source avatarAbdelaziz M. ®️⚜️

Partager

Chaque article que j'ai publié ces dernières semaines se termine par la même phrase. Tout fonctionne sur le testnet @arc. Le mainnet, avec des fonds réels, arrive après un audit de sécurité, et jamais avant. Je le pensais sérieusement. Les données de cette année montrent que cette phrase couvre le mode d'échec qui n'est plus dominant. Alors, je le dis avant que quelqu'un d'autre ne le fasse. Le DeFi a perdu au moins 1,3 milliard de dollars au cours des huit premiers mois de 2026, selon des chiffres attribués à Forbes et CertiK. La composition compte plus que le total : pour la première fois dans l'histoire, les clés privées compromises ont dépassé les bogues de contrats intelligents comme vecteur d'attaque principal. L'industrie a passé une décennie à rendre son code auditables. Cela a suffisamment bien fonctionné pour que les attaquants changent de cible. Trois incidents, une même forme. Drift, 285 millions le 1er avril. Pas une faille de protocole. Des mois d'ingénierie sociale pour accéder à une clé d'administration, suivis d'un retrait effectué en 128 secondes. Pesez ensemble ces durées : des mois contre des personnes, deux minutes contre des machines. Tout ce qui comptait s'est produit avant qu'une transaction ne soit signée. KelpDAO, 290 millions dix-sept jours plus tard, un vérificateur compromis sur son pont. Un seul identifiant, dans un système conçu pour que aucun membre ne puisse agir seul. Le troisième incident ne concerne pas un protocole. Trezor n'a pas été piraté. Ni les portefeuilles, ni le firmware, ni une seed ou une clé privée n'ont été exposées. Son fournisseur d'expédition ShipMonk a été compromis via une injection SQL de gravité maximale dans Metabase, l'outil d'analyse qu'il utilisait. Août : environ 13 689 clients. Puis le 4 septembre : environ 67 000 clients américains supplémentaires, provenant d'un précédent engagement de ShipMonk s'étendant de novembre 2019 à août 2021, supposés avoir été supprimés. Noms, adresses e-mail, numéros de téléphone, adresses de livraison. Pour une base de clients de portefeuilles matériels, c'est une liste de ciblage, pas une simple nuisance. Les trois cas : la cryptographie a tenu. Ce qui a échoué, c'était une personne avec un identifiant, un tableau de bord d'un fournisseur et une politique de conservation que personne n'avait vérifiée. Rien de tout cela ne fait partie de ce qu'un audit de code examine. Ce n'est pas une critique des auditeurs. C'est la limite du périmètre de l'engagement. Donc la phrase change : avant le transfert de fonds réels : audit indépendant du code, périmètre de signature décrit, inventaire des fournisseurs et du périmètre des données. L'audit n'est qu'un des trois éléments. Pas de date, délibérément. Une date publiée crée une pression, et la pression est ce qui fait sauter le troisième élément. La même forme apparaît ailleurs, là où il n'y a pas d'audit de code du tout. L'attestation des réserves est le contrôle standard derrière une stablecoin : un cabinet comptable examine les réserves et publie un rapport mensuel. Un contrôle réel, efficace lorsqu'il est effectué. Entre-temps, toute personne décidant d'accepter l'instrument lit un chiffre qui peut avoir plusieurs semaines d'ancienneté, sur un marché qui ne ferme jamais. Le cirBTC enveloppé de @circle est différent. Les données sur les réserves sont publiées sur la chaîne via Chainlink Proof of Reserve, les adresses de réserves sont divulguées afin que vous puissiez inspecter vous-même les actifs sur Bitcoin et les comparer à la quantité en circulation ; les réserves ne sont ni prêtées, ni hypothéquées, ni réhypothéquées ; et les BTC sont conservés par une banque nationale de confiance agréée par l'OCC. L'attestation n'est pas sans valeur. Mais un contrôle périodique et un contrôle continu répondent à des questions différentes, et seule l'une peut être posée au moment où vous avez besoin de la réponse. Post complet dans les commentaires 👇 #Security #DeFi #RiskManagement #cirBTC

No.0 picture
Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.