Je n'aurais jamais imaginé que la première application de l'IA et de la cryptographie serait dans l'audit de sécurité.

chaincatcherchaincatcher

Auteur : Zhou, ChainCatcher

 

Les données montrent qu'en juin, la TVL de la DeFi a diminué, passant d'environ 115 milliards de dollars au début de l'année à environ 70 milliards de dollars, soit une baisse de 39 %, et ce, presque chaque mois.

 

Dans le même temps, les incidents de sécurité ont accentué la pression sur la DeFi. Selon les statistiques, depuis 2026, 121 attaques de pirates informatiques ont ciblé le secteur de la DeFi, entraînant des pertes cumulées d'environ 942 millions de dollars. Au cours du seul deuxième trimestre, on a dénombré 85 incidents, pour des pertes atteignant 775 millions de dollars, ce qui en fait le trimestre le plus touché par les attaques durant cette période.

 

 

Avec la popularité croissante des outils d'IA de nouvelle génération, les coûts et les compétences nécessaires pour détecter les vulnérabilités des contrats intelligents ont considérablement diminué, obligeant les sociétés d'audit de sécurité à occuper une place centrale dans ce paysage en pleine mutation.

 

1. L'IA à l'attaque : les anciennes défenses de sécurité sont défaillantes. L'effondrement de la logique traditionnelle.

Lorsque le secteur évoque l'impact de l'IA sur l'univers crypto, on pense souvent en premier lieu au trading quantitatif, au conseil en investissement intelligent et à l'analyse des données on-chain. Pourtant, la réalité a surpris tout le monde : le premier secteur que l'IA a véritablement bouleversé est celui que l'on croyait le plus solide : l'audit de sécurité.

 

Il y a deux ou trois ans, les sociétés d'audit de sécurité étaient perçues comme des cibles prudentes pour les institutions d'investissement souhaitant profiter des retombées du secteur des cryptomonnaies. Le raisonnement était simple : chaque nouveau protocole lancé nécessitait un audit ; plus le secteur était prospère, plus la demande d'audits était forte ; enfin, les prix unitaires élevés garantissaient des revenus stables, indépendants des fluctuations du prix des jetons.

 

Les données d'Immunefi montrent que les pertes dues aux attaques de pirates informatiques sur les protocoles DeFi ont chuté de 74 %, passant d'un pic de 2,62 milliards de dollars en 2022 à environ 680 millions de dollars en 2025. La part des attaques de type « cross-chain bridge » dans les pertes totales de la DeFi a considérablement diminué, passant de 73 % en 2022 à 3 % en 2025. Le secteur estime généralement que la maturation continue des audits de sécurité porte ses fruits.

 

 

Cependant, ce jugement est progressivement contesté.

 

Le 9 juin, Anthropic a lancé Claude Mythos, son modèle d'IA de nouvelle génération. Une opinion s'est rapidement dégagée : la hausse anormale et récente de la fréquence des attaques contre les principaux protocoles pourrait être liée aux progrès constants des modèles d'IA de pointe.

 

Simon Dedic, fondateur de Moonrock Capital, a souligné qu'avec la popularité de la nouvelle génération d'outils d'IA, les coûts et les compétences requis pour trouver les vulnérabilités des contrats intelligents chuteront à presque zéro, et les protocoles non audités deviendront des cibles, les vulnérabilités connues étant exploitées en permanence.

 

Les données de Chainalysis confirment cette tendance : au cours des six derniers mois, les attaques ciblant spécifiquement les contrats dont le code source n’a pas été divulgué ont causé des pertes d’environ 36,7 millions de dollars ; les attaquants utilisent la décompilation assistée par l’IA du bytecode original pour trouver des vulnérabilités ; et de grands modèles de langage sont désormais capables de mettre à l’échelle la reconnaissance des schémas de vulnérabilité, en analysant systématiquement des milliers de contrats, y compris des protocoles comme Truebit, Aperture Finance et Ekubo.

 

 

L'ensemble du processus, de la découverte à l'exécution par les attaquants, se réduit désormais à quelques minutes. La période de validité des rapports d'audit traditionnels se compte en mois, et cet écart temporel constitue la faille structurelle la plus critique de l'ancien modèle d'audit.

 

Audité, et pourtant piraté ?

 

Les principales cibles des attaques de pirates informatiques ne sont plus les petits protocoles de second et troisième rang. Drift Protocol est une plateforme de contrats perpétuels de premier plan sur Solana, et ses contrats intelligents ont fait l'objet de plusieurs audits menés par des entreprises de sécurité réputées. Cependant, une enquête menée par la société de sécurité TRM Labs a révélé que des attaquants avaient infiltré l'équipe Drift grâce à une attaque d'ingénierie sociale menée pendant six mois, obtenant ainsi des clés d'administrateur privilégiées.

 

KelpDAO a rencontré une situation similaire. Des attaquants ont exploité une vulnérabilité de configuration d'un nœud de validation unique dans le pont inter-chaînes LayerZero pour falsifier des dépôts et créer des jetons non garantis, dérobant ainsi 293 millions de dollars en seulement 46 minutes. Il a été découvert par la suite qu'un schéma de configuration à nœuds de validation multiples avait été recommandé, mais non adopté. Le contrat a passé l'audit, mais la configuration de l'infrastructure présentait des défauts, et des pertes ont tout de même été constatées.

 

Parmi les protocoles ayant passé les audits, bien que la correction du code ait été vérifiée, les attaquants les ont contournés en termes de logique métier et de processus opérationnels.

 

Par ailleurs, le champ d'action de l'IA ne se limite pas aux nouveaux protocoles. La société de sécurité Web3 GoPlus Security a souligné que les attaquants exploitent l'IA pour extraire massivement des vulnérabilités de contrats anciens déployés il y a plusieurs années. Le 9 juin, le contrat Ethereum Token of Power, vieux de sept ans, a été attaqué, entraînant une perte d'environ 1,5 million de dollars ; le 25 mai, le contrat WUSD.fi, vieux de trois ans, a été attaqué, causant une perte d'environ 200 000 dollars ; un ancien contrat déployé par Aztec Network il y a deux ans a été attaqué à deux reprises, les 14 et 18 juin, pour des pertes totales dépassant les 4 millions de dollars. Cela indique que la période de protection effective des anciens rapports d'audit est peut-être devenue nulle.

 

Le mois dernier encore, Manuel Aráoz, cofondateur de la société de sécurité crypto OpenZeppelin, a déclaré qu'il estimait désormais que « toute la DeFi est dangereuse » et a conseillé à ses proches de se désengager de tous leurs investissements dans ce secteur, notamment Aave, MakerDAO et Compound. Il justifie sa décision par le fait que la capacité des agents de programmation d'IA à détecter les vulnérabilités a atteint des niveaux surhumains, tandis que la sécurité des contrats intelligents est extrêmement asymétrique : les défenseurs doivent corriger chaque vulnérabilité, alors que les attaquants n'ont besoin que d'un seul point d'entrée efficace.

 

 

OpenZeppelin a fourni des services d'audit à Aave, Compound, Uniswap et Coinbase, et figure parmi les principaux fournisseurs d'infrastructures de sécurité pour les contrats intelligents dans le secteur des cryptomonnaies. Cette déclaration de sa part revêt donc une importance particulière.

 

Cependant, le marché est également marqué par la controverse. Marc Zeller, contributeur à l'écosystème Aave, a indiqué que l'année dernière, moins de 10 % des pertes liées à la DeFi étaient dues à des vulnérabilités du code, le reste étant imputable à des erreurs de configuration des paramètres de risque, à une mauvaise gestion des garanties et à une sécurité opérationnelle insuffisante. Michael Heinrich, PDG de 0G Labs, a également souligné que la sécurité des prêts DeFi s'était améliorée d'environ 98 % par rapport à 2020.

 

Le problème actuel est que le périmètre des audits de code se restreint de plus en plus, tandis que la surface d'attaque ne cesse de s'étendre. L'ancien cadre de sécurité ne permet plus d'apporter une réponse convaincante.

 

2. Réponses et restructurations des équipes de projet et des cabinets d'audit

Bien que les anciennes normes d'audit aient montré des faiblesses importantes face aux attaques d'IA, cela ne signifie pas que la demande d'audits va disparaître. Au contraire, les équipes de projet et les cabinets d'audit s'adapteront à cette nouvelle réalité.

 

À court terme : libération concentrée de la demande d’audit défensif

 

De nombreux protocoles de référence ayant déjà fait l'objet d'audits sont soumis à une pression accrue pour être réaudités conformément aux nouvelles normes de sécurité de l'ère de l'IA. Les équipes de projet commencent à prendre conscience que, face à l'amélioration constante des capacités d'attaque de l'IA, le cycle de protection des audits traditionnels se raccourcit.

 

Cette demande se caractérise essentiellement par des dépenses défensives, plutôt que par une croissance saine du secteur. La société de sécurité CertiK a souligné dans son rapport réglementaire de 2026 que les audits de sécurité des contrats intelligents, initialement considérés comme des bonnes pratiques du secteur, deviennent des exigences réglementaires d'accès, constituant un seuil nécessaire à l'obtention des licences et à la cotation des jetons.

 

À court terme, ces dépenses défensives créeront une certaine demande d'audits, mais il s'agit davantage d'un investissement passif des équipes de projet visant à réduire les risques.

 

À long terme : Différenciation fondamentale des modèles économiques des cabinets d’audit

 

Les cabinets d'audit subissent également la pression. Face à l'évolution constante des outils d'IA utilisés pour les attaques, les entreprises leaders accélèrent le développement de leurs propres capacités de détection. Plusieurs cabinets d'audit de premier plan lanceront des systèmes d'audit assistés par l'IA entre 2025 et 2026, améliorant ainsi leur efficacité grâce à l'analyse parallèle multimodèle et à la détection automatisée.

 

Malgré une amélioration de l'efficacité, le modèle traditionnel est confronté à des difficultés. La valeur commerciale de la fourniture d'un rapport d'audit ponctuel diminue et, à long terme, le volume d'activité des institutions s'appuyant sur ces rapports risque de se contracter.

 

Les analystes de JP Morgan ont clairement indiqué que les incidents de sécurité en cours dans le secteur de la finance décentralisée (DeFi) limitent l'entrée des principaux investisseurs institutionnels. Il ne s'agit pas simplement d'une réaction du marché ; c'est une remise en question publique de la valeur de l'ensemble du secteur de l'audit.

 

Code4rena, plateforme d'audit de contrats intelligents réputée pour son modèle d'audit compétitif, a récemment annoncé sa fermeture. Ses ressources, clients et chercheurs, ont été transférées à Immunefi. Cette plateforme, qui avait levé 6 millions de dollars auprès de Paradigm en 2023 et était considérée comme un complément idéal aux modèles d'audit traditionnels, a cessé ses activités moins de deux ans après son acquisition.

 

 

Source de l'image : RooData

 

Le protocole de prêt DeFi Radiant a annoncé sa fermeture après avoir échoué à récupérer les fonds suite à une cyberattaque en octobre 2024, malgré 18 mois d'efforts. Ionic Protocol a également annoncé l'arrêt immédiat de toutes ses opérations en raison de l'aggravation des conséquences de ses failles de sécurité.

 

Cependant, les changements ne sont pas à sens unique. L'IA démontre également des capacités surhumaines en matière de défense ; la question est de savoir qui l'utilisera en premier.

 

L'outil d'audit natif d'IA Firepan a révélé que lors de son audit indépendant du nouveau contrat AMM de Curve Finance en avril 2026, il a découvert une vulnérabilité combinatoire critique : alors que chaque attribut pris individuellement semble être un code normal, dans certaines combinaisons opérationnelles, les attaquants peuvent contourner le mécanisme de protection des dons et retirer des fonds.

 

Curve avait déjà fait l'objet de plusieurs séries d'examens par six cabinets d'audit indépendants et était reconnu comme l'un des protocoles présentant la plus grande intensité d'audit dans la DeFi, pourtant cette vulnérabilité subsistait dans les angles morts des audits humains.

 

Michael Egorov, fondateur de Curve Finance, a par la suite indiqué que l'IA s'avérait effectivement utile pour la sécurité des contrats intelligents. Il a toutefois souligné que l'expérience réussie de l'IA en matière de détection de vulnérabilités dans les navigateurs et le noyau Linux ne pouvait être directement appliquée aux contrats intelligents : ces derniers ne comportent généralement que quelques milliers de lignes de code, que les humains et l'IA conventionnelle peuvent analyser en profondeur. Les véritables risques à prendre en compte proviennent davantage des fuites de clés au niveau de la sécurité opérationnelle et des attaques de la chaîne d'approvisionnement que des vulnérabilités du code lui-même.

 

 

Des cas similaires sont également apparus dans le domaine des cryptomonnaies axées sur la confidentialité. L'ingénieur en sécurité Taylor Hornby, mandaté par l'organisation à but non lucratif Shielded Labs, a utilisé le modèle Anthropic Opus 4.8 pour auditer le protocole Zcash et a découvert une vulnérabilité critique dans le pool de confidentialité Zcash Orchard qui était passée inaperçue depuis 2022, permettant théoriquement aux attaquants de créer indéfiniment de faux ZEC indétectables.

 

Zooko Wilcox, fondateur de Zcash, a remercié publiquement Anthropic par la suite. Hornby a également déclaré avoir ajouté Monero (XMR) à la liste des projets à auditer et qu'il mènerait des analyses de sécurité sur d'autres cryptomonnaies axées sur la confidentialité à l'avenir.

 

OpenZeppelin aurait lancé le système Skills, fournissant aux agents de programmation IA une connaissance faisant autorité des bibliothèques de contrats intelligents auditées, faisant ainsi progresser la ligne de défense vers la phase de développement.

 

Il s'agit d'une nouvelle orientation que les cabinets d'audit traditionnels sont contraints d'adopter, passant des examens a posteriori à une intégration complète, d'une prestation ponctuelle à une surveillance continue, une vérification formelle et une détection des risques en temps réel sur la blockchain.

 

Conclusion

Globalement, le secteur de l'audit de sécurité évolue d'un modèle basé sur les dividendes vers un modèle concurrentiel. L'IA a accéléré l'efficacité des attaques et impulsé la modernisation des systèmes de défense. Ce processus impacte non seulement les modèles économiques des sociétés d'audit, mais oblige également l'ensemble de l'écosystème DeFi à repenser ses investissements en sécurité.

 

Pour les équipes de projet, l'époque où un seul audit suffisait à garantir une tranquillité d'esprit à vie est révolue. La sécurité n'est plus seulement une procédure à suivre avant la mise en production, mais une infrastructure fondamentale qui exige un investissement continu.

 

Pour les institutions d'audit, suivre passivement l'IA ne suffit plus. Les acteurs capables de mener à bien plus rapidement une refonte complète, des outils aux modèles de services, ont plus de chances de rester dans la course lors de la prochaine phase.

Ce contenu est fourni à titre informatif et éducatif uniquement et ne constitue pas un conseil en investissement lié à BTCC. BTCC s’efforce de garantir la véracité, l’exactitude et l’originalité du contenu ci-dessus, sans pouvoir toutefois les garantir.