{"id":677,"date":"2026-09-28T22:34:12","date_gmt":"2026-09-28T22:34:12","guid":{"rendered":"https:\/\/hoge.gg\/fr\/pont-kelpdao-sauvetage-defi-united-2026\/"},"modified":"2026-09-28T22:34:12","modified_gmt":"2026-09-28T22:34:12","slug":"pont-kelpdao-sauvetage-defi-united-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/fr\/pont-kelpdao-sauvetage-defi-united-2026\/","title":{"rendered":"Trop connect\u00e9 pour faillir : le sauvetage du pont KelpDAO"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Ce lundi 28 septembre 2026, le Bitcoin s&#8217;\u00e9change autour de 83 000 dollars (environ 73 000 euros) et l&#8217;Ether pr\u00e8s de 2 670 dollars (environ 2 350 euros), tous deux en l\u00e9ger repli sur fond de tensions g\u00e9opolitiques et d&#8217;anticipations d&#8217;une nouvelle hausse des taux de la Fed, selon <a href='https:\/\/finance.yahoo.com\/personal-finance\/investing\/article\/bitcoin-and-ethereum-prices-today-monday-september-28-2026-bitcoin-loses-ground-after-trump-rejects-irans-7-day-plan-113444329.html'>les cours relev\u00e9s par Yahoo Finance<\/a>. Mais le nombre qui devrait retenir l&#8217;attention des utilisateurs de la finance d\u00e9centralis\u00e9e n&#8217;est pas un cours: c&#8217;est 116 500. C&#8217;est la quantit\u00e9 de jetons rsETH qu&#8217;un attaquant a cr\u00e9\u00e9s \u00e0 partir de rien, en avril dernier, en compromettant le pont cross-chain de KelpDAO.<\/p><p class=\"wp-block-paragraph\">Il y a peu, nous avons racont\u00e9 la traque des fonds vol\u00e9s: le tra\u00e7age on-chain, le gel sur les plateformes, la n\u00e9gociation avec les pirates. La conclusion \u00e9tait sombre. Pour les gros vols, r\u00e9cup\u00e9rer directement l&#8217;argent d\u00e9rob\u00e9 reste l&#8217;exception, comme le d\u00e9taille notre enqu\u00eate sur <a href='https:\/\/hoge.gg\/fr\/apres-hack-recuperation-cryptos-volees-halborn-2026\/'>la course pour r\u00e9cup\u00e9rer les cryptos vol\u00e9es<\/a>. Reste alors une question plus d\u00e9rangeante, et beaucoup moins trait\u00e9e: quand l&#8217;argent est parti pour de bon, qui absorbe la perte ? Le vol de KelpDAO, le plus gros piratage du premier semestre 2026, apporte la r\u00e9ponse la plus surprenante de l&#8217;ann\u00e9e. Pr\u00e8s de 292 millions de dollars (environ 257 millions d&#8217;euros) se sont volatilis\u00e9s, et pourtant pas un seul d\u00e9tenteur de rsETH n&#8217;a rien perdu. La raison: des protocoles concurrents se sont cotis\u00e9s pour reconstruire le jeton.<\/p><p class=\"wp-block-paragraph\">C&#8217;est l&#8217;objet de cette analyse. Le hack n&#8217;est que le premier acte. Ce qui distingue un pont qui survit d&#8217;un pont qui meurt, ce n&#8217;est pas la taille du trou, c&#8217;est le mod\u00e8le de r\u00e9cup\u00e9ration qui se met en place derri\u00e8re. Et l&#8217;\u00e9pisode KelpDAO a fait \u00e9merger un quatri\u00e8me mod\u00e8le, in\u00e9dit, que l&#8217;on pourrait r\u00e9sumer d&#8217;une formule emprunt\u00e9e \u00e0 la crise bancaire de 2008: certains actifs crypto sont devenus \u00abtrop connect\u00e9s pour faillir\u00bb.<\/p><h2 class='wp-block-heading'>Quatre-vingt-dix minutes, 116 500 rsETH<\/h2><p class=\"wp-block-paragraph\">Le 18 avril 2026, l&#8217;attaquant n&#8217;a pas trouv\u00e9 de faille dans le code de KelpDAO. Il n&#8217;y en avait pas: les contrats avaient \u00e9t\u00e9 audit\u00e9s et se sont comport\u00e9s exactement comme pr\u00e9vu. Le probl\u00e8me \u00e9tait ailleurs, dans l&#8217;infrastructure qui alimente le pont. Selon la reconstitution de <a href='https:\/\/www.chainalysis.com\/blog\/kelpdao-bridge-exploit-april-2026\/'>Chainalysis<\/a>, les assaillants avaient compromis des mois plus t\u00f4t les identifiants d&#8217;un d\u00e9veloppeur, puis pris pied dans les noeuds RPC internes qui nourrissaient le v\u00e9rificateur cross-chain de LayerZero pour le d\u00e9ploiement rsETH. Le jour de l&#8217;attaque, ils ont satur\u00e9 les fournisseurs RPC externes par un d\u00e9ni de service, for\u00e7ant le syst\u00e8me \u00e0 basculer sur les noeuds corrompus, lesquels ont alors valid\u00e9 un message de verrouillage enti\u00e8rement fabriqu\u00e9.<\/p><p class=\"wp-block-paragraph\">Le v\u00e9rificateur (le DVN, pour r\u00e9seau de v\u00e9rificateurs d\u00e9centralis\u00e9s) \u00e9tait configur\u00e9 en \u00ab1-of-1\u00bb: un seul attestateur suffisait \u00e0 valider un transfert. Une fois ce v\u00e9rificateur unique tromp\u00e9, le pont a \u00e9mis 116 500 rsETH sur Ethereum sans le moindre ETH en garantie derri\u00e8re, soit environ 18 % de l&#8217;offre en circulation du jeton, d&#8217;apr\u00e8s <a href='https:\/\/crypto.news\/consensys-and-joseph-lubin-deploy-30k-eth-for-rseth-recovery\/'>crypto.news<\/a>. L&#8217;attaquant a ensuite d\u00e9pos\u00e9 ces jetons sans valeur comme collat\u00e9ral sur Aave et Compound pour emprunter de vrais actifs. Les enqu\u00eateurs (Mandiant, CrowdStrike, Elliptic) ont attribu\u00e9 l&#8217;op\u00e9ration au groupe nord-cor\u00e9en Lazarus, alias TraderTraitor.<\/p><p class=\"wp-block-paragraph\">La riposte a toutefois limit\u00e9 la casse. Selon <a href='https:\/\/www.chainalysis.com\/blog\/kelpdao-bridge-exploit-april-2026\/'>Chainalysis<\/a>, une seconde tentative visant environ 40 000 rsETH suppl\u00e9mentaires (pr\u00e8s de 95 millions de dollars) a \u00e9t\u00e9 bloqu\u00e9e par la mise en pause du protocole, et le Security Council d&#8217;Arbitrum a gel\u00e9 des dizaines de milliers d&#8217;ETH en quelques heures. Sans cette r\u00e9action rapide, la perte aurait pu \u00eatre bien plus lourde encore.<\/p><p class=\"wp-block-paragraph\">Ben Fisch, PDG d&#8217;Espresso Systems, a r\u00e9sum\u00e9 la logique de ce type d&#8217;attaque dans <a href='https:\/\/www.coindesk.com\/tech\/2026\/04\/21\/the-usd292-million-kelp-dao-exploit-shows-why-crypto-bridges-are-still-one-of-the-industry-s-weakest-links'>CoinDesk<\/a>: \u00abLa plupart des ponts ne v\u00e9rifient pas r\u00e9ellement ce qui s&#8217;est pass\u00e9 sur une autre cha\u00eene. Ils s&#8217;en remettent \u00e0 un syst\u00e8me plus petit pour le leur rapporter.\u00bb Sa formule sur KelpDAO est devenue une r\u00e9f\u00e9rence: \u00abLe pont a fonctionn\u00e9 comme pr\u00e9vu. Il a simplement cru la mauvaise information.\u00bb Le co-fondateur de CertiK, Ronghui Gu, fait le m\u00eame constat dans <a href='https:\/\/www.forbes.com\/sites\/boazsobrado\/2026\/07\/17\/fewer-but-far-more-surgical-crypto-hacks-hit-13-billion-in-2026\/'>Forbes<\/a>: \u00abUn protocole peut passer un audit de code irr\u00e9prochable et perdre quand m\u00eame des millions \u00e0 cause d&#8217;une cl\u00e9 d&#8217;administration compromise.\u00bb En 2026, pour la premi\u00e8re fois, les compromissions de cl\u00e9s et d&#8217;infrastructure ont d\u00e9pass\u00e9 les bugs de code comme premier vecteur de pertes. C&#8217;est exactement le paradoxe d\u00e9j\u00e0 relev\u00e9 \u00e0 propos du <a href='https:\/\/hoge.gg\/fr\/bitget-hack-certik-vol-hors-code-audit-2026\/'>hack de Bitget<\/a>: le vol se produit hors du code.<\/p><h2 class='wp-block-heading'>Le tournant de 2026 : les cl\u00e9s plut\u00f4t que le code<\/h2><p class=\"wp-block-paragraph\">KelpDAO n&#8217;est pas un accident isol\u00e9, c&#8217;est le sympt\u00f4me le plus co\u00fbteux d&#8217;un basculement. En 2026, pour la premi\u00e8re fois dans l&#8217;histoire de la crypto, les compromissions de cl\u00e9s, d&#8217;identifiants et d&#8217;infrastructure ont d\u00e9pass\u00e9 les bugs de contrats intelligents comme premier poste de pertes, rel\u00e8ve <a href='https:\/\/crypto.news\/defi-hacks-2026-billion-lost-same-attack-keeps-working\/'>crypto.news<\/a>: plus de 1,3 milliard de dollars envol\u00e9s sur les huit premiers mois de l&#8217;ann\u00e9e, dont environ 575 millions attribu\u00e9s au seul groupe Lazarus \u00e0 travers les hacks de Drift et de KelpDAO. Le bilan du premier semestre dress\u00e9 par <a href='https:\/\/www.forbes.com\/sites\/boazsobrado\/2026\/07\/17\/fewer-but-far-more-surgical-crypto-hacks-hit-13-billion-in-2026\/'>Forbes<\/a> parlait d\u00e9j\u00e0 de 1,32 milliard de dollars sur 344 incidents, des attaques \u00abmoins nombreuses mais bien plus chirurgicales\u00bb.<\/p><p class=\"wp-block-paragraph\">Le d\u00e9s\u00e9quilibre est frappant. D&#8217;apr\u00e8s <a href='https:\/\/www.trmlabs.com\/resources\/blog\/h1-2026-crypto-hacks-reach-record-high-as-losses-fall-below-usd-1-billion'>TRM Labs<\/a>, les compromissions d&#8217;infrastructure et de cl\u00e9s ne repr\u00e9sentaient qu&#8217;environ 15 % des incidents du premier semestre, mais pr\u00e8s de 76 % de la valeur d\u00e9rob\u00e9e. Autrement dit, les gros trous ne viennent presque jamais d&#8217;une ligne de code mal \u00e9crite; ils viennent d&#8217;un identifiant vol\u00e9, d&#8217;un noeud corrompu, d&#8217;une signature obtenue par ruse. KelpDAO coche chacune de ces cases, ce qui en fait le cas d&#8217;\u00e9tude id\u00e9al pour comprendre non seulement comment un pont tombe, mais surtout ce qui se passe ensuite.<\/p><h2 class='wp-block-heading'>rsETH n&#8217;\u00e9tait pas un jeton comme les autres<\/h2><p class=\"wp-block-paragraph\">Pour comprendre pourquoi ce hack a d\u00e9clench\u00e9 une r\u00e9ponse aussi inhabituelle, il faut saisir ce qu&#8217;est rsETH. Ce n&#8217;est pas une pi\u00e8ce de sp\u00e9culation isol\u00e9e. C&#8217;est un jeton de restaking liquide: l&#8217;utilisateur d\u00e9pose de l&#8217;ETH, KelpDAO le met en staking et le r\u00e9engage aupr\u00e8s de r\u00e9seaux de s\u00e9curit\u00e9 comme EigenLayer, et remet en \u00e9change un rsETH cens\u00e9 repr\u00e9senter cet ETH productif. Ce jeton circule ensuite partout dans la DeFi. Il sert de collat\u00e9ral sur les march\u00e9s de pr\u00eat Aave et Compound, il alimente des pools de liquidit\u00e9, il se retrouve imbriqu\u00e9 dans une douzaine d&#8217;autres protocoles.<\/p><p class=\"wp-block-paragraph\">C&#8217;est l\u00e0 que r\u00e9side le danger. Quand l&#8217;attaquant a cr\u00e9\u00e9 116 500 rsETH non adoss\u00e9s, il n&#8217;a pas seulement vol\u00e9 KelpDAO. Il a inject\u00e9 dans tout l&#8217;\u00e9cosyst\u00e8me du collat\u00e9ral qui ne valait rien mais que chaque protocole traitait comme s&#8217;il valait un ETH. Le co-fondateur de 1inch, Sergej Kunz, l&#8217;avait anticip\u00e9 dans le m\u00eame article de <a href='https:\/\/www.coindesk.com\/tech\/2026\/04\/21\/the-usd292-million-kelp-dao-exploit-shows-why-crypto-bridges-are-still-one-of-the-industry-s-weakest-links'>CoinDesk<\/a>: d\u00e8s lors que des actifs pont\u00e9s sont accept\u00e9s comme collat\u00e9ral l\u00e9gitime ailleurs, \u00abc&#8217;est ainsi que la contagion se propage\u00bb. Il ajoutait un diagnostic plus large: \u00abLa s\u00e9curit\u00e9 n&#8217;est souvent pas la priorit\u00e9. Les \u00e9quipes se concentrent sur un lancement rapide.\u00bb<\/p><h2 class='wp-block-heading'>La contagion en temps r\u00e9el<\/h2><p class=\"wp-block-paragraph\">Le sc\u00e9nario redout\u00e9 s&#8217;est enclench\u00e9 en quelques minutes. En d\u00e9posant ses rsETH fant\u00f4mes sur Aave et Compound pour emprunter de vrais actifs, l&#8217;attaquant a laiss\u00e9 derri\u00e8re lui des cr\u00e9ances irr\u00e9couvrables. Selon <a href='https:\/\/coincentral.com\/kelp-dao-completes-rseth-recovery-five-weeks-after-293m-lazarus-group-hack\/'>CoinCentral<\/a>, Aave s&#8217;est retrouv\u00e9 avec environ 190 millions de dollars (pr\u00e8s de 167 millions d&#8217;euros) de mauvaise dette li\u00e9e \u00e0 ce collat\u00e9ral empoisonn\u00e9. <a href='https:\/\/crypto.news\/consensys-and-joseph-lubin-deploy-30k-eth-for-rseth-recovery\/'>crypto.news<\/a> d\u00e9crit des liquidations en cascade et des march\u00e9s gel\u00e9s \u00abpresque imm\u00e9diatement\u00bb.<\/p><p class=\"wp-block-paragraph\">Le probl\u00e8me n&#8217;\u00e9tait donc pas circonscrit \u00e0 KelpDAO. Un jeton adopt\u00e9 par tant de protocoles ne peut pas s&#8217;effondrer discr\u00e8tement dans son coin. S&#8217;il perd son ancrage \u00e0 l&#8217;ETH, chaque plateforme qui l&#8217;accepte en garantie subit la d\u00e9flagration: les pr\u00eateurs se retrouvent avec des positions sous-collat\u00e9ralis\u00e9es, les emprunteurs voient leurs lignes gel\u00e9es, les curateurs de march\u00e9s doivent absorber le trou. C&#8217;est cette imbrication, davantage que le montant brut, qui a rendu l&#8217;affaire KelpDAO singuli\u00e8re. Le hack a transform\u00e9 un incident de pont en risque syst\u00e9mique pour une partie du cr\u00e9dit on-chain. Et un risque syst\u00e9mique appelle une r\u00e9ponse syst\u00e9mique.<\/p><h2 class='wp-block-heading'>Les trois anciens mod\u00e8les de r\u00e9cup\u00e9ration<\/h2><p class=\"wp-block-paragraph\">Avant KelpDAO, l&#8217;histoire des ponts pirat\u00e9s se rangeait dans trois cases. Le premier mod\u00e8le est le renflouement par une poche profonde: un acteur fortun\u00e9, souvent le promoteur ou son bailleur, comble le trou de sa propre tr\u00e9sorerie. Quand le pont Wormhole a perdu 325 millions de dollars (environ 286 millions d&#8217;euros) en f\u00e9vrier 2022, Jump Crypto a remplac\u00e9 la totalit\u00e9 des 120 000 wETH en un peu plus d&#8217;une journ\u00e9e, d&#8217;apr\u00e8s <a href='https:\/\/www.halborn.com\/blog\/post\/explained-the-wormhole-hack-february-2022'>Halborn<\/a>. Apr\u00e8s le vol record de 625 millions de dollars (environ 549 millions d&#8217;euros) sur le pont Ronin en mars 2022, Sky Mavis a lev\u00e9 150 millions de dollars men\u00e9s par Binance, compl\u00e9t\u00e9s par son bilan, pour rembourser les victimes avant la fin juin, selon <a href='https:\/\/www.coindesk.com\/business\/2022\/04\/06\/sky-mavis-raises-150m-round-led-by-binance-to-reimburse-ronin-attack-victims'>CoinDesk<\/a>.<\/p><p class=\"wp-block-paragraph\">Le deuxi\u00e8me mod\u00e8le est la prime au chapeau blanc: on paie le voleur pour qu&#8217;il rende le gros du butin. Poly Network en fut l&#8217;exemple canonique en 2021: apr\u00e8s plus de 610 millions de dollars (environ 536 millions d&#8217;euros) d\u00e9rob\u00e9s, l&#8217;\u00e9quipe a publiquement rebaptis\u00e9 l&#8217;attaquant \u00abMr White Hat\u00bb et r\u00e9cup\u00e9r\u00e9 la quasi-totalit\u00e9 des fonds en deux semaines, rapporte <a href='https:\/\/www.cnbc.com\/2021\/08\/23\/poly-network-hacker-returns-remaining-cryptocurrency.html'>CNBC<\/a>. Nomad n&#8217;a r\u00e9cup\u00e9r\u00e9 qu&#8217;environ 36 des 190 millions de dollars vol\u00e9s en 2022 sous une prime de 10 %, selon <a href='https:\/\/www.trmlabs.com\/resources\/blog\/key-suspect-in-190m-nomad-bridge-exploit-extradited-to-the-united-states'>TRM Labs<\/a>. Plus r\u00e9cemment, l&#8217;exploit de Liquid Network en septembre 2026 (environ 320 millions de dollars, pr\u00e8s de 265 millions d&#8217;euros de bitcoins) s&#8217;est sold\u00e9 par le retour de 3 400 BTC et la conservation d&#8217;environ 600 BTC par l&#8217;attaquant \u00e0 titre de \u00abprime\u00bb auto-attribu\u00e9e, comme le note <a href='https:\/\/news.bitcoin.com\/crypto-news\/liquid-network-resumes-block-production-after-4000-btc-exploit\/'>news.bitcoin.com<\/a>. Cette m\u00e9canique, du chantage d\u00e9guis\u00e9 en divulgation responsable, nous l&#8217;avons d\u00e9cortiqu\u00e9e dans notre dossier sur <a href='https:\/\/hoge.gg\/fr\/prime-recuperation-crypto-hacker-fonds-voles-2026\/'>la prime de r\u00e9cup\u00e9ration<\/a>.<\/p><p class=\"wp-block-paragraph\">Le troisi\u00e8me mod\u00e8le, c&#8217;est rien. Le pont Harmony Horizon a perdu environ 100 millions de dollars (pr\u00e8s de 88 millions d&#8217;euros) en juin 2022 avec une r\u00e9cup\u00e9ration quasi nulle, d&#8217;apr\u00e8s <a href='https:\/\/www.coindesk.com\/tech\/2022\/06\/24\/harmony-networks-horizon-bridge-exploited-for-100m'>CoinDesk<\/a>. Multichain a purement et simplement cess\u00e9 d&#8217;exister en 2023 quand son PDG, seul d\u00e9tenteur des cl\u00e9s de l&#8217;infrastructure MPC, a \u00e9t\u00e9 plac\u00e9 en d\u00e9tention en Chine, entra\u00eenant le d\u00e9placement d&#8217;environ 130 millions de dollars (environ 114 millions d&#8217;euros) vers des adresses inconnues, selon <a href='https:\/\/www.coindesk.com\/business\/2023\/07\/14\/crypto-bridging-protocol-multichain-ceases-operations'>CoinDesk<\/a>. Dans ces deux cas, les utilisateurs ont simplement encaiss\u00e9 la perte.<\/p><figure class='wp-block-table'><table><thead><tr><th>Pont<\/th><th>Ann\u00e9e<\/th><th>Montant<\/th><th>Mod\u00e8le de r\u00e9cup\u00e9ration<\/th><th>Issue pour les d\u00e9tenteurs<\/th><\/tr><\/thead><tbody><tr><td>Poly Network<\/td><td>2021<\/td><td>610 M$ (~536 M\u20ac)<\/td><td>Prime white-hat<\/td><td>~100 % restitu\u00e9 en 2 semaines<\/td><\/tr><tr><td>Wormhole<\/td><td>2022<\/td><td>325 M$ (~286 M\u20ac)<\/td><td>Poche profonde (bailleur)<\/td><td>Combl\u00e9 en ~1 jour<\/td><\/tr><tr><td>Ronin<\/td><td>2022<\/td><td>625 M$ (~549 M\u20ac)<\/td><td>Poche profonde (promoteur)<\/td><td>Rembours\u00e9s (lev\u00e9e + bilan)<\/td><\/tr><tr><td>Harmony<\/td><td>2022<\/td><td>100 M$ (~88 M\u20ac)<\/td><td>Quasi rien<\/td><td>Pertes largement subies<\/td><\/tr><tr><td>Nomad<\/td><td>2022<\/td><td>190 M$ (~167 M\u20ac)<\/td><td>Prime white-hat partielle<\/td><td>~36 M$ rendus, reste perdu<\/td><\/tr><tr><td>BNB Bridge<\/td><td>2022<\/td><td>~566 M$ (~497 M\u20ac) \u00e9mis<\/td><td>Arr\u00eat de cha\u00eene<\/td><td>~430 M$ gel\u00e9s sur place<\/td><\/tr><tr><td>Multichain<\/td><td>2023<\/td><td>~130 M$ (~114 M\u20ac)<\/td><td>Aucune (effondrement)<\/td><td>Protocole mort, pertes subies<\/td><\/tr><tr><td>Liquid<\/td><td>2026<\/td><td>~320 M$ (~265 M\u20ac)<\/td><td>Prime white-hat forc\u00e9e<\/td><td>3 400 BTC rendus, ~600 gard\u00e9s<\/td><\/tr><tr><td>KelpDAO<\/td><td>2026<\/td><td>~292 M$ (~257 M\u20ac)<\/td><td>Recapitalisation par coalition<\/td><td>Aucune perte pour les d\u00e9tenteurs<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">KelpDAO n&#8217;entrait proprement dans aucune de ces cases. Il n&#8217;y avait pas de promoteur milliardaire pr\u00eat \u00e0 sortir 292 millions de dollars. L&#8217;attaquant, un service de renseignement nord-cor\u00e9en, n&#8217;allait pas n\u00e9gocier une prime. Et laisser rsETH s&#8217;effondrer aurait fait des ravages bien au-del\u00e0 de KelpDAO. Une quatri\u00e8me voie s&#8217;est ouverte.<\/p><h2 class='wp-block-heading'>DeFi United : la naissance d&#8217;un quatri\u00e8me mod\u00e8le<\/h2><p class=\"wp-block-paragraph\">Dans les jours qui ont suivi le hack, une coalition s&#8217;est form\u00e9e sous le nom de DeFi United. Men\u00e9e par Aave, elle a rassembl\u00e9 quatorze protocoles, selon <a href='https:\/\/crypto.news\/consensys-and-joseph-lubin-deploy-30k-eth-for-rseth-recovery\/'>crypto.news<\/a>, autour d&#8217;un objectif unique: reconstituer le collat\u00e9ral manquant de rsETH pour que le jeton retrouve son adossement \u00e0 l&#8217;ETH. Pas de rachat de la dette, pas de poursuite contre KelpDAO, pas de n\u00e9gociation avec Lazarus. Une recapitalisation directe, financ\u00e9e par des dons et des lignes de cr\u00e9dit \u00e9manant, pour l&#8217;essentiel, de concurrents directs de KelpDAO.<\/p><p class=\"wp-block-paragraph\">Le fondateur de Consensys, Joseph Lubin, a r\u00e9sum\u00e9 l&#8217;esprit de l&#8217;op\u00e9ration lorsque sa soci\u00e9t\u00e9 a rejoint l&#8217;effort: \u00abL&#8217;\u00e9cosyst\u00e8me Ethereum a toujours donn\u00e9 le meilleur de lui-m\u00eame lorsqu&#8217;il avance ensemble.\u00bb Il a d\u00e9crit DeFi United comme \u00abune r\u00e9ponse large et coordonn\u00e9e pour prot\u00e9ger les utilisateurs\u00bb, centr\u00e9e sur l&#8217;apport imm\u00e9diat de liquidit\u00e9 plut\u00f4t que sur des d\u00e9cisions de gouvernance pr\u00e9cipit\u00e9es. La formule est jolie, mais elle masque un ressort plus prosa\u00efque, sur lequel nous reviendrons: la plupart des sauveteurs avaient un int\u00e9r\u00eat direct \u00e0 ce que rsETH ne s&#8217;effondre pas.<\/p><h2 class='wp-block-heading'>Qui a pay\u00e9, et combien<\/h2><p class=\"wp-block-paragraph\">Le tour de table est spectaculaire par sa composition. Consensys et Joseph Lubin se sont engag\u00e9s \u00e0 hauteur de 30 000 ETH, l&#8217;un des plus gros tickets, portant \u00e0 cette occasion l&#8217;effort DeFi United au-del\u00e0 de 132 000 ETH, soit plus de 300 millions de dollars (environ 266 millions d&#8217;euros), rapporte <a href='https:\/\/www.theblock.co\/news\/ecosystems\/2026-04-27-defi-united-push-hits-300m-as-consensys-and-joseph-lubin-contribute-30000-eth-399010'>The Block<\/a>. Le DAO d&#8217;Aave a vot\u00e9 un apport de 25 000 ETH (environ 58 millions de dollars), Mantle a ouvert une ligne de cr\u00e9dit de 30 000 ETH, et le fondateur d&#8217;Aave, Stani Kulechov, a ajout\u00e9 5 000 ETH de sa poche, d&#8217;apr\u00e8s <a href='https:\/\/www.coindesk.com\/tech\/2026\/04\/27\/industry-leaders-are-pouring-hundreds-of-millions-into-a-rescue-plan-for-aave-users-after-massive-crypto-hack'>CoinDesk<\/a>. S&#8217;y sont greff\u00e9s ether.fi (jusqu&#8217;\u00e0 5 000 ETH), Compound (jusqu&#8217;\u00e0 3 000 ETH), Lido (jusqu&#8217;\u00e0 2 500 stETH), Kelp lui-m\u00eame (2 000 ETH), Renzo (plus de 10 millions de dollars de tr\u00e9sorerie), la Babylon Foundation (3 millions de dollars en USDT) et Circle Ventures via des achats de jetons AAVE. Les fondations Avalanche et Solana, Justin Sun, Ethena, Frax, LayerZero, Ink et Tyro ont apport\u00e9 des montants non pr\u00e9cis\u00e9s.<\/p><figure class='wp-block-table'><table><thead><tr><th>Contributeur<\/th><th>Engagement<\/th><th>Nature<\/th><\/tr><\/thead><tbody><tr><td>Consensys \/ Joseph Lubin<\/td><td>jusqu&#8217;\u00e0 30 000 ETH<\/td><td>Don<\/td><\/tr><tr><td>Mantle<\/td><td>30 000 ETH<\/td><td>Ligne de cr\u00e9dit<\/td><\/tr><tr><td>Aave DAO<\/td><td>25 000 ETH (~58 M$)<\/td><td>Vote de gouvernance<\/td><\/tr><tr><td>Stani Kulechov (Aave)<\/td><td>5 000 ETH<\/td><td>Don personnel<\/td><\/tr><tr><td>ether.fi<\/td><td>jusqu&#8217;\u00e0 5 000 ETH<\/td><td>Don<\/td><\/tr><tr><td>Compound<\/td><td>jusqu&#8217;\u00e0 3 000 ETH<\/td><td>Don<\/td><\/tr><tr><td>Lido DAO<\/td><td>jusqu&#8217;\u00e0 2 500 stETH<\/td><td>Don<\/td><\/tr><tr><td>Kelp<\/td><td>2 000 ETH<\/td><td>Don<\/td><\/tr><tr><td>Renzo<\/td><td>10 M$+<\/td><td>Tr\u00e9sorerie<\/td><\/tr><tr><td>Babylon Foundation<\/td><td>3 M$ USDT<\/td><td>Tr\u00e9sorerie<\/td><\/tr><tr><td>Circle Ventures<\/td><td>achats d&#8217;AAVE<\/td><td>Soutien au march\u00e9<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Ce tour de table est un document rare. C&#8217;est, dans les faits, la liste publique de qui poss\u00e8de r\u00e9ellement des int\u00e9r\u00eats dans l&#8217;\u00e9conomie du restaking Ethereum, un peu comme les donn\u00e9es de flux r\u00e9v\u00e8lent qui se cache derri\u00e8re la demande institutionnelle de Bitcoin, un exercice que nous avons men\u00e9 sur <a href='https:\/\/hoge.gg\/fr\/flux-etf-bitcoin-qui-achete-record-2026\/'>les flux d&#8217;ETF<\/a>. Presque tous les noms de la liste sont soit des concurrents de KelpDAO, soit des protocoles qui d\u00e9tenaient du rsETH, soit des march\u00e9s de pr\u00eat expos\u00e9s au jeton. Personne n&#8217;a sign\u00e9 un ch\u00e8que par pure philanthropie.<\/p><h2 class='wp-block-heading'>Cinq semaines pour tout reconstruire<\/h2><p class=\"wp-block-paragraph\">La partie financi\u00e8re n&#8217;\u00e9tait que la moiti\u00e9 du travail. Il fallait ensuite r\u00e9injecter le collat\u00e9ral, proprement, sans provoquer de nouvelle panique. La reconstruction a pris environ cinq semaines, d\u00e9taille <a href='https:\/\/coincentral.com\/kelp-dao-completes-rseth-recovery-five-weeks-after-293m-lazarus-group-hack\/'>CoinCentral<\/a>. Une premi\u00e8re tranche de 25 000 rsETH a \u00e9t\u00e9 r\u00e9tablie le 13 mai, permettant de rouvrir le pont, et les op\u00e9rations de frappe, de rachat et de r\u00e9compenses ont repris normalement d\u00e8s le 14 mai. Une tranche finale de 20 373,72 rsETH a \u00e9t\u00e9 d\u00e9pos\u00e9e le 25 mai, achevant la reconstitution d&#8217;environ 116 000 rsETH. Le tableau de bord du protocole affichait alors un ratio d&#8217;adossement de 100,01 % en ETH, et la couverture cross-chain \u00e9tait revenue \u00e0 100 %.<\/p><p class=\"wp-block-paragraph\">Le montage ne s&#8217;est pas limit\u00e9 \u00e0 des dons. Une partie du collat\u00e9ral a \u00e9t\u00e9 r\u00e9cup\u00e9r\u00e9e directement sur les positions que l&#8217;attaquant avait laiss\u00e9es ouvertes sur Aave, l&#8217;effort ciblant de ce c\u00f4t\u00e9 environ 71 millions de dollars, d&#8217;apr\u00e8s <a href='https:\/\/www.cryptotimes.io\/2026\/04\/28\/defi-united-targets-71m-recovery-from-aave-in-rseth-backing-plan\/'>CryptoTimes<\/a>. Le reste a \u00e9t\u00e9 r\u00e9inject\u00e9 par tranches successives dans l&#8217;adaptateur qui \u00e9met le rsETH cross-chain, jusqu&#8217;\u00e0 ce que les r\u00e9serves couvrent de nouveau chaque jeton en circulation.<\/p><p class=\"wp-block-paragraph\">Le r\u00e9sultat est celui qui fait de KelpDAO un cas d&#8217;\u00e9cole: aucune perte n&#8217;a \u00e9t\u00e9 r\u00e9percut\u00e9e sur les d\u00e9tenteurs de rsETH. L\u00e0 o\u00f9 Harmony ou Multichain avaient laiss\u00e9 leurs utilisateurs sur le carreau, KelpDAO a rendu ses d\u00e9tenteurs entiers, sans un centime vol\u00e9 r\u00e9cup\u00e9r\u00e9, sans un dollar sorti de la poche de son propre fondateur. Le trou de 292 millions de dollars n&#8217;a pas \u00e9t\u00e9 bouch\u00e9 avec l&#8217;argent vol\u00e9 ni avec celui de KelpDAO; il a \u00e9t\u00e9 combl\u00e9 avec celui des autres.<\/p><h2 class='wp-block-heading'>Pourquoi renflouer un concurrent ?<\/h2><p class=\"wp-block-paragraph\">La question saute aux yeux. Pourquoi Aave, Compound, Lido, ether.fi ou Renzo iraient-ils sauver un rival direct ? La r\u00e9ponse tient en une phrase: parce que rsETH \u00e9tait dans leurs propres livres. Aave portait d\u00e9j\u00e0 190 millions de dollars de mauvaise dette adoss\u00e9e au jeton fant\u00f4me. Un rsETH d\u00e9finitivement d\u00e9croch\u00e9 aurait cristallis\u00e9 cette perte et menac\u00e9 des lignes de cr\u00e9dit chez plusieurs autres. Les sauveteurs ne prot\u00e9geaient pas seulement les utilisateurs de KelpDAO, ils prot\u00e9geaient leurs propres bilans.<\/p><p class=\"wp-block-paragraph\">C&#8217;est l\u00e0 que la formule \u00abtrop connect\u00e9 pour faillir\u00bb prend tout son sens. En 1998, quand le fonds LTCM a menac\u00e9 d&#8217;entra\u00eener Wall Street dans sa chute, la Fed de New York a r\u00e9uni quatorze banques pour organiser un sauvetage priv\u00e9, non par charit\u00e9, mais parce que chacune \u00e9tait expos\u00e9e. En 2008, le m\u00eame raisonnement a pr\u00e9sid\u00e9 aux renflouements: on ne sauve pas une institution parce qu&#8217;on l&#8217;aime, on la sauve parce que sa faillite ferait sauter les autres. DeFi United a rejou\u00e9 ce script, sans banque centrale, sans argent public, \u00e0 partir d&#8217;une coalition volontaire de protocoles reli\u00e9s par un m\u00eame collat\u00e9ral. Le restaking, en imbriquant les actifs les uns dans les autres, a fabriqu\u00e9 ses propres institutions syst\u00e9miques. rsETH \u00e9tait devenu l&#8217;une d&#8217;elles.<\/p><p class=\"wp-block-paragraph\">Ce ressort d&#8217;int\u00e9r\u00eat bien compris n&#8217;enl\u00e8ve rien \u00e0 l&#8217;exploit d&#8217;organisation. Coordonner quatorze protocoles concurrents, faire voter un DAO, d\u00e9bloquer des tr\u00e9soreries et ex\u00e9cuter la reconstitution en cinq semaines rel\u00e8ve d&#8217;une maturit\u00e9 que l&#8217;industrie n&#8217;avait jamais d\u00e9montr\u00e9e \u00e0 cette \u00e9chelle. Mais il faut nommer le m\u00e9canisme pour ce qu&#8217;il est: un sauvetage motiv\u00e9 par le risque de contagion, pas un geste de solidarit\u00e9 d\u00e9sint\u00e9ress\u00e9e.<\/p><h2 class='wp-block-heading'>Kelp contre LayerZero : \u00e0 qui la faute ?<\/h2><p class=\"wp-block-paragraph\">Un sauvetage r\u00e9ussi n&#8217;a pas \u00e9teint la question de la responsabilit\u00e9, et le proc\u00e8s en attribution a \u00e9t\u00e9 rude. Le noeud du litige est cette configuration \u00ab1-of-1\u00bb du v\u00e9rificateur. LayerZero a soutenu que KelpDAO avait manuellement r\u00e9trograd\u00e9 son r\u00e9glage depuis un dispositif \u00e0 plusieurs v\u00e9rificateurs vers un v\u00e9rificateur unique, et qu&#8217;un tel r\u00e9glage se situait hors du p\u00e9rim\u00e8tre de son programme de primes. Kelp a r\u00e9torqu\u00e9 que cette configuration avait \u00e9t\u00e9, dans les faits, valid\u00e9e par LayerZero au moment du d\u00e9ploiement, comme le rapporte <a href='https:\/\/www.coindesk.com\/web3\/2026\/05\/05\/kelp-claims-that-layerzero-approved-the-setup-it-blamed-for-usd292-million-bridge-hack'>CoinDesk<\/a>. Le d\u00e9bat n&#8217;a pas \u00e9t\u00e9 tranch\u00e9 publiquement, mais il illustre un angle mort r\u00e9current des ponts: la s\u00e9curit\u00e9 d\u00e9pend d&#8217;un param\u00e8tre de configuration que l&#8217;utilisateur final ne voit jamais et ne peut pas auditer.<\/p><p class=\"wp-block-paragraph\">Dans la foul\u00e9e, LayerZero a relev\u00e9 le nombre minimal de v\u00e9rificateurs exig\u00e9s, \u00e9cartant les configurations \u00e0 v\u00e9rificateur unique pour les d\u00e9ploiements en production. La le\u00e7on technique est simple: un seul attestateur, aussi honn\u00eate soit-il, ne peut pas rattraper une information falsifi\u00e9e. Le quorum n&#8217;est pas un luxe, c&#8217;est le m\u00e9canisme m\u00eame de s\u00e9curit\u00e9.<\/p><h2 class='wp-block-heading'>Le march\u00e9 a vot\u00e9 : l&#8217;exode vers CCIP<\/h2><p class=\"wp-block-paragraph\">Au-del\u00e0 du sauvetage, le hack a provoqu\u00e9 un vote du march\u00e9, exprim\u00e9 en capitaux. Dans les semaines qui ont suivi, environ 4 milliards de dollars d&#8217;actifs pont\u00e9s (le kBTC de Kraken, Lombard et d&#8217;autres) ont migr\u00e9 vers le protocole concurrent Chainlink CCIP, d\u00e9crit par <a href='https:\/\/www.coindesk.com\/business\/2026\/05\/15\/lombard-joins-layerzero-exodus-as-usd4-billion-in-assets-switch-to-chainlink-s-bridge'>CoinDesk<\/a> comme une fuite vers la s\u00e9curit\u00e9. Le mouvement s&#8217;est amplifi\u00e9: quand BitGo a fait de CCIP le fournisseur exclusif de plus de 7 milliards de dollars de WBTC d\u00e9but ao\u00fbt, le total migr\u00e9 de LayerZero vers Chainlink a approch\u00e9 les 15 milliards de dollars, selon <a href='https:\/\/www.coindesk.com\/business\/2026\/08\/04\/bitgo-s-wbtc-move-pushes-layerzero-to-chainlink-tally-near-usd15-billion'>CoinDesk<\/a>. L&#8217;argument commercial de CCIP: s\u00e9curiser chaque voie de transfert avec une quinzaine d&#8217;op\u00e9rateurs de noeuds ind\u00e9pendants plut\u00f4t qu&#8217;un v\u00e9rificateur configurable unique.<\/p><p class=\"wp-block-paragraph\">Cette r\u00e9affectation massive est la vraie sanction du hack. Un sauvetage rend les d\u00e9tenteurs entiers, mais il ne restaure pas la confiance dans l&#8217;architecture qui a \u00e9chou\u00e9. Les gros porteurs, eux, ont vot\u00e9 avec leurs pieds. Le mouvement donne raison, a posteriori, \u00e0 l&#8217;avertissement lanc\u00e9 par Vitalik Buterin d\u00e8s 2022: \u00abil existe des limites fondamentales \u00e0 la s\u00e9curit\u00e9 des ponts qui sautent entre plusieurs zones de souverainet\u00e9\u00bb, r\u00e9sumait-il dans <a href='https:\/\/cointelegraph.com\/news\/vitalik-buterin-gives-thumbs-down-to-cross-chain-applications'>Cointelegraph<\/a>. Plus un actif traverse de fronti\u00e8res, plus il multiplie les points de rupture.<\/p><h2 class='wp-block-heading'>Al\u00e9a moral : maturit\u00e9 salutaire ou dangereux pr\u00e9c\u00e9dent ?<\/h2><p class=\"wp-block-paragraph\">Le sauvetage KelpDAO se pr\u00eate \u00e0 deux lectures oppos\u00e9es, et les deux sont d\u00e9fendables. Version optimiste: l&#8217;industrie a d\u00e9montr\u00e9 qu&#8217;elle pouvait s&#8217;auto-assurer, absorber une perte de pr\u00e8s de 292 millions de dollars sans intervention publique et prot\u00e9ger les utilisateurs finaux. C&#8217;est le signe d&#8217;un \u00e9cosyst\u00e8me qui grandit, capable de mutualiser le risque comme le font les march\u00e9s matures.<\/p><p class=\"wp-block-paragraph\">Version pessimiste: c&#8217;est exactement le m\u00e9canisme qui a nourri la prise de risque excessive dans la finance traditionnelle. Si une \u00e9quipe sait que ses concurrents la renfloueront en cas de d\u00e9sastre, parce qu&#8217;ils y sont eux-m\u00eames expos\u00e9s, quelle incitation reste-t-il \u00e0 investir dans la s\u00e9curit\u00e9 ? On retombe sur le constat de Sergej Kunz: la s\u00e9curit\u00e9 passe apr\u00e8s le lancement rapide. L&#8217;al\u00e9a moral n&#8217;est pas un concept abstrait ici, c&#8217;est le risque concret que la recapitalisation collective devienne une b\u00e9quille qui d\u00e9responsabilise les constructeurs de ponts.<\/p><p class=\"wp-block-paragraph\">Il faut aussi souligner une limite cruelle du mod\u00e8le: il ne prot\u00e8ge que les actifs syst\u00e9miques. rsETH a \u00e9t\u00e9 sauv\u00e9 parce que son effondrement aurait fait mal \u00e0 tout le monde. Un petit pont sans empreinte syst\u00e9mique, dont l&#8217;effondrement ne menace personne d&#8217;autre que ses propres utilisateurs, n&#8217;obtiendra aucune coalition. Pour l&#8217;immense majorit\u00e9 des projets, la r\u00e9cup\u00e9ration reste ce qu&#8217;elle a toujours \u00e9t\u00e9: une loterie. La \u00abmaturit\u00e9\u00bb dont on parle ne couvre que le sommet de la pyramide.<\/p><figure class='wp-block-table'><table><thead><tr><th>Mod\u00e8le<\/th><th>Exemple type<\/th><th>Qui absorbe la perte<\/th><th>Risque principal<\/th><\/tr><\/thead><tbody><tr><td>Poche profonde<\/td><td>Wormhole, Ronin<\/td><td>Le promoteur ou son bailleur<\/td><td>D\u00e9pend d&#8217;un sauveur solvable et volontaire<\/td><\/tr><tr><td>Prime white-hat<\/td><td>Poly Network, Nomad, Liquid<\/td><td>L&#8217;attaquant en restitue une partie<\/td><td>R\u00e9compense le vol, restitution souvent partielle<\/td><\/tr><tr><td>Recapitalisation par coalition<\/td><td>KelpDAO \/ DeFi United<\/td><td>Les protocoles reli\u00e9s \u00e0 l&#8217;actif<\/td><td>Al\u00e9a moral, r\u00e9serv\u00e9 aux actifs syst\u00e9miques<\/td><\/tr><tr><td>Rien<\/td><td>Harmony, Multichain<\/td><td>Les utilisateurs<\/td><td>Perte s\u00e8che, mort possible du protocole<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Ce que le droit ne couvre pas : AMF, MiCA et le vide de responsabilit\u00e9<\/h2><p class=\"wp-block-paragraph\">Une chose n&#8217;appara\u00eet nulle part dans cette histoire: un r\u00e9gulateur. Aucune autorit\u00e9, ni l&#8217;AMF en France, ni la SEC aux \u00c9tats-Unis, n&#8217;a rembours\u00e9 qui que ce soit, parce qu&#8217;aucune n&#8217;en a le pouvoir ni l&#8217;obligation. C&#8217;est un point que les \u00e9pargnants sous-estiment. Depuis la fin du r\u00e9gime transitoire des PSAN le 1er juillet 2026, tout prestataire non conforme op\u00e9rant en France s&#8217;expose \u00e0 des sanctions p\u00e9nales (deux ans d&#8217;emprisonnement et 30 000 euros d&#8217;amende au titre des articles L.54-10-4 et L.572-23 du Code mon\u00e9taire et financier), rappelle <a href='https:\/\/www.amf-france.org\/en\/news-publications\/news\/amf-reminds-digital-asset-service-providers-transitional-period-allowing-them-continue-providing'>l&#8217;AMF<\/a>. Mais cette conformit\u00e9 encadre les prestataires enregistr\u00e9s, pas les fonds perdus dans un exploit.<\/p><p class=\"wp-block-paragraph\">Le r\u00e8glement MiCA pr\u00e9voit bien un r\u00e9gime de responsabilit\u00e9: son article 75 impose au prestataire de services de conservation de r\u00e9pondre de la perte des crypto-actifs de ses clients, et le r\u00e8glement DORA ajoute des obligations de r\u00e9silience op\u00e9rationnelle. Le probl\u00e8me, c&#8217;est que ce cadre vise des prestataires identifi\u00e9s (plateformes, conservateurs), pas un pont autonome. Une fois d\u00e9ploy\u00e9, un pont cross-chain n&#8217;a souvent plus d&#8217;op\u00e9rateur central \u00e0 qui envoyer une mise en demeure. Le r\u00e9gulateur peut atteindre les services qui gravitent autour du protocole, rarement le protocole lui-m\u00eame. Ce vide de responsabilit\u00e9 juridique n&#8217;est pas un d\u00e9tail: c&#8217;est pr\u00e9cis\u00e9ment parce qu&#8217;aucun filet l\u00e9gal n&#8217;existait que des coalitions priv\u00e9es ont d\u00fb s&#8217;organiser d&#8217;elles-m\u00eames.<\/p><p class=\"wp-block-paragraph\">La m\u00eame logique du \u00abplus d&#8217;op\u00e9rateur, donc plus de prise\u00bb complique jusqu&#8217;\u00e0 la poursuite des blanchisseurs. Le mixeur Tornado Cash, sanctionn\u00e9 par l&#8217;OFAC en 2022, a vu ces sanctions jug\u00e9es excessives par une cour d&#8217;appel f\u00e9d\u00e9rale fin 2024, puis retir\u00e9es de la liste en mars 2025, tandis que le proc\u00e8s de son cofondateur Roman Storm, condamn\u00e9 sur un chef en 2025, doit \u00eatre rejug\u00e9 sur les autres en 2027. Autrement dit: ni le remboursement, ni la sanction, ni la r\u00e9cup\u00e9ration ne sont garantis. Dans ce vide, la recapitalisation par les pairs est parfois la seule chose qui fonctionne, quand l&#8217;actif est assez gros pour la d\u00e9clencher.<\/p><h2 class='wp-block-heading'>Ce que le sauvetage KelpDAO change pour l&#8217;utilisateur<\/h2><p class=\"wp-block-paragraph\">Il serait tentant de conclure que la DeFi a d\u00e9sormais son filet de s\u00e9curit\u00e9. Ce serait une erreur de lecture. Le sauvetage de KelpDAO est rassurant pour l&#8217;\u00e9cosyst\u00e8me dans son ensemble, mais la le\u00e7on pour un particulier est plus froide: ne comptez pas sur un renflouement. Seuls les actifs devenus syst\u00e9miques d\u00e9clenchent une coalition; tous les autres rel\u00e8vent de la loterie d\u00e9crite plus haut. Quelques r\u00e9flexes pratiques d\u00e9coulent de cet \u00e9pisode.<\/p><ul class='wp-block-list'><li>Regarder le mod\u00e8le de confiance du pont: combien de v\u00e9rificateurs, quel quorum, qui les op\u00e8re. Un dispositif \u00e0 v\u00e9rificateur unique est un signal d&#8217;alarme.<\/li><li>Se m\u00e9fier des actifs pont\u00e9s ou wrapp\u00e9s utilis\u00e9s comme collat\u00e9ral: ils portent le risque du pont en plus du leur, et c&#8217;est ce cumul qui a transform\u00e9 le hack KelpDAO en risque syst\u00e9mique.<\/li><li>Ne pas confondre audit et s\u00e9curit\u00e9. Un audit couvre le code, pas les cl\u00e9s ni l&#8217;infrastructure; c&#8217;est le constat de notre bilan montrant que <a href='https:\/\/hoge.gg\/fr\/audit-crypto-2026-bilan-audites-coingecko-bitget\/'>88 % des pertes ont frapp\u00e9 des projets pourtant audit\u00e9s<\/a>.<\/li><li>Privil\u00e9gier les architectures qui r\u00e9duisent la surface d&#8217;attaque: \u00e9mission native (type burn-and-mint), quorum \u00e9lev\u00e9 de v\u00e9rificateurs ind\u00e9pendants, preuves cryptographiques plut\u00f4t qu&#8217;un comit\u00e9 de confiance.<\/li><li>Se rappeler qu&#8217;aucun r\u00e9gulateur ne remboursera un exploit de pont.<\/li><\/ul><p class=\"wp-block-paragraph\">Le hack de KelpDAO restera comme le cas o\u00f9 l&#8217;industrie a invent\u00e9 un quatri\u00e8me moyen de survivre \u00e0 un vol de pont. Mais il r\u00e9v\u00e8le aussi une v\u00e9rit\u00e9 inconfortable: cette protection d\u00e9coule de l&#8217;interconnexion, pas de la s\u00e9curit\u00e9. On n&#8217;a pas emp\u00each\u00e9 le pont de casser, on a organis\u00e9 le rattrapage parce que sa chute aurait tout emport\u00e9. Tant que les ponts resteront le maillon faible de la crypto, la vraie question ne sera pas de savoir qui paiera la prochaine fois, mais si l&#8217;actif touch\u00e9 sera, lui aussi, jug\u00e9 trop connect\u00e9 pour faillir.<\/p><h2 class='wp-block-heading'>Foire aux questions<\/h2><h3 class='wp-block-heading'>Qu&#8217;est-ce que le hack du pont KelpDAO en 2026 ?<\/h3><p class=\"wp-block-paragraph\">Le 18 avril 2026, un attaquant a compromis l&#8217;infrastructure du pont cross-chain de KelpDAO et cr\u00e9\u00e9 116 500 rsETH sans aucune garantie, soit environ 18 % de l&#8217;offre, pour pr\u00e8s de 292 millions de dollars. Ce n&#8217;\u00e9tait pas un bug de code mais une compromission du v\u00e9rificateur et des noeuds RPC, attribu\u00e9e au groupe nord-cor\u00e9en Lazarus.<\/p><h3 class='wp-block-heading'>Les d\u00e9tenteurs de rsETH ont-ils perdu de l&#8217;argent ?<\/h3><p class=\"wp-block-paragraph\">Non. Une coalition de protocoles, DeFi United, a reconstitu\u00e9 le collat\u00e9ral manquant en environ cinq semaines, ramenant l&#8217;adossement de rsETH \u00e0 100,01 % en ETH. Aucune perte n&#8217;a \u00e9t\u00e9 r\u00e9percut\u00e9e sur les d\u00e9tenteurs du jeton.<\/p><h3 class='wp-block-heading'>Qu&#8217;est-ce que la coalition DeFi United ?<\/h3><p class=\"wp-block-paragraph\">DeFi United est une coalition de quatorze protocoles men\u00e9e par Aave, form\u00e9e juste apr\u00e8s le hack. Ses membres ont engag\u00e9 plus de 132 000 ETH, soit plus de 300 millions de dollars, pour reconstruire rsETH, avec des contributions de Consensys, Mantle, Stani Kulechov, Lido, Compound et d&#8217;autres.<\/p><h3 class='wp-block-heading'>Pourquoi des concurrents ont-ils sauv\u00e9 KelpDAO ?<\/h3><p class=\"wp-block-paragraph\">Parce que rsETH servait de collat\u00e9ral dans leurs propres livres: Aave portait \u00e0 lui seul environ 190 millions de dollars de mauvaise dette adoss\u00e9e au jeton. Laisser rsETH s&#8217;effondrer aurait menac\u00e9 leurs bilans. C&#8217;est la logique du \u00abtrop connect\u00e9 pour faillir\u00bb.<\/p><h3 class='wp-block-heading'>Peut-on r\u00e9cup\u00e9rer les cryptos vol\u00e9es lors d&#8217;un hack de pont ?<\/h3><p class=\"wp-block-paragraph\">Rarement au niveau des victimes. L&#8217;issue d\u00e9pend du mod\u00e8le de r\u00e9cup\u00e9ration: renflouement par une poche profonde, prime vers\u00e9e au pirate, recapitalisation par une coalition ou rien du tout. Aucun r\u00e9gulateur ne rembourse, et le sauvetage par coalition ne vise que les actifs devenus syst\u00e9miques.<\/p><script type='application\/ld+json'>{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Qu'est-ce que le hack du pont KelpDAO en 2026 ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Le 18 avril 2026, un attaquant a compromis l'infrastructure du pont cross-chain de KelpDAO et cr\u00e9\u00e9 116 500 rsETH sans aucune garantie, soit environ 18 % de l'offre, pour pr\u00e8s de 292 millions de dollars. Ce n'\u00e9tait pas un bug de code mais une compromission du v\u00e9rificateur et des noeuds RPC, attribu\u00e9e au groupe nord-cor\u00e9en Lazarus.\"}},{\"@type\":\"Question\",\"name\":\"Les d\u00e9tenteurs de rsETH ont-ils perdu de l'argent ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. Une coalition de protocoles, DeFi United, a reconstitu\u00e9 le collat\u00e9ral manquant en environ cinq semaines, ramenant l'adossement de rsETH \u00e0 100,01 % en ETH. Aucune perte n'a \u00e9t\u00e9 r\u00e9percut\u00e9e sur les d\u00e9tenteurs du jeton.\"}},{\"@type\":\"Question\",\"name\":\"Qu'est-ce que la coalition DeFi United ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"DeFi United est une coalition de quatorze protocoles men\u00e9e par Aave, form\u00e9e juste apr\u00e8s le hack. Ses membres ont engag\u00e9 plus de 132 000 ETH, soit plus de 300 millions de dollars, pour reconstruire rsETH, avec des contributions de Consensys, Mantle, Stani Kulechov, Lido, Compound et d'autres.\"}},{\"@type\":\"Question\",\"name\":\"Pourquoi des concurrents ont-ils sauv\u00e9 KelpDAO ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Parce que rsETH servait de collat\u00e9ral dans leurs propres livres: Aave portait \u00e0 lui seul environ 190 millions de dollars de mauvaise dette adoss\u00e9e au jeton. Laisser rsETH s'effondrer aurait menac\u00e9 leurs bilans. C'est la logique du \u00abtrop connect\u00e9 pour faillir\u00bb.\"}},{\"@type\":\"Question\",\"name\":\"Peut-on r\u00e9cup\u00e9rer les cryptos vol\u00e9es lors d'un hack de pont ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Rarement au niveau des victimes. L'issue d\u00e9pend du mod\u00e8le de r\u00e9cup\u00e9ration: renflouement par une poche profonde, prime vers\u00e9e au pirate, recapitalisation par une coalition ou rien du tout. Aucun r\u00e9gulateur ne rembourse, et le sauvetage par coalition ne vise que les actifs devenus syst\u00e9miques.\"}}]}<\/script><p class=\"wp-block-paragraph\">Par Julien Roy, r\u00e9dacteur s\u00e9curit\u00e9 et exploits chez HOGE Wire.<\/p>","protected":false},"excerpt":{"rendered":"<p>En avril 2026, un pont compromis a effac\u00e9 116 500 rsETH, pr\u00e8s de 257 millions d&#8217;euros. Pourtant, aucun d\u00e9tenteur n&#8217;a rien perdu : des protocoles rivaux se sont cotis\u00e9s pour reconstruire le jeton.<\/p>\n","protected":false},"author":4,"featured_media":678,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-677","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/677","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/comments?post=677"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/677\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media\/678"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media?parent=677"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/categories?post=677"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/tags?post=677"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}