{"id":705,"date":"2026-10-02T22:33:08","date_gmt":"2026-10-02T22:33:08","guid":{"rendered":"https:\/\/hoge.gg\/fr\/certik-rapport-hack3d-t3-2026-audit-pertes\/"},"modified":"2026-10-02T22:33:08","modified_gmt":"2026-10-02T22:33:08","slug":"certik-rapport-hack3d-t3-2026-audit-pertes","status":"publish","type":"post","link":"https:\/\/hoge.gg\/fr\/certik-rapport-hack3d-t3-2026-audit-pertes\/","title":{"rendered":"CertiK : 1,26 milliard perdu au T3, l&#8217;audit regarde ailleurs"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Le troisi\u00e8me trimestre 2026 restera comme l&#8217;un des pires de l&#8217;histoire r\u00e9cente de la crypto en mati\u00e8re de s\u00e9curit\u00e9. Dans son rapport Hack3d, la soci\u00e9t\u00e9 d&#8217;audit CertiK chiffre les pertes du trimestre \u00e0 <a href='https:\/\/cointelegraph.com\/news\/bitget-hack-q3-industry-losses-1-26-billion'>1,26 milliard de dollars<\/a> (environ 1,12 milliard d&#8217;euros), r\u00e9partis sur 247 incidents, en hausse de 53,9 % par rapport aux 819,4 millions de dollars du deuxi\u00e8me trimestre. Le chiffre est spectaculaire. Le d\u00e9tail l&#8217;est davantage, et il raconte une histoire que les badges d&#8217;audit affich\u00e9s sur les sites de projets ne disent pas.<\/p><p class=\"wp-block-paragraph\">Car en regardant d&#8217;o\u00f9 vient l&#8217;argent vol\u00e9, un constat s&#8217;impose : les plus grosses pertes ne proviennent presque jamais du type de faille qu&#8217;un audit de smart contract est cens\u00e9 rep\u00e9rer. Le piratage de l&#8217;exchange Bitget, l&#8217;exploit du Liquid Network, les vols li\u00e9s aux portefeuilles Coldcard : aucun de ces trois dossiers n&#8217;est une banale faille de r\u00e9entrance dans un contrat. Ce sont des d\u00e9faillances d&#8217;infrastructure, de gestion de cl\u00e9s et de fournisseurs tiers. CertiK, qui vend des audits tout en tenant la comptabilit\u00e9 des pertes du secteur, se retrouve ainsi au centre d&#8217;un paradoxe que cet article se propose d&#8217;examiner, chiffres \u00e0 l&#8217;appui.<\/p><h2 class='wp-block-heading'>Un trimestre record, et un signal qui d\u00e9range<\/h2><p class=\"wp-block-paragraph\">Les rapports Hack3d sont devenus une r\u00e9f\u00e9rence du march\u00e9. CertiK y agr\u00e8ge les incidents de s\u00e9curit\u00e9 \u00e0 partir de donn\u00e9es on-chain et de signalements publics, puis les classe par type et par montant. Pour le troisi\u00e8me trimestre, le tableau de bord de la firme recense donc <a href='https:\/\/blockonomi.com\/crypto-security-losses-hit-1-26-billion-in-third-quarter-as-bitget-hack-leads-incidents-pnr-963a19d2efa7370069e026f4'>1,26 milliard de dollars de pertes sur 247 incidents<\/a>, contre 819,4 millions sur 219 incidents au deuxi\u00e8me trimestre. Sur l&#8217;ensemble de l&#8217;ann\u00e9e, le compteur s&#8217;\u00e9tablit \u00e0 environ 2,68 milliards de dollars (pr\u00e8s de 2,38 milliards d&#8217;euros) pour 656 incidents, d&#8217;apr\u00e8s le m\u00eame tableau de bord.<\/p><p class=\"wp-block-paragraph\">Le paradoxe de ce trimestre tient en une phrase : le prix du Bitcoin a sign\u00e9 une performance honorable, mais la s\u00e9curit\u00e9, elle, a recul\u00e9. Cette dissociation entre la sant\u00e9 du march\u00e9 et la sant\u00e9 op\u00e9rationnelle de ses infrastructures n&#8217;est pas nouvelle. Elle avait d\u00e9j\u00e0 \u00e9t\u00e9 soulign\u00e9e au premier semestre, quand les analystes parlaient d&#8217;attaques <a href='https:\/\/crypto.news\/defi-hacks-2026-billion-lost-same-attack-keeps-working\/'>moins nombreuses mais plus chirurgicales<\/a>, concentr\u00e9es sur quelques cibles \u00e0 tr\u00e8s forte valeur. Le troisi\u00e8me trimestre confirme la tendance et l&#8217;amplifie.<\/p><p class=\"wp-block-paragraph\">Ce qui d\u00e9range, ce n&#8217;est donc pas seulement le montant. C&#8217;est la nature des pertes. Nous avions d\u00e9j\u00e0 explor\u00e9, dans notre couverture de la m\u00e9saventure de CertiK <a href='https:\/\/hoge.gg\/fr\/certik-marches-predictifs-oracle-securite-2026\/'>sur les march\u00e9s pr\u00e9dictifs<\/a>, l&#8217;id\u00e9e que le risque se d\u00e9place hors du code. Le rapport du troisi\u00e8me trimestre en fournit la d\u00e9monstration comptable la plus nette de l&#8217;ann\u00e9e. Les contrats intelligents, objets historiques de l&#8217;audit, ne sont plus le principal champ de bataille.<\/p><h2 class='wp-block-heading'>Les quatre dossiers qui font le trimestre<\/h2><p class=\"wp-block-paragraph\">Un trimestre \u00e0 1,26 milliard de dollars pourrait laisser imaginer une multitude de petits incendies. C&#8217;est l&#8217;inverse. Quatre incidents concentrent \u00e0 eux seuls pr\u00e8s des trois quarts des pertes. Autrement dit, la grande majorit\u00e9 de l&#8217;argent a disparu dans une poign\u00e9e d&#8217;\u00e9v\u00e9nements massifs, pendant que des centaines d&#8217;autres incidents se partageaient les miettes.<\/p><figure class='wp-block-table'><table><thead><tr><th>Incident<\/th><th>Date<\/th><th>Montant (USD)<\/th><th>\u00c9quivalent (EUR)<\/th><th>Nature de la faille<\/th><\/tr><\/thead><tbody><tr><td>Bitget<\/td><td>24 septembre 2026<\/td><td>387,5 M$<\/td><td>~344 M\u20ac<\/td><td>Fournisseur tiers \/ hot wallet<\/td><\/tr><tr><td>Liquid Network<\/td><td>6 septembre 2026<\/td><td>318,7 M$<\/td><td>~283 M\u20ac<\/td><td>Validation de signature \/ consensus<\/td><\/tr><tr><td>Tectonic<\/td><td>30 ao\u00fbt 2026<\/td><td>120,4 M$<\/td><td>~107 M\u20ac<\/td><td>March\u00e9 de pr\u00eat sur Cronos<\/td><\/tr><tr><td>Coldcard (vagues)<\/td><td>depuis le 30 juillet 2026<\/td><td>112,7 M$<\/td><td>~100 M\u20ac<\/td><td>Entropie de firmware \/ cl\u00e9s<\/td><\/tr><\/tbody><\/table><figcaption class='wp-block-table__caption'>Les quatre plus gros incidents du T3 2026 selon CertiK. Conversions EUR indicatives au cours du 2 octobre 2026.<\/figcaption><\/figure><p class=\"wp-block-paragraph\">Additionn\u00e9s, ces quatre dossiers repr\u00e9sentent environ 939 millions de dollars, soit pr\u00e8s de 75 % du total trimestriel. La concentration est le vrai message du rapport. Elle signifie qu&#8217;un investisseur ou une \u00e9quipe n&#8217;a pas besoin de se prot\u00e9ger contre mille menaces diffuses, mais contre un petit nombre de sc\u00e9narios \u00e0 tr\u00e8s fort impact, qui partagent un trait commun : ils ne rel\u00e8vent pas de la faille de contrat que l&#8217;on fait auditer avant un lancement.<\/p><h2 class='wp-block-heading'>Septembre 2026, le pire mois de l&#8217;ann\u00e9e<\/h2><p class=\"wp-block-paragraph\">Le mois de septembre \u00e0 lui seul a fait basculer le trimestre. CertiK y recense <a href='https:\/\/www.cryptotimes.io\/2026\/09\/30\/bitget-liquid-hacks-drive-crypto-losses-to-766m-in-september-2026s-worst-month-certik\/'>766,45 millions de dollars de pertes<\/a> (environ 681 millions d&#8217;euros), ce qui en fait le mois le plus co\u00fbteux de l&#8217;ann\u00e9e, plus de 3,5 fois le total d&#8217;ao\u00fbt (215 millions de dollars). Sur ce montant, 270,6 millions ont \u00e9t\u00e9 gel\u00e9s ou restitu\u00e9s, ramenant la perte nette \u00e0 environ 495,8 millions de dollars. Les trackers divergent \u00e0 la marge : certains, comme <a href='https:\/\/panews.io\/articles\/01a0f717-51be-724e-b7dd-95463dbd76b7'>PANews reprenant d&#8217;autres sources<\/a>, avancent un total l\u00e9g\u00e8rement sup\u00e9rieur, autour de 768 millions. L&#8217;ordre de grandeur, lui, ne fait pas d\u00e9bat.<\/p><p class=\"wp-block-paragraph\">CertiK r\u00e9sume le mois d&#8217;une formule qui se passe de traduction : septembre a \u00e9t\u00e9, selon ses propres mots, \u00ab a stark reminder of how quickly the threat landscape can shift \u00bb, un rappel brutal de la vitesse \u00e0 laquelle le paysage des menaces peut basculer. Les exploits proprement dits ont repr\u00e9sent\u00e9 734 millions de dollars, soit pr\u00e8s de 96 % des pertes du mois, sur 58 incidents. Les escroqueries et autres fraudes, qui dominent souvent en nombre, ont pes\u00e9 beaucoup moins en valeur.<\/p><p class=\"wp-block-paragraph\">Deux incidents suffisent \u00e0 expliquer l&#8217;essentiel : Bitget et Liquid Network cumulent \u00e0 eux seuls plus de 92 % des pertes confirm\u00e9es du mois. Quand deux \u00e9v\u00e9nements concentrent l&#8217;\u00e9crasante majorit\u00e9 des d\u00e9g\u00e2ts, la question n&#8217;est plus \u00ab le code \u00e9tait-il audit\u00e9 \u00bb. Elle devient \u00ab l&#8217;organisation attaqu\u00e9e avait-elle pr\u00e9vu que l&#8217;attaque viendrait d&#8217;ailleurs que du code \u00bb.<\/p><h2 class='wp-block-heading'>La carte des pertes ne suit plus la carte des audits<\/h2><p class=\"wp-block-paragraph\">Voici le tableau le plus important du rapport, et celui que l&#8217;on commente le moins. CertiK ne se contente pas de compter l&#8217;argent : la firme classe les pertes de septembre par type de vuln\u00e9rabilit\u00e9. Le r\u00e9sultat est \u00e9difiant pour qui pense encore qu&#8217;un audit de smart contract suffit \u00e0 s\u00e9curiser un projet.<\/p><figure class='wp-block-table'><table><thead><tr><th>Type de vuln\u00e9rabilit\u00e9 (septembre 2026)<\/th><th>Pertes (USD)<\/th><th>\u00c9quivalent (EUR)<\/th><th>Exemple embl\u00e9matique<\/th><\/tr><\/thead><tbody><tr><td>Compromission de services tiers<\/td><td>387,5 M$<\/td><td>~344 M\u20ac<\/td><td>Bitget<\/td><\/tr><tr><td>Validation de signature ou de preuve d\u00e9faillante<\/td><td>324,7 M$<\/td><td>~289 M\u20ac<\/td><td>Liquid Network<\/td><\/tr><tr><td>Compromission de portefeuille<\/td><td>20,1 M$<\/td><td>~17,9 M\u20ac<\/td><td>Vol de cl\u00e9s priv\u00e9es<\/td><\/tr><tr><td>D\u00e9faut de contr\u00f4le des permissions<\/td><td>13,3 M$<\/td><td>~11,8 M\u20ac<\/td><td>Droits d&#8217;acc\u00e8s mal configur\u00e9s<\/td><\/tr><tr><td>R\u00e9entrance<\/td><td>2,2 M$<\/td><td>~2 M\u20ac<\/td><td>Bug de contrat classique<\/td><\/tr><\/tbody><\/table><figcaption class='wp-block-table__caption'>R\u00e9partition des pertes de septembre 2026 par type de faille, d&#8217;apr\u00e8s CertiK.<\/figcaption><\/figure><p class=\"wp-block-paragraph\">Lisez la derni\u00e8re ligne. La r\u00e9entrance, cette faille de manuel qui a d\u00e9fini une g\u00e9n\u00e9ration d&#8217;audits depuis le piratage de The DAO en 2016, a co\u00fbt\u00e9 2,2 millions de dollars sur le mois. C&#8217;est la plus petite cat\u00e9gorie du classement. En face, la compromission de services tiers, qui n&#8217;a rien d&#8217;un bug de contrat, p\u00e8se 387,5 millions, soit cent soixante-dix fois plus. Le type de d\u00e9faillance que l&#8217;audit traque le mieux est devenu une erreur d&#8217;arrondi, pendant que les cat\u00e9gories o\u00f9 l&#8217;audit est le moins utile aspirent l&#8217;essentiel des fonds.<\/p><p class=\"wp-block-paragraph\">Cette inversion n&#8217;est pas un accident de calendrier. C&#8217;est une tendance de fond, que les observateurs r\u00e9sument par une formule d\u00e9sormais classique : <a href='https:\/\/crypto.news\/defi-hacks-2026-billion-lost-same-attack-keeps-working\/'>la m\u00eame attaque continue de fonctionner<\/a>. Les attaquants ont compris que le p\u00e9rim\u00e8tre le plus dur \u00e0 s\u00e9curiser n&#8217;est pas le contrat d\u00e9ploy\u00e9, mais tout ce qui l&#8217;entoure : cl\u00e9s, serveurs, fournisseurs, humains. C&#8217;est aussi le terrain de jeu des drainers de wallets, cette industrie du <a href='https:\/\/hoge.gg\/fr\/phishing-crypto-2026-drainer-as-a-service\/'>phishing en libre-service<\/a> qui prosp\u00e8re loin du code auditable.<\/p><h2 class='wp-block-heading'>Bitget : le maillon faible \u00e9tait un fournisseur tiers<\/h2><p class=\"wp-block-paragraph\">Le plus gros incident du trimestre illustre parfaitement la th\u00e8se. Le 24 septembre, Bitget a d\u00e9tect\u00e9 des transferts non autoris\u00e9s depuis certains de ses hot wallets et a suspendu les retraits. Selon le r\u00e9cit repris par CertiK et <a href='https:\/\/cointelegraph.com\/news\/bitget-hack-q3-industry-losses-1-26-billion'>Cointelegraph<\/a>, les attaquants ont exploit\u00e9 une vuln\u00e9rabilit\u00e9 dans un produit de s\u00e9curit\u00e9 tiers pour obtenir des identifiants internes et forger des ordres de retrait. Montant parvenu aux adresses contr\u00f4l\u00e9es par les assaillants : 387,5 millions de dollars (environ 344 millions d&#8217;euros), soit \u00e0 lui seul 31 % des pertes du trimestre.<\/p><p class=\"wp-block-paragraph\">Il faut mesurer ce que cela signifie. Aucun audit de smart contract de Bitget n&#8217;aurait pu emp\u00eacher cet incident, parce que la faille ne se trouvait pas dans un contrat de Bitget. Elle se trouvait dans un logiciel fourni par un prestataire, utilis\u00e9 pour s\u00e9curiser les op\u00e9rations. L&#8217;attaque rel\u00e8ve de la cha\u00eene d&#8217;approvisionnement logicielle et de la gestion des identifiants, deux domaines que la revue de code d&#8217;un protocole ne couvre pas. C&#8217;est la d\u00e9finition m\u00eame d&#8217;un angle mort.<\/p><p class=\"wp-block-paragraph\">La r\u00e9ponse op\u00e9rationnelle a suivi la grammaire d\u00e9sormais habituelle des grands exchanges : gel, communication, puis mobilisation des r\u00e9serves pour couvrir les utilisateurs affect\u00e9s. Le march\u00e9, lui, a absorb\u00e9 le choc sans d\u00e9raper, comme souvent lors des grands incidents de plateforme. Mais la vraie le\u00e7on est ailleurs, dans l&#8217;architecture des cl\u00e9s. Un hot wallet dont les ordres peuvent \u00eatre forg\u00e9s depuis un composant tiers pose la m\u00eame question que le vol Bitget avait d\u00e9j\u00e0 pos\u00e9e : comment r\u00e9partir le pouvoir de signer. C&#8217;est tout l&#8217;enjeu du d\u00e9bat entre <a href='https:\/\/hoge.gg\/fr\/multisig-mpc-partager-cle-bitget-2026\/'>multisig et MPC pour partager la cl\u00e9<\/a>, qui d\u00e9cide, concr\u00e8tement, si une seule compromission suffit \u00e0 vider les coffres.<\/p><h2 class='wp-block-heading'>Liquid, Tectonic, Coldcard : perdre gros sans faille de contrat classique<\/h2><p class=\"wp-block-paragraph\">Les trois autres gros dossiers du trimestre confirment la r\u00e8gle, chacun \u00e0 sa mani\u00e8re. Le 6 septembre, le Liquid Network, la sidechain Bitcoin op\u00e9r\u00e9e par un consortium et associ\u00e9e \u00e0 Blockstream, a subi un exploit chiffr\u00e9 par CertiK autour de 318,7 millions de dollars. La firme le classe parmi les d\u00e9fauts de validation de signature ou de preuve, ce qui pointe vers le coeur du logiciel de consensus plut\u00f4t que vers un contrat applicatif. Plus de 270 millions ont ensuite \u00e9t\u00e9 gel\u00e9s ou restitu\u00e9s, limitant la perte nette. L&#8217;\u00e9pisode rappelle la fragilit\u00e9 particuli\u00e8re des infrastructures qui relient ou \u00e9tendent plusieurs cha\u00eenes, un terrain que nous avons cartographi\u00e9 en expliquant comment <a href='https:\/\/hoge.gg\/fr\/ponts-cross-chain-securiser-coffre-honeypot-2026\/'>s\u00e9curiser le coffre plut\u00f4t que de cesser de le remplir<\/a>.<\/p><p class=\"wp-block-paragraph\">Le 30 ao\u00fbt, Tectonic, le plus gros march\u00e9 de pr\u00eat de la blockchain Cronos, a \u00e9t\u00e9 vid\u00e9 de 120,4 millions de dollars en une transaction qui a drain\u00e9 neuf march\u00e9s. La particularit\u00e9 du dossier tient \u00e0 la r\u00e9ponse : les op\u00e9rateurs de Cronos ont tout bonnement arr\u00eat\u00e9 la cha\u00eene, puis l&#8217;ont rembobin\u00e9e, effa\u00e7ant environ 111 millions de dollars de l&#8217;exploit, selon l&#8217;enqu\u00eate de <a href='https:\/\/bitquery.io\/investigations\/tectonic-exploit-120-million'>Bitquery<\/a>. Quelque 8,3 millions avaient d\u00e9j\u00e0 franchi le pont vers Ethereum et sont rest\u00e9s hors de port\u00e9e. Un rollback de cette ampleur ram\u00e8ne sur la table l&#8217;\u00e9ternelle question de la centralisation des blockchains applicatives, et par ricochet celle de la robustesse du cr\u00e9dit on-chain adoss\u00e9 \u00e0 ces march\u00e9s.<\/p><p class=\"wp-block-paragraph\">Enfin, le cas Coldcard est peut-\u00eatre le plus instructif pour le grand public. Depuis le 30 juillet, une s\u00e9rie de vagues a drain\u00e9 environ 1 816 BTC r\u00e9partis sur plus de 5 200 adresses, pour une perte estim\u00e9e \u00e0 112,7 millions de dollars par CertiK, selon <a href='https:\/\/www.coindesk.com\/daybook-us\/2026\/08\/05\/the-usd120-million-coldcard-hack-lights-up-bitcoin-s-memory-pool'>CoinDesk<\/a>. L&#8217;origine n&#8217;est pas un contrat, ni m\u00eame un serveur d&#8217;exchange : c&#8217;est un d\u00e9faut d&#8217;entropie dans un firmware ancien, qui a affaibli la g\u00e9n\u00e9ration de certaines graines et permis de reconstruire des cl\u00e9s. Au cours actuel du Bitcoin, autour de <a href='https:\/\/www.coingecko.com\/en\/coins\/bitcoin'>75 000 euros l&#8217;unit\u00e9<\/a>, le montant d\u00e9rob\u00e9 en BTC d\u00e9passe m\u00eame la valeur historis\u00e9e par CertiK. Le point crucial : la faille se niche dans la fabrique de la cl\u00e9, un p\u00e9rim\u00e8tre que nul audit de smart contract ne touche.<\/p><h2 class='wp-block-heading'>Qui est CertiK, et pourquoi son d\u00e9compte fait autorit\u00e9<\/h2><p class=\"wp-block-paragraph\">Pour comprendre la port\u00e9e de ces chiffres, il faut comprendre qui les publie. CertiK a \u00e9t\u00e9 fond\u00e9e en 2018 par Ronghui Gu et Zhong Shao, deux universitaires. Gu, cofondateur et directeur g\u00e9n\u00e9ral, est <a href='https:\/\/www.crowdfundinsider.com\/2025\/01\/234714-dr-ronghui-gu-of-certik-shares-insights-on-bitcoin-and-crypto-ecosystem-security-challenges\/'>professeur associ\u00e9 d&#8217;informatique \u00e0 l&#8217;universit\u00e9 Columbia<\/a> ; Shao enseigne \u00e0 Yale. La firme tire son nom et sa culture de la v\u00e9rification formelle, cette discipline qui cherche \u00e0 prouver math\u00e9matiquement qu&#8217;un programme se comporte comme pr\u00e9vu, h\u00e9rit\u00e9e des travaux acad\u00e9miques des deux fondateurs sur les noyaux de syst\u00e8mes d&#8217;exploitation certifi\u00e9s.<\/p><p class=\"wp-block-paragraph\">Devenue l&#8217;une des plus grosses soci\u00e9t\u00e9s de s\u00e9curit\u00e9 blockchain, CertiK propose aujourd&#8217;hui un catalogue large : audits de smart contracts, v\u00e9rification formelle, tests d&#8217;intrusion, et surtout Skynet, sa plateforme de surveillance en temps r\u00e9el qui attribue des scores de s\u00e9curit\u00e9 aux projets, jetons et exchanges, et suit les incidents en continu. C&#8217;est ce dispositif de t\u00e9l\u00e9m\u00e9trie qui alimente les rapports Hack3d. La firme vend ses outils aux projets, aux plateformes, aux portefeuilles, aux institutions et aux investisseurs qui veulent jauger le risque on-chain, comme elle le d\u00e9taille sur <a href='https:\/\/www.certik.com\/'>son site<\/a>.<\/p><p class=\"wp-block-paragraph\">Cette position explique l&#8217;autorit\u00e9 de ses chiffres, et en m\u00eame temps leur limite. CertiK voit le march\u00e9 mieux que presque personne parce qu&#8217;elle le surveille pour vivre. Mais ses cat\u00e9gories et ses m\u00e9thodes lui sont propres, et d&#8217;autres cabinets aboutissent \u00e0 des totaux l\u00e9g\u00e8rement diff\u00e9rents pour le m\u00eame mois. Un d\u00e9compte de s\u00e9curit\u00e9 n&#8217;est pas une donn\u00e9e de march\u00e9 audit\u00e9e : c&#8217;est une estimation, utile, s\u00e9rieuse, mais fa\u00e7onn\u00e9e par la m\u00e9thodologie de celui qui la produit.<\/p><h2 class='wp-block-heading'>Le badge, le conflit d&#8217;int\u00e9r\u00eats et les projets audit\u00e9s qui sautent<\/h2><p class=\"wp-block-paragraph\">Ici surgit la tension la plus inconfortable du secteur. Le mod\u00e8le \u00e9conomique de l&#8217;audit crypto repose, pour l&#8217;essentiel, sur le fait que le projet audit\u00e9 paie l&#8217;auditeur. L&#8217;analogie avec les agences de notation d&#8217;avant 2008 est facile, mais pas absurde : celui qui r\u00e8gle la facture a int\u00e9r\u00eat \u00e0 une bonne note, et celui qui la d\u00e9livre a int\u00e9r\u00eat \u00e0 conserver le client. Ce n&#8217;est pas une accusation, c&#8217;est une structure d&#8217;incitations, et elle vaut pour toute la profession, pas seulement pour CertiK.<\/p><p class=\"wp-block-paragraph\">Le probl\u00e8me devient concret quand un projet audit\u00e9 est pirat\u00e9 peu apr\u00e8s, ou dispara\u00eet avec les fonds. CertiK a connu plusieurs \u00e9pisodes de ce genre. <a href='https:\/\/decrypt.co\/140744\/certik-taking-heat-as-another-project-it-audited-swaprum-gets-rugged'>Decrypt<\/a> a par exemple rapport\u00e9 le cas de Swaprum, un protocole sur Arbitrum qui a tir\u00e9 sa r\u00e9v\u00e9rence avec environ 3 millions de dollars apr\u00e8s avoir \u00e9t\u00e9 audit\u00e9 par la firme. Des bases de donn\u00e9es sp\u00e9cialis\u00e9es comme celle de <a href='https:\/\/rekt.news\/certik-kraken-rekt'>Rekt<\/a> recensent des dizaines d&#8217;exploits sur des protocoles pass\u00e9s entre les mains d&#8217;auditeurs. Et <a href='https:\/\/thedefiant.io\/news\/hacks\/former-certik-clients-question-security-firm-s-stronghold-on-protocol-audits'>The Defiant<\/a> a recueilli le t\u00e9moignage d&#8217;anciens clients et d&#8217;un chercheur en s\u00e9curit\u00e9 sur Solana estimant que la firme faisait parfois le strict minimum lors de ses revues.<\/p><p class=\"wp-block-paragraph\">La d\u00e9fense de l&#8217;audit est pourtant solide, \u00e0 condition de le prendre pour ce qu&#8217;il est. Un audit est une photographie du code \u00e0 un instant donn\u00e9, sur un p\u00e9rim\u00e8tre d\u00e9fini, avec un niveau d&#8217;effort n\u00e9goci\u00e9. Il r\u00e9duit le risque de certaines failles. Il ne certifie ni l&#8217;honn\u00eatet\u00e9 des fondateurs, ni la robustesse de leur gestion de cl\u00e9s, ni le comportement du code apr\u00e8s une mise \u00e0 jour. Le malentendu na\u00eet quand le badge, pens\u00e9 comme une r\u00e9duction de risque, est lu par le grand public comme une garantie. Un sceau n&#8217;est pas une assurance.<\/p><h2 class='wp-block-heading'>L&#8217;\u00e9pisode Kraken : quand l&#8217;auditeur devient l&#8217;attaquant<\/h2><p class=\"wp-block-paragraph\">Aucune histoire n&#8217;illustre mieux les zones grises que l&#8217;affaire Kraken de juin 2024. Des chercheurs de CertiK ont identifi\u00e9 une faille dans le syst\u00e8me de d\u00e9p\u00f4t de l&#8217;exchange : sous certaines conditions, il \u00e9tait possible d&#8217;initier un d\u00e9p\u00f4t et de recevoir des fonds cr\u00e9dit\u00e9s sans l&#8217;avoir r\u00e9ellement finalis\u00e9. Le directeur de la s\u00e9curit\u00e9 de Kraken, Nick Percoco, l&#8217;a d\u00e9crit comme un d\u00e9faut permettant \u00ab a malicious attacker, under the right circumstances, to initiate a deposit onto our platform and receive funds in their account without fully completing the deposit \u00bb, selon le r\u00e9cit d\u00e9taill\u00e9 par <a href='https:\/\/rekt.news\/certik-kraken-rekt'>Rekt<\/a>.<\/p><p class=\"wp-block-paragraph\">L\u00e0 o\u00f9 le dossier bascule, c&#8217;est sur l&#8217;ampleur et la suite. Plut\u00f4t que de s&#8217;en tenir \u00e0 une preuve de concept, les chercheurs ont, sur cinq jours, cr\u00e9\u00e9 pr\u00e8s de 3 millions de dollars de cr\u00e9dits, puis, quand Kraken a r\u00e9clam\u00e9 la restitution pr\u00e9vue par son programme de bug bounty, la discussion a tourn\u00e9 au bras de fer. Kraken a parl\u00e9 d&#8217;extorsion. CertiK a d\u00e9fendu une d\u00e9marche de recherche, arguant que \u00ab millions of dollars of crypto were minted out of air, and no real Kraken user&#8217;s assets were directly involved \u00bb. L&#8217;affaire s&#8217;est sold\u00e9e par <a href='https:\/\/cryptobriefing.com\/kraken-certik-bug-bounty-funds-recovery\/'>la restitution des fonds \u00e0 Kraken<\/a>, mais la cicatrice est rest\u00e9e.<\/p><p class=\"wp-block-paragraph\">Pourquoi rappeler cet \u00e9pisode dans un article sur le rapport du troisi\u00e8me trimestre ? Parce qu&#8217;il pose, en creux, la question de la confiance envers l&#8217;arbitre. La firme qui tient le d\u00e9compte des pertes du secteur est aussi celle qui a franchi, un temps, la fronti\u00e8re entre trouver une faille et l&#8217;exploiter. Cela ne disqualifie pas ses chiffres, mais cela invite \u00e0 les lire avec la distance que l&#8217;on accorde \u00e0 toute source qui est aussi un acteur du march\u00e9 qu&#8217;elle d\u00e9crit.<\/p><h2 class='wp-block-heading'>Ce qu&#8217;un audit peut, et ne peut pas, faire<\/h2><p class=\"wp-block-paragraph\">Il serait injuste de conclure que l&#8217;audit ne sert \u00e0 rien. Il sert, mais sur un p\u00e9rim\u00e8tre pr\u00e9cis qu&#8217;il faut nommer clairement. Dressons la carte.<\/p><p class=\"wp-block-paragraph\">Ce qu&#8217;un audit fait plut\u00f4t bien : rep\u00e9rer les erreurs de logique dans le code soumis, les failles de r\u00e9entrance, les d\u00e9bordements, les contr\u00f4les d&#8217;acc\u00e8s d\u00e9faillants au sein des contrats, les \u00e9carts entre l&#8217;intention document\u00e9e et l&#8217;impl\u00e9mentation. Sur ce terrain, un bon auditeur apporte une vraie valeur, surtout coupl\u00e9 \u00e0 de la v\u00e9rification formelle sur les parties critiques.<\/p><ul class='wp-block-list'><li>La gestion des cl\u00e9s priv\u00e9es et la configuration des hot wallets, qui rel\u00e8vent de l&#8217;op\u00e9rationnel et non du code applicatif.<\/li><li>Les fournisseurs tiers et la cha\u00eene d&#8217;approvisionnement logicielle, \u00e0 l&#8217;origine du piratage de Bitget.<\/li><li>L&#8217;ing\u00e9nierie sociale et le phishing, qui ciblent les humains et non les contrats.<\/li><li>Les modifications de code post\u00e9rieures \u00e0 l&#8217;audit, fr\u00e9quentes et rarement re-audit\u00e9es.<\/li><li>La conception \u00e9conomique et les oracles, dont les abus rel\u00e8vent souvent de la manipulation de march\u00e9 plus que du bug.<\/li><\/ul><p class=\"wp-block-paragraph\">Fait r\u00e9v\u00e9lateur, quand on interroge le patron de CertiK lui-m\u00eame sur les dangers qui guettent les nouveaux venus, il ne parle pas d&#8217;abord de r\u00e9entrance. Ronghui Gu rappelait que \u00ab for first-time investors, the crypto space presents several significant threats \u00bb, avant d&#8217;\u00e9num\u00e9rer le phishing, les logiciels malveillants, l&#8217;ing\u00e9nierie sociale et les rug pulls, dans ses <a href='https:\/\/www.crowdfundinsider.com\/2025\/01\/234714-dr-ronghui-gu-of-certik-shares-insights-on-bitcoin-and-crypto-ecosystem-security-challenges\/'>conseils aux investisseurs<\/a>. Le premier auditeur du secteur d\u00e9crit, sans le dire, un paysage de menaces o\u00f9 le code n&#8217;est qu&#8217;une pi\u00e8ce parmi d&#8217;autres. La conclusion op\u00e9rationnelle est la d\u00e9fense en profondeur : surveillance en temps r\u00e9el, programmes de bug bounty, gestion rigoureuse des cl\u00e9s et r\u00e9ponse \u00e0 incident, en plus de l&#8217;audit initial.<\/p><h2 class='wp-block-heading'>La r\u00e9ponse de l&#8217;industrie : bounties, surveillance et assurance<\/h2><p class=\"wp-block-paragraph\">Face \u00e0 ce constat, le secteur ne reste pas inerte, mais ses parades les plus efficaces ne sont justement pas des audits ponctuels. Le premier levier est le programme de bug bounty. En r\u00e9mun\u00e9rant la divulgation responsable, il transforme un chercheur qui aurait pu exploiter une faille en alli\u00e9 pay\u00e9 pour la signaler. L&#8217;affaire Kraken montre, par la n\u00e9gative, ce qui se passe quand les r\u00e8gles de ces programmes sont floues ou contest\u00e9es : la relation vire au conflit. Des bounties clairs, dot\u00e9s et respect\u00e9s, restent l&#8217;un des meilleurs rapports co\u00fbt-efficacit\u00e9 de la s\u00e9curit\u00e9.<\/p><p class=\"wp-block-paragraph\">Le deuxi\u00e8me levier est la surveillance en temps r\u00e9el, le coeur du produit Skynet de CertiK et de ses concurrents. L&#8217;id\u00e9e est de d\u00e9tecter les comportements anormaux au moment o\u00f9 ils se produisent, d&#8217;alerter les \u00e9quipes et, parfois, de d\u00e9clencher des m\u00e9canismes de gel. Les 270 millions de dollars gel\u00e9s ou restitu\u00e9s en septembre, sur les 766 millions d\u00e9rob\u00e9s, montrent que cette couche fonctionne en partie : une fraction significative des fonds a pu \u00eatre bloqu\u00e9e apr\u00e8s coup. C&#8217;est insuffisant, mais c&#8217;est tr\u00e8s sup\u00e9rieur \u00e0 une posture purement pr\u00e9ventive qui s&#8217;arr\u00eaterait au rapport d&#8217;audit.<\/p><p class=\"wp-block-paragraph\">Le troisi\u00e8me levier est la mutualisation du risque : fonds de secours de type SAFU, assurances on-chain et r\u00e9serves d&#8217;exchange destin\u00e9es \u00e0 couvrir les utilisateurs. C&#8217;est ce qui a permis \u00e0 Bitget d&#8217;amortir le choc pour ses clients. Mais l&#8217;assurance a ses limites : elle rembourse apr\u00e8s le vol, elle ne l&#8217;emp\u00eache pas, et sa viabilit\u00e9 d\u00e9pend de la raret\u00e9 des sinistres g\u00e9ants. Un trimestre \u00e0 1,26 milliard de dollars de pertes met cette raret\u00e9 \u00e0 l&#8217;\u00e9preuve. Aucun de ces trois leviers, pris isol\u00e9ment, ne suffit ; c&#8217;est leur empilement qui dessine une d\u00e9fense cr\u00e9dible.<\/p><h2 class='wp-block-heading'>MiCA, DORA et l&#8217;AMF : l&#8217;Europe d\u00e9couvre le risque fournisseur<\/h2><p class=\"wp-block-paragraph\">Pour un lecteur europ\u00e9en, le dossier Bitget a une r\u00e9sonance r\u00e9glementaire particuli\u00e8re. Depuis l&#8217;entr\u00e9e en application du r\u00e8glement MiCA, les prestataires de services sur crypto-actifs sont agr\u00e9\u00e9s par les r\u00e9gulateurs nationaux, en France par <a href='https:\/\/www.amf-france.org\/en'>l&#8217;Autorit\u00e9 des march\u00e9s financiers (AMF)<\/a>. MiCA fixe des exigences d&#8217;agr\u00e9ment, de conduite et de protection des clients. Mais MiCA n&#8217;est pas le seul texte qui s&#8217;applique \u00e0 ces acteurs.<\/p><p class=\"wp-block-paragraph\">Depuis le 17 janvier 2025, le r\u00e8glement sur la r\u00e9silience op\u00e9rationnelle num\u00e9rique, dit DORA, s&#8217;applique aussi, sans p\u00e9riode de transition sp\u00e9cifique \u00e0 la crypto. Comme le r\u00e9sume OpenZeppelin, <a href='https:\/\/www.openzeppelin.com\/news\/if-youre-regulated-under-mica-youre-also-regulated-under-dora'>si vous \u00eates r\u00e9gul\u00e9 sous MiCA, vous l&#8217;\u00eates aussi sous DORA<\/a>. Or DORA impose pr\u00e9cis\u00e9ment ce qui manquait dans le dossier Bitget : la gestion du risque informatique, le signalement des incidents, les tests de r\u00e9silience et, \u00e0 ses articles 28 \u00e0 30, la surveillance du risque li\u00e9 aux prestataires informatiques tiers critiques, des fournisseurs cloud aux technologies de conservation.<\/p><p class=\"wp-block-paragraph\">Autrement dit, un piratage de type Bitget, exploitant un produit de s\u00e9curit\u00e9 tiers pour forger des ordres de retrait, ne serait plus seulement, pour un prestataire agr\u00e9\u00e9 en Europe, une affaire de communication de crise. Ce serait un sujet de conformit\u00e9, avec obligation de cartographier, de surveiller et de reporter ce risque fournisseur. L&#8217;Europe d\u00e9place ainsi le curseur l\u00e0 o\u00f9 les pertes se concentrent r\u00e9ellement, loin de la seule revue de code. Le m\u00eame mouvement traverse le cr\u00e9dit on-chain, o\u00f9 la pression de Bruxelles redessine les pratiques, comme nous l&#8217;avons analys\u00e9 \u00e0 propos de <a href='https:\/\/hoge.gg\/fr\/guerre-coffres-credit-defi-aave-morpho-mica-2026\/'>la guerre des coffres du cr\u00e9dit DeFi<\/a>. Reste une \u00e9vidence utile : un audit de smart contract ne vaut pas conformit\u00e9 DORA. Ce sont deux couches distinctes, et confondre les deux est pr\u00e9cis\u00e9ment l&#8217;erreur que le troisi\u00e8me trimestre vient sanctionner.<\/p><h2 class='wp-block-heading'>Ce que les investisseurs et les \u00e9quipes doivent en retenir<\/h2><p class=\"wp-block-paragraph\">Pour un investisseur, la premi\u00e8re le\u00e7on est de recalibrer la valeur du badge. Un audit est un signal positif, mais un signal parmi d&#8217;autres. Avant de confier des fonds, il vaut mieux v\u00e9rifier le p\u00e9rim\u00e8tre exact de l&#8217;audit, sa date, le nom du cabinet et si le code a chang\u00e9 depuis. Un rapport vieux de dix-huit mois sur une version du contrat qui n&#8217;est plus celle en production ne prot\u00e8ge de rien.<\/p><p class=\"wp-block-paragraph\">La deuxi\u00e8me le\u00e7on concerne la garde. Les plus grosses pertes de 2026 ont frapp\u00e9 des cl\u00e9s et des infrastructures, pas des contrats. Diversifier ses d\u00e9p\u00f4ts entre plateformes, privil\u00e9gier celles qui publient des preuves de r\u00e9serves et qui disposent de vraies r\u00e9serves de secours, et ma\u00eetriser l&#8217;auto-conservation quand c&#8217;est possible, p\u00e8se davantage, en esp\u00e9rance de perte \u00e9vit\u00e9e, que de scruter un badge d&#8217;audit. Pour les \u00e9quipes, la liste des priorit\u00e9s s&#8217;est invers\u00e9e.<\/p><ul class='wp-block-list'><li>Traiter l&#8217;audit comme un point de d\u00e9part n\u00e9cessaire, jamais comme une fin.<\/li><li>Investir dans la surveillance en temps r\u00e9el et une capacit\u00e9 de r\u00e9ponse \u00e0 incident test\u00e9e.<\/li><li>R\u00e9partir le pouvoir de signer via multisig ou MPC, pour qu&#8217;une seule compromission ne suffise pas.<\/li><li>Cartographier et surveiller les fournisseurs tiers, dans l&#8217;esprit de DORA, m\u00eame hors obligation l\u00e9gale.<\/li><li>Maintenir des programmes de bug bounty clairs, pour que la divulgation reste coop\u00e9rative plut\u00f4t que conflictuelle.<\/li><\/ul><p class=\"wp-block-paragraph\">Le rapport Hack3d du troisi\u00e8me trimestre n&#8217;est pas un r\u00e9quisitoire contre l&#8217;audit. C&#8217;est une mise \u00e0 jour de la carte des risques. Le code reste \u00e0 s\u00e9curiser, mais l&#8217;argent, lui, a appris \u00e0 sortir par les portes que l&#8217;audit ne regarde pas. La s\u00e9curit\u00e9 crypto de 2026 se joue sur les cl\u00e9s, les fournisseurs et les humains, et c&#8217;est pr\u00e9cis\u00e9ment l\u00e0 que les chiffres de CertiK, malgr\u00e9 les paradoxes de leur auteur, nous obligent \u00e0 porter le regard.<\/p><h2 class='wp-block-heading'>Foire aux questions<\/h2><h3 class='wp-block-heading'>Qu&#8217;est-ce que le rapport Hack3d de CertiK ?<\/h3><p class=\"wp-block-paragraph\">Hack3d est le bilan de s\u00e9curit\u00e9 publi\u00e9 par la soci\u00e9t\u00e9 d&#8217;audit CertiK, g\u00e9n\u00e9ralement chaque mois, chaque trimestre et chaque ann\u00e9e. Il recense les incidents (piratages, exploits, escroqueries, compromissions de cl\u00e9s) et chiffre les montants perdus, r\u00e9cup\u00e9r\u00e9s ou gel\u00e9s, \u00e0 partir des donn\u00e9es on-chain et des signalements publics.<\/p><h3 class='wp-block-heading'>Combien la crypto a-t-elle perdu \u00e0 cause des piratages au troisi\u00e8me trimestre 2026 ?<\/h3><p class=\"wp-block-paragraph\">Selon le rapport Hack3d de CertiK, les pertes du troisi\u00e8me trimestre 2026 atteignent environ 1,26 milliard de dollars sur 247 incidents, en hausse de 53,9 % par rapport au trimestre pr\u00e9c\u00e9dent. Septembre, avec plus de 766 millions de dollars, a \u00e9t\u00e9 le pire mois de l&#8217;ann\u00e9e, domin\u00e9 par les piratages de Bitget et du Liquid Network.<\/p><h3 class='wp-block-heading'>Un audit CertiK garantit-il qu&#8217;un projet est s\u00fbr ?<\/h3><p class=\"wp-block-paragraph\">Non. Un audit examine le code d&#8217;un contrat \u00e0 un instant donn\u00e9 et r\u00e9duit le risque de certaines failles, mais il ne couvre ni la gestion des cl\u00e9s, ni les fournisseurs tiers, ni le phishing, ni les modifications apport\u00e9es apr\u00e8s l&#8217;audit. Plusieurs projets audit\u00e9s par CertiK ont \u00e9t\u00e9 pirat\u00e9s ou ont disparu avec les fonds. Le badge d&#8217;audit n&#8217;est pas une assurance.<\/p><h3 class='wp-block-heading'>Que s&#8217;est-il pass\u00e9 entre CertiK et Kraken ?<\/h3><p class=\"wp-block-paragraph\">En juin 2024, des chercheurs de CertiK ont exploit\u00e9 une faille du syst\u00e8me de d\u00e9p\u00f4t de l&#8217;exchange Kraken et retir\u00e9 pr\u00e8s de 3 millions de dollars sur cinq jours. Kraken a parl\u00e9 d&#8217;extorsion apr\u00e8s avoir, selon lui, d\u00fb r\u00e9clamer le retour des fonds. CertiK a d\u00e9fendu une d\u00e9marche de recherche. Les fonds ont finalement \u00e9t\u00e9 restitu\u00e9s.<\/p><h3 class='wp-block-heading'>CertiK et les exchanges sont-ils encadr\u00e9s en Europe par MiCA et DORA ?<\/h3><p class=\"wp-block-paragraph\">Les prestataires de services sur crypto-actifs sont agr\u00e9\u00e9s par les r\u00e9gulateurs nationaux, l&#8217;AMF en France, dans le cadre de MiCA. Depuis le 17 janvier 2025, ils rel\u00e8vent aussi de DORA, qui impose la gestion du risque informatique, le signalement des incidents et la surveillance des fournisseurs tiers, pr\u00e9cis\u00e9ment le type de d\u00e9faillance \u00e0 l&#8217;origine du piratage de Bitget.<\/p><script type='application\/ld+json'>{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Qu'est-ce que le rapport Hack3d de CertiK ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Hack3d est le bilan de s\u00e9curit\u00e9 publi\u00e9 par la soci\u00e9t\u00e9 d'audit CertiK, g\u00e9n\u00e9ralement chaque mois, chaque trimestre et chaque ann\u00e9e. Il recense les incidents (piratages, exploits, escroqueries, compromissions de cl\u00e9s) et chiffre les montants perdus, r\u00e9cup\u00e9r\u00e9s ou gel\u00e9s, \u00e0 partir des donn\u00e9es on-chain et des signalements publics.\"}},{\"@type\":\"Question\",\"name\":\"Combien la crypto a-t-elle perdu \u00e0 cause des piratages au troisi\u00e8me trimestre 2026 ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Selon le rapport Hack3d de CertiK, les pertes du troisi\u00e8me trimestre 2026 atteignent environ 1,26 milliard de dollars sur 247 incidents, en hausse de 53,9 % par rapport au trimestre pr\u00e9c\u00e9dent. Septembre, avec plus de 766 millions de dollars, a \u00e9t\u00e9 le pire mois de l'ann\u00e9e, domin\u00e9 par les piratages de Bitget et du Liquid Network.\"}},{\"@type\":\"Question\",\"name\":\"Un audit CertiK garantit-il qu'un projet est s\u00fbr ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. Un audit examine le code d'un contrat \u00e0 un instant donn\u00e9 et r\u00e9duit le risque de certaines failles, mais il ne couvre ni la gestion des cl\u00e9s, ni les fournisseurs tiers, ni le phishing, ni les modifications apport\u00e9es apr\u00e8s l'audit. Plusieurs projets audit\u00e9s par CertiK ont \u00e9t\u00e9 pirat\u00e9s ou ont disparu avec les fonds. Le badge d'audit n'est pas une assurance.\"}},{\"@type\":\"Question\",\"name\":\"Que s'est-il pass\u00e9 entre CertiK et Kraken ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"En juin 2024, des chercheurs de CertiK ont exploit\u00e9 une faille du syst\u00e8me de d\u00e9p\u00f4t de l'exchange Kraken et retir\u00e9 pr\u00e8s de 3 millions de dollars sur cinq jours. Kraken a parl\u00e9 d'extorsion apr\u00e8s avoir, selon lui, d\u00fb r\u00e9clamer le retour des fonds. CertiK a d\u00e9fendu une d\u00e9marche de recherche. Les fonds ont finalement \u00e9t\u00e9 restitu\u00e9s.\"}},{\"@type\":\"Question\",\"name\":\"CertiK et les exchanges sont-ils encadr\u00e9s en Europe par MiCA et DORA ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Les prestataires de services sur crypto-actifs sont agr\u00e9\u00e9s par les r\u00e9gulateurs nationaux, l'AMF en France, dans le cadre de MiCA. Depuis le 17 janvier 2025, ils rel\u00e8vent aussi de DORA, qui impose la gestion du risque informatique, le signalement des incidents et la surveillance des fournisseurs tiers, pr\u00e9cis\u00e9ment le type de d\u00e9faillance \u00e0 l'origine du piratage de Bitget.\"}}]}<\/script><p class=\"wp-block-paragraph\"><em>Par Camille Fontaine, HOGE Wire. Les montants en euros sont des conversions indicatives au cours du 2 octobre 2026 et ne constituent pas un conseil en investissement.<\/em><\/p>","protected":false},"excerpt":{"rendered":"<p>Le rapport Hack3d de CertiK chiffre \u00e0 1,26 milliard de dollars les pertes crypto du troisi\u00e8me trimestre 2026. Mais les plus gros vols frappent l\u00e0 o\u00f9 aucun audit de code ne regarde.<\/p>\n","protected":false},"author":4,"featured_media":706,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-705","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/705","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/comments?post=705"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/705\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media\/706"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media?parent=705"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/categories?post=705"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/tags?post=705"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}