Ce que le registre montre réellement
Sur les 25 incidents de notre registre, la compromission de clés est la première classe d’attaque, présente dans 13 dossiers. Les exploitations de ponts suivent avec 7 — et chacune d’elles a également échoué sur la gestion des clés ou la validation des messages plutôt que sur la cryptographie.
La réentrance, la classe de vulnérabilité qui a structuré le discours sur la sécurité des contrats intelligents pendant une décennie, apparaît deux fois.
Où va l’attention à la place
Les audits sont visibles, vendeurs et quantifiables. « Audité par trois cabinets » tient sur une page d’accueil. « Nos signataires vérifient les charges utiles brutes sur une infrastructure distincte et nous révoquons les accès au départ des prestataires », non.
Pourtant, les incidents qui ont produit les pertes les plus élevées de notre registre — Bybit, Radiant Capital, et désormais la défaillance d’entropie de Coldcard — n’ont comporté aucun défaut de contrat. Dans deux d’entre eux, des portefeuilles matériels et des dispositifs de multisignature étaient tous deux en place et se sont comportés exactement comme prévu.
La version qui dérange
Un audit vous dit qu’un relecteur a lu le code. Il ne peut pas vous dire qui détient les clés, si les accès ont été révoqués au départ de quelqu’un, si la machine qui construit une transaction est celle qui l’affiche, ni si l’entropie derrière une graine était réelle.
Ce sont les questions vers lesquelles les données de pertes ne cessent de pointer, et elles sont nettement plus difficiles à faire figurer sur une page marketing.
Sources
- QuillAudits, July 2026 Crypto Hacks — monthly breakdown (1 Août 2026)
- MetaMask, Crypto Security Report: July 2026 (1 Août 2026)
Pas un conseil. Conisec publie à titre d'information uniquement. Rien dans cet article ne constitue un conseil financier, juridique, fiscal ou de sécurité. Vérifiez auprès des sources primaires indiquées ci-dessus avant d'agir.