Code4rena a fermé ses portes le 13 mai 2026, après cinq ans passés à organiser des concours d’audit pour la DeFi. La plateforme a laissé derrière elle 512 audits terminés, 26 898 failles répertoriées et plus de 16 600 chercheurs inscrits. Sa disparition pose une question concrète à tous les protocoles qui s’apprêtaient à lancer un audit cet automne : vers quelle plateforme se tourner maintenant ? Trois noms reviennent systématiquement dans les discussions de septembre 2026 : Immunefi, Sherlock et Cantina. Chacun répond au problème différemment, avec des modèles économiques, des garanties et des chiffres de performance qui n’ont rien d’interchangeable.

Ce comparatif s’appuie sur les chiffres publics les plus récents de chaque plateforme, actualisés au 1er octobre 2026. Il couvre le fonctionnement technique, les tarifs, les primes versées, des cas réels de hacks et de quasi-catastrophes, ainsi qu’un guide pratique pour les équipes qui migrent depuis Code4rena.

Code4rena ferme : la fin d’une ère pour l’audit DeFi

L’annonce est tombée le 13 mai 2026 : Code4rena cesse ses activités après cinq années de concours d’audit public. La plateforme avait popularisé un modèle simple, les “wardens” (chercheurs en sécurité) examinaient le même code pendant une période fixe, puis se partageaient une cagnotte selon la gravité des failles trouvées. Sur ses vingt derniers concours, les cagnottes allaient de 4 000 à 183 500 dollars, avec une médiane de 38 750 dollars pour une durée médiane de 9,5 jours, selon les données compilées par DeFiSec.

Au moment de sa fermeture, Code4rena revendiquait un bilan chiffré : 512 audits menés à bien, 26 898 failles uniques remontées et 1 607 vulnérabilités classées en sévérité élevée, le tout porté par une communauté de plus de 16 600 wardens inscrits sur la plateforme. La société a précisé que les concours, audits et bug bounties déjà engagés iraient à leur terme, mais qu’aucun nouveau programme ne serait lancé. Pour les équipes de développement DeFi qui planifiaient un audit avant une levée de fonds ou un lancement mainnet, le calendrier a changé du jour au lendemain. Le format est documenté dans les archives techniques de Code4rena, toujours accessibles malgré la fermeture.

Ce vide a profité à trois acteurs qui existaient déjà avant la fermeture : Immunefi, qui mise sur le bug bounty continu plutôt que sur le concours ponctuel, Sherlock, qui combine audit compétitif et couverture post-exploit, et Cantina, née en partie de l’équipe fondatrice de Spearbit, qui mélange compétitions publiques et programmes de primes privés. Aucune des trois ne reproduit exactement le modèle Code4rena, ce qui complique la migration pour les équipes habituées à son format.

Immunefi, Sherlock, Cantina : trois modèles de sécurité DeFi

Avant de comparer des chiffres, il faut comprendre que ces trois plateformes ne vendent pas le même produit. Immunefi fonctionne comme un bug bounty permanent : chaque protocole ouvre un programme avec un périmètre de code, des niveaux de gravité et des récompenses fixées à l’avance, et les chercheurs soumettent des failles à tout moment, parfois pendant des années. Sherlock et Cantina reposent davantage sur des concours ponctuels (audit contests) où un groupe de chercheurs examine le même code pendant une fenêtre de temps limitée, un format proche de celui de Code4rena mais avec des variantes propres à chaque plateforme.

La différence la plus structurante concerne la temporalité. Un bug bounty Immunefi reste actif en continu, ce qui veut dire qu’une faille introduite six mois après le déploiement initial peut encore être signalée et récompensée. Un concours Sherlock ou Cantina couvre un instantané du code à un moment donné, généralement avant un déploiement ou une mise à jour majeure. Les deux approches sont complémentaires plutôt que substituables, ce qui explique pourquoi plusieurs grands protocoles cumulent les deux types de programmes.

Sherlock ajoute une troisième couche que ni Immunefi ni Cantina ne proposent nativement sous la même forme : un mécanisme de couverture post-exploit, où les auditeurs mettent en jeu une partie de leur réputation ou de leurs gains pour indemniser un protocole en cas de faille passée inaperçue. Cantina, de son côté, met l’accent sur des programmes hybrides combinant compétitions publiques, primes privées et une marketplace de chercheurs indépendants accessibles à la demande.

Tableau comparatif : spécifications et fonctionnalités

Voici une comparaison technique des trois plateformes sur les critères qui comptent le plus pour une équipe de développement DeFi en train de choisir un partenaire de sécurité.

CritèreImmunefiSherlockCantina
Modèle principalBug bounty continuAudit contest + couvertureCompétitions + primes hybrides
Durée type d’un programmePermanent, souvent plusieurs annéesContest limité dans le tempsContest limité dans le temps
TVL/valeur revendiquée protégée190 Md$ actifs sous 232 protocoles (mai 2026)250 Md$+ de TVL active supportée100 Md$+ sécurisés en 2025 ; 25 Md$+ de TVL revue sur 202 projets
Paiements cumulés aux chercheurs140,6 M$ cumulés fin juin 2026Non communiqué publiquement54,8 M$ cumulés au 25 septembre 2026
Chercheurs/auditeurs actifs92 000+ chercheurs inscrits (juillet 2026)200+ chercheurs “Watson” certifiés23 149 chercheurs (25 septembre 2026)
Protocoles couverts650+ protocolesNon chiffré publiquement202 projets (périmètre TVL revue)
Classement/réputation des chercheursStatut “Elite” (165 chercheurs en mars 2026)Chercheurs bonds/certifiésClassement par compétitions et récompenses
Garantie post-exploitNon, indemnisation liée au programme uniquementOui, mécanisme de couverture dédiéNon, modèle principalement compétition/prime
Devise de paiementUSDC sur EthereumStablecoins (selon programme)Stablecoins (selon programme)
Marketplace de chercheurs à la demandeLimitée (programmes fixes)LimitéeOui, via opportunités bounties/compétitions
Financement externe récentNon communiqué en 2026Non communiqué en 20268 M$ levés (Framework Ventures, septembre 2026), 16,5 M$ cumulés
Date de lancement du dernier produit majeurSaison 2 du programme IMU, avril 2026Programme de couverture continuLancement de Clarion, septembre 2026

Un point mérite une précision méthodologique. Les chiffres de “valeur protégée” ne mesurent pas la même chose d’une plateforme à l’autre. Immunefi distingue la TVL active sous programme (190 milliards de dollars en mai 2026) d’une valeur cumulée protégée depuis la création de la plateforme, qui atteignait 22 255 milliards de dollars au 22 septembre 2026 selon ses propres données institutionnelles, un chiffre qui additionne des transactions sécurisées dans le temps plutôt qu’un montant figé. Cantina sépare de la même façon les 100 milliards de dollars “sécurisés en 2025” des 25 milliards de dollars de TVL effectivement revus par ses auditeurs sur 202 projets. Ces nuances comptent pour toute équipe qui compare des devis.

Benchmarks 2026 : primes versées, failles trouvées, pertes évitées

Les rapports trimestriels d’Immunefi offrent la série de données la plus complète du secteur. Au premier trimestre 2026, les paiements aux chercheurs ont atteint 7,872 millions de dollars, contre 2,4 millions au quatrième trimestre 2025, une hausse de 228 % en un trimestre répartie sur 1 104 rapports de bugs payés, selon la mise à jour publiée par KuCoin en partenariat avec Immunefi. Le rythme s’est maintenu sur le reste de l’année : 133,9 millions de dollars cumulés en mars, 134,9 millions en avril, puis 138,5 millions en mai et 140,6 millions fin juin, d’après les bulletins mensuels de l’Immunefi Foundation.

Sur le seul premier semestre 2026, Immunefi a versé environ 13,45 millions de dollars pour faire remonter 837 bugs valides avant qu’ils ne soient exploités, un chiffre rapporté par The Block dans son analyse des pertes liées aux hacks crypto. Dans le même temps, l’industrie dans son ensemble a perdu environ 972 millions de dollars à cause d’exploits durant le premier semestre 2026, un montant qui reste sous la barre symbolique du milliard malgré un volume d’attaques record. Cette comparaison ne prouve pas qu’un programme donné a empêché un hack précis, mais elle situe l’ordre de grandeur entre ce que les plateformes de sécurité paient en prévention et ce que le secteur perd malgré tout.

Côté Cantina, le tableau de bord des compétitions affichait 54,8 millions de dollars de paiements cumulés au 25 septembre 2026, avec 23 149 chercheurs enregistrés à la même date. Un post de janvier 2026 publié par l’équipe Cantina donnait des chiffres légèrement différents pour l’année 2025 seule : 28,6 millions de dollars versés aux chercheurs et 25,65 millions de dollars de cagnottes publiques distribuées, ce qui suggère un périmètre de mesure différent entre les deux séries. Sherlock, de son côté, communique peu de données agrégées publiques sur ses paiements totaux, mais revendique plus de 250 milliards de dollars de TVL active supportée sur sa page d’accueil, consultée fin septembre 2026.

IndicateurImmunefiCantinaSherlock
Paiements H1 2026 (semestriel)13,45 M$ (837 bugs validés)Non détaillé par semestreNon communiqué
Paiements cumulés tous temps140,6 M$ (juin 2026)54,8 M$ (sept. 2026)Non communiqué
Croissance QoQ des paiements+228 % (T4 2025 → T1 2026)Non détailléNon communiqué
SourceImmunefi Foundation, KuCoin, The BlockCantina dashboard, Cantina blogSherlock.xyz

Tarifs et modèles économiques : combien coûte un audit DeFi

Aucune des trois plateformes ne publie de grille tarifaire officielle unique, ce qui complique la comparaison directe. Sur Immunefi, le protocole fixe lui-même les primes de son programme de bug bounty, avec une fourchette qui va de quelques milliers de dollars pour une faille mineure à plusieurs millions pour une vulnérabilité critique touchant le cœur du protocole. Deux exemples publiés en 2026 illustrent cet écart : le programme SSV Network affichait une prime maximale de 250 000 dollars et avait déjà versé 456 800 dollars en septembre 2026, tandis que le programme Ethena annonçait une prime maximale de 3 millions de dollars pour seulement 12 400 dollars effectivement payés en août 2026, preuve que le montant maximal affiché ne reflète pas toujours l’activité réelle du programme.

Pour les concours d’audit de type Sherlock ou Cantina, le coût se rapproche de ce que facturait Code4rena : une estimation indépendante situe le prix moyen d’un audit entre 5 000 et 50 000 dollars pour les projets standards, avec des tarifs plus élevés pour les protocoles à fort enjeu financier ou à la logique de code complexe. Sherlock ne publie pas de carte tarifaire officielle, son prix dépendant de la profondeur de l’audit demandé et du périmètre de code. Cantina fonctionne de façon comparable, avec un système de compétitions publiques dont la cagnotte est financée par le protocole client et distribuée selon la sévérité et la qualité des rapports soumis par les chercheurs.

Modèle de tarificationImmunefiSherlockCantina
Qui fixe le prixLe protocole (prime de bounty)Dépend de l’audit demandéLe protocole (cagnotte de compétition)
Fourchette basse observéeQuelques milliers de $ par failleEnviron 5 000 $ (estimation tierce)4 000 $ (référence héritée du format Code4rena)
Fourchette haute observée3 M$ de prime maximale (Ethena)16 M$ de bounty actif (Usual, mars 2026)183 500 $ (référence de cagnotte type)
Paiement en cas de faille nulle trouvéeAucun coût si aucune faille signaléeFrais d’audit dus indépendamment du résultatCagnotte due indépendamment du résultat
Durée d’engagement typiqueContinu, souvent plusieurs annéesQuelques semaines par contestQuelques jours à quelques semaines

Ce contraste a une conséquence pratique pour un protocole qui planifie un budget de sécurité. Un bug bounty Immunefi coûte peu si aucune faille critique n’est trouvée, mais expose le protocole plus longtemps, car le code tourne en production pendant que la recherche de failles continue. Un concours Sherlock ou Cantina coûte un montant fixe, connu à l’avance, mais ne couvre qu’une fenêtre de temps limitée avant le déploiement. La plupart des grandes équipes DeFi combinent les deux pour ne pas dépendre d’un seul filet de sécurité.

5 cas réels : hacks, quasi-catastrophes et succès vérifiés

Les chiffres globaux ne disent pas tout. Voici des exemples concrets qui montrent comment chaque plateforme s’est comportée face à des situations réelles en 2025-2026.

  • Cork Protocol, mai 2025 : le protocole a perdu environ 12 millions de dollars à cause d’une faille de contrôle d’accès dans son “Cork Hook”. Cork avait fait auditer son code via une compétition privée Cantina en décembre 2024, mais la vulnérabilité n’avait pas été signalée lors de cet audit, selon des commentaires publics attribués au PDG de Sherlock. Le PDG de Sherlock a affirmé que l’audit mené par sa propre plateforme avait identifié des problèmes, en opposition à d’autres auditeurs impliqués. Cet épisode illustre une limite structurelle des concours d’audit ponctuels : ils couvrent un instantané du code, pas les versions déployées ensuite.
  • SSV Network, septembre 2026 : le programme de bug bounty hébergé sur Immunefi a versé 456 800 dollars de récompenses, pour une prime maximale annoncée de 250 000 dollars par faille, preuve qu’un protocole peut dépasser largement son budget initial si plusieurs failles valides sont signalées sur la même période.
  • Ethena, août 2026 : le programme Immunefi d’Ethena affichait une prime maximale de 3 millions de dollars, l’une des plus élevées du secteur, pour seulement 12 400 dollars effectivement payés sur le mois, ce qui montre qu’un plafond élevé sert surtout à dissuader les attaquants plutôt qu’à refléter une activité constante de paiement.
  • Fermeture de Code4rena, mai 2026 : la plateforme a cessé ses activités après avoir mené 512 audits et distribué des récompenses sur 26 898 failles répertoriées, dont 1 607 classées en sévérité élevée. Les concours engagés avant l’annonce ont été menés à leur terme, mais aucun nouveau protocole n’a pu lancer de programme après le 13 mai 2026, forçant une migration en urgence vers des alternatives.
  • Semestre record pour l’industrie, H1 2026 : malgré un volume d’attaques en hausse, les pertes totales liées aux hacks crypto sont restées sous le seuil du milliard de dollars au premier semestre 2026 (environ 972 millions de dollars), selon The Block, pendant qu’Immunefi versait 13,45 millions de dollars pour prévenir 837 bugs avant leur exploitation, un signe que la prévention continue réduit l’ampleur des dégâts sans l’éliminer.
  • Lancement de Clarion par Cantina, septembre 2026 : Cantina a annoncé le lancement de son produit Clarion accompagné d’une levée de 8 millions de dollars menée par Framework Ventures, portant son financement cumulé à 16,5 millions de dollars, un signal que les investisseurs continuent de parier sur le modèle compétition-plus-marketplace malgré la fermeture de Code4rena.

Avantages et inconvénients d’Immunefi

Immunefi tire sa force de l’échelle et de la continuité. Avec plus de 92 000 chercheurs inscrits et 650 protocoles couverts à l’été 2026, la plateforme bénéficie d’un effet de réseau qu’aucun concurrent n’égale sur le volume. Le modèle de bug bounty continu colle bien à la réalité d’un protocole DeFi, dont le code évolue après le déploiement initial, souvent par des mises à jour que n’importe quel audit ponctuel ne pourrait pas anticiper.

  • Avantages : couverture continue dans le temps, pas de coût fixe garanti si aucune faille n’est trouvée, communauté de chercheurs la plus large du secteur, rapports trimestriels transparents et publics.
  • Inconvénients : aucune garantie de délai pour trouver une faille critique avant qu’un attaquant ne la découvre en premier, le chiffre de “valeur cumulée protégée” (22 255 milliards de dollars) reste largement auto-déclaré et difficile à vérifier de façon indépendante, pas de mécanisme de couverture post-exploit intégré comme chez Sherlock.

Avantages et inconvénients de Sherlock

Sherlock se distingue par son mécanisme de couverture, qui aligne les intérêts des auditeurs et du protocole audité d’une façon qu’un simple concours ne permet pas. Une partie des gains des chercheurs reste engagée en garantie, ce qui crée une incitation à bien faire le travail plutôt qu’à maximiser le nombre de rapports soumis.

  • Avantages : mécanisme de couverture post-exploit qui responsabilise les auditeurs, TVL active supportée revendiquée à plus de 250 milliards de dollars, programmes de bug bounty à primes élevées (16 millions de dollars pour Usual en mars 2026).
  • Inconvénients : très peu de données publiques agrégées sur les paiements cumulés aux chercheurs, ce qui limite la comparaison chiffrée avec Immunefi ou Cantina, pas de carte tarifaire officielle publiée, le cas Cork Protocol a montré que même un écosystème d’audit compétitif n’élimine pas le risque de faille non détectée.

Avantages et inconvénients de Cantina

Cantina ressemble le plus, sur le format, à l’ancien Code4rena : des compétitions publiques limitées dans le temps, un classement de chercheurs et une cagnotte distribuée selon la sévérité des trouvailles. C’est aussi la seule des trois plateformes à avoir communiqué une levée de fonds récente, signe d’un appétit continu des investisseurs pour ce segment malgré la fermeture d’un concurrent historique.

  • Avantages : format de compétition familier pour les équipes venant de Code4rena, 23 149 chercheurs inscrits au 25 septembre 2026, levée de fonds récente (8 millions de dollars, Framework Ventures) qui finance le développement de nouveaux produits comme Clarion.
  • Inconvénients : chiffres de TVL protégée incohérents selon la source consultée (100 milliards contre 25 milliards selon la méthode de calcul), paiements cumulés aux chercheurs près de trois fois inférieurs à ceux d’Immunefi (54,8 M$ contre 140,6 M$), pas de mécanisme de couverture post-exploit natif.

Quelle plateforme choisir selon votre cas d’usage

Le bon choix dépend moins d’un classement général que du profil du protocole et de son stade de développement. Voici cinq situations concrètes et la recommandation qui en découle.

  • Protocole déjà en production avec une TVL significative : privilégier un bug bounty Immunefi en continu, pour couvrir les mises à jour de code postérieures au lancement sans avoir à relancer un audit complet à chaque changement.
  • Nouveau protocole avant son premier déploiement mainnet : lancer une compétition d’audit Sherlock ou Cantina en amont du lancement, pour obtenir une revue concentrée du code sur une fenêtre courte avant que des fonds réels ne soient exposés.
  • Protocole cherchant une responsabilisation financière des auditeurs : se tourner vers Sherlock pour son mécanisme de couverture, qui engage une partie des gains des chercheurs en garantie.
  • Équipe venant de Code4rena et cherchant un format familier : Cantina reproduit le plus fidèlement l’expérience de compétition publique limitée dans le temps, avec un système de classement comparable.
  • Protocole avec un budget de sécurité limité au lancement : combiner un petit concours d’audit ponctuel (Sherlock ou Cantina) avec un bug bounty Immunefi à faible prime initiale, pour répartir le coût dans le temps plutôt que de tout dépenser avant le lancement.
  • Protocole à très fort enjeu financier (stablecoin, protocole de prêt majeur) : cumuler les trois approches, comme le font déjà plusieurs grands protocoles DeFi, car aucune des trois plateformes ne s’est révélée infaillible à elle seule, comme le montre le cas Cork Protocol.

Guide de migration : quitter Code4rena pour une autre plateforme

Pour une équipe qui avait planifié un audit Code4rena avant mai 2026, la migration suit une logique en plusieurs étapes. Voici la marche à suivre pour ne pas perdre de temps sur la sécurité de son code.

  • Étape 1 : évaluer le périmètre de code à auditer. Un code déjà stable et proche du déploiement convient mieux à un concours ponctuel (Sherlock, Cantina). Un code encore en évolution active convient mieux à un bug bounty continu (Immunefi).
  • Étape 2 : fixer un budget réaliste. Comparer une cagnotte de compétition fixe (entre 4 000 et 183 500 dollars selon la référence héritée de Code4rena) à une prime de bug bounty potentiellement ouverte (jusqu’à plusieurs millions de dollars sur les protocoles les plus exposés).
  • Étape 3 : préparer la documentation technique. Les trois plateformes demandent un périmètre de code clair, une documentation sur l’architecture et, idéalement, des tests déjà existants avant de soumettre le protocole à la revue des chercheurs.
  • Étape 4 : choisir le format de récompense. Un concours limité dans le temps convient aux lancements avec une date fixe. Un bug bounty continu convient aux protocoles déjà en production qui veulent une couverture permanente.
  • Étape 5 : publier le programme et fixer les règles de divulgation. Définir à l’avance les niveaux de gravité, les délais de correction attendus et la politique de divulgation publique des failles trouvées, un point sur lequel les trois plateformes diffèrent dans leurs modèles par défaut.
  • Étape 6 : envisager une combinaison plutôt qu’un remplacement unique. Plusieurs équipes ayant quitté Code4rena ont choisi de répartir leur budget entre un concours ponctuel chez Cantina ou Sherlock et un bug bounty permanent chez Immunefi, plutôt que de chercher un remplaçant unique au format Code4rena.

Cadre réglementaire européen : ce que MiCA change pour l’audit DeFi

Pour un protocole basé en France ou ailleurs en Europe, le choix d’une plateforme d’audit ne relève pas seulement d’une décision technique. Le règlement européen sur les marchés de crypto-actifs (MiCA) impose déjà des obligations de gestion des risques aux prestataires de services sur crypto-actifs (PSCA) et aux émetteurs de jetons référencés à un actif ou de jetons de monnaie électronique. Un protocole qui émet un stablecoin ou qui opère via une structure identifiable en Europe doit démontrer une gestion des risques technologiques sérieuse, ce qui inclut généralement la preuve d’un audit de sécurité externe. Les protocoles purement décentralisés, sans émetteur ni intermédiaire identifiable, restent pour l’instant dans une zone grise où MiCA ne s’applique pas directement, mais cette situation reste surveillée de près par les régulateurs nationaux, dont l’Autorité des marchés financiers (AMF) en France.

Cette distinction change la façon dont une équipe européenne doit documenter son choix de plateforme. Un rapport d’audit public, comme ceux publiés par Sherlock ou Cantina à l’issue d’un concours, constitue une pièce facile à produire face à un régulateur ou un partenaire bancaire. Un programme de bug bounty Immunefi, qui reste actif en continu, est plus difficile à figer dans un document daté, ce qui pousse certaines équipes à demander un rapport d’étape périodique plutôt qu’un document unique. Dans les deux cas, aucune des trois plateformes ne délivre de certification réglementaire reconnue par MiCA, un audit de sécurité technique n’équivaut pas à une conformité juridique complète, et les équipes ayant une activité réglementée en Europe doivent généralement compléter cette démarche par un avis juridique séparé.

Erreurs courantes lors du choix d’une plateforme de sécurité

Plusieurs équipes qui ont migré depuis Code4rena en 2026 ont répété les mêmes erreurs. Les repérer à l’avance évite de perdre du temps et du budget sur un programme mal calibré.

  • Confondre “valeur protégée” et garantie financière. Un chiffre comme les 190 milliards de dollars de TVL active revendiqués par Immunefi ou les 250 milliards de Sherlock décrit une couverture de surveillance, pas un fonds d’indemnisation disponible en cas de hack. Aucune des trois plateformes ne rembourse automatiquement un protocole piraté après son passage sur leur service.
  • Lancer un concours d’audit trop tôt. Un code encore instable, modifié chaque semaine, épuise le budget d’un concours ponctuel sans bénéfice durable, puisque chaque nouvelle version remet en question les conclusions du rapport précédent. Mieux vaut stabiliser l’architecture avant de payer pour une revue complète.
  • Négliger le bug bounty après un audit réussi. Le cas Cork Protocol rappelle qu’un audit propre à un instant T n’empêche pas une faille introduite plus tard. Un protocole qui arrête toute surveillance après son concours d’audit initial s’expose exactement au type de risque qui a coûté 12 millions de dollars à Cork en mai 2025.
  • Fixer une prime de bug bounty trop basse par rapport à la TVL exposée. Un chercheur en sécurité compare toujours la récompense proposée au gain potentiel d’une exploitation malveillante. Une prime de quelques milliers de dollars sur un protocole qui détient plusieurs centaines de millions de dollars n’attire pas les meilleurs chercheurs, qui préfèrent vendre leur découverte ailleurs.
  • Ignorer la documentation du périmètre de code. Un programme mal délimité, sans fichier de divulgation clair ni liste précise des contrats couverts, génère des rapports hors-sujet et ralentit le traitement des failles réellement critiques.

Code en pratique : intégrer un bug bounty dans son pipeline CI

Au-delà du choix de plateforme, une bonne pratique courante en 2026 consiste à documenter le périmètre d’un programme de sécurité directement dans le dépôt de code, via un fichier standardisé. Voici un exemple simplifié de fichier de divulgation responsable, compatible avec le format attendu par la plupart des plateformes d’audit et de bug bounty.

# security.txt - a placer a la racine du depot
Contact: [email protected]
Scope: contracts/core/*.sol, contracts/vaults/*.sol
Out-of-scope: contracts/mocks/*.sol, test/*.sol
Program: https://immunefi.com/bug-bounty/monprotocole/
Max-bounty: 2000000 USDC
Disclosure: coordinated, 90 days
Preferred-Languages: fr, en

Ce type de fichier ne remplace aucun audit, mais il réduit le temps de triage pour les chercheurs qui soumettent une faille, en clarifiant immédiatement quel contrat est couvert et quelle est la récompense maximale attendue. Les équipes qui migrent depuis Code4rena vers Immunefi ou Cantina gagnent un temps réel en formalisant ce document avant même de publier leur programme.

Le verdict : quelle plateforme protège le mieux la DeFi en 2026

Sur le seul critère du volume de données vérifiables, Immunefi domine clairement. Avec 140,6 millions de dollars de paiements cumulés aux chercheurs fin juin 2026, 92 000 chercheurs inscrits et des rapports mensuels publics détaillés, la plateforme publie le niveau de transparence le plus élevé du secteur. Cantina suit avec 54,8 millions de dollars de paiements cumulés et une communauté de 23 149 chercheurs, un volume respectable mais nettement inférieur, et des chiffres de TVL protégée qui varient selon la source citée. Sherlock reste la plus opaque sur ses chiffres agrégés, malgré un argument de vente fort avec son mécanisme de couverture post-exploit et une TVL active revendiquée supérieure à 250 milliards de dollars.

Mais aucune des trois n’a démontré qu’elle élimine le risque. Le cas Cork Protocol, audité via une compétition privée Cantina en décembre 2024, puis exploité pour environ 12 millions de dollars en mai 2025, rappelle qu’un audit ponctuel capture un état du code à un instant donné, pas une garantie permanente. Et malgré 13,45 millions de dollars versés par Immunefi pour prévenir 837 bugs au premier semestre 2026, l’industrie a tout de même perdu environ 972 millions de dollars sur la même période. Le verdict le plus honnête n’est donc pas de désigner un vainqueur unique, mais de recommander une architecture de sécurité à plusieurs couches : un concours d’audit avant le lancement (Sherlock ou Cantina), complété par un bug bounty continu une fois en production (Immunefi), avec idéalement un mécanisme de couverture pour les protocoles qui manipulent les montants les plus élevés.

Comment vérifier ces chiffres vous-même avant de vous engager

Les montants cités dans ce comparatif changent chaque mois, parfois chaque semaine. Avant de signer avec une plateforme, il vaut mieux consulter directement les sources plutôt que de se fier à un article, aussi récent soit-il. Immunefi publie des bulletins mensuels détaillés sur son site de documentation, avec le détail des protocoles protégés, des paiements effectués et du nombre de chercheurs actifs sur la période. Cantina affiche son tableau de bord de compétitions en temps réel, avec le total des paiements et le nombre de chercheurs inscrits mis à jour quotidiennement. Sherlock communique moins de données agrégées publiques, ce qui veut dire qu’un protocole intéressé doit généralement demander ces chiffres directement à l’équipe commerciale avant de signer un contrat.

Un réflexe simple consiste à comparer deux rapports mensuels consécutifs plutôt qu’un seul instantané. Un chiffre qui stagne ou recule d’un mois sur l’autre, comme un nombre de protocoles sous programme qui baisse, en dit souvent plus long qu’un total cumulé en hausse constante, qui augmente presque mécaniquement avec le temps. Il faut aussi distinguer les chiffres audités par un tiers indépendant des chiffres auto-déclarés par la plateforme elle-même, une nuance que ce comparatif a signalée à plusieurs reprises, notamment sur la “valeur cumulée protégée” d’Immunefi et les deux mesures de TVL communiquées par Cantina.

Questions fréquentes

Code4rena est-il vraiment fermé définitivement ?
Oui. L’annonce du 13 mai 2026 précise que la plateforme cesse ses activités après cinq ans, bien que les programmes déjà lancés avant cette date aient été menés à leur terme. Aucun nouveau concours n’a été ouvert depuis.

Immunefi, Sherlock ou Cantina, lequel a versé le plus de primes aux chercheurs ?
Sur les chiffres publics disponibles, Immunefi arrive en tête avec 140,6 millions de dollars cumulés fin juin 2026, devant Cantina (54,8 millions de dollars au 25 septembre 2026). Sherlock ne communique pas de total agrégé vérifiable à ce jour.

Un bug bounty Immunefi coûte-t-il plus cher qu’un audit classique ?
Pas nécessairement. Le protocole ne paie que si une faille valide est trouvée, contrairement à un audit ou un concours dont le coût est dû indépendamment du résultat. En contrepartie, un bug bounty reste actif plus longtemps et peut générer des paiements répétés, comme l’illustre le programme SSV Network qui a versé 456 800 dollars en 2026.

Sherlock est-il infaillible grâce à son mécanisme de couverture ?
Non. Le cas Cork Protocol montre qu’une faille peut passer inaperçue même avec un audit mené sur une plateforme de compétition réputée, bien que dans ce cas précis, le protocole ait utilisé une compétition privée Cantina plutôt que Sherlock. La couverture réduit le risque financier après coup, elle ne garantit pas une détection parfaite en amont.

Quelle plateforme choisir pour un petit protocole avec un budget limité ?
Un bug bounty Immunefi à prime modeste reste l’option la moins coûteuse au départ, car aucun paiement n’est dû tant qu’aucune faille n’est trouvée. Un concours Cantina ou Sherlock reste pertinent juste avant un lancement mainnet, même avec une cagnotte réduite.

Combien de temps dure un concours d’audit type Sherlock ou Cantina ?
Sur le format hérité de Code4rena, la durée médiane observée était de 9,5 jours, avec des cagnottes allant de 4 000 à 183 500 dollars selon la complexité du code examiné.

Les chiffres de “valeur protégée” annoncés par ces plateformes sont-ils fiables ?
Ils doivent être lus avec prudence. Immunefi distingue sa TVL active sous programme (190 milliards de dollars) de sa valeur cumulée protégée depuis sa création (22 255 milliards de dollars), un chiffre qui additionne des transactions sécurisées dans le temps. Cantina présente de même deux chiffres différents (100 milliards contre 25 milliards) selon la méthode de calcul retenue. Ces montants sont largement auto-déclarés et ne font pas l’objet d’un audit financier indépendant.

Peut-on cumuler plusieurs plateformes pour un même protocole ?
Oui, et c’est même la pratique recommandée pour les protocoles à fort enjeu financier. Un concours d’audit avant le lancement, suivi d’un bug bounty continu en production, couvre deux fenêtres de risque différentes que ni l’un ni l’autre ne couvre seul.