Alerte de sécurité Web3 : pourquoi les audits ne suffisent plus



​Hacken vient de publier leur rapport de sécurité et de conformité du T2 2026, et les chiffres constituent un énorme signal d’alarme pour l’industrie. Web3 a perdu la somme stupéfiante de 763,9 millions de dollars sur 67 incidents, ce qui en fait le pire trimestre en matière de sécurité depuis le T2 2025.
​Voici la répartition des données et pourquoi la sécurité opérationnelle compte plus que jamais en ce moment.

Infrastructure plutôt que contrats intelligents
​Bien que les failles de contrats intelligents restent le vecteur d’attaque le plus fréquent, représentant 44 des 67 incidents, elles n’ont pourtant représenté qu’environ 11 % de la perte financière totale.
​La vraie catastrophe est venue de clés, signers et infrastructures compromis. Ces défaillances opérationnelles ont représenté une part massive de 88,3 % des fonds dérobés, soit environ 674,5 millions de dollars.

​Les principaux responsables
​Les dégâts ont été fortement concentrés. Environ 75,5 % des pertes totales du trimestre provenaient de seulement deux grands incidents attribués à des acteurs de menace nord-coréens. De manière inquiétante, 14 protocoles dont la sécurité a été compromise ce trimestre avaient déjà passé des audits de sécurité traditionnels.

​Le consensus des experts
​Comme l’ont souligné des responsables du secteur tels que Leo Fan, fondateur de Cysic, et Samuel Videau, directeur technique de Genius, un audit de code n’est qu’un instantané d’un codebase donné à un instant précis. Les audits ne protègent pas automatiquement un projet contre :
​— des signers et clés privées compromis
​— des intrusions dans l’infrastructure cloud ou CI/CD
​— l’ingénierie sociale et le vol d’identifiants
​— des attaques contre l’infrastructure de validateurs hors chaîne

​À retenir
​La sécurité Web3 exige une stratégie de défense en couches comprenant une surveillance en temps réel, des primes pour bugs et une autorisation stricte multi-parties. Alors que les attaques visant l’accès opérationnel devraient continuer à dominer les pertes au second semestre 2026, la sécurité doit être envisagée comme un processus opérationnel continu, plutôt que comme un simple contrôle ponctuel.
Voir l'original
Cette page peut inclure du contenu de tiers fourni à des fins d'information uniquement. Gate ne garantit ni l'exactitude ni la validité de ces contenus, n’endosse pas les opinions exprimées, et ne fournit aucun conseil financier ou professionnel à travers ces informations. Voir la section Avertissement pour plus de détails.
  • Récompense
  • 2
  • Reposter
  • Partager
Commentaire
Ajouter un commentaire
Ajouter un commentaire
DiamondHands
· 07-23 17:15
Faire un audit suffit-il pour être tranquille ? Résultat : sur les 760 millions volés, 88 % l’ont été à cause d’un fiasco du côté des clés — renversement de clés. Cela montre que les équipes du projet feraient mieux de se réveiller.
Voir l'originalRépondre1
MemeFisher
· 07-23 16:50
Une vérification d’audit, c’est comme un bilan médical : en avoir passé un ne veut pas dire qu’on ne tombera pas malade. Les données de ce T2 sont une illustration vraiment sanglante.
Voir l'originalRépondre1
  • Épinglé