← Derniers articles
💻 computer science

The Audit Gap in Blockchain Security: A Four-Year Empirical Study of Public Audit Findings and Real-World Exploit Incidents

Cette étude empirique de la sécurité du Web3 de 2022 à 2026 révèle un décalage critique entre la stabilité des conclusions d'audit et les pertes réelles liées aux exploits, démontrant que si les audits se concentrent sur les vulnérabilités techniques, la majorité des dommages financiers provient de vecteurs non techniques tels que l'ingénierie sociale et présente une concentration extrême dans quelques incidents massifs.

Auteurs originaux : Stefan Beyer

Publié 2026-06-16
📖 5 min de lecture🧠 Analyse approfondie

Auteurs originaux : Stefan Beyer

Article original sous licence CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Ceci est une explication générée par l'IA de l'article ci-dessous. Elle n'a pas été rédigée ni approuvée par les auteurs. Pour une précision technique, consultez l'article original. Lire la clause de non-responsabilité complète

Imaginez le monde du Web3 (la blockchain et les cryptomonnaies) comme une ville immense et bouillonnante où les gens construisent des banques numériques, des ponts et des coffres-forts pour conserver leur argent. Ce document est comme une enquête de quatre ans pour comprendre pourquoi, malgré l'embauche des meilleurs gardes de sécurité (les auditeurs) pour vérifier les plans de ces bâtiments, la ville perd quand même des milliards de dollars à cause de voleurs.

Voici l'histoire de l'enquête, décomposée en parties simples :

1. Deux mondes différents

Les chercheurs ont examiné deux listes de données très différentes :

  • La liste de la « Vérification des plans » : Elle contient 23 818 notes de firmes de sécurité qui ont examiné le code. Elles ont trouvé des choses comme « cette poignée de porte est faible » ou « ce mur est fait d'un matériau fragile ».
  • La liste des « Braquages » : Elle contient 218 histoires réelles de vols d'argent, totalisant environ 7,76 milliards de dollars.

La grande question était : Est-ce que les choses sur lesquelles les gardes de sécurité nous mettent en garde correspondent à ce qui est réellement volé ?

2. Le grand décalage (le « Écart d'audit »)

La réponse est un non retentissant. Les deux listes sont complètement différentes, comme si l'on comparait une liste de « choses qui pourraient casser dans un moteur de voiture » avec une liste de « raisons pour lesquelles les gens ont réellement des accidents de voiture ».

  • Ce que les auditeurs ont trouvé : Les gardes de sécurité ont passé la majeure partie de leur temps à trouver de minuscules problèmes techniques dans le code lui-même. Ils s'inquiétaient de choses comme les « erreurs de logique » (le code qui fait le mauvais calcul) ou le « contrôle d'accès » (qui possède la clé). Ces éléments constituaient la grande majorité de leurs rapports.
  • Ce qui s'est réellement passé : Les voleurs ne se souciaient pas du calcul du code. Ils ont principalement volé de l'argent en :
    • Trompant les gens : Phishing (hameçonnage) ou ingénierie sociale (se faire passer pour quelqu'un d'autre).
    • Volant des clés : Saisissant les mots de passe privés qui contrôlent les coffres-forts.
    • Piratant la chaîne d'approvisionnement : Volant les outils utilisés pour construire le coffre-fort, plutôt que de briser le coffre lui-même.

L'analogie : Imaginez qu'une banque embauche une équipe pour vérifier l'acier de la porte de son coffre. L'équipe passe des mois à trouver de minuscules fissures dans l'acier (l'audit). Mais les voleurs ne cassent pas la porte ; ils attendent qu'un garde sorte, le trompent pour obtenir la clé, ou volent les plans sur le bureau de l'architecte. L'audit était parfait pour la porte, mais il n'a pas regardé le garde ni le bureau.

3. L'effet « Super-Tempête »

Le document a également découvert que les pertes d'argent dans ce monde ne se produisent pas de manière uniforme. Ce n'est pas comme une pluie qui tombe doucement chaque jour. C'est plutôt comme un ouragan.

  • La règle des 80/20 sous stéroïdes : Seulement 8 braquages massifs ont représenté plus de la moitié de tout l'argent perdu en quatre ans.
  • « La moyenne » est un mensonge : Si vous essayez de deviner le risque en regardant le « vol moyen », vous vous tromperez. La plupart des vols sont petits, mais quelques-uns sont si énormes qu'ils effacent tout le reste. Le document avertit que planifier pour « la moyenne » revient à planifier pour une journée ensoleillée alors qu'un tsunami arrive.

4. Le facteur « Humain »

La découverte la plus surprenante est que les plus grosses pertes proviennent d'erreurs humaines, et non de bugs informatiques.

  • Au cours des dernières années, plus de la moitié de tout l'argent perdu était due à des personnes trompées, des clés volées ou une mauvaise gestion.
  • Les audits de sécurité vérifiaient principalement le code, mais ils vérifiaient rarement les personnes qui détiennent les clés ou les ordinateurs que les personnes utilisent pour signer les transactions.

5. Conclusion : Nous avons besoin de deux types de sécurité

Le document conclut que nous ne pouvons pas compter sur un seul type de garde de sécurité.

  • Les auditeurs de code sont excellents pour trouver des bugs dans le logiciel (le « plan »).
  • Les gardes opérationnels sont nécessaires pour protéger les personnes, les clés et les processus (l'« uniforme du garde de sécurité et l'esprit du garde »).

L'étude affirme qu'actuellement, l'industrie est très bonne pour vérifier les plans, mais très mauvaise pour protéger les personnes qui tiennent les clés. Pour arrêter de perdre des milliards, nous devons traiter ces deux métiers comme des partenaires, et non comme des substituts. Nous devons vérifier le code et vérifier le comportement humain.

En bref : Les experts en sécurité regardent sous le réverbère pour chercher des clés perdues parce que la lumière y est bonne (le code), mais les voleurs prennent les clés dans une ruelle sombre (les personnes et les processus) là où personne ne regarde.

Noyé(e) sous les articles dans votre domaine ?

Recevez des digests quotidiens des articles les plus récents correspondant à vos mots-clés de recherche — avec des résumés techniques, dans votre langue.

Essayer Digest →