Personne n'aurait pensé que la première application pratique de l'IA x Crypto serait l'audit de sécurité

链捕手發佈於 2026-06-26更新於 2026-06-26

文章摘要

Les données montrent une baisse de 39% de la valeur totale verrouillée (TVL) dans la finance décentralisée (DeFi) depuis début 2026, parallèlement à une recrudescence des piratages ayant causé des pertes d'environ 9,42 milliards de dollars. L'émergence de l'IA, notamment avec des modèles comme Claude Mythos, bouleverse le secteur de l'audit de sécurité. Les attaquants utilisent désormais des outils d'IA pour identifier des vulnérabilités dans les contrats intelligents à moindre coût et à grande échelle, rendant les anciens rapports d'audit obsolètes en quelques minutes. Des protocoles majeurs comme Drift Protocol et KelpDAO, pourtant audités, ont été compromis via des failles logicielles ou des erreurs de configuration. Cette pression force une adaptation. À court terme, les projets demandent des ré-audits défensifs selon de nouveaux standards. Les auditeurs traditionnels, comme en témoigne la fermeture de Code4rena, doivent évoluer. Ils développent des systèmes d'audit assistés par IA (comme Firepan) qui ont déjà découvert des vulnérabilités critiques manquées par des audits humains, par exemple chez Curve Finance et Zcash. L'avenir de l'audit réside dans une transition d'un service ponctuel vers une surveillance continue, une vérification formelle et une intégration dès la phase de développement. La sécurité devient une infrastructure nécessitant un investissement constant, et seules les entreprises d'audit capables de se réinventer face à l'IA survivront.

Les données montrent qu'à la fin juin, la TVL du DeFi est passée d'environ 1150 milliards de dollars début d'année à environ 700 milliards de dollars, soit une baisse de 39%, avec une chute presque mensuelle.

Parallèlement, les incidents de sécurité exercent une pression supplémentaire sur le DeFi. Selon les statistiques, depuis 2026, 121 attaques de pirates ont eu lieu dans le domaine du DeFi, entraînant des pertes cumulées d'environ 942 millions de dollars. Le seul deuxième trimestre a connu 85 incidents, avec des pertes atteignant 775 millions de dollars, ce qui en fait le trimestre le plus attaqué sur cette période statistique.

Avec la généralisation des nouveaux outils d'IA, les coûts et les compétences requises pour détecter les vulnérabilités des contrats intelligents ont considérablement diminué, forçant les entreprises d'audit de sécurité au cœur de ce changement.

I. L'IA du côté de l'attaque, l'ancienne ligne de défense est en train de devenir obsolète

L'effondrement de l'ancienne logique

Lorsque l'industrie parle de l'impact de l'IA sur le secteur de la cryptographie, la première pensée va souvent au trading quantitatif, aux conseillers financiers intelligents et à l'analyse des données on-chain. Mais la réalité a pris une tournure inattendue : l'IA a d'abord percé ce qui était considéré comme le secteur le plus stable - l'audit de sécurité.

Il y a deux ou trois ans, les entreprises d'audit de sécurité étaient vues par les investisseurs comme un investissement conservateur pour participer à la croissance du secteur crypto. La logique était simple et directe : dès qu'un nouveau protocole est lancé, un audit est nécessaire ; plus l'industrie prospère, plus la demande d'audit est forte ; prix unitaire élevé, revenus stables, indépendants des fluctuations du prix des jetons.

Les données d'Immunefi montrent que les pertes des protocoles DeFi dues aux attaques de pirates ont chuté de 74% par rapport au pic de 26,2 milliards de dollars en 2022, pour atteindre environ 6,8 milliards de dollars en 2025. La part des attaques de ponts cross-chain dans les pertes totales du DeFi est passée de 73% en 2022 à seulement 3% en 2025. L'industrie pensait généralement que la maturation continue des audits de sécurité jouait un rôle.

Cependant, cette affirmation s'est progressivement avérée fausse.

Le 9 juin, Anthropic a publié son nouveau modèle d'IA Claude Mythos. Une opinion a rapidement émergé sur le marché : l'augmentation anormale de la fréquence des attaques récentes contre les principaux protocoles pourrait être liée aux améliorations continues des capacités des modèles d'IA de pointe.

Simon Dedic, fondateur de Moonrock Capital, a souligné qu'avec la généralisation des nouveaux outils d'IA, le coût et le niveau de compétence requis pour trouver des vulnérabilités dans les contrats intelligents tomberaient pratiquement à zéro, les protocoles non audités deviendraient des cibles, et les vulnérabilités connues seraient régulièrement ré-exploitées.

Les données de Chainalysis confirment cette tendance : au cours des six derniers mois, les attaques ciblant uniquement les contrats dont le code source n'est pas vérifié publiquement ont causé environ 36,7 millions de dollars de pertes. Les attaquants utilisent l'IA pour désassembler le bytecode original à la recherche de vulnérabilités, et les grands modèles de langage peuvent désormais identifier les modèles de vulnérabilités à grande échelle, en scannant systématiquement des milliers de contrats, dont Truebit, Aperture Finance, Ekubo, entre autres.

Le cycle complet de découverte à exécution pour les attaquants se réduit à quelques minutes. Les rapports d'audit traditionnels sont valables pendant des mois. Ce décalage temporel est la faille structurelle la plus fatale de l'ancien modèle d'audit.

Audités mais quand même piratés ?

Les principales cibles des hackers ne sont plus les petits protocoles de second rang. Drift Protocol est une plateforme de contrats perpétuels majeure sur Solana, dont les contrats intelligents ont été audités par plusieurs organismes de sécurité reconnus. Cependant, une enquête de TRM Labs a révélé que les attaquants ont utilisé une attaque d'ingénierie sociale pendant six mois, s'infiltrant progressivement dans l'équipe de Drift pour finalement obtenir les clés d'administration privilégiées.

La situation est similaire pour KelpDAO. Les attaquants ont exploité une vulnérabilité dans la configuration à nœud unique du pont cross-chain LayerZero, en falsifiant des dépôts et en frappant des jetons sans garantie, volant 293 millions de dollars en 46 minutes. Il a ensuite été révélé qu'une solution de configuration multi-nœuds avait été recommandée mais non adoptée. Le contrat a été audité, mais une faille dans la configuration de l'infrastructure a quand même entraîné la perte.

Dans les protocoles ayant passé un audit, malgré la couverture de l'exactitude du code, les attaquants ont contourné les défenses au niveau de la logique métier et des processus opérationnels.

D'autre part, l'IA ne scanne pas seulement les nouveaux protocoles. La société de sécurité Web3 GoPlus Security indique que les attaquants utilisent la technologie d'IA pour exploiter à grande échelle des vulnérabilités dans des contrats historiques déployés il y a plusieurs années. Le 9 juin, un contrat Ethereum déployé depuis 7 ans, Token of Power, a été attaqué, avec des pertes d'environ 1,5 million de dollars. Le 25 mai, un contrat vieux de 3 ans, WUSD.fi, a été attaqué, avec des pertes d'environ 200 000 dollars. Un ancien contrat d'Aztec Network déployé il y a 2 ans a été attaqué deux fois de suite les 14 et 18 juin, avec des pertes totales dépassant 4 millions de dollars. Cela indique que la durée de protection effective des anciens rapports d'audit est probablement tombée à zéro.

Le mois dernier, Manuel Aráoz, co-fondateur de la société de sécurité crypto OpenZeppelin, a déclaré qu'il considère désormais que "tout le DeFi n'est pas sûr", et a conseillé à ses proches de sortir toutes leurs positions DeFi, y compris Aave, MakerDAO et Compound. Sa raison est que les agents de programmation IA ont atteint une capacité surhumaine à découvrir des vulnérabilités, tandis que la sécurité des contrats intelligents est structurellement asymétrique - les défenseurs doivent corriger chaque vulnérabilité, les attaquants n'ont besoin que d'un point d'entrée efficace.

OpenZeppelin a fourni des services d'audit à Aave, Compound, Uniswap, Coinbase, et est l'un des principaux fournisseurs d'infrastructure de sécurité pour contrats intelligents dans le secteur crypto. Une telle déclaration de sa part a un poids particulier.

Cependant, le marché n'est pas unanime. Marc Zeller, contributeur à l'écosystème Aave, souligne que moins de 10% des pertes dans le DeFi au cours de la dernière année provenaient de vulnérabilités de code, le reste venant d'erreurs de configuration des paramètres de risque, de mauvaise gestion des garanties et de faiblesses opérationnelles. Michael Heinrich, PDG de 0G Labs, note également que la sécurité du prêt DeFi s'est améliorée d'environ 98% par rapport au niveau de référence de 2020.

Le problème actuel est que la portée de ce que l'audit de code peut couvrir devient de plus en plus limitée, tandis que la surface d'attaque des attaquants continue de s'étendre. L'ancien cadre de sécurité ne peut plus fournir de réponse convaincante.

II. Réponses et restructuration des porteurs de projets et des organismes d'audit

Même si l'ancienne norme d'audit présente des failles évidentes face aux attaques par IA, cela ne signifie pas que la demande d'audit disparaîtra. Au contraire, les porteurs de projets et les entreprises d'audit vont s'adapter à cette nouvelle réalité.

Court terme : Libération concentrée de la demande d'audit défensif

De nombreux protocoles majeurs déjà audités dans le passé sont confrontés à la pression de se faire ré-auditer selon les nouvelles normes de sécurité de l'ère de l'IA. Les porteurs de projets commencent à réaliser que dans le contexte d'amélioration continue des capacités d'attaque de l'IA, la durée de protection des audits traditionnels se raccourcit.

Cette demande est essentiellement une dépense défensive, et non un signal de croissance saine de l'industrie. CertiK indique dans son rapport de régulation 2026 que l'audit de sécurité des contrats intelligents passe de la meilleure pratique industrielle à une condition d'accès réglementaire, devenant un prérequis pour l'approbation des licences et la mise en bourse des jetons.

À court terme, ces dépenses défensives créeront une certaine demande d'audit, mais il s'agit davantage d'un investissement passif des porteurs de projets pour réduire les risques.

Long terme : Différenciation fondamentale du modèle économique des entreprises d'audit

Les organismes d'audit ressentent également la pression. Alors que les outils d'IA côté attaque évoluent continuellement, les entreprises leaders accélèrent le développement de leurs propres capacités de détection. Plusieurs organismes d'audit majeurs ont lancé entre 2025 et 2026 des systèmes d'audit assistés par IA, utilisant l'analyse multi-modèles parallèle et la détection automatisée pour améliorer l'efficacité.

Bien que l'efficacité s'améliore, le modèle traditionnel est sous pression. La valeur commerciale d'un rapport d'audit ponctuel diminue. À long terme, le volume d'affaires des organismes dépendant de rapports ponctuels risque de se contracter.

Des analystes de JPMorgan ont clairement indiqué que les incidents de sécurité persistants dans le DeFi limitent l'entrée des principaux investisseurs institutionnels. Ce n'est pas seulement une question de sentiment de marché, mais aussi une remise en question publique de la valeur même de l'industrie de l'audit.

Code4rena, la plateforme d'audit de contrats intelligents connue pour son mode d'audit compétitif, a récemment annoncé sa fermeture, transférant ses ressources clients et chercheurs à Immunefi. Cette plateforme avait levé 6 millions de dollars auprès de Paradigm en 2023 et était considérée comme un complément puissant au modèle d'audit traditionnel ; elle a fermé moins de deux ans après son acquisition.

Source de l'image:RooData

Le protocole de prêt DeFi Radiant, après une attaque de pirates en octobre 2024, a tenté pendant 18 mois sans pouvoir récupérer les fonds, et a annoncé son entrée en phase de fermeture. Ionic Protocol a également annoncé l'arrêt immédiat de toutes ses opérations en raison de l'impact croissant d'une faille de sécurité.

Cependant, le changement ne va pas dans un seul sens. L'IA montre également des capacités surhumaines du côté de la défense - la question est de savoir qui l'utilise en premier.

L'outil d'audit natif IA Firepan a révélé que lors d'un audit indépendant en avril 2026 du nouveau contrat AMM de Curve Finance, il a découvert une vulnérabilité combinatoire clé : examiné individuellement, chaque attribut était un code normal, mais sous une combinaison spécifique d'opérations, un attaquant pouvait contourner le mécanisme de protection des dons et retirer des fonds.

Curve avait déjà subi plusieurs tours d'examens par six organismes d'audit indépendants et était considéré comme l'un des protocoles DeFi les plus audités, mais cette vulnérabilité était restée dans l'angle mort des audits humains.

Michael Egorov, fondateur de Curve Finance, a commenté après coup que l'IA aide effectivement en matière de sécurité des contrats intelligents. Cependant, il a également noté que l'expérience réussie de l'IA dans la détection de vulnérabilités dans les navigateurs et le noyau Linux ne peut pas être directement appliquée aux contrats intelligents - les contrats intelligents n'ont généralement que quelques milliers de lignes de code, que les humains et l'IA conventionnelle peuvent raisonner pleinement. Les risques à surveiller réellement proviennent davantage des fuites de clés OpSec et des attaques de la chaîne d'approvisionnement que des vulnérabilités de code elles-mêmes.

Des cas similaires sont apparus dans le domaine des monnaies de confidentialité. Taylor Hornby, ingénieur en sécurité, mandaté par l'organisation à but non lucratif Shielded Labs, a utilisé le modèle Anthropic Opus 4.8 pour auditer le protocole Zcash, découvrant une vulnérabilité critique dans le pool de confidentialité Zcash Orchard, jamais détectée depuis 2022, qui permettait théoriquement à un attaquant de créer indéfiniment de faux ZEC non détectables sur la chaîne.

Le fondateur de Zcash, Zooko Wilcox, a ensuite publiquement remercié Anthropic. Hornby a également indiqué qu'il a ajouté Monero (XMR) à la file d'attente des audits et examinera à l'avenir la sécurité de plus de projets de monnaies de confidentialité.

On rapporte qu'OpenZeppelin a lancé le système Skills, fournissant aux agents de programmation IA des connaissances autorisées sur les bibliothèques de contrats intelligents audités, déplaçant ainsi la ligne de défense vers la phase de développement.

C'est la nouvelle direction vers laquelle les entreprises d'audit traditionnelles sont obligées de se tourner : passer d'un examen a posteriori à une intégration tout au long du cycle, d'une livraison ponctuelle à une surveillance continue, une vérification formelle et une détection des risques en temps réel sur la chaîne.

Conclusion

Dans l'ensemble, le secteur de l'audit de sécurité est en train de passer d'un modèle de rente à un modèle concurrentiel. L'IA accélère à la fois l'efficacité des attaques et fait évoluer les systèmes de défense. Ce processus affecte non seulement le modèle commercial des entreprises d'audit, mais exige aussi que l'ensemble de l'écosystème DeFi repense la manière d'investir dans la sécurité.

Pour les porteurs de projets, l'ère où un seul audit assurait la sécurité à vie est révolue. La sécurité n'est plus une formalité avant le lancement, mais une infrastructure nécessitant un investissement continu.

Pour les organismes d'audit, suivre passivement l'IA ne suffit plus. Les acteurs capables de restructurer plus rapidement l'ensemble, des outils au mode de service, ont plus de chances de rester en jeu dans la phase suivante.

熱門幣種推薦

相關問答

QQuel a été l'impact initialement inattendu de l'IA sur le secteur de la cryptographie, selon l'article ?

AContrairement aux attentes initiales concernant la finance quantitative ou l'analyse de données on-chain, l'IA a d'abord profondément bouleversé le secteur auparavant considéré comme stable de l'audit de sécurité, en rendant la découverte de vulnérabilités dans les contrats intelligents beaucoup plus accessible et rapide.

QPourquoi les anciens rapports d'audit de sécurité perdent-ils de leur efficacité face aux attaques assistées par IA ?

ALes rapports d'audit traditionnels ont une durée de validité limitée (de l'ordre de plusieurs mois), tandis que les outils d'IA permettent aux attaquants de découvrir et d'exploiter des vulnérabilités à une échelle et une vitesse inédites, réduisant parfois le cycle complet de découverte à exécution à quelques minutes. De plus, l'IA peut scanner massivement d'anciens contrats pour y trouver des failles non détectées auparavant.

QDonnez un exemple cité dans l'article où un protocole pourtant audité a été piraté, et expliquez brièvement pourquoi.

ADrift Protocol, une plateforme de perpétuels majeure sur Solana audité par plusieurs sociétés renommées, a été piratée. L'attaque n'a pas exploité une faille de code, mais a utilisé une ingénierie sociale sur six mois pour infiltrer l'équipe et obtenir des clés administratives privilégiées, montrant que l'audit de code ne couvre pas les failles opérationnelles ou logiques métier.

QQuelle est l'une des nouvelles directions évoquées pour les entreprises d'audit face à l'ère de l'IA ?

ALes entreprises d'audit traditionnelles sont contraintes d'évoluer d'un modèle basé sur un rapport ponctuel vers un modèle de service continu. Cela inclut un déplacement de la vérification a posteriori vers une intégration tout au long du cycle de développement, avec des services de surveillance en temps réel, de vérification formelle et de détection des risques sur la chaîne.

QQuel changement fondamental l'article souligne-t-il concernant l'approche de la sécurité pour les projets DeFi ?

AL'époque où une seule audit suffisait pour assurer la sécurité est révolue. La sécurité n'est plus une formalité à effectuer avant le lancement, mais doit devenir une infrastructure nécessitant un investissement continu et constant de la part des projets.

你可能也喜歡

BNB链在52亿美元代币化股票交易推进中超越Solana

**BNB链在代币化股票交易量上超越Solana** **关键数据:** * BNB链累计代币化股票交易量达到52亿美元(主要由Ondo Finance贡献,占51.2亿美元),超过了Solana的45亿美元。 * **重要提示**:需区分BNB链的“代币化股票累计交易量”与Solana的“代币化股票累计转移量”这两个不同指标。 **核心内容:** BNB链在代币化股票这一新兴赛道上的交易活动已超过Solana。这一数据来源于Ondo Global Markets仪表板和DefiLlama的RWA指数。该变化反映了市场风险偏好的潜在转移,是观察当前资本流向和市场结构的信号之一,而非决定性的市场结论。 **对交易者的意义:** 代币化股票等现实世界资产产品已成为链上的重要叙事,关乎结算、准入和市场基础设施。BNB链在交易量指标上的领先显示了当前交易活动的聚集点。这类动态往往会波及相关交易领域,例如影响山寨币情绪、塑造机构头寸等,在市场流动性较薄时,其二次效应尤为重要。 **需要留意的关键点:** 加密货币市场极易将单一数据点快速放大为普遍叙事。正确的解读应更审慎:这是一个**信号**,而非**保证**。交易量数据的变化本身并不直接等同于长期持有者信心丧失或网络出现问题,其价值在于帮助理解市场参与者的头寸、信心和动机。 **后续关注点:** 下一步需观察后续数据流、链上指标、未平仓合约等是否能持续验证这一趋势。若持续,则可能成为一个更稳固的市场主题;若迅速消退,则可能只是短期头寸调整。在当前市场环境下,需结合更广泛的流动性、宏观条件和衍生品状况来综合解读这一信号。

bitcoinist32 分鐘前

BNB链在52亿美元代币化股票交易推进中超越Solana

bitcoinist32 分鐘前

交易

現貨

熱門文章

如何購買F

歡迎來到HTX.com!在這裡,購買Synfutures (F)變得簡單而便捷。跟隨我們的逐步指南,放心開始您的加密貨幣之旅。第一步:創建您的HTX帳戶使用您的 Email、手機號碼在HTX註冊一個免費帳戶。體驗無憂的註冊過程並解鎖所有平台功能。立即註冊第二步:前往買幣頁面,選擇您的支付方式信用卡/金融卡購買:使用您的Visa或Mastercard即時購買Synfutures (F)。餘額購買:使用您HTX帳戶餘額中的資金進行無縫交易。第三方購買:探索諸如Google Pay或Apple Pay等流行支付方式以增加便利性。C2C購買:在HTX平台上直接與其他用戶交易。HTX 場外交易 (OTC) 購買:為大量交易者提供個性化服務和競爭性匯率。第三步:存儲您的Synfutures (F)購買Synfutures (F)後,將其存儲在您的HTX帳戶中。您也可以透過區塊鏈轉帳將其發送到其他地址或者用於交易其他加密貨幣。第四步:交易Synfutures (F)在HTX的現貨市場輕鬆交易Synfutures (F)。前往您的帳戶,選擇交易對,執行交易,並即時監控。HTX為初學者和經驗豐富的交易者提供了友好的用戶體驗。

533 人學過發佈於 2024.12.21更新於 2026.06.02

如何購買F

相關討論

歡迎來到 HTX 社群。在這裡,您可以了解最新的平台發展動態並獲得專業的市場意見。 以下是用戶對 F (F)幣價的意見。

活动图片