Les informations fournies dans cet article sont uniquement à titre informatif et ne constituent pas un conseil financier. Les investissements en cryptomonnaies comportent un degré de risque élevé. Effectuez toujours vos propres recherches.

Verdict de culpabilité après un exploit DeFi de 53,3 millions de dollars : ce que les investisseurs en Allemagne doivent savoir

Un jury de Manhattan a qualifié de fraude informatique l'exploitation d'une faille de contrat intelligent et a écarté la défense « Code is Law » après un peu plus de deux heures. Pour les détenteurs en Allemagne, l'essentiel tient ailleurs : MiCA ne couvre pas les pools décentralisés et personne n'est responsable en cas de sinistre.

Attaché-case en cuir avec une menotte ouverte à la poignée, posé sur un banc de bois dans une salle d'audience vide, un symbole Bitcoin gravé dans la serrure en laiton
15 min de lecture
Partager:

Le 7 octobre 2026, un jury du tribunal fédéral de Manhattan a déclaré coupable de fraude informatique et de blanchiment un consultant en sécurité de 36 ans originaire du Maryland. En 2021, il avait soustrait quelque 53,3 millions de dollars à la plateforme décentralisée Uranium Finance au cours de deux attaques, selon l'exposé du parquet. Sa défense soutenait qu'il n'avait appelé que des fonctions publiquement accessibles du contrat intelligent, sans falsifier d'identifiants ni déployer de code malveillant. Il a fallu au jury un peu plus de deux heures pour écarter cette ligne.

Pour les détenteurs en Allemagne, il ne s'agit pas d'un jugement sur leur portefeuille mais d'un jugement sur le fondement même de la DeFi. Placer des cryptos dans un pool de liquidité, c'est quitter l'espace où une autorité fixe des règles pour entrer dans celui où le code informatique détermine seul les versements. Savoir si l'exploitation d'une faille dans ce code constitue une infraction ou un simple jeu habile avec les règles restait ouvert jusqu'à ce mercredi. La réponse vient d'un tribunal américain appliquant le droit américain, et sa portée s'arrête exactement là.

Un pool de liquidité est un contrat intelligent dans lequel des utilisateurs déposent deux jetons pour que d'autres puissent les échanger entre eux ; les déposants reçoivent en retour une part des frais de transaction. Uranium Finance exploitait de tels pools sur BNB Chain, le réseau derrière le BNB, et avait dérivé son code de modèles connus.

L'erreur de calcul dans le pair-contract : 26 pools de liquidité dans une série d'attaques

Le pair-contract est le contrat qui détient les réserves d'une seule paire de jetons et recalcule à chaque échange le montant autorisé à sortir. Chez Uranium Finance, ce calcul était décalé d'un facteur cent selon les analyses de 2021 : le contrat tenait ses propres réserves pour cent fois supérieures à leur niveau réel. Qui le savait pouvait déposer un montant très faible et retirer un montant très élevé.

La faille a été introduite lors d'une migration vers une nouvelle version du contrat. Le projet avait demandé peu avant à ses utilisateurs de déplacer leurs dépôts vers cette nouvelle version, et l'attaque est tombée en plein déménagement. La première frappe, le 8 avril 2021, a porté sur quelque 1,4 million de dollars, obtenus par une série d'appels à la fonction de récompense. La seconde attaque, le 28 avril 2021, a touché 26 pools simultanément et contraint le protocole à cesser son activité.

Les montants divergent d'une source à l'autre, et il ne faut pas lisser cet écart. Le parquet retient environ 53,3 millions de dollars pour la seconde attaque. La presse spécialisée additionne les deux attaques et parvient à une fourchette de 54,7 millions à près de 55 millions de dollars. Une base d'incidents de 2021 chiffre le préjudice à 57,2 millions de dollars. La fourchette de 53,3 à 57,2 millions de dollars constitue donc l'indication honnête.

Un détail frappe avant l'attaque : l'équipe dit avoir elle-même soupçonné l'existence d'une faille critique sans parvenir à la localiser. Plusieurs audits du code ne l'avaient pas signalée comme critique.

« Code is Law » en défense : le jury a délibéré un peu plus de deux heures

« Code is Law » désigne l'idée selon laquelle, dans un protocole ouvert, seul vaut ce que le code autorise, et qu'il n'existe à côté aucune règle susceptible d'être enfreinte. Dans cette lecture, l'attaquant n'aurait fait que ce que le contrat proposait, et la perte relèverait d'une erreur de conception imputable aux déposants.

Devant le tribunal, l'argument est devenu l'absence de tromperie et d'effraction, toutes les fonctions utilisées étant publiques et appelables par quiconque. Les jurés ne l'ont pas suivi. Une délibération d'un peu plus de deux heures sur deux chefs d'accusation montre le peu de place qu'ils laissaient au doute. Les comptes rendus du procès décrivent expressément le résultat comme un rejet de cette ligne de défense (Cryptopolitan).

La portée du jugement dépasse cette affaire. Il sépare deux choses que le débat sur la DeFi confond souvent : la possibilité technique d'une transaction et son caractère licite. Jusqu'ici, on pouvait assimiler les deux en invoquant qu'un protocole sans exploitant est aussi un protocole sans règlement intérieur. Un jury vient d'écarter cette invocation.

Salle de serveurs étroite et sombre, un unique voyant rouge au plafond baigne l'allée entre les rangées d'armoires d'une lumière rasante rouge
L'attaque s'est déroulée sans effraction dans un système : la faille se logeait dans la logique de calcul du contrat qui gérait les pools.

Fraude informatique et blanchiment : les deux condamnations dans le détail

L'accusé a été reconnu coupable sur les deux chefs de l'acte d'accusation. Le premier porte sur la fraude informatique et se rapporte aux deux attaques elles-mêmes. Le second porte sur le blanchiment et se rapporte au sort réservé ensuite à l'argent.

Les peines maximales légales s'élèvent, selon le parquet, à dix ans pour la fraude informatique et à vingt ans pour le blanchiment. Le ministère public a lui-même souligné que ces plafonds sont fixés par le législateur et que le quantum effectif relève du seul tribunal. Le verdict porte sur la culpabilité, non sur la peine.

Pourquoi le chef de blanchiment pèse le plus lourd

Que la dissimulation soit assortie d'une peine maximale supérieure à celle de l'acte lui-même paraît d'abord déséquilibré, mais la raison tient : la fraude informatique décrit un accès isolé, le blanchiment une chaîne d'actes étalée sur des années. Faire passer des jetons volés par un mixeur, puis les convertir en biens matériels, revient à construire soi-même cette chaîne maillon par maillon.

Tornado Cash, cartes de collection et deniers romains : le trajet du butin

Un mixeur est un service qui mélange les dépôts de nombreux utilisateurs et les reverse plus tard, de sorte que le lien entre l'origine et la destination d'un virement cesse d'être traçable sur la blockchain. Tornado Cash est le plus connu de ces services sur Ethereum. Selon l'accusation, une partie du butin l'a traversé.

Ensuite, la crypto s'est transformée en objets palpables. Le parquet cite une carte de collection de type Black Lotus acquise pour 500 000 dollars et des monnaies romaines antiques pour 601 545 dollars. Cette étape est la plus précieuse pour les enquêteurs : une carte a un vendeur, une facture, un circuit d'expédition et souvent un catalogue de vente. Le mixeur brouille la piste sur la chaîne, l'achat la rouvre hors de la chaîne.

Une leçon qui dépasse le cas d'espèce s'y rattache. L'anonymat d'un mixeur s'arrête là où l'argent quitte l'univers crypto. Plus la somme est élevée, plus elle est difficile à dépenser discrètement, et plus sûrement naît un justificatif portant un nom.

Rayonnage d'acier dans une salle des scellés avec des sachets de preuves transparents scellés contenant des cartes de collection sous pochette et de vieilles pièces d'argent
La blockchain a gardé la piste ; ce qui a trahi l'auteur, c'est le passage de l'argent vers des objets de collection accompagnés de justificatifs d'achat.

31 millions de dollars saisis : ce que récupèrent réellement les victimes d'un exploit DeFi

Le 24 février 2025, les autorités ont saisi des cryptoactifs d'une contre-valeur d'environ 31 millions de dollars, évalués à cette date. Rapporté à la fourchette de 53,3 à 57,2 millions de dollars, près de la moitié se trouve ainsi de nouveau à la portée de l'État. Que l'argent saisi parvienne aux déposants reste une autre question : il entre d'abord dans une procédure, et une répartition entre victimes exige des demandes propres, des preuves du dépôt et du temps.

Uranium Finance a cessé son activité après la seconde attaque. Un protocole abandonné n'a ni service juridique, ni service client, ni bilan permettant de financer une indemnisation. Qui y avait déposé est resté cinq ans sans interlocuteur et détient aujourd'hui un verdict de culpabilité, mais aucun versement.

L'ampleur du problème grandit. Notre analyse des chiffres trimestriels montre que les piratages crypto ont coûté 1,26 milliard de dollars sur trois mois, soit le niveau le plus élevé de 2026. Un jugement rendu cinq ans après les faits ne change pas grand-chose à ce calcul.

MiCA ne couvre pas les protocoles décentralisés : la différence avec une plateforme agréée

MiCA est le règlement européen qui soumet les prestataires de services sur cryptoactifs à un agrément et à une supervision. Il s'adresse à des entreprises disposant d'une contrepartie, pas à du code. Les contributions juridiques décrivent étroitement l'exception réservée aux véritables protocoles DeFi : elle joue lorsqu'une offre est décentralisée techniquement et dans sa gouvernance, fonctionne uniquement par contrats intelligents et ne fait intervenir aucune personne morale comme contrepartie. Si les fondateurs conservent des droits d'intervention ou perçoivent des frais, une qualité d'exploitant soumise à agrément peut malgré tout naître au cas par cas.

Concrètement : sur une plateforme agréée, vous avez un cocontractant doté d'un siège, d'une autorité de contrôle, d'une voie de réclamation et d'obligations de ségrégation des fonds de la clientèle. Dans un pool, vous avez un contrat. Qui souhaite tenir les deux côte à côte trouvera les maisons agréées dans notre comparatif des plateformes crypto réglementées ; le volet pool en reste à l'écart, puisqu'il n'appartient à personne.

Ce que fait la supervision en Allemagne et ce qu'elle ne fait pas

La BaFin allemande met publiquement en garde contre les offres non agréées qui se présentent comme du staking DeFi. Une faille dans le code d'un protocole réellement décentralisé ne relève en revanche d'aucune compétence qu'une autorité pourrait réparer. Personne n'y peut suspendre une cotation, geler un compte ou annuler un versement.

Audit réussi, faille restée : ce que couvre un audit de contrat intelligent

Un audit de contrat intelligent est un examen payant du code par des tiers, censé repérer erreurs et voies d'attaque avant l'arrivée des fonds. Chez Uranium Finance, selon le retour d'expérience ultérieur, plusieurs examens n'avaient pas marqué la faille décisive comme critique.

Cela ne rend pas les audits inutiles, mais les remet à leur place. Un audit porte sur une version déterminée du code à une date déterminée. Toute migration ultérieure reste non examinée tant qu'elle n'est pas réexaminée, et chez Uranium Finance la faille est entrée dans le système par une migration de ce type. Un code audité est donc un instantané et non un engagement sur la version qui abritera votre argent demain.

Reconnaître un audit solide tient en deux questions : le rapport d'examen est-il public dans son intégralité et daté, et porte-t-il sur l'adresse du contrat qui abrite votre argent aujourd'hui ? S'il manque l'une des deux indications, l'audit porte sur autre chose que votre mise.

Droit allemand et exploit : l'affaire ne crée ici aucun précédent

La condamnation a été prononcée en application du droit américain, et un verdict de jury américain ne lie aucun tribunal allemand. En l'état des contributions juridiques publiées, il n'existe pas encore de décision des plus hautes juridictions allemandes sur le caractère punissable de l'exploitation d'une faille de contrat intelligent.

Les contributions juridiques émanant de cabinets situent la question autrement en Allemagne que ne le fait l'accusation américaine. Selon cette présentation, une simple erreur de programmation ne constitue pas en soi une infraction ; la punissabilité n'apparaît qu'avec une tromperie ou une atteinte aux données d'autrui, pour laquelle est citée l'altération de données prévue au paragraphe 303a du code pénal. Dans toutes les variantes, l'intention doit être établie, ce qui passe pour difficile avec des contrats s'exécutant automatiquement. Cette lecture provient de conseils et non d'un tribunal, et se lit en conséquence.

Qui devient lui-même victime d'un exploit en Allemagne se trouve devant un constat désagréable : la punissabilité reste ouverte, l'auteur demeure souvent inconnu et le protocole n'existe peut-être plus. Déposer plainte garde son sens, car cela consigne les faits et peut fonder une répartition tardive des fonds saisis. L'argent rapide s'ensuit rarement.

Sur le plan fiscal, la perte reste un problème à part

Une perte issue d'un exploit n'est pas une vente, et sa déductibilité fiscale dépend du cas d'espèce et de la documentation. Les justificatifs portant sur le dépôt, sa date et son montant comptent ici davantage que la question juridique. Qui ne consigne pas déjà ses mouvements sans lacune trouvera dans le comparatif des logiciels fiscaux crypto et suivis de portefeuille les programmes qui produisent précisément ces preuves.

Conservation et risque de contrepartie : où se trouvent vraiment vos cryptos dans un pool DeFi

Le risque de contrepartie est le danger que celui qui détient vos avoirs ne puisse pas les restituer. Dans un pool, vous ne détenez pas des cryptos mais une créance sur un contrat, et cette créance vaut exactement ce que vaut la logique de calcul qu'il contient. Chez Uranium Finance, cette logique était décalée d'un facteur cent, et la créance était sans valeur avant que quiconque ait pu réagir.

De cette mécanique découle une répartition élémentaire, étrangère à toute opinion de marché. Ce qui doit rester en place sur la durée relève de la conservation personnelle, où ne s'interposent ni contrat tiers ni bilan tiers. Les appareils capables de l'assurer et leurs prix figurent dans notre comparatif des portefeuilles matériels. Ce qui travaille dans un pool est une mise exposée au risque de perte totale, quel que soit le rendement affiché.

Une seconde conséquence concerne les autorisations. Accorder une fois à un contrat un accès illimité à un jeton laisse cette porte ouverte, même après le retrait de votre dépôt depuis longtemps. Révoquer régulièrement ces autorisations coûte quelques minutes et limite les dégâts si un contrat vient à basculer.

L'échéance du 16 février 2027 : une peine pouvant aller jusqu'à vingt ans reste ouverte

Le prononcé de la peine est fixé au 16 février 2027. D'ici là, la culpabilité est établie, le quantum non, et les maxima cités de dix et vingt ans sont des plafonds légaux et non un pronostic. Les comptes rendus du procès inscrivent l'affaire dans une série de procédures américaines où les tribunaux traitent de plus en plus les vols de cryptos comme des atteintes classiques au patrimoine (Crypto Briefing).

Pour le marché européen, la prochaine échéance est ailleurs. Tant que les règles de l'Union laissent les protocoles décentralisés de côté, la responsabilité d'examiner un pool se déplace entièrement vers le déposant. Un jugement rendu à Manhattan n'y change rien, et c'est là que réside la véritable nouvelle de ce mercredi.

Verdict sur l'exploit DeFi : 53,3 millions de dollars et aucun bouton pause

Le verdict de culpabilité répond à une question restée ouverte cinq ans, et il y répond au détriment des attaquants. Il change peu de choses à la situation des déposants : un pool sans exploitant n'a personne à qui demander réparation en cas de sinistre, et l'argent avait disparu avant même que le tribunal ne devienne compétent.

  1. Séparez le patrimoine de la mise. Ce que vous voulez conserver relève de votre propre garde plutôt que d'un contrat que vous n'avez pas lu. Les appareils adaptés et leurs prix figurent dans le comparatif des portefeuilles matériels.
  2. Vérifiez qui est votre vis-à-vis. Là où existe une contrepartie agréée, il y a une autorité de contrôle et une voie de réclamation ; dans un pool, ni l'une ni l'autre. Les maisons agréées se trouvent dans le comparatif des plateformes crypto réglementées.
  3. Documentez chaque dépôt immédiatement. Sans preuve de la date et du montant de votre dépôt, ni une répartition des fonds saisis ni un traitement fiscal de la perte n'est défendable. Les programmes adaptés sont listés dans le comparatif des logiciels fiscaux crypto.

(Au 8 octobre 2026. Cet article ne constitue pas un conseil en investissement. Les cours et les grilles tarifaires évoluent ; vérifiez les conditions auprès du prestataire avant tout achat.)

Questions fréquentes sur le verdict de l'exploit DeFi

Note de transparence : Cet article a été rédigé avec l’aide d’une intelligence artificielle et relu par notre rédaction avant publication. Tous les chiffres et affirmations ont été vérifiés à partir des sources primaires liées dans le texte. L’image d’illustration a été générée par IA.

Articles liés

Sur quels sujets devrions-nous approfondir ?

Sélectionne les sujets qui t'intéressent vraiment. Tes choix alimentent directement notre planification éditoriale.

Des news crypto qui valent vraiment ton temps.

Chaque semaine. 60 secondes de lecture. Soigneusement sélectionnées par nos rédacteurs : pas de hype, pas de mails promotionnels, pas de spam.

S'abonner

Plus sur ce sujet

Voir tout

Vous pourriez aussi aimer