Personne n'aurait cru que l'audit de sécurité serait la première application concrète de l'IA x Crypto

marsbitPublié le 2026-06-26Dernière mise à jour le 2026-06-26

Résumé

Les données montrent une baisse significative de la valeur totale verrouillée (TVL) dans la DeFi, tandis que les piratages et les pertes financières augmentent, atteignant environ 942 millions de dollars en 2026. L'émergence d'outils d'IA avancés, comme Claude Mythos, réduit considérablement le coût et l'expertise nécessaires pour identifier les vulnérabilités dans les contrats intelligents, transformant ainsi le paysage de la sécurité. Les attaquants utilisent désormais l'IA pour scanner massivement les contrats, y compris les anciens, rendant les rapports d'audit traditionnels obsolètes en quelques minutes. Des protocoles majeurs comme Drift Protocol et KelpDAO, pourtant audités, ont été compromis via des attaques d'ingénierie sociale ou des failles de configuration, démontrant les limites des audits purement techniques. Face à cette menace, la demande d'audits défensifs augmente, devenant même une condition réglementaire. Les entreprises d'audit doivent évoluer, intégrant l'IA dans leurs processus pour offrir une surveillance continue et une détection en temps réel, plutôt que des rapports ponctuels. Des outils comme Firepan ont déjà prouvé leur efficacité en découvrant des vulnérabilités complexes manquées par les audits humains, comme dans Curve Finance. En conclusion, l'ère de la sécurité garantie par un seul audit est révolue. La sécurité devient une infrastructure nécessitant un investissement constant. Les acteurs qui réussiront à adapter leur modèle commercial et...

Les données montrent qu'en juin, la valeur totale verrouillée (TVL) dans DeFi est passée d'environ 1150 milliards de dollars début d'année à environ 700 milliards de dollars, soit une baisse de 39%, chutant pratiquement chaque mois.

Parallèlement, les incidents de sécurité exercent une pression supplémentaire sur le DeFi. Selon les statistiques, depuis 2026, le secteur DeFi a connu 121 attaques de pirates informatiques, entraînant des pertes cumulées d'environ 942 millions de dollars. Le deuxième trimestre à lui seul a connu 85 incidents, avec des pertes atteignant 775 millions de dollars, ce qui en fait le trimestre le plus fréquemment attaqué sur cette période.

Avec la popularisation des nouveaux outils d'IA, le coût et les compétences requises pour trouver des vulnérabilités dans les contrats intelligents ont considérablement diminué,,l'audit de sécurités'est trouvé propulsé au centre de cette transformation.

I. L'IA côté attaque, l'ancienne ligne de défense devient obsolète

L'effondrement de l'ancienne logique

Lorsque l'industrie évoque l'impact de l'IA sur le domaine crypto, les premières pensées vont souvent au trading quantitatif, aux conseillers financiers intelligents ou à l'analyse de données on-chain. Mais la réalité prend une direction surprenante : la première brèche que l'IA a ouverte est celle d'un métier que l'on croyait autrefois parmi les plus robustes du secteur – l'audit de sécurité.

Il y a deux ou trois ans, les entreprises d'audit de sécurité étaient considérées par les investisseurs comme des actifs défensifs permettant de participer à la croissance du secteur crypto. La logique était simple : chaque nouveau protocole lancé nécessite un audit ; plus l'industrie prospère, plus la demande d'audit est forte ; prix unitaire élevé, revenus stables, indépendants des fluctuations des prix des tokens.

Les données d'Immunefi montrent que les pertes dues aux attaques de pirates contre les protocoles DeFi étaient passées du pic de 26,2 milliards de dollars en 2022 à environ 6,8 milliards de dollars en 2025, soit une baisse de 74%. La part des attaques sur les ponts inter-chaînes dans les pertes totales du DeFi est passée de 73% en 2022 à seulement 3% en 2025. L'industrie croyait généralement que la maturation continue des audits de sécurité jouait un rôle.

Cependant, ce jugement a progressivement été démenti.

Le 9 juin, Anthropic a publié le nouveau modèle d'IA Claude Mythos. Une opinion est apparue sur le marché : la fréquence anormalement élevée des attaques contre les principaux protocoles récemment pourrait être liée à la progression continue des capacités des modèles d'IA de pointe.

Simon Dedic, fondateur de Moonrock Capital, souligne qu'avec la popularisation des nouveaux outils d'IA, le coût et les compétences requises pour trouver des vulnérabilités dans les contrats intelligents chuteront pratiquement à zéro, faisant des protocoles non audités des cibles, tandis que les vulnérabilités connues seront constamment réexploitées.

Les données de Chainalysis confirment cette tendance : au cours des six derniers mois, les attaques ciblant uniquement les contrats dont le code source n'était pas vérifié publiquement ont causé environ 36,7 millions de dollars de pertes. Les attaquants utilisent l'IA pour décompiler le code octet original à la recherche de vulnérabilités, et les grands modèles de langage peuvent déjà identifier des modèles de vulnérabilités à grande échelle, scannant systématiquement des milliers de contrats,, y compris Truebit, Aperture Finance, Ekubo et d'autres protocoles.

Le processus complet des attaquants, de la découverte à l'exécution, se réduit désormais à quelques minutes. L'ancien modèle d'audit, dont les rapports étaient valables sur plusieurs mois, présente une faille structurelle fatale face à ce décalage temporel.

Audité, mais quand même piraté ?

Les principales cibles des attaques ne sont plus les petits protocoles de second ou troisième rang. Drift Protocol est une plateforme leader de contrats perpétuels sur Solana, dont les contrats intelligents ont été audités par plusieurs agences de sécurité renommées à plusieurs reprises. Cependant, l'enquête de l'agence de sécurité TRM Labs montre que les attaquants ont mené une attaque d'ingénierie sociale sur six mois, infiltrant progressivement les membres de l'équipe Drift, pour finalement obtenir des clés d'administrateur privilégiées.

Le cas de KelpDAO est similaire. Les attaquants ont exploité une vulnérabilité de configuration d'un nœud de validation unique sur le pont inter-chaînes LayerZero, ont forgé des dépôts et émis des tokens sans garantie, dérobant ainsi 293 millions de dollars en 46 minutes. Il a été révélé par la suite qu'une solution de configuration multi-nœuds avait été recommandée mais n'avait pas été adoptée. Le contrat était audité, mais une faille dans la configuration de l'infrastructure a tout de même permis la perte.

Parmi les protocolesaudités, bien que la justesse du code était couverte, les attaquants ont contourné les défenses en ciblant la logique métier et les processus opérationnels.

Par ailleurs, le balayage par l'IA ne cible pas uniquement les nouveaux protocoles. La société de sécurité Web3 GoPlus Security note que les attaquants utilisent les technologies d'IA pour exploiter à grande échelle des vulnérabilités dans des contrats historiques déployés il y a plusieurs années. Le 9 juin, un contrat Ethereum déployé il y a 7 ans, Token of Power, a été attaqué, causant une perte d'environ 1,5 million de dollars ; le 25 mai, le contrat WUSD.fi en fonctionnement depuis 3 ans a été attaqué, entraînant une perte d'environ 200 000 dollars ; un ancien contrat d'Aztec Network déployé il y a 2 ans a été attaqué deux fois, les 14 et 18 juin, pour un total de plus de 4 millions de dollars de pertes.Cela indique que la période de protection effective des anciens rapports d'audit est peut-être déjà tombée à zéro.

Le mois dernier, Manuel Aráoz, co-fondateur de la société de sécurité crypto OpenZeppelin, a déclaré qu'il considérait désormais que "tout le DeFi est non sécurisé", et qu'il avait conseillé à ses proches de sortir de toutes leurs positions DeFi, y compris Aave, MakerDAO et Compound. Sa raison : la capacité des agents de programmation IA à découvrir des vulnérabilités a atteint un niveau surhumain, tandis que la structure de la sécurité des contrats intelligents est extrêmement asymétrique – les défenseurs doivent corriger chaque vulnérabilité, tandis qu'un attaquant n'a besoin de trouver qu'une seule porte d'entrée valide.

OpenZeppelin a fourni des services d'audit à Aave, Compound, Uniswap, Coinbase, et est l'un des principaux fournisseurs d'infrastructure de sécurité des contrats intelligents de l'industrie crypto. Venant de lui, cette déclaration a un poids particulier.

Cependant, le marché n'est pas unanime sur ce point. Marc Zeller, contributeur à l'écosystème Aave, mentionne que sur les pertes DeFi de l'année dernière, moins de 10% provenaient de vulnérabilités de code, le reste découlant d'erreurs de paramétrage des risques, de gestion inadéquate des garanties et de faiblesses opérationnelles en matière de sécurité. Michael Heinrich, PDG de 0G Labs, souligne également que la sécurité du prêt DeFi a augmenté d'environ 98% par rapport au niveau de référence de 2020.

Le problème aujourd'hui est que le champ d'action couvert par l'audit de code devient de plus en plus limité, tandis que la surface d'attaque exploitée par les attaquants continue de s'étendre. L'ancien cadre de sécurité ne peut plus fournir une réponse convaincante.

II. Les réponses et la restructuration des projets et des auditeurs

Bien que les anciennes normes d'audit présentent des failles évidentes face aux attaques par IA, cela ne signifie pas que la demande d'audit va disparaître. Au contraire, les projets et les sociétés d'audit vont s'adapter à la nouvelle réalité.

À court terme : Libération concentrée de la demande d'audit défensif

De nombreux protocoles leaders déjà audités sont confrontés à la pression d'être ré-audités selon les nouveaux standards de sécurité de l'ère de l'IA. Les porteurs de projets prennent conscience qu'avec l'amélioration continue des capacités offensives de l'IA, la période de protection offerte par les audits traditionnels se raccourcit.

Cette demande a essentiellement un caractère de dépense défensive, plutôt qu'elle ne signale une croissance saine de l'industrie. L'agence de sécurité CertiK souligne dans son rapport de régulation 2026 que l'audit de sécurité des contrats intelligents passe d'une meilleure pratique du secteur à une condition d'accès réglementaire, devenant une condition préalable à l'approbation des licences et à la mise sur le marché des tokens.

À court terme, cette dépense défensive générera une certaine demande d'audit, mais il s'agit davantage d'un investissement passif des porteurs de projets pour réduire les risques.

À long terme : Différenciation fondamentale du modèle économique des auditeurs

Les auditeurs ressentent également la pression. Avec l'évolution continue des outils d'IA côté attaque, les principales entreprises accélèrent le développement de leurs propres capacités de détection. Plusieurs grands auditeurs ont lancé entre 2025 et 2026 des systèmes d'audit assisté par IA, utilisant l'analyse parallèle multi-modèles et la détection automatisée pour améliorer l'efficacité.

Cette amélioration de l'efficacité s'accompagne d'une compression des modèles traditionnels. La valeur commerciale d'un rapport d'audit ponctuel diminue. À long terme, les entreprises dépendant du modèle ponctuel de rapports pourraient voir leur volume d'affaires contracter.

Des analystes de JPMorgan ont clairement indiqué que la persistance des incidents de sécurité DeFi limite l'entrée des principaux investisseurs institutionnels. Ce n'est pas qu'une question de sentiment de marché, mais aussi une remise en question publique de la valeur même de toute l'industrie de l'audit.

La plateforme d'audit de contrats intelligents Code4rena, connue pour son modèle d'audit compétitif, a récemment annoncé sa fermeture, transférant ses clients et ses ressources de chercheurs à Immunefi. Cette plateforme avait levé 6 millions de dollars auprès de Paradigm en 2023 et était considérée comme un complément puissant au modèle d'audit traditionnel. Moins de deux ans après son acquisition, elle a cessé ses activités.

Source de l'image: RootData

Le protocole de prêt DeFi Radiant, après avoir subi une attaque de pirates en octobre 2024 et malgré 18 mois d'efforts pour récupérer les fonds, a annoncé sa fermeture progressive. Ionic Protocol a également annoncé l'arrêt immédiat de toutes ses opérations en raison de l'impact croissant d'une vulnérabilité de sécurité.

Cependant, le changement n'a pas qu'une seule direction.L'IA montre également des capacités surhumaines du côté défensif – la question est de savoir qui l'utilise en premier.

L'outil d'audit natif d'IA Firepan a révélé qu'en effectuant un audit indépendant de la nouvelle version du contrat AMM de Curve Finance en avril 2026, il avait découvert une vulnérabilité combinatoire clé : chaque propriété considérée individuellement était un code normal, mais sous certaines combinaisons d'opérations spécifiques, un attaquant pouvait contourner le mécanisme de protection des dons et retirer des fonds.

Curve avait déjà subi plusieurs tours d'examen par six auditeurs indépendants, et était considéré comme l'un des protocoles DeFi les plus rigoureusement audités, mais cette vulnérabilité était restée dans l'angle mort des audits manuels.

Michael Egorov, fondateur de Curve Finance, a déclaré après coup que l'IA aide vraiment en matière de sécurité des contrats intelligents. Cependant, il a également souligné que le succès de l'IA pour détecter des vulnérabilités dans les navigateurs ou les noyaux Linux ne peut être directement transposé aux contrats intelligents – ces derniers n'ont généralement que quelques milliers de lignes de code, que les humains et l'IA conventionnelle peuvent raisonner pleinement. Les risques réels à craindre proviennent davantage des fuites de clés au niveau OpSec et des attaques de la chaîne d'approvisionnement, plutôt que des vulnérabilités de code en soi.

Un cas similaire est apparu dans le domaine des monnaies de confidentialité. L'ingénieur en sécurité Taylor Hornby, mandaté par l'organisation à but non lucratif Shielded Labs, a utilisé le modèle Anthropic Opus 4.8 pour auditer le protocole Zcash, découvrant une vulnérabilité cruciale dans le pool de confidentialité Zcash Orchard, présente depuis 2022 et jamais détectée, permettant théoriquement à un attaquant d'émettre un nombre illimité de faux ZEC indétectables sur la chaîne.

Zooko Wilcox, fondateur de Zcash, a ensuite remercié publiquement Anthropic. Hornbya égalementindiqué avoir ajouté le Monero (XMR) à la file d'attente des audits, et prévoit d'effectuer des examens de sécurité sur davantage de projets de monnaies de confidentialité à l'avenir.

Il est rapporté qu'OpenZeppelin a lancé le système Skills, fournissant aux agents de programmation IA des connaissances faisant autorité sur les bibliothèques de contrats intelligents audités, déplaçant ainsi la ligne de défense en amont, vers la phase de développement.

C'est la nouvelle direction que les auditeurs traditionnels sont contraints de prendre, passant de l'examen a posteriori à l'intégration en continu, de la livraison ponctuelle à la surveillance continue, la vérification formelle et la détection des risques en temps réel sur la chaîne.

Conclusion

Dans l'ensemble, le secteur de l'audit de sécurité passe d'un modèle de rente à un modèle de compétition. L'IA accélère à la fois l'efficacité des attaques et pousse à la modernisation des systèmes de défense. Ce processus affecte non seulement les modèles économiques des auditeurs, mais oblige également tout l'écosystème DeFi à repenser la manière d'investir dans la sécurité.

Pour les porteurs de projets, l'ère où un seul audit assurait une tranquillité perpétuelle est révolue. La sécurité n'est plus une formalité pré-lancement, mais une infrastructure nécessitant un investissement continu.

Pour les auditeurs, suivre passivement l'IA ne suffit plus. Les acteurs capables de restructurer plus rapidement leur offre, de l'outil au modèle de service complet, sont plus susceptibles de rester dans la partie lors de la prochaine phase.

Questions liées

QPourquoi l'article affirme-t-il que 'l'audit de sécurité' est le premier domaine où l'IA x Crypto se concrétise ?

AParce que l'IA avancée a considérablement réduit le coût et l'expertise nécessaires pour trouver des vulnérabilités dans les contrats intelligents, permettant aux attaquants d'automatiser et de déployer des attaques à grande échelle en quelques minutes. Cela a rendu les modèles d'audit traditionnels, qui produisaient des rapports valables pendant des mois, obsolètes et a placé les entreprises d'audit au cœur de cette transformation.

QSelon l'article, comment l'IA a-t-elle changé le paysage des attaques contre le DeFi en 2026 ?

AEn 2026, les outils d'IA permettent aux attaquants d'identifier systématiquement des modèles de vulnérabilité, d'analyser des milliers de contrats (y compris des contrats anciens non vérifiés par leur code source) et de comprimer le cycle complet de détection à l'exécution à l'échelle de la minute. Cela a conduit à une augmentation significative du nombre d'attaques, notamment au deuxième trimestre, et a élargi la surface d'attaque au-delà des simples bugs de code pour inclure la logique métier et les processus opérationnels.

QQuelle est la critique majeure adressée aux audits de sécurité traditionnels face à l'IA, selon l'article ?

ALa critique majeure est que les audits traditionnels, bien que couvrant souvent l'exactitude du code, ne protègent plus efficacement. Leur 'durée de vie' protectrice est considérée comme nulle, car les attaquants utilisant l'IA peuvent trouver des vulnérabilités dans des contrats anciens déjà audités en quelques minutes, ou contourner les audits en exploitant des failles dans la logique opérationnelle, la configuration des paramètres ou via des attaques d'ingénierie sociale.

QQuelles sont les deux principales évolutions que les entreprises d'audit doivent adopter pour survivre, d'après l'article ?

APour survivre, les entreprises d'audit doivent : 1) Intégrer des outils d'IA avancés dans leurs processus pour améliorer la détection (comme les vulnérabilités combinatoires que les humains manquent). 2) Transformer fondamentalement leur modèle économique : passer d'un service ponctuel de production de rapports à une offre de surveillance continue, de validation formelle et de détection des risques en temps réel, en s'intégrant tout au long du cycle de développement et d'exploitation.

QQuels exemples l'article donne-t-il pour montrer que l'IA peut aussi être un outil puissant pour la défense dans les audits ?

AL'article cite deux exemples : 1) L'outil d'audit natif IA Firepan a découvert une vulnérabilité combinatoire critique dans un nouveau contrat AMM de Curve Finance, que six audits humains indépendants avaient manquée. 2) Un ingénieur utilisant le modèle Anthropic Opus 4.8 a découvert une faille majeure non détectée depuis 2022 dans le pool de confidentialité Zcash Orchard, qui permettait théoriquement une création illimitée de faux ZEC. Ces cas montrent la capacité de l'IA à identifier des failles complexes dans du code pourtant très audité.

Lectures associées

Des milliards en USDT quittent la Corée. La police impuissante face au blanchiment d'argent

Le nombre d'affaires de blanchiment d'argent par crypto-monnaies en Corée du Sud a été multiplié par 152 au premier semestre 2026. La police nationale rapporte 1 214 cas entre janvier et juin, contre 8 pour toute l'année 2025, le blanchiment représentant désormais 79,4% des crimes cryptos détectés. Le principal outil reste la technique « Hwanchigi », permettant le transfert transfrontalier rapide de fonds illicites via des crypto-actifs, échappant au système bancaire régulé. L'analyse de Crystal Intelligence y lie la majorité des flux illégaux depuis 2021, avec une nette accélération récente. Le stablecoin USDT (Tether) est l'instrument préféré pour convertir les revenus du trafic de drogue, des jeux illégaux ou du phishing en dollars avant un retrait via des plateformes offshore. Malgré un renforcement de la surveillance, les réseaux criminels se développent plus vite que la répression. Un fossé important existe entre le nombre d'affaires identifiées et les sanctions. Seulement 18 arrestations ont été effectuées au premier semestre 2026, malgré l'explosion des cas. Des opérations spectaculaires, comme le blocage de 12 millions de dollars en XRP et USDT ou les accusations contre un réseau de phishing, peinent à aboutir à des condamnations, les organisateurs restant souvent en fuite. Les douanes sud-coréennes ont saisi pour environ 4,92 milliards de dollars liés à des opérations de change illégales, plus de 90% des crimes cryptos transmis aux poursuites passant par des canaux non agréés. Si les autorités peuvent tracer les fonds quasiment en temps réel, traduire les responsables en justice reste un décu de tout autre ordre. D'un point de vue analytique, le schéma Hwanchigi, structurellement similaire aux pratiques chinoises de « transactions miroirs », n'est pas unique. Sa faible commission (2-5%) explique sa rapide propagation. Cette situation révèle un décalage systémique entre la vitesse de l'analyse blockchain et la lenteur des procédures judiciaires, remettant en question l'efficacité réelle des statistiques de détection si l'économie du crime n'est pas affectée.

cryptonews.ruIl y a 4 mins

Des milliards en USDT quittent la Corée. La police impuissante face au blanchiment d'argent

cryptonews.ruIl y a 4 mins

Responsable des marchés de GSR : Près de 70% des trésoreries des DAO sont exposées à leur propre token, un triple coup dur après le passage du marché haussier

Auteur : Spencer Hallarn de GSR Source : TechFlow Près de 70 % des actifs des trésoreries des DAO restent concentrés sur leurs propres tokens natifs. Cette concentration expose les protocoles à un risque structurel de cyclicité : lorsque le marché se retourne, ils subissent simultanément une baisse de la valeur du trésor, une réduction des revenus et un effondrement de l’activité on-chain. **Points clés :** - La plupart des DAO conservent l’essentiel de leurs réserves en tokens natifs, ce qui crée une source unique de risque en période de ralentissement. - Les trésoreries cryptographiques sont structurellement procycliques : valeur, revenus et activité marché baissent ensemble. - Les projets cherchent souvent à se couvrir trop tard, quand la protection (options de vente) devient plus chère. - Des stratégies comme le *collar* (achat de put + vente de call) permettent de se protéger sans vendre les tokens ni épuiser les réserves en stablecoins. - Une saine gestion du trésor implique de séparer les réserves opérationnelles (en actifs stables) des positions long terme, et de mettre en place une politique de gestion des risques avant que les conditions de marché ne se dégradent. GSR accompagne les fondations, DAO et protocoles via des exécutions OTC, des produits dérivés structurés et des conseils en gestion de trésorerie, afin de les aider à traverser les cycles de marché en préservant leur capacité à continuer à développer leur projet.

marsbitIl y a 20 mins

Responsable des marchés de GSR : Près de 70% des trésoreries des DAO sont exposées à leur propre token, un triple coup dur après le passage du marché haussier

marsbitIl y a 20 mins

Un plan de thésaurisation de CRO de 6,4 milliards de dollars pour le groupe Trump Media s'écroule

L’année dernière, Trump Media & Technology Group (DJT) et l’exchange Crypto.com annonçaient avec fracas un partenariat pour créer une société cotée dédiée à l’accumulation de milliards de dollars en jetons CRO. Un an plus tard, ce projet ambitieux, ainsi que les collaborations prévues sur un marché de prédictions et la garde d’ETF, sont officiellement abandonnés. Le plan initial visait à former, via la SPAC Yorkville, une « société trésorerie » cotée détenant environ 63,13 milliards de CRO, soit près d’un cinquième de l’offre en circulation à l’époque, pour une valorisation totale d’environ 64,2 milliards de dollars. Cependant, resté au stade de l’accord-cadre, il n’a jamais été concrétisé. La seule transaction effective ayant survécu est l’achat par Trump Media d’environ 105 millions de dollars de CRO, contre l’acquisition de 50 millions de dollars d’actions DJT par Crypto.com. Ce rapprochement commercial faisait suite à un alignement politique : Crypto.com avait activement soutenu la campagne de Trump avant les élections de 2024, et le régulateur américain (SEC) avait clos son enquête sur l’exchange peu avant l’annonce du partenariat. La raison principale de l’abandon est attribuée au marché : le prix du CRO a chuté d’environ 70% en un an, et le Bitcoin a perdu près de la moitié de sa valeur depuis son pic de fin 2025. L’engouement pour les sociétés cotées accumulant des cryptomonnaies s’est largement dissipé. Trump Media opère désormais un virage stratégique majeur. La société a annoncé fin 2025 une fusion avec la société de fusion nucléaire TAE Technologies, pour une valorisation supérieure à 60 milliards de dollars, recentrant ainsi ses activités des cryptomonnaies vers l’énergie propre.

marsbitIl y a 21 mins

Un plan de thésaurisation de CRO de 6,4 milliards de dollars pour le groupe Trump Media s'écroule

marsbitIl y a 21 mins

Trading

Spot
活动图片