Accueil
Metabacklinks
  • Accueil
  • Prestations

    Site Web auto-géré

    Un site premium qui se met à jour seul.

    Site e-commerce

    Vendez en ligne, sans y penser.

    Acquisition de leads

    Vos visiteurs deviennent des contacts.

    Référencement SEO / GEO

    Soyez trouvé sur Google et les IA.

    Campagnes publicitaires

    De la pub qui rapporte, pilotée pour vous.

    Contre-expertise

    Nous vérifions le travail des autres.

    Refonte & maintenance

    Nous refaisons votre site, puis nous veillons dessus.

    Conseils et formations

    Nous vous formons au web et à l’IA.

  • Expertise

    Intelligence artificielle

    Comprendre l’IA, se former à ses usages et automatiser vos tâches du quotidien.

    Web & digital

    Votre présence en ligne pensée de bout en bout, du premier écran de votre site jusqu’à la vente.

    Logiciels métiers

    CRM et ERP connectés à votre activité, pour piloter vos clients et vos process au même endroit.

    Notre CRM

    Notre CRM

    Centralisez vos leads et vos clients, connecté à votre site et à vos agents.

  • Agents IA

    Agent Superviseur

    Véritable chef d’orchestre. Pilote l’équipe et vous informe des travaux en cours.

    Agent Webmaster

    Maintenance et sauvegardes. Code optimisé pour des sites rapides et en ligne.

    Agent SEO / GEO

    Audits, indexation et performances. Votre visibilité sur Google et dans les IA.

    Agent Rédactionnel

    Contenus optimisés et stratégie éditoriale.

    Agent Webmarketing & Leads

    Landing pages, tunnels de conversion et génération de leads clients.

    Agent Community Manager

    Réseaux sociaux, e-réputation et avis Google.

    Agent Conversationnel

    Accueil, qualification et prise de rendez-vous. Gère aussi les rappels.

    Agent Cybersécurité & Conformité

    Sécurité, monitoring et conformité RGPD. Applique les correctifs et réduit les risques.

    Agent Spécialiste SEA

    Google Ads, Meta Ads et LinkedIn Ads. Coûts ajustés à votre budget.

    Agent Traducteur

    Véritable linguiste. Traduction et adaptation en plusieurs langues.

    Agent Growth hacking

    Expérimentations et leviers de croissance. Capte les futurs leads.

    Agent Veille technique

    Veille sur les nouveautés web, IA et tendances. Journaliste d’investigation.

  • Secteurs

    Immobilier & Bâtiment

    Agences, promoteurs, architectes et BTP.

    Santé & médical

    Cabinets, cliniques, thérapeutes et libéraux de santé.

    Tourisme et gastronomie

    Hôtels, gîtes, restaurateurs, traiteurs et domaines.

    Éducation & formation

    Écoles privées et centres de formation.

    Secteur public & institutionnel

    Mairies, collectivités, associations et fédérations.

    Créateurs & Inventeurs

    Lancer son activité, son réseau ou son outil métier.

    Industrie & grands comptes

    Grandes entreprises, pharma, portails et extranets.

    Commerces & professions de proximité

    Garages, coiffeurs, avocats, notaires et artisans.

  • News & Tuto

    Tous les articles

    L’ensemble du blog, toutes rubriques.

    News & analyses

    Ce qui bouge, et ce que ça change.

    Tutoriels

    Des marches à suivre, pas à pas.

Nous contacter
Accueil
Metabacklinks

Menu

  • Accueil
    • Toutes les prestations
    • Site Web auto-géré
    • Site e-commerce
    • Acquisition de leads
    • Référencement SEO / GEO
    • Campagnes publicitaires
    • Contre-expertise
    • Refonte & maintenance
    • Conseils et formations
    • Toutes nos expertises
    • Intelligence artificielle
    • Web & digital
    • Logiciels métiers
    • Toute l’équipe
    • Agent Superviseur
    • Agent Webmaster
    • Agent SEO / GEO
    • Agent Rédactionnel
    • Agent Webmarketing & Leads
    • Agent Community Manager
    • Agent Conversationnel
    • Agent Cybersécurité & Conformité
    • Agent Spécialiste SEA
    • Agent Traducteur
    • Agent Growth hacking
    • Agent Veille technique
    • Tous les secteurs
    • Immobilier & Bâtiment
    • Santé & médical
    • Tourisme et gastronomie
    • Éducation & formation
    • Secteur public & institutionnel
    • Créateurs & Inventeurs
    • Industrie & grands comptes
    • Commerces & professions de proximité
    • Tous les articles
    • News & analyses
    • Tutoriels

Sécurité des smart contracts, la faille qui coûte le plus cher

David TouzetDavid Touzet·11 août 2026·9 min de lecture
  1. Metabacklinks
  2. ›
  3. Articles
  4. ›
  5. Confiance numérique

Les vols sur blockchain ont dépassé 5 milliards de dollars cette année, et 55 % viennent de défauts dans le code des contrats. Ce ne sont pas des attaques sophistiquées. Voici les 2 fautes qui reviennent le plus, montrées avant et après correction.

  • Le vol le plus simple du monde
  • Faute n°1, le contrôle d’accès
  • Faute n°2, le rappel pendant l’exécution
  • Ce que l’IA change dans la relecture
  • Les 4 exigences avant de signer

Le vol le plus simple du monde

Commençons par un cas réel, parce qu’il n’a rien de spectaculaire et que c’est bien le problème.

Le déroulé tient en 5 mouvements. L’attaquant achète une petite quantité d’un jeton, pour quelques dizaines de centimes. Puis il appelle la fonction qui détruit des jetons, et en détruit près de 10 millions qui ne lui appartiennent pas. L’offre s’effondre, donc les quelques jetons qu’il possède valent soudain beaucoup plus. Il revend. Bilan, environ 316 000 dollars.

Où était la faute. La fonction de destruction était publique. N’importe qui pouvait l’appeler. Il manquait une ligne.

Ce qui rend ce cas instructif. Aucune cryptographie cassée, aucune faille exotique. Juste une porte laissée ouverte, dans un code que tout le monde pouvait lire, puisque c’est le principe même d’un contrat déposé sur une blockchain.

Faute n°1, le contrôle d’accès

C’est la première cause de vol, année après année. Et elle se voit en 2 lignes.

Le code vulnérable.

// SPDX-License-Identifier: MIT
pragma solidity ^0.8.20;

contract Jeton {
    mapping(address => uint256) public solde;
    uint256 public offreTotale;

    // ❌ Rien ne limite l'appel. N'importe qui detruit les jetons de n'importe qui.
    function bruler(address de, uint256 montant) external {
        solde[de]   -= montant;
        offreTotale -= montant;
    }
}

Le code corrigé.

// SPDX-License-Identifier: MIT
pragma solidity ^0.8.20;

contract Jeton {
    address public proprietaire;
    mapping(address => uint256) public solde;
    uint256 public offreTotale;

    constructor() {
        proprietaire = msg.sender;
    }

    // ✅ Un modificateur applique le controle AVANT le corps de la fonction.
    modifier seulementProprietaire() {
        require(msg.sender == proprietaire, "Reserve au proprietaire.");
        _;
    }

    function bruler(address de, uint256 montant) external seulementProprietaire {
        solde[de]   -= montant;
        offreTotale -= montant;
    }
}

⚠ Le piège qui fait tomber même les équipes sérieuses. Beaucoup importent une bibliothèque de gestion de propriété, se croient protégées, et oublient d’appliquer le modificateur sur la fonction sensible. L’import ne protège de rien. C’est le mot posé sur la ligne de la fonction qui protège.

Le contrôle à faire. Listez toutes les fonctions qui écrivent quelque chose, et pour chacune, répondez à une seule question. Qui a le droit de l’appeler ? S’il n’y a pas de réponse écrite dans le code, la réponse est tout le monde.

Cette explication vous a-t-elle aidé ?

Faute n°2, le rappel pendant l’exécution

Celle-ci est plus subtile, et elle a coûté des dizaines de millions.

Le mécanisme. Votre contrat envoie de l’argent à une adresse. Si cette adresse est elle-même un contrat, l’envoi lui donne la main. Elle en profite pour rappeler votre fonction avant que celle-ci ait fini de mettre à jour ses comptes. Et elle recommence, en boucle, tant qu’il reste des fonds.

Le code vulnérable.

function retirer() external {
    uint256 montant = solde[msg.sender];
    require(montant > 0, "Rien a retirer.");

    // ❌ On envoie AVANT de mettre le solde a zero.
    // Le destinataire reprend la main ici et rappelle retirer().
    (bool ok, ) = msg.sender.call{value: montant}("");
    require(ok, "Echec du transfert.");

    solde[msg.sender] = 0;   // trop tard, la boucle est deja passee
}

Le code corrigé. On inverse simplement l’ordre.

function retirer() external {
    uint256 montant = solde[msg.sender];
    require(montant > 0, "Rien a retirer.");

    // ✅ On ecrit d'abord, on envoie ensuite.
    // Au 2e appel, le solde vaut deja zero et le require bloque.
    solde[msg.sender] = 0;

    (bool ok, ) = msg.sender.call{value: montant}("");
    require(ok, "Echec du transfert.");
}

La règle à retenir, et elle tient en 3 mots. Vérifier, écrire, envoyer. Dans cet ordre, toujours. Toute fonction qui envoie de l’argent avant d’avoir mis ses compteurs à jour est exploitable.

Cette explication vous a-t-elle aidé ?

Ce que l’IA change dans la relecture

Les outils automatiques existent depuis longtemps. Leur défaut n’est pas de rater des failles, c’est d’en inventer.

Le problème mesuré. Sur un contrat analysé par un outil classique, 24 signalements sont remontés. Un seul était réel. Les 23 autres étaient des fausses alertes, dues au fait que l’équipe avait implémenté son contrôle d’accès autrement que ne l’attendait l’outil.

Pourquoi ça compte plus qu’il n’y paraît. Un auditeur noyé sous 23 fausses alertes finit par les survoler, et c’est le jour où il survole la vingt-quatrième que ça coûte cher.

Ce que l’analyse par IA apporte. Elle comprend le contexte, donc elle sait reconnaître un contrôle d’accès écrit d’une façon inhabituelle. Sur ce même cas, 19 des 23 fausses alertes ont été écartées, soit 82 % de bruit en moins.

⚠ Ce qu’elle n’apporte pas. Elle ne remplace pas la relecture humaine. Un modèle à qui l’on donne 3 000 lignes d’un coup se met à inventer, faute de pouvoir tout tenir en tête. Les approches qui marchent découpent, interrogent fonction par fonction, et confrontent les réponses.

C’est exactement la logique que nous appliquons dans la revue de sécurité automatique, et le harnais que nous posons sur nos agents part du même principe. On borne, puis on vérifie.

Les 4 exigences avant de signer

Que vous fassiez écrire un contrat ou que vous en utilisiez un, voici ce qui se vérifie sans être développeur.

1. Le rapport d’audit complet, pas le résumé. Un résumé ne dit jamais ce qui a été laissé de côté. Demandez la liste des points signalés et, pour chacun, ce qui a été corrigé ou assumé.

2. La preuve que le code déployé est celui qui a été audité. Ça se vérifie publiquement, le code d’un contrat déposé est consultable par tous. Un prestataire qui refuse cette vérification vous dit quelque chose.

3. La procédure du mauvais jour. Qui prévient, qui coupe, sous quel délai. Une équipe qui n’a jamais écrit cette procédure ne l’improvisera pas à 3 heures du matin.

4. Ce qui se passe si personne ne peut arrêter. Certains contrats prévoient une pause d’urgence, d’autres non, et c’est un choix qui se discute avant, pas après.

Le réflexe qui résume tout. Sur une blockchain, il n’existe pas de bouton annuler. La seule protection est ce que vous avez vérifié avant, et ce que vous êtes capable de montrer après. C’est le même principe que la traçabilité que nous imposons à nos équipes d’agents IA.

Liens utiles

Nos pages liées

Pour aller plus loin.

  • Smart contract, ce que c’est et ce que ça ne fait pas
  • Faire relire son code par une IA
  • Louer des agents IA supervisés
Sujets traités
  • Confiance numérique
  • Louer des agents IA pour son entreprise
  • Agents IA
FAQ

Questions fréquentes

Parce qu’un programme déposé sur une blockchain est pratiquement figé. Il n’y a pas de mise à jour comme sur un site web. Certains projets prévoient un mécanisme de remplacement dès le départ, mais il ajoute lui-même une surface d’attaque. Dans la majorité des cas, la faute reste exploitable jusqu’à ce que les fonds soient vidés.
Non, et c’est une illusion coûteuse. Un audit photographie le code à un instant donné. Dès que vous modifiez une ligne, ou qu’une bibliothèque que vous utilisez révèle une faille, la photo ne vaut plus. L’audit reste indispensable, mais il doit être doublé d’une analyse automatique à chaque modification.
Elle sait faire une partie du travail, et très bien. Son apport mesuré porte surtout sur le tri, en écartant les fausses alertes que produisent les outils automatiques classiques. Sur un cas documenté, 23 signalements sur 24 étaient faux et l’analyse par IA en a écarté 19. Elle ne remplace pas la relecture humaine, elle lui fait gagner des heures.
Le contrôle d’accès. Une fonction sensible laissée accessible à tout le monde, alors qu’elle ne devrait l’être qu’au propriétaire. C’est une seule ligne oubliée, et c’est la première cause de vol depuis plusieurs années.
Trois choses vérifiables. Le rapport d’audit complet, pas le résumé. La preuve que le code déployé est bien celui qui a été audité, ce qui se vérifie publiquement. Et la procédure prévue le jour où une faille est découverte, qui prévient, qui coupe, et sous quel délai.
Votre partenaire web

Un site sur mesure, piloté par des experts.

À Montpellier, on conçoit, développe et pilote votre présence web. Vous restez concentré sur vos clients, on gère la technique et le contenu.

Faire le point sur votre site
12 agents IA métier

Une équipe IA qui accélère votre visibilité.

SEO, rédaction, réseaux sociaux, publicité et veille. 12 agents IA métier travaillent en continu pour générer du trafic et des leads.

Voir les 12 agents
Fond dégradé Metabacklinks
Logo Metabacklinks

Partenaire Web & IA à Montpellier. On crée des sites auto-gérés par des agents IA. Vous gardez la main.

13 rue de Lavalette, 34830 Clapiers
Agglomération de Montpellier
06 68 34 12 84 · contact@metabacklinks.com

FacebookInstagramWhatsAppTelegramSMS
Prestations
  • Site Web auto-géré
  • Site e-commerce
  • Acquisition de leads
  • Référencement SEO
  • Campagnes publicitaires
  • Contre-expertise
  • Refonte & maintenance
  • Conseils et formations
Automatisation des tâches
  • Des réseaux qui s’animent seuls.
  • Du contenu neuf, en continu.
  • Chaque page, dans toutes les langues.
  • Cité par les IA. Trouvé sur Google.
  • Un carnet qui se remplit tout seul.
  • Un client accueilli, à toute heure.
  • Un site tenu à jour, tout seul.
  • Un site protégé, jour et nuit.
Derniers articles
  • AI Act, la règle qui devait vous protéger repoussée à 202711 août 2026
  • Préparer ses accès, le parcours complet11 août 2026
  • Quand un agent IA achète à un autre agent IA11 août 2026

© 2026 Metabacklinks · · Mentions légales· Glossaire· Emojis· Plan du site· Évolution des LLM· Partenaires· À propos· CRM