Pour les investisseurs institutionnels, l’audit des smart contracts ne suffit plus à considérer un projet blockchain comme sûr. Les professionnels du marché s’intéressent de plus en plus à la sécurité opérationnelle au quotidien. C’est précisément là que se concentrent les principaux risques.
C’est ce qui ressort du rapport Security & Compliance publié par la société de cybersécurité Hacken pour le deuxième trimestre 2026. Les investisseurs ne se limitent plus au code d’un projet : ils examinent aussi la gestion des accès, les procédures de sécurité et la capacité d’une organisation à réagir aux cyberattaques.
Le principal risque ne vient pas des smart contracts
Pour son étude, Hacken a analysé 1 427 projets blockchain affichant une capitalisation d’au moins 1 million de dollars. Il en ressort que seulement 9 % recourent à une surveillance continue de leur sécurité par un acteur indépendant. À peine 4 % combinent cette surveillance avec un audit de sécurité et un programme actif de bug bounty, qui rémunère les hackers éthiques lorsqu’ils signalent des vulnérabilités.
Au deuxième trimestre, les incidents de sécurité ont entraîné environ 764 millions de dollars de pertes. Fait notable, 88,3 % de ce montant ne provenait pas de failles dans les smart contracts. La plupart des attaques ont été rendues possibles par le vol de clés d’accès ou par l’exploitation de l’infrastructure sous-jacente.
Selon Hacken, ces chiffres montrent qu’un rapport d’audit favorable ne garantit pas à lui seul la sécurité d’un projet blockchain.
Les projets incapables de démontrer la solidité de leur sécurité au quotidien risquent ainsi de faire hésiter les investisseurs institutionnels. À la clé : moins de capitaux, des primes d’assurance plus élevées et davantage de difficultés à travailler avec des acteurs professionnels.
Federico Bagiotti, directeur de la gestion des risques chez Abraxas Capital et coauteur du rapport, estime qu’une sécurité insuffisante constitue régulièrement le principal motif de rejet d’un investissement, même lorsqu’un projet paraît attractif sur d’autres aspects.
Rajeev Bamra, responsable de la stratégie pour l’économie numérique chez Moody’s Ratings, observe la même évolution. Selon lui, la résilience opérationnelle est désormais devenue l’un des critères centraux dans l’évaluation de la sécurité et de la gestion des risques.
Les investisseurs vont au-delà du simple audit
Alors qu’un audit des smart contracts suffisait souvent par le passé, les investisseurs institutionnels examinent aujourd’hui un périmètre beaucoup plus large. Ils veulent notamment savoir qui peut approuver les transactions, dans quelle mesure un projet dépend de prestataires externes, à quelle vitesse les incidents de sécurité sont traités et quelles mesures ont été prises pour empêcher les abus liés aux accès.
Abraxas Capital vérifie également si les projets utilisent des délais de sécurité pour les changements importants, des listes blanches pour les adresses de retrait, des validations par plusieurs parties, et si les processus critiques reposent sur une seule clé ou un seul validateur.
La réglementation européenne relève aussi le niveau d’exigence
Les investisseurs ne sont pas les seuls à durcir leurs exigences. Les autorités de supervision accordent elles aussi une importance croissante à la sécurité opérationnelle. Selon Jody Mettler, responsable des opérations chez BitGo, les clients institutionnels posent de plus en plus de questions sur la gestion des accès, la réponse aux incidents et la continuité des services de conservation. Cette évolution s’inscrit notamment dans le cadre du règlement européen Digital Operational Resilience Act (DORA), qui impose des exigences plus strictes en matière de résilience numérique aux institutions financières.
L’une des conclusions marquantes du rapport est que quatorze projets blockchain victimes d’une attaque au deuxième trimestre avaient déjà passé avec succès un audit de sécurité. Les attaques ne sont donc pas passées par les smart contracts eux-mêmes, mais par les appareils des signataires, les validateurs de ponts, les systèmes back-end, les clés d’administration et d’anciens contrats encore actifs.
Pour cette étude, Hacken s’est limité aux actifs cotés sur les cinquante plus grandes plateformes d’échange centralisées selon le CoinGecko Trust Score. Les actifs « wrapped », les stablecoins et les actifs réels tokenisés ont été exclus du périmètre. Les chercheurs précisent par ailleurs que seules les mesures de sécurité publiquement disponibles ont été prises en compte. Des dispositifs internes ou privés de sécurité peuvent donc ne pas avoir été intégrés à l’analyse.
Stellar multiplie par quatre son marché de la tokenisation, mais Ethereum et Solana restent devant
Stellar et Solana progressent plus vite qu’Ethereum, qui reste leader avec 17,3 milliards de dollars. L’écart se réduit trimestre après trimestre.
Le réseau crypto de Robinhood cartonne, mais pas comme prévu
La Robinhood Chain devance Ethereum en revenus, tandis que les memecoins portent l’activité à des niveaux record et entraînent la création de milliers de nouveaux tokens sur le réseau.
Swift prépare les banques aux premiers paiements sur blockchain
Taurus relie les banques à l’infrastructure blockchain de Swift, afin qu’elles puissent bientôt traiter, 24 heures sur 24, des dépôts tokenisés et des paiements internationaux.
Le plus lu
Analyste : « Le XRP pourrait être la plus grande occasion manquée de notre vie »
Selon un investisseur crypto, le XRP pourrait devenir la plus grande occasion manquée de notre vie. Voici pourquoi les attentes sont aussi élevées.
Emploi américain : le marché ralentit, que fera la Fed ?
Aux États-Unis, les offres d’emploi progressent légèrement, mais déçoivent. Les investisseurs attendent désormais le rapport sur l’emploi et les prochaines décisions de la Fed sur les taux.
XRP : la prévision de Google Gemini pour le 1er septembre 2026
Google Gemini estime que le XRP pourrait continuer de progresser d’ici au 1er septembre, mais met aussi en garde contre une possible correction vers 1,20 dollar.