \u00e0 l'infrastructure et \u00e0 la cha\u00eene d'approvisionnement, de loin la premi\u00e8re cat\u00e9gorie.\"}},{\"@type\":\"Question\",\"name\":\"Combien co\u00fbte un audit de smart contract en 2026 ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Les grilles publiques du secteur situent un audit entre environ 4.000 et 220.000 euros (5.000 \u00e0 250.000 dollars) selon la taille et la complexit\u00e9, la plupart des protocoles DeFi payant de 22.000 \u00e0 87.000 euros (25.000 \u00e0 100.000 dollars). Le code Rust ou Solana, le Move et les circuits zero-knowledge ajoutent des surco\u00fbts, et un audit en urgence peut doubler la facture. Le prix n'est pas une garantie de r\u00e9sultat.\"}},{\"@type\":\"Question\",\"name\":\"Qui r\u00e9gule ou accr\u00e9dite les auditeurs crypto ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Personne. Aucun r\u00e9gulateur, ni l'AMF, ni MiCA, ni DORA, n'accr\u00e9dite les auditeurs de smart contracts ni n'impose un audit de code. La qualit\u00e9 est polic\u00e9e par la r\u00e9putation seule. Le contraste est net avec les commissaires aux comptes fran\u00e7ais, qui engagent une vraie responsabilit\u00e9 civile et p\u00e9nale et sont supervis\u00e9s depuis le 1er janvier 2024 par la Haute Autorit\u00e9 de l'audit (H2A).\"}},{\"@type\":\"Question\",\"name\":\"Comment v\u00e9rifier qu'un audit est r\u00e9el et \u00e0 jour ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Ouvrez le site du cabinet lui-m\u00eame plut\u00f4t que le PDF fourni par le projet, et comparez le nom, le r\u00e9seau, l'adresse du contrat, la version du code, le p\u00e9rim\u00e8tre et la date. V\u00e9rifiez que le bytecode d\u00e9ploy\u00e9 correspond au code audit\u00e9, que les vuln\u00e9rabilit\u00e9s signal\u00e9es ont \u00e9t\u00e9 corrig\u00e9es, et que le projet ajoute une surveillance continue et un bug bounty. Un audit ancien sur un code depuis modifi\u00e9 ne vaut presque rien.\"}}]}<\/script><p class=\"wp-block-paragraph\">Par Camille Fontaine, desk s\u00e9curit\u00e9 de HOGE Wire.<\/p>","protected":false},"excerpt":{"rendered":"<p>Le rapport 2026 de CoinGecko chiffre le paradoxe : 88 % des fonds vol\u00e9s visaient des projets audit\u00e9s. Le hack Bitget \u00e0 352 M$ montre pourquoi l&#8217;audit ne suffit plus.<\/p>\n","protected":false},"author":4,"featured_media":656,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-655","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/655","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/comments?post=655"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/655\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media\/656"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media?parent=655"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/categories?post=655"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/tags?post=655"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}