Aller au contenu

Méthodologie

Comment Conisec source, vérifie, qualifie et met à jour les dossiers d'incidents et les pages juridiction — et ce que The Ledger est et n'est pas, précisément.

Dernière révision

Cette page documente la manière dont Conisec produit ses dossiers. Elle est délibérément précise, car une publication de sécurité qui refuse d’expliquer son sourçage réclame exactement la confiance aveugle qu’elle conseille à ses lecteurs de ne pas accorder.

Ce qui constitue une source primaire

Une source primaire est un document publié par une partie ayant une connaissance directe de l’événement :

  • Une analyse post-incident officielle ou un rapport d’incident du projet concerné.
  • La page d’état d’une plateforme d’échange, un avis de sécurité ou un dépôt réglementaire.
  • L’avis technique d’une société de sécurité nommant la classe de vulnérabilité.
  • L’avis d’un régulateur, une inscription à un registre public, une consultation ou une publication au journal officiel.
  • Un acte de procédure judiciaire ou un acte d’accusation.
  • Une transaction ou un contrat sur la chaîne, cité par hachage ou par adresse.

Une couverture secondaire peut corroborer un fait, mais elle ne suffit jamais à elle seule pour un montant de pertes, une attribution ou une qualification juridique. Si nous ne pouvons pas remonter à un document primaire, l’affirmation n’est pas publiée.

Comment un incident est retenu pour le registre

Un incident est consigné lorsqu’il est (a) divulgué publiquement par une partie concernée ou par une partie enquêtant, et (b) étayé par au moins un document primaire. Nous ne consignons ni les rumeurs, ni les spéculations non confirmées sur la chaîne, ni une affirmation qui n’existe que sous la forme d’une publication sur un réseau social. Un incident dont il est démontré par la suite qu’il n’a pas eu lieu est marqué Contesté et conservé, avec la correction ajoutée — nous ne supprimons pas de dossiers.

Ce que signifie « pertes déclarées »

Tout montant de pertes sur Conisec est un montant déclaré, attribué à celui qui l’a déclaré, avec la date à laquelle il l’a fait. Il ne s’agit pas de notre estimation. Lorsque deux sources crédibles divergent, nous affichons le montant avec sa source et signalons le désaccord dans la chronologie. Les montants sont rendus par un composant qui ne peut pas afficher un nombre sans un nom de source et une date associés — un montant sans provenance ne s’affiche tout simplement pas.

Définitions des statuts

  • Actif — l’incident est en cours, des fonds ou des données restent à risque, ou la partie concernée ne l’a pas maîtrisé.
  • Maîtrisé — le vecteur immédiat est fermé, mais la récupération, le remboursement ou l’enquête se poursuivent.
  • Résolu — la partie concernée a déclaré la résolution, et aucune action supplémentaire de l’utilisateur n’est indiquée.
  • Contesté — des parties crédibles divergent sur la réalité de l’événement, sur son ampleur ou sur sa cause.

Les changements de statut sont des entrées de chronologie datées, et non des modifications silencieuses.

Chronologies et corrections

Les chronologies d’incidents fonctionnent par ajout uniquement. Une correction est ajoutée comme une entrée datée distincte, marquée CORRECTION ; la ligne d’origine reste visible. C’est délibéré : un dossier de sécurité qui peut être réécrit discrètement n’est pas un dossier.

Attribution

Conisec ne désigne pas un auteur d’attaque sur la base de sa propre analyse. Nous rapportons une attribution uniquement lorsqu’un organisme officiel — un service répressif, un tribunal ou la partie concernée — l’a formulée, et nous précisons qui l’a formulée.

Pages juridiction

Chaque page juridiction porte une date « à jour au » et cite la publication du régulateur ou de l’administration fiscale pour chaque ligne. Elles sont revues au moins chaque trimestre, et la date de revue est indiquée sur la page. Les règles changent ; ce sont les sources primaires liées sur chaque page qui font autorité, et non notre résumé.

Ce que The Ledger n’est pas

The Ledger est un résumé de faits publiés assorti d’un chemin de vérification. Ce n’est jamais une recommandation, jamais une instruction de déplacer des fonds ou de révoquer une autorisation, et jamais un avis juridique, fiscal ou de sécurité. La ligne « Comment vérifier » ne renvoie qu’à des canaux officiels. Nous n’hébergeons ni ne lions d’outils de « récupération » ou de « révocation » que nous n’avons pas vérifiés auprès du canal officiel du projet, car la diffusion de ces liens précis est une attaque courante après un incident public.