{"id":711,"date":"2026-10-03T22:28:36","date_gmt":"2026-10-03T22:28:36","guid":{"rendered":"https:\/\/hoge.gg\/fr\/halborn-hack-drift-285m-casse-12-minutes-2026\/"},"modified":"2026-10-03T22:28:36","modified_gmt":"2026-10-03T22:28:36","slug":"halborn-hack-drift-285m-casse-12-minutes-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/fr\/halborn-hack-drift-285m-casse-12-minutes-2026\/","title":{"rendered":"Hack Drift : Halborn reconstitue le casse de 285 M$ en 12 minutes"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Septembre 2026 restera dans les annales comme le pire mois jamais enregistr\u00e9 pour les vols de cryptomonnaies. Selon le d\u00e9compte de la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 PeckShield, plus de 766 millions de dollars se sont \u00e9vapor\u00e9s en trente jours, \u00e0 travers 55 incidents, soit une hausse d&#8217;environ 462 % par rapport au mois d&#8217;ao\u00fbt. Deux noms ont port\u00e9 l&#8217;essentiel du bilan : la plateforme Bitget, vid\u00e9e de pr\u00e8s de 388 millions de dollars, et le r\u00e9seau Liquid, frapp\u00e9 pour 320 millions. Mais le mod\u00e8le de ces casses g\u00e9ants, celui qui a d\u00e9fini l&#8217;ann\u00e9e, n&#8217;a pas \u00e9t\u00e9 \u00e9crit en septembre. Il a \u00e9t\u00e9 \u00e9crit le 1er avril, quand le protocole Drift a perdu 285 millions de dollars sans qu&#8217;une seule ligne de code vuln\u00e9rable ne soit en cause.<\/p><p class=\"wp-block-paragraph\">Pour comprendre pourquoi, il faut lire l&#8217;autopsie publi\u00e9e par Halborn, le cabinet de s\u00e9curit\u00e9 offensive bas\u00e9 \u00e0 Miami, dans sa s\u00e9rie \u00ab Explained \u00bb. Le verdict tient en une phrase : les contrats intelligents de Drift ont fonctionn\u00e9 exactement comme ils avaient \u00e9t\u00e9 \u00e9crits. Ce qui a l\u00e2ch\u00e9, ce sont les humains, les cl\u00e9s et le plan de gouvernance, ce \u00ab control-plane \u00bb qui d\u00e9cide qui peut signer quoi. Voici comment un vol pr\u00e9par\u00e9 pendant six mois a pu se consommer en douze minutes, et ce qu&#8217;il dit de l&#8217;\u00e9tat r\u00e9el de la s\u00e9curit\u00e9 crypto \u00e0 l&#8217;automne 2026.<\/p><h2 class='wp-block-heading'>Un casse de 12 minutes, six mois de pr\u00e9paration<\/h2><p class=\"wp-block-paragraph\">Drift est l&#8217;un des plus gros \u00e9changes d\u00e9centralis\u00e9s de produits d\u00e9riv\u00e9s sur Solana, un carnet d&#8217;ordres de perpetual futures (perps) adoss\u00e9 \u00e0 un pool de liquidit\u00e9. Le 1er avril 2026, jour de poisson d&#8217;avril, ses \u00e9quipes ont vu les r\u00e9serves du protocole fondre en direct. D&#8217;apr\u00e8s la reconstitution de <a href='https:\/\/www.chainalysis.com\/blog\/lessons-from-the-drift-hack\/'>Chainalysis<\/a>, l&#8217;attaque a d\u00e9marr\u00e9 \u00e0 16 h 05 UTC et a emport\u00e9 environ 285 millions de dollars (pr\u00e8s de 253 millions d&#8217;euros au cours actuel), soit plus de la moiti\u00e9 de la valeur totale verrouill\u00e9e (TVL) du protocole.<\/p><p class=\"wp-block-paragraph\">Le chiffre place l&#8217;incident au deuxi\u00e8me rang des plus gros vols jamais subis par un protocole de l&#8217;\u00e9cosyst\u00e8me Solana, derri\u00e8re le pont Wormhole (326 millions de dollars en f\u00e9vrier 2022). Mais la statistique la plus parlante n&#8217;est pas le montant : c&#8217;est le tempo. Le c\u0153ur du d\u00e9tournement, 31 retraits successifs, a dur\u00e9 environ douze minutes, rapporte <a href='https:\/\/thecyberexpress.com\/drift-protocol-draining-285m-in-12-mins\/'>The Cyber Express<\/a>. Douze minutes d&#8217;ex\u00e9cution pour six mois de pr\u00e9paration. L&#8217;essentiel du travail des pirates n&#8217;a pas eu lieu sur la blockchain, mais en amont, dans des salons de conf\u00e9rence et des messageries priv\u00e9es.<\/p><h2 class='wp-block-heading'>Halborn, le l\u00e9giste des hacks crypto<\/h2><p class=\"wp-block-paragraph\">Halborn n&#8217;a pas audit\u00e9 Drift. Son r\u00f4le, ici, est celui du l\u00e9giste : reconstituer la sc\u00e8ne une fois le vol commis. Fond\u00e9 en 2019 \u00e0 Miami par Steven Walbroehl et Rob Behnke, autofinanc\u00e9 pendant pr\u00e8s de trois ans avant une lev\u00e9e de 90 millions de dollars men\u00e9e par Summit Partners en 2022, le cabinet s&#8217;est b\u00e2ti une r\u00e9putation sur la s\u00e9curit\u00e9 offensive (red teaming, tests d&#8217;intrusion) plus que sur le seul audit de code. Depuis l&#8217;arriv\u00e9e de Jacques Boschung \u00e0 sa direction g\u00e9n\u00e9rale en 2024, il pousse aussi vers les banques et les actifs tokenis\u00e9s. Ses clients affich\u00e9s incluent Coinbase, Polygon et la Solana Foundation.<\/p><p class=\"wp-block-paragraph\">La s\u00e9rie \u00ab Explained \u00bb est devenue sa carte de visite publique : \u00e0 chaque incident majeur, Halborn publie une dissection technique en acc\u00e8s libre. En 2026, ce catalogue s&#8217;est \u00e9toff\u00e9 \u00e0 un rythme inqui\u00e9tant. Il raconte, mieux qu&#8217;un rapport annuel, o\u00f9 la DeFi saigne vraiment.<\/p><figure class='wp-block-table'><table><thead><tr><th>Incident (s\u00e9rie \u00ab Explained \u00bb)<\/th><th>Date<\/th><th>Perte estim\u00e9e<\/th><th>Cause racine<\/th><\/tr><\/thead><tbody><tr><td>Kelp DAO<\/td><td>Avril 2026<\/td><td>~292 M$<\/td><td>Pont mal configur\u00e9 (v\u00e9rificateur unique), pas un bug de code<\/td><\/tr><tr><td>Drift Protocol<\/td><td>Avril 2026<\/td><td>~285 M$<\/td><td>Ing\u00e9nierie sociale et cl\u00e9s de gouvernance<\/td><\/tr><tr><td>Humanity Protocol<\/td><td>Juin 2026<\/td><td>~36 M$<\/td><td>Cl\u00e9s priv\u00e9es sur un ordinateur infect\u00e9<\/td><\/tr><tr><td>Syscoin (pont)<\/td><td>Juin 2026<\/td><td>~10 M$<\/td><td>Validation de preuve<\/td><\/tr><tr><td>BonkDAO<\/td><td>Juillet 2026<\/td><td>~20 M$<\/td><td>Prise de contr\u00f4le de la gouvernance (Realms)<\/td><\/tr><tr><td>Ostium<\/td><td>Juillet 2026<\/td><td>~18 M$<\/td><td>Manipulation d&#8217;oracle<\/td><\/tr><tr><td>AFX (pont)<\/td><td>Juillet 2026<\/td><td>~24 M$<\/td><td>Cl\u00e9s priv\u00e9es compromises<\/td><\/tr><tr><td>Harmony ONE<\/td><td>Ao\u00fbt 2026<\/td><td>\u00e9mission non autoris\u00e9e<\/td><td>Frappe de jetons non autoris\u00e9e<\/td><\/tr><\/tbody><\/table><figcaption class='wp-block-table__figcaption'>Extrait du catalogue \u00ab Explained \u00bb de Halborn en 2026. Source : halborn.com\/blog.<\/figcaption><\/figure><p class=\"wp-block-paragraph\">Un motif saute aux yeux : sur cette liste, les bugs de logique dans le code sont minoritaires. Les pertes les plus lourdes viennent de cl\u00e9s vol\u00e9es, de ponts mal configur\u00e9s et de gouvernances d\u00e9tourn\u00e9es. Drift en est l&#8217;exemple le plus pur. Les billets d&#8217;origine restent consultables, comme <a href='https:\/\/www.halborn.com\/blog\/post\/explained-the-kelp-dao-hack-april-2026'>celui sur Kelp DAO<\/a> ou <a href='https:\/\/www.halborn.com\/blog\/post\/explained-the-drift-hack-april-2026'>celui consacr\u00e9 \u00e0 Drift<\/a>.<\/p><p class=\"wp-block-paragraph\">Cette franchise d&#8217;autopsies n&#8217;est pas qu&#8217;un service public : c&#8217;est aussi un actif de r\u00e9putation. Pour un cabinet dont le m\u00e9tier est de vendre de la pr\u00e9vention, d\u00e9montrer qu&#8217;on sait reconstituer n&#8217;importe quelle attaque apr\u00e8s coup est le meilleur argument commercial qui soit. Halborn adosse d&#8217;ailleurs ces analyses \u00e0 une activit\u00e9 de r\u00e9ponse \u00e0 incident, avec des partenariats d&#8217;investigation on-chain destin\u00e9s \u00e0 suivre les fonds d\u00e8s les premi\u00e8res heures. L&#8217;ironie n&#8217;\u00e9chappe \u00e0 personne dans le secteur : les m\u00eames comp\u00e9tences offensives qui permettent de simuler une intrusion servent, le lendemain, \u00e0 comprendre comment un vrai adversaire est pass\u00e9. Le dossier Drift illustre pourquoi cette double casquette compte : sans reconstitution d\u00e9taill\u00e9e, l&#8217;industrie aurait retenu un \u00e9ni\u00e8me hack Solana, au lieu d&#8217;un changement de paradigme sur la surface d&#8217;attaque.<\/p><h2 class='wp-block-heading'>\u00c9tape 1 : fabriquer un collat\u00e9ral qui ne vaut rien<\/h2><p class=\"wp-block-paragraph\">Pour siphonner les r\u00e9serves de Drift, il fallait d&#8217;abord y d\u00e9poser quelque chose qui ressemble \u00e0 de la valeur. Les attaquants ont donc fabriqu\u00e9 leur propre actif. Selon Chainalysis, ils ont cr\u00e9\u00e9 le 12 mars 2026 un jeton baptis\u00e9 CarbonVote Token (CVT), \u00e9mis \u00e0 750 millions d&#8217;unit\u00e9s dont ils contr\u00f4laient environ 80 %. Un actif invent\u00e9 de toutes pi\u00e8ces, sans march\u00e9 ni utilit\u00e9 r\u00e9elle.<\/p><p class=\"wp-block-paragraph\">Restait \u00e0 lui donner un prix cr\u00e9dible. Les pirates ont organis\u00e9 du wash trading (des \u00e9changes fictifs entre leurs propres adresses) dans un petit pool de liquidit\u00e9 Raydium, afin d&#8217;ancrer artificiellement le cours du CVT autour de 1 dollar. Ils ont ensuite branch\u00e9 un oracle de prix sous leur contr\u00f4le pour alimenter Drift en cotations mensong\u00e8res. Le protocole, lui, a fait confiance au chiffre qu&#8217;on lui pr\u00e9sentait. Comme l&#8217;\u00e9crit Halborn dans son <a href='https:\/\/www.halborn.com\/blog\/post\/explained-the-drift-hack-april-2026'>analyse de l&#8217;incident<\/a>, les attaquants ont tromp\u00e9 les oracles de Drift pour qu&#8217;ils reconnaissent le CVT comme un collat\u00e9ral l\u00e9gitime valant 1 dollar l&#8217;unit\u00e9.<\/p><p class=\"wp-block-paragraph\">C&#8217;est un cas d&#8217;\u00e9cole de manipulation d&#8217;oracle, la m\u00eame famille d&#8217;attaque qui a fait rembobiner la cha\u00eene Cronos apr\u00e8s l&#8217;exploit Tectonic. La faille n&#8217;est pas dans l&#8217;arithm\u00e9tique de Drift : elle est dans la d\u00e9cision de faire confiance \u00e0 un prix venu de l&#8217;ext\u00e9rieur. Un audit de code peut v\u00e9rifier que la fonction de d\u00e9p\u00f4t calcule juste ; il ne dira rien sur la qualit\u00e9 de la source de prix. C&#8217;est tout l&#8217;objet du d\u00e9bat r\u00e9sum\u00e9 dans notre dossier sur <a href='https:\/\/hoge.gg\/fr\/certik-marches-predictifs-oracle-securite-2026\/'>le risque qui n&#8217;est pas le code<\/a>.<\/p><h2 class='wp-block-heading'>\u00c9tape 2 : le nonce durable, une signature qui ne p\u00e9rime pas<\/h2><p class=\"wp-block-paragraph\">Sur Solana, une transaction ordinaire a une dur\u00e9e de vie tr\u00e8s courte. Elle doit r\u00e9f\u00e9rencer un \u00ab blockhash \u00bb r\u00e9cent et devient invalide au bout d&#8217;environ quatre-vingt-dix secondes si elle n&#8217;est pas confirm\u00e9e. Cette p\u00e9remption est une protection : une signature ne peut pas tra\u00eener ind\u00e9finiment avant d&#8217;\u00eatre rejou\u00e9e. Le nonce durable (durable nonce) contourne volontairement ce garde-fou. Il remplace le blockhash par la valeur d&#8217;un \u00ab compte de nonce \u00bb d\u00e9di\u00e9, si bien qu&#8217;une transaction pr\u00e9-sign\u00e9e reste valable de fa\u00e7on quasi illimit\u00e9e, jusqu&#8217;\u00e0 ce que ce compte soit avanc\u00e9.<\/p><p class=\"wp-block-paragraph\">La fonction existe pour de bonnes raisons : signer hors ligne depuis un portefeuille mat\u00e9riel, pr\u00e9parer des op\u00e9rations de tr\u00e9sorerie complexes, orchestrer des transactions \u00e0 plusieurs signataires qui ne sont pas tous disponibles en m\u00eame temps. Les attaquants l&#8217;ont retourn\u00e9e. Entre le 23 et le 30 mars, ils ont cr\u00e9\u00e9 des comptes de nonce durable et obtenu, par ing\u00e9nierie sociale, que des membres du Conseil de s\u00e9curit\u00e9 de Drift signent \u00e0 l&#8217;avance des transactions dont ils ne mesuraient pas le v\u00e9ritable effet. Halborn r\u00e9sume le m\u00e9canisme : les comptes de nonce durable permettent des transactions \u00ab sign\u00e9es \u00e0 l&#8217;avance et ex\u00e9cut\u00e9es plus tard \u00bb. En clair, du blind signing (une signature \u00e0 l&#8217;aveugle) transform\u00e9e en bombe \u00e0 retardement. <a href='https:\/\/thehackernews.com\/2026\/04\/drift-loses-285-million-in-durable.html'>The Hacker News<\/a> d\u00e9crit la m\u00eame cha\u00eene : des approbations pr\u00e9-sign\u00e9es, dormantes, puis d\u00e9clench\u00e9es le jour J.<\/p><p class=\"wp-block-paragraph\">Pourquoi ce m\u00e9canisme est-il si redoutable ? Parce qu&#8217;il vide de son sens la protection m\u00eame du multisig. En temps normal, une signature multiple offre une fen\u00eatre de contestation : plusieurs personnes examinent une transaction avant qu&#8217;elle ne parte. Avec des approbations obtenues \u00e0 l&#8217;avance, sous un faux pr\u00e9texte, l&#8217;intention malveillante est scell\u00e9e bien avant l&#8217;ex\u00e9cution. Le jour J, il n&#8217;y a plus rien \u00e0 examiner : tout para\u00eet d\u00e9j\u00e0 autoris\u00e9, et la transaction dormante n&#8217;attend qu&#8217;un signal pour s&#8217;activer. Le nonce durable transforme ainsi une erreur de jugement pass\u00e9e, une signature accord\u00e9e \u00e0 un faux partenaire en mars, en ordre d&#8217;ex\u00e9cution irr\u00e9vocable en avril. C&#8217;est la rencontre de deux faiblesses, l&#8217;une technique, l&#8217;autre humaine, qui rend l&#8217;attaque si difficile \u00e0 arr\u00eater une fois lanc\u00e9e.<\/p><h2 class='wp-block-heading'>\u00c9tape 3 : un Conseil de s\u00e9curit\u00e9 d\u00e9sarm\u00e9<\/h2><p class=\"wp-block-paragraph\">Le Conseil de s\u00e9curit\u00e9 de Drift est le portefeuille multisignature qui d\u00e9tient les pouvoirs d&#8217;administration du protocole : ajouter un collat\u00e9ral, relever des plafonds de retrait, transf\u00e9rer les cl\u00e9s. C&#8217;est le dernier rempart. Or, d&#8217;apr\u00e8s Chainalysis, Drift a migr\u00e9 ce conseil le 26 mars vers un sch\u00e9ma 2 sur 5 avec un timelock \u00e0 z\u00e9ro. Autrement dit, deux signatures suffisaient d\u00e9sormais, et plus aucun d\u00e9lai ne s\u00e9parait l&#8217;approbation d&#8217;une d\u00e9cision de son ex\u00e9cution.<\/p><p class=\"wp-block-paragraph\">Ce d\u00e9tail a tout chang\u00e9. Le 1er avril, une premi\u00e8re transaction pr\u00e9-sign\u00e9e a propos\u00e9 le transfert des cl\u00e9s d&#8217;administration \u00e0 16 h 05 min 18 s ; une seconde l&#8217;a approuv\u00e9e \u00e0 16 h 05 min 19 s, une seconde plus tard. Aucun humain ne pouvait r\u00e9agir dans cet intervalle. Avec un timelock de quelques heures, la proposition serait rest\u00e9e visible en attente, le temps que l&#8217;\u00e9quipe la rep\u00e8re et la rejette. Supprimer ce d\u00e9lai, surtout juste avant une migration sensible, revient \u00e0 retirer les freins d&#8217;une voiture au moment de prendre l&#8217;autoroute. Le partage des cl\u00e9s est un art fragile, comme l&#8217;a montr\u00e9 le d\u00e9bat <a href='https:\/\/hoge.gg\/fr\/multisig-mpc-partager-cle-bitget-2026\/'>multisig contre MPC apr\u00e8s le vol de Bitget<\/a> : ajouter des signataires ne sert \u00e0 rien si l&#8217;on d\u00e9monte au passage les protections de temps.<\/p><h2 class='wp-block-heading'>Chronologie d&#8217;un d\u00e9tournement<\/h2><p class=\"wp-block-paragraph\">Remis bout \u00e0 bout, les faits dessinent une op\u00e9ration patiente, o\u00f9 chaque pi\u00e8ce a \u00e9t\u00e9 pos\u00e9e des semaines \u00e0 l&#8217;avance pour que l&#8217;ex\u00e9cution finale ne prenne que quelques minutes.<\/p><figure class='wp-block-table'><table><thead><tr><th>Date<\/th><th>\u00c9tape<\/th><\/tr><\/thead><tbody><tr><td>Automne 2025<\/td><td>Les attaquants approchent des contributeurs de Drift en se faisant passer pour une soci\u00e9t\u00e9 de trading quantitatif<\/td><\/tr><tr><td>12 mars 2026<\/td><td>Cr\u00e9ation du jeton CVT (750 millions d&#8217;unit\u00e9s, environ 80 % sous contr\u00f4le des attaquants)<\/td><\/tr><tr><td>23 au 30 mars 2026<\/td><td>Cr\u00e9ation des comptes de nonce durable ; pr\u00e9-signatures obtenues par ing\u00e9nierie sociale<\/td><\/tr><tr><td>26 mars 2026<\/td><td>Migration du Conseil de s\u00e9curit\u00e9 vers un sch\u00e9ma 2 sur 5, timelock supprim\u00e9<\/td><\/tr><tr><td>1er avril, 16 h 05 min 18 s UTC<\/td><td>Transaction pr\u00e9-sign\u00e9e proposant le transfert des cl\u00e9s d&#8217;administration<\/td><\/tr><tr><td>1er avril, 16 h 05 min 19 s UTC<\/td><td>Approbation une seconde plus tard ; le CVT est ajout\u00e9 comme collat\u00e9ral, les plafonds de retrait relev\u00e9s<\/td><\/tr><tr><td>+ 12 minutes environ<\/td><td>31 retraits vident le protocole (USDC, JLP, cbBTC et plus de 18 actifs)<\/td><\/tr><tr><td>+ 23 minutes environ<\/td><td>Premiers fonds pont\u00e9s vers Ethereum<\/td><\/tr><tr><td>Environ 2 h 30<\/td><td>Arc complet du d\u00e9tournement sur la cha\u00eene<\/td><\/tr><\/tbody><\/table><figcaption class='wp-block-table__figcaption'>Sources : Chainalysis, Halborn. Les horodatages pr\u00e9cis \u00e0 la seconde proviennent de la reconstitution on-chain.<\/figcaption><\/figure><p class=\"wp-block-paragraph\">Le contraste est saisissant : l&#8217;arithm\u00e9tique du vol, ces douze minutes de retraits, est presque banale. Chainalysis pr\u00e9cise la composition du butin : environ 71,4 millions de dollars en USDC, 159,3 millions en jetons JLP (le token du pool de liquidit\u00e9 de Jupiter) et 11,3 millions en cbBTC, le reste r\u00e9parti sur une quinzaine d&#8217;autres actifs. Le vrai travail, lui, s&#8217;est jou\u00e9 pendant les six mois pr\u00e9c\u00e9dents, loin de toute blockchain.<\/p><h2 class='wp-block-heading'>Six mois \u00e0 la table des victimes<\/h2><p class=\"wp-block-paragraph\">Depuis l&#8217;automne 2025, les attaquants se sont pr\u00e9sent\u00e9s comme une soci\u00e9t\u00e9 de trading quantitatif d\u00e9sireuse de travailler avec Drift. Ils ont abord\u00e9 des contributeurs lors de conf\u00e9rences, d\u00e9pos\u00e9 plus d&#8217;un million de dollars de fonds r\u00e9els pour ressembler \u00e0 de vrais clients, particip\u00e9 \u00e0 des discussions de strat\u00e9gie sur Telegram et en personne. Mois apr\u00e8s mois, ils sont devenus des interlocuteurs de confiance, presque des coll\u00e8gues. Quand est venu le moment de demander une signature, la demande n&#8217;avait rien d&#8217;alarmant : elle venait d&#8217;un partenaire connu.<\/p><p class=\"wp-block-paragraph\">Pour Ari Redbord, responsable mondial des politiques publiques chez TRM Labs, ce niveau d&#8217;infiltration marque une rupture. \u00ab Des interm\u00e9diaires nord-cor\u00e9ens assis \u00e0 la m\u00eame table que des employ\u00e9s de protocole pendant des mois : \u00e0 ma connaissance, c&#8217;est du jamais-vu \u00bb, d\u00e9clarait-il \u00e0 <a href='https:\/\/www.coindesk.com\/business\/2026\/04\/30\/north-korean-hackers-are-moving-faster-and-targeting-crypto-staff-directly-trm-labs'>CoinDesk<\/a>, ajoutant que \u00ab ce n&#8217;est plus seulement une op\u00e9ration men\u00e9e au clavier, \u00e0 distance \u00bb. L&#8217;attaquant ne cherche plus la faille dans le contrat : il cherche la personne qui d\u00e9tient la cl\u00e9.<\/p><p class=\"wp-block-paragraph\">Cette couche humaine est devenue le principal champ de bataille, et l&#8217;intelligence artificielle l&#8217;\u00e9largit encore. Steven Walbroehl, cofondateur et directeur technique de Halborn, pr\u00e9vient que \u00ab l&#8217;ing\u00e9nierie sociale dop\u00e9e \u00e0 l&#8217;IA jouera un r\u00f4le majeur dans le manuel des pirates crypto \u00bb, avec des attaques \u00ab hautement personnalis\u00e9es et contextuelles, capables de d\u00e9jouer les formations classiques de sensibilisation \u00e0 la s\u00e9curit\u00e9 \u00bb (propos recueillis par <a href='https:\/\/cointelegraph.com\/news\/crypto-security-human-layer-threats-2026-expert-tips'>Cointelegraph<\/a>). Le phishing n&#8217;est plus un courriel maladroit ; c&#8217;est une relation construite sur mesure, parfois pendant des mois, comme le montre notre enqu\u00eate sur <a href='https:\/\/hoge.gg\/fr\/phishing-crypto-2026-drainer-as-a-service\/'>l&#8217;usine \u00e0 wallet drainers<\/a>.<\/p><p class=\"wp-block-paragraph\">Le mode op\u00e9ratoire d\u00e9passe largement Drift. Depuis 2024, les autorit\u00e9s am\u00e9ricaines et plusieurs cabinets d&#8217;enqu\u00eate alertent sur une vague d&#8217;infiltrations nord-cor\u00e9ennes o\u00f9 des op\u00e9rateurs se font embaucher comme d\u00e9veloppeurs, prestataires ou partenaires commerciaux, parfois avec de faux papiers et des soci\u00e9t\u00e9s-\u00e9crans cr\u00e9dibles. L&#8217;objectif n&#8217;est plus seulement de voler une cl\u00e9 \u00e0 distance, mais de devenir, aux yeux de la cible, un coll\u00e8gue de confiance. Dans ce cadre, une demande de signature ne d\u00e9clenche aucune alarme, puisqu&#8217;elle \u00e9mane d&#8217;un interlocuteur l\u00e9gitime de longue date. Pour les protocoles, la cons\u00e9quence est d\u00e9rangeante : le contr\u00f4le d&#8217;acc\u00e8s ne suffit plus si l&#8217;adversaire finit par obtenir, en r\u00e8gle, les acc\u00e8s eux-m\u00eames. La d\u00e9fense se d\u00e9place vers la v\u00e9rification d&#8217;identit\u00e9, la s\u00e9paration des pouvoirs et la m\u00e9fiance structurelle, y compris envers ses propres partenaires.<\/p><h2 class='wp-block-heading'>\u00ab Le code a fonctionn\u00e9 exactement comme \u00e9crit \u00bb<\/h2><p class=\"wp-block-paragraph\">C&#8217;est la le\u00e7on la plus inconfortable du dossier Drift. Le protocole avait \u00e9t\u00e9 audit\u00e9. Et pourtant aucun audit de smart contract ne signale qu&#8217;un contributeur se fera manipuler pendant six mois, qu&#8217;un conseil supprimera son propre timelock quelques jours avant une migration, ou qu&#8217;une \u00e9quipe fera confiance \u00e0 un oracle pilot\u00e9 par l&#8217;attaquant. Ces d\u00e9cisions se situent en dehors du p\u00e9rim\u00e8tre d&#8217;un audit, qui examine le code tel qu&#8217;il existe le jour o\u00f9 il est relu, pas les humains qui l&#8217;administreront ni l&#8217;infrastructure qui l&#8217;entourera.<\/p><p class=\"wp-block-paragraph\">Ronghui Gu, cofondateur de CertiK, le formule sans d\u00e9tour : \u00ab Un protocole peut r\u00e9ussir un audit de code impeccable et perdre malgr\u00e9 tout des millions \u00e0 cause d&#8217;une cl\u00e9 d&#8217;administration compromise \u00bb, expliquait-il \u00e0 <a href='https:\/\/www.forbes.com\/sites\/boazsobrado\/2026\/07\/17\/fewer-but-far-more-surgical-crypto-hacks-hit-13-billion-in-2026\/'>Forbes<\/a>. La formule n&#8217;est pas une pirouette rh\u00e9torique : elle d\u00e9crit pr\u00e9cis\u00e9ment ce qui est arriv\u00e9 \u00e0 Drift.<\/p><p class=\"wp-block-paragraph\">Il faut insister sur une nuance que beaucoup d&#8217;utilisateurs ignorent : un audit est une photographie, pas une assurance permanente. Il porte sur une version pr\u00e9cise du code, \u00e0 une date pr\u00e9cise. Or les changements qui ont rendu Drift vuln\u00e9rable, le passage du Conseil \u00e0 un 2 sur 5, la suppression du timelock, l&#8217;ajout d&#8217;un collat\u00e9ral exotique, sont intervenus apr\u00e8s coup, en pleine exploitation, bien apr\u00e8s toute relecture. Aucun auditeur ne les a vus, par construction. Ronghui Gu le r\u00e9sume par une autre formule : la fen\u00eatre de danger ne se referme pas au lancement. Un protocole audit\u00e9 une fois, puis modifi\u00e9 des dizaines de fois en production, n&#8217;offre plus la garantie que son badge laisse croire. C&#8217;est pourquoi la surveillance continue et la discipline de gouvernance comptent autant que l&#8217;audit initial.<\/p><p class=\"wp-block-paragraph\">Les chiffres de l&#8217;ann\u00e9e donnent raison \u00e0 ce diagnostic. Dans son bilan du premier semestre 2026, <a href='https:\/\/www.trmlabs.com\/resources\/blog\/h1-2026-crypto-hacks-reach-record-high-as-losses-fall-below-usd-1-billion'>TRM Labs<\/a> a recens\u00e9 207 incidents, un record, pour 972 millions de dollars de pertes. La ventilation est \u00e9loquente : les compromissions d&#8217;infrastructure et d&#8217;op\u00e9rations ne repr\u00e9sentaient qu&#8217;environ 15 % des incidents mais pr\u00e8s de 76 % de la valeur vol\u00e9e, tandis que 125 des 207 cas \u00e9taient des exploits de smart contracts, nombreux mais peu co\u00fbteux. Autrement dit, l&#8217;audit couvre le vecteur le plus fr\u00e9quent, pas le plus cher. CertiK aboutit \u00e0 la m\u00eame conclusion pour la cat\u00e9gorie la plus on\u00e9reuse de 2026 : la compromission de portefeuilles et de cl\u00e9s, loin devant les bugs de code.<\/p><h2 class='wp-block-heading'>Suivre l&#8217;argent : ponts, mixers et attribution<\/h2><p class=\"wp-block-paragraph\">Une fois les cl\u00e9s d&#8217;administration en main, les voleurs ont agi vite. Environ vingt-trois minutes apr\u00e8s la prise de contr\u00f4le, les premiers fonds partaient vers Ethereum, convertis en actifs liquides comme l&#8217;USDC, selon Chainalysis. Le sch\u00e9ma est d\u00e9sormais familier : fragmenter, ponter d&#8217;une cha\u00eene \u00e0 l&#8217;autre, faire passer les sommes par des services de mixage pour brouiller la piste. Les ponts cross-chain sont \u00e0 la fois le point de passage oblig\u00e9 et la porte de sortie r\u00eav\u00e9e des attaquants, un paradoxe que nous avons d\u00e9taill\u00e9 dans notre dossier sur <a href='https:\/\/hoge.gg\/fr\/ponts-cross-chain-securiser-coffre-honeypot-2026\/'>la s\u00e9curit\u00e9 des ponts<\/a>.<\/p><p class=\"wp-block-paragraph\">Sur l&#8217;identit\u00e9 des coupables, la convergence est forte sans \u00eatre encore officielle. La soci\u00e9t\u00e9 d&#8217;analyse Elliptic a relev\u00e9 de solides indices on-chain reliant le d\u00e9tournement de Drift \u00e0 la Cor\u00e9e du Nord, sur la base du comportement de l&#8217;attaque et des m\u00e9thodes de blanchiment, rapporte <a href='https:\/\/securityaffairs.com\/190330\/hacking\/north-korea-linked-hackers-drain-285m-from-drift-in-sophisticated-attack.html'>Security Affairs<\/a>. La signature correspond aux op\u00e9rations pr\u00e9c\u00e9dentes du groupe Lazarus. L&#8217;attribution formelle, elle, reste prudente, comme souvent dans les premi\u00e8res semaines d&#8217;une enqu\u00eate.<\/p><p class=\"wp-block-paragraph\">R\u00e9cup\u00e9rer l&#8217;argent, ensuite, rel\u00e8ve de l&#8217;exception. Tout se joue dans les toutes premi\u00e8res minutes, quand les fonds transitent encore par des points de contr\u00f4le : un \u00e9change centralis\u00e9 peut geler un d\u00e9p\u00f4t, un \u00e9metteur de stablecoin peut mettre une adresse sur liste noire et neutraliser les jetons concern\u00e9s. Pass\u00e9 ce d\u00e9lai, et une fois les sommes fragment\u00e9es \u00e0 travers ponts et mixeurs, la trace se dilue. Les groupes li\u00e9s \u00e0 la Cor\u00e9e du Nord sont pr\u00e9cis\u00e9ment redoutables parce qu&#8217;ils sont m\u00e9thodiques et patients : ils savent attendre, segmenter et blanchir sur des mois. Le r\u00e9seau Liquid, qui a r\u00e9cup\u00e9r\u00e9 l&#8217;essentiel de ses 320 millions en septembre, fait figure d&#8217;exception heureuse ; pour Drift, comme pour la plupart des vols attribu\u00e9s \u00e0 Pyongyang, l&#8217;argent ne revient pas.<\/p><h2 class='wp-block-heading'>Cor\u00e9e du Nord : 76 % du butin 2026 en deux attaques<\/h2><p class=\"wp-block-paragraph\">Drift n&#8217;est pas un accident isol\u00e9, c&#8217;est la moiti\u00e9 d&#8217;un doubl\u00e9. Selon <a href='https:\/\/www.trmlabs.com\/resources\/blog\/north-korea-stole-76-of-all-crypto-hack-value-in-2026-with-just-two-attacks'>TRM Labs<\/a>, deux attaques d&#8217;avril, Drift (285 millions de dollars) et Kelp DAO (292 millions), totalisaient \u00e0 elles seules 577 millions, soit environ 76 % de toute la valeur d\u00e9rob\u00e9e dans la crypto en 2026 \u00e0 cette date. Deux op\u00e9rations, attribu\u00e9es au m\u00eame adversaire, ont pes\u00e9 plus lourd que la somme de toutes les autres.<\/p><p class=\"wp-block-paragraph\">Le contexte confirme la tendance. En 2025 d\u00e9j\u00e0, Chainalysis avait chiffr\u00e9 \u00e0 3,4 milliards de dollars le total vol\u00e9, dont 2,02 milliards attribu\u00e9s \u00e0 la Cor\u00e9e du Nord et 1,5 milliard pour le seul casse de Bybit. Et le vol de Bitget, en septembre 2026, a fait passer le butin nord-cor\u00e9en de l&#8217;ann\u00e9e au-del\u00e0 du milliard de dollars, selon <a href='https:\/\/www.bloomberg.com\/news\/articles\/2026-09-25\/bitget-hack-pushes-north-korean-crypto-haul-past-1-billion'>Bloomberg<\/a>. Le classement des plus gros vols de l&#8217;ann\u00e9e se lit comme une liste de courses pour un programme d&#8217;armement.<\/p><figure class='wp-block-table'><table><thead><tr><th>Incident<\/th><th>Date<\/th><th>Perte estim\u00e9e<\/th><th>Type de cible<\/th><\/tr><\/thead><tbody><tr><td>Bitget<\/td><td>Septembre 2026<\/td><td>~387 M$<\/td><td>Plateforme centralis\u00e9e (portefeuilles chauds)<\/td><\/tr><tr><td>Liquid Network<\/td><td>Septembre 2026<\/td><td>~320 M$<\/td><td>Sidechain Bitcoin<\/td><\/tr><tr><td>Kelp DAO<\/td><td>Avril 2026<\/td><td>~292 M$<\/td><td>Restaking liquide (pont)<\/td><\/tr><tr><td>Drift Protocol<\/td><td>Avril 2026<\/td><td>~285 M$<\/td><td>Perp DEX (gouvernance)<\/td><\/tr><tr><td>Humanity Protocol<\/td><td>Juin 2026<\/td><td>~36 M$<\/td><td>Cl\u00e9s priv\u00e9es<\/td><\/tr><tr><td>AFX<\/td><td>Juillet 2026<\/td><td>~24 M$<\/td><td>Pont cross-chain<\/td><\/tr><\/tbody><\/table><figcaption class='wp-block-table__figcaption'>Principaux vols crypto de 2026. Sources : TRM Labs, Chainalysis, Bloomberg, Halborn.<\/figcaption><\/figure><h2 class='wp-block-heading'>Septembre 2026, le pire mois jamais vu<\/h2><p class=\"wp-block-paragraph\">Si Drift a \u00e9crit le mod\u00e8le en avril, septembre en a montr\u00e9 la version \u00e0 grande \u00e9chelle. Le mois a cumul\u00e9 environ 766 millions de dollars de pertes, un record absolu, \u00e0 travers 55 incidents, selon le d\u00e9compte relay\u00e9 par <a href='https:\/\/www.cryptotimes.io\/2026\/09\/30\/bitget-liquid-hacks-drive-crypto-losses-to-766m-in-september-2026s-worst-month-certik\/'>The Crypto Times<\/a> \u00e0 partir des donn\u00e9es de CertiK et PeckShield, soit un bond d&#8217;environ 462 % sur un mois. Le d\u00e9tail confirme la th\u00e8se de Drift plus qu&#8217;il ne l&#8217;infirme.<\/p><p class=\"wp-block-paragraph\">Le vol de Bitget, le 24 septembre, est devenu le plus gros de l&#8217;ann\u00e9e : jusqu&#8217;\u00e0 387,5 millions de dollars sont parvenus aux adresses de l&#8217;attaquant, qui a exploit\u00e9 une faille d&#8217;un produit de s\u00e9curit\u00e9 tiers permettant de faire passer des transactions falsifi\u00e9es, touchant les portefeuilles chauds et ti\u00e8des de la plateforme sur Ethereum, le XRP Ledger, Zcash et Tron, rapporte <a href='https:\/\/beincrypto.com\/crypto-hack-losses-september-2026-bitget\/'>BeInCrypto<\/a>. L\u00e0 encore, pas un bug de contrat : une cha\u00eene de signature d\u00e9tourn\u00e9e. Le r\u00e9seau Liquid, sidechain Bitcoin utilis\u00e9e par des \u00e9changes, a pour sa part perdu environ 320 millions de dollars, avec une fin plus heureuse puisque pr\u00e8s de 285 millions ont \u00e9t\u00e9 restitu\u00e9s apr\u00e8s l&#8217;incident.<\/p><p class=\"wp-block-paragraph\">En prenant du recul, le troisi\u00e8me trimestre 2026 \u00e0 lui seul a vu dispara\u00eetre environ 1,26 milliard de dollars, d&#8217;apr\u00e8s CertiK. Le fil rouge entre Bitget et Drift tient en une phrase : qui contr\u00f4le la signature contr\u00f4le l&#8217;argent. Les attaquants l&#8217;ont compris avant beaucoup de d\u00e9fenseurs.<\/p><h2 class='wp-block-heading'>Audit, MiCA et AMF : qui garantit quoi<\/h2><p class=\"wp-block-paragraph\">Un lecteur fran\u00e7ais est en droit de demander : qui est responsable ? En mati\u00e8re de s\u00e9curit\u00e9 des smart contracts, la r\u00e9ponse, au sens r\u00e9glementaire, est presque personne. Aucun r\u00e9gulateur, ni aux \u00c9tats-Unis, ni dans l&#8217;Union europ\u00e9enne, ni en France, n&#8217;accr\u00e9dite les auditeurs de smart contracts ou n&#8217;impose un audit de code. Ni MiCA ni DORA n&#8217;exigent la relecture d&#8217;un contrat en Solidity. MiCA encadre les prestataires de services sur actifs num\u00e9riques (PSAN\/CASP) et les \u00e9metteurs, pas les protocoles autonomes : un perp DEX pleinement d\u00e9centralis\u00e9 comme Drift \u00e9chappe largement \u00e0 son p\u00e9rim\u00e8tre, et il n&#8217;y a donc aucun prestataire r\u00e9gul\u00e9 vers qui se retourner.<\/p><p class=\"wp-block-paragraph\">L&#8217;article 75 de MiCA pose bien un r\u00e9gime de responsabilit\u00e9 pour les CASP (par exemple sur la conservation), et DORA impose depuis janvier 2025 une r\u00e9silience informatique et une notification des incidents, mais aucun de ces textes ne restitue des fonds vol\u00e9s. L&#8217;AMF supervise les prestataires et, depuis la fin de la p\u00e9riode transitoire PSAN le <a href='https:\/\/www.amf-france.org\/en\/news-publications\/news\/end-mica-transitional-period-esma-sets-out-its-expectations-professionals-and-warns-retail-investors'>1er juillet 2026<\/a>, exige des acteurs non conformes une liquidation ordonn\u00e9e ; mais l&#8217;AMF ne r\u00e9cup\u00e8re pas vos cryptos. Le contraste avec l&#8217;audit traditionnel est brutal : en France, les commissaires aux comptes engagent une v\u00e9ritable responsabilit\u00e9 civile et p\u00e9nale et sont supervis\u00e9s, depuis le 1er janvier 2024, par la <a href='https:\/\/www.h2a-france.org\/'>Haute Autorit\u00e9 de l&#8217;audit (H2A)<\/a>. Rien d&#8217;\u00e9quivalent n&#8217;existe pour qui appose le label \u00ab audit\u00e9 \u00bb sur un contrat. La r\u00e9putation reste le seul tribunal, et il si\u00e8ge rarement.<\/p><h2 class='wp-block-heading'>\u00c9viter le prochain Drift<\/h2><p class=\"wp-block-paragraph\">La bonne nouvelle, c&#8217;est que les parades sont connues, peu co\u00fbteuses et souvent ennuyeuses. Conserver un timelock sur toutes les actions d&#8217;administration : un d\u00e9lai de vingt-quatre \u00e0 quarante-huit heures aurait expos\u00e9 la proposition malveillante au grand jour, et ne jamais le supprimer sous la pression d&#8217;une \u00e9ch\u00e9ance. Imposer le clear signing (une signature lisible, qui montre l&#8217;effet r\u00e9el de la transaction) plut\u00f4t que le blind signing sur les portefeuilles mat\u00e9riels du conseil. Encadrer les oracles : refuser un collat\u00e9ral dont le prix repose sur un pool minuscule, pr\u00e9f\u00e9rer des moyennes pond\u00e9r\u00e9es dans le temps (TWAP) et des seuils de liquidit\u00e9.<\/p><p class=\"wp-block-paragraph\">Surtout, traiter la couche humaine comme une surface d&#8217;attaque \u00e0 part enti\u00e8re : red teaming, simulations de phishing, principe du \u00ab supposer la compromission \u00bb (assume breach), et contrats de r\u00e9ponse \u00e0 incident qui ach\u00e8tent les premi\u00e8res minutes, d\u00e9cisives pour geler des fonds. C&#8217;est pr\u00e9cis\u00e9ment l&#8217;argument de vente d&#8217;un cabinet offensif comme Halborn. La s\u00e9curit\u00e9 n&#8217;est pas un badge obtenu une fois pour toutes ; c&#8217;est un processus qui ne s&#8217;arr\u00eate pas au d\u00e9ploiement.<\/p><p class=\"wp-block-paragraph\">Ces mesures ont un co\u00fbt, mais il faut le comparer au bon \u00e9talon. Un programme de s\u00e9curit\u00e9 s\u00e9rieux, surveillance on-chain en continu, d\u00e9tection d&#8217;anomalies sur les mouvements d&#8217;administration, exercices offensifs r\u00e9guliers, se chiffre en centaines de milliers d&#8217;euros par an pour un protocole de taille moyenne. La perte de Drift, elle, se compte en centaines de millions. L&#8217;arbitrage \u00e9conomique est \u00e9crasant, et pourtant la tentation de rogner sur la gouvernance pour livrer plus vite reste forte, comme l&#8217;a montr\u00e9 la suppression du timelock \u00e0 la veille d&#8217;une migration. La le\u00e7on de 2026 n&#8217;est pas qu&#8217;il faut auditer davantage de code ; c&#8217;est qu&#8217;il faut surveiller en permanence qui d\u00e9tient les cl\u00e9s, et ne jamais d\u00e9sactiver un garde-fou pour gagner quelques heures.<\/p><p class=\"wp-block-paragraph\">Drift a aussi rappel\u00e9 qu&#8217;une chute ne reste jamais isol\u00e9e. Branch\u00e9 au c\u0153ur de la DeFi sur Solana, le protocole a, par effet de composabilit\u00e9, perturb\u00e9 plus d&#8217;une vingtaine d&#8217;autres applications, l&#8217;exposition aux jetons JLP propageant le choc. Quand on se tient d&#8217;un c\u00f4t\u00e9 d&#8217;un pari \u00e0 effet de levier, on h\u00e9rite aussi du risque de la plateforme elle-m\u00eame, un angle que nous d\u00e9veloppons dans notre analyse du <a href='https:\/\/hoge.gg\/fr\/positionnement-derives-foule-cible-liquidations-2026\/'>positionnement sur les d\u00e9riv\u00e9s<\/a>. L&#8217;hypoth\u00e8se la plus prudente pour la suite de 2026 est simple : la prochaine perte \u00e0 neuf chiffres ne viendra pas d&#8217;une ligne de code, mais d&#8217;une personne, d&#8217;une cl\u00e9, ou d&#8217;un garde-fou que quelqu&#8217;un aura d\u00e9sactiv\u00e9 pour aller plus vite.<\/p><h2 class='wp-block-heading'>Foire aux questions<\/h2><h3 class='wp-block-heading'>Qu&#8217;est-ce que le hack de Drift Protocol ?<\/h3><p class=\"wp-block-paragraph\">Le 1er avril 2026, le protocole de d\u00e9riv\u00e9s Drift, sur Solana, a \u00e9t\u00e9 vid\u00e9 d&#8217;environ 285 millions de dollars (pr\u00e8s de 253 millions d&#8217;euros) en une douzaine de minutes. C&#8217;est le deuxi\u00e8me plus gros vol subi par un protocole Solana, derri\u00e8re Wormhole. L&#8217;attaque n&#8217;a pas exploit\u00e9 un bug de code mais une combinaison d&#8217;ing\u00e9nierie sociale, de cl\u00e9s de gouvernance et d&#8217;un faux collat\u00e9ral.<\/p><h3 class='wp-block-heading'>Comment les pirates ont-ils vol\u00e9 285 millions de dollars \u00e0 Drift ?<\/h3><p class=\"wp-block-paragraph\">Ils ont cr\u00e9\u00e9 un jeton sans valeur (CVT), gonfl\u00e9 son prix par wash trading et un oracle pilot\u00e9 pour le faire passer pour un collat\u00e9ral \u00e0 1 dollar, obtenu par ing\u00e9nierie sociale des signatures pr\u00e9-enregistr\u00e9es via le nonce durable de Solana, puis profit\u00e9 d&#8217;un Conseil de s\u00e9curit\u00e9 pass\u00e9 en 2 sur 5 sans timelock pour transf\u00e9rer les cl\u00e9s d&#8217;administration et vider les r\u00e9serves.<\/p><h3 class='wp-block-heading'>Qui est derri\u00e8re le hack de Drift ?<\/h3><p class=\"wp-block-paragraph\">Les analyses on-chain, notamment celles d&#8217;Elliptic et de TRM Labs, relient fortement l&#8217;attaque \u00e0 la Cor\u00e9e du Nord (groupe Lazarus), sur la base des m\u00e9thodes de blanchiment. Avec le hack de Kelp DAO le m\u00eame mois, les deux op\u00e9rations ont repr\u00e9sent\u00e9 environ 76 % de toute la valeur vol\u00e9e dans la crypto en 2026. L&#8217;attribution formelle reste toutefois prudente.<\/p><h3 class='wp-block-heading'>Qu&#8217;est-ce qu&#8217;un nonce durable sur Solana ?<\/h3><p class=\"wp-block-paragraph\">C&#8217;est une fonctionnalit\u00e9 de Solana qui permet de signer une transaction \u00e0 l&#8217;avance et de l&#8217;ex\u00e9cuter bien plus tard, sans la limite habituelle d&#8217;environ quatre-vingt-dix secondes. Pr\u00e9vue pour la signature hors ligne et les op\u00e9rations de tr\u00e9sorerie, elle a \u00e9t\u00e9 d\u00e9tourn\u00e9e dans le hack de Drift pour faire signer \u00e0 l&#8217;aveugle des transactions dormantes qui ont ensuite transf\u00e9r\u00e9 le contr\u00f4le du protocole.<\/p><h3 class='wp-block-heading'>Un audit de smart contract aurait-il emp\u00each\u00e9 le hack de Drift ?<\/h3><p class=\"wp-block-paragraph\">Non. Les contrats de Drift ont fonctionn\u00e9 exactement comme ils avaient \u00e9t\u00e9 \u00e9crits. Un audit examine le code, pas les humains qui l&#8217;administrent, ni la suppression d&#8217;un timelock, ni la confiance accord\u00e9e \u00e0 un oracle manipul\u00e9. En 2026, la majorit\u00e9 de la valeur vol\u00e9e provient justement de cl\u00e9s et d&#8217;infrastructures compromises, pas de bugs de code.<\/p><script type='application\/ld+json'>{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Qu'est-ce que le hack de Drift Protocol ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Le 1er avril 2026, le protocole de d\u00e9riv\u00e9s Drift, sur Solana, a \u00e9t\u00e9 vid\u00e9 d'environ 285 millions de dollars (pr\u00e8s de 253 millions d'euros) en une douzaine de minutes. C'est le deuxi\u00e8me plus gros vol subi par un protocole Solana, derri\u00e8re Wormhole. L'attaque n'a pas exploit\u00e9 un bug de code mais une combinaison d'ing\u00e9nierie sociale, de cl\u00e9s de gouvernance et d'un faux collat\u00e9ral.\"}},{\"@type\":\"Question\",\"name\":\"Comment les pirates ont-ils vol\u00e9 285 millions de dollars \u00e0 Drift ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Ils ont cr\u00e9\u00e9 un jeton sans valeur (CVT), gonfl\u00e9 son prix par wash trading et un oracle pilot\u00e9 pour le faire passer pour un collat\u00e9ral \u00e0 1 dollar, obtenu par ing\u00e9nierie sociale des signatures pr\u00e9-enregistr\u00e9es via le nonce durable de Solana, puis profit\u00e9 d'un Conseil de s\u00e9curit\u00e9 pass\u00e9 en 2 sur 5 sans timelock pour transf\u00e9rer les cl\u00e9s d'administration et vider les r\u00e9serves.\"}},{\"@type\":\"Question\",\"name\":\"Qui est derri\u00e8re le hack de Drift ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Les analyses on-chain, notamment celles d'Elliptic et de TRM Labs, relient fortement l'attaque \u00e0 la Cor\u00e9e du Nord (groupe Lazarus), sur la base des m\u00e9thodes de blanchiment. Avec le hack de Kelp DAO le m\u00eame mois, les deux op\u00e9rations ont repr\u00e9sent\u00e9 environ 76 % de toute la valeur vol\u00e9e dans la crypto en 2026. L'attribution formelle reste toutefois prudente.\"}},{\"@type\":\"Question\",\"name\":\"Qu'est-ce qu'un nonce durable sur Solana ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"C'est une fonctionnalit\u00e9 de Solana qui permet de signer une transaction \u00e0 l'avance et de l'ex\u00e9cuter bien plus tard, sans la limite habituelle d'environ quatre-vingt-dix secondes. Pr\u00e9vue pour la signature hors ligne et les op\u00e9rations de tr\u00e9sorerie, elle a \u00e9t\u00e9 d\u00e9tourn\u00e9e dans le hack de Drift pour faire signer \u00e0 l'aveugle des transactions dormantes qui ont ensuite transf\u00e9r\u00e9 le contr\u00f4le du protocole.\"}},{\"@type\":\"Question\",\"name\":\"Un audit de smart contract aurait-il emp\u00each\u00e9 le hack de Drift ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. Les contrats de Drift ont fonctionn\u00e9 exactement comme ils avaient \u00e9t\u00e9 \u00e9crits. Un audit examine le code, pas les humains qui l'administrent, ni la suppression d'un timelock, ni la confiance accord\u00e9e \u00e0 un oracle manipul\u00e9. En 2026, la majorit\u00e9 de la valeur vol\u00e9e provient justement de cl\u00e9s et d'infrastructures compromises, pas de bugs de code.\"}}]}<\/script><p class=\"wp-block-paragraph\">Par Anneke de Vries, desk s\u00e9curit\u00e9 de HOGE Wire.<\/p>","protected":false},"excerpt":{"rendered":"<p>Le 1er avril 2026, des pirates ont vid\u00e9 Drift de 285 M$ en douze minutes. Halborn montre un casse o\u00f9 le code n&#8217;a pas c\u00e9d\u00e9 : ce sont les humains et les cl\u00e9s qui ont l\u00e2ch\u00e9.<\/p>\n","protected":false},"author":4,"featured_media":712,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-711","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/711","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/comments?post=711"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/711\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media\/712"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media?parent=711"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/categories?post=711"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/tags?post=711"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}