Chargement des prix…
🩸BEARISH

Crypto : 2,2 Mrd $ perdus malgré l'essor des audits

Les plus grands piratages crypto ne viennent plus de bugs dans les smart contracts — ils viennent de vecteurs…

Crypto : 2,2 Mrd $ perdus malgré l'essor des audits
Crypto : 2,2 Mrd $ perdus malgré l'essor des audits
Crypto : 2,2 Mrd $ perdus malgré l'essor des audits
Crypto : 2,2 Mrd $ perdus malgré l'essor des audits

Les plus grands piratages crypto ne viennent plus de bugs dans les smart contracts — ils viennent de vecteurs opérationnels et humains que les audits de code traditionnels n'ont jamais été conçus pour détecter, selon une nouvelle étude d'Oak Security. Depuis 2022, des acteurs malveillants, au premier rang desquels le groupe Lazarus de Corée du Nord, ont dérobé plus de 2,2 milliards de dollars à l'ensemble du secteur, alors même que le nombre d'audits de code réalisés a pratiquement triplé. Les pertes et le nombre d'incidents n'ont pas recencé de baisse significative sur la même période, parce que la majorité des attaques réussies visent désormais les personnes et les processus autour du code, et non le code lui-même.

Les plus gros exploits trouvent aujourd'hui leur origine dans des clés privées compromises, des manipulations de gouvernance, des compromissions internes, des mises à jour de dépendances malveillantes et des défaillances opérationnelles — et non dans du Solidity ou du bytecode EVM défectueux. L'analyse d'Oak Security est sans détour : le secteur continue de se défendre contre la génération précédente d'attaques, pendant que les attaquants sont passés à autre chose. Ce décalage a créé une dangereuse illusion de sécurité, car les plateformes utilisent comme argument marketing le nombre d'audits réussis ou la réputation des cabinets recrutés comme raccourci pour signifier qu'elles sont sûres, alors qu'un audit n'est qu'un instantané d'un codebase dans un périmètre défini, instantanément invalidé par tout changement de gouvernance, intégration ou évolution opérationnelle.

Pourquoi c'est important

La qualité du code s'est réellement améliorée et les audits font ce pour quoi ils ont été conçus. Le problème est structurel : les vecteurs d'attaque les plus coûteux restent relativement sous-protégés parce qu'ils se situent hors du périmètre de l'audit. Le piratage de KelpDAO a récemment rappelé que les utilisateurs ne font pas la différence entre un bug de smart contract et un point de défaillance centralisé hors chaîne — ils ne voient qu'un nouveau protocole censément sécurisé perdre des millions du jour au lendemain. Ce schéma menace directement toute trajectoire crédible vers une adoption massive, car aucun investisseur rationnel ne place de capital pour du rendement face à un récit fait d'échecs à répétition relayés en une.

Impact sur le marché

La conséquence, c'est que la défense en profondeur n'est plus une option.

Questions fréquemment posées

  1. Quelles sont les principales causes des piratages crypto aujourd'hui ?

    Selon Oak Security, les plus grosses pertes viennent désormais de clés privées compromises, de manipulations de gouvernance, de compromissions internes, de mises à jour de dépendances malveillantes et de défaillances opérationnelles — et non de bugs dans le code des smart contracts.

  2. Combien les hackers liés à la Corée du Nord ont-ils volé dans la crypto depuis 2022 ?

    Plus de 2,2 milliards de dollars ont été dérobés par des acteurs malveillants — au premier rang desquels le groupe Lazarus de Corée du Nord — depuis 2022, alors que le nombre d'audits de code dans le secteur a pratiquement triplé.

  3. Pourquoi davantage d'audits de code ne réduisent-ils pas les piratages crypto ?

    L'étude d'Oak Security identifie un décalage clair : les audits ciblent le codebase, mais les attaquants se sont tournés vers des vecteurs humains et opérationnels qui se situent hors du périmètre de l'audit. Résultat : plus d'audits, mais aucune baisse significative des pertes ou des incidents.

  4. Qu'a été le piratage de KelpDAO et pourquoi est-il important ?

    Le piratage de KelpDAO est cité comme un exemple récent de protocole ayant perdu des millions à cause d'une défaillance opérationnelle ou hors chaîne, et non d'un bug de smart contract. Il illustre que les utilisateurs ne distinguent pas les défaillances de code des points de défaillance centralisés — ils ne voient…

  5. Qu'est-ce que la défense en profondeur en sécurité crypto ?

    La défense en profondeur combine une revue de code rigoureuse à une sécurité opérationnelle renforcée : gestion des clés, décentralisation des signataires, contraintes de gouvernance, détection d'anomalies, surveillance en temps réel et coupe-circuits qui rendent les attaques à vecteur humain plus difficiles à…

Attribution de la source
Agrégé de CoinDesk · Vérifié · Dernière mise à jour il y a 67d
Ouvrir l'original →