Aave envisage de mettre fin à son bug bounty Aptos et de retirer Cantina de son rôle de fournisseur
Points clés
- •La nouvelle ARFC d’Aave vise à mettre fin au programme de bug bounty Aptos pour Aave V3 et à retirer Cantina de son rôle de fournisseur.
- •Une proposition distincte de juillet recommande de geler les réserves Aptos et de plafonner les dépôts et les emprunts à un afin d’enrayer les nouvelles activités.
- •Le déploiement Aptos a été lancé avec des audits, une compétition de sécurité Cantina et un bug bounty pouvant atteindre 500 000 GHO.
- •La proposition de marché de juillet faisait état d’environ 1,7 million de dollars d’actifs fournis, d’environ 719 000 dollars de dette et d’un revenu trimestriel inférieur à 1 000 dollars.
- •Les deux propositions liées à Aptos attendent toujours l’approbation de la gouvernance et n’ont pas modifié la configuration active du protocole.

La dernière ARFC d’Aave (Aave Request for Comments) demande au DAO de mettre fin au programme de bug bounty couvrant Aave V3 sur Aptos et de mettre un terme au rôle de Cantina en tant que fournisseur du programme. Aave est un protocole de prêt décentralisé — l’un des plus importants de la DeFi en valeur totale verrouillée — dans lequel les utilisateurs déposent des actifs et empruntent en les utilisant comme garantie ; les ARFC constituent son format de proposition sur le forum, et les changements de fond passent généralement par une discussion communautaire et un vote on-chain avant d’entrer en vigueur. Cette demande intervient alors que le DAO débat par ailleurs de l’avenir de son marché de prêt Aptos, dans des discussions portant à la fois sur le marché lui-même et sur les services qui le soutiennent.
Un bug bounty rémunère des chercheurs indépendants pour des rapports de vulnérabilité valides. Cette pratique existe de longue date en sécurité logicielle et est largement utilisée par les projets crypto, offrant un canal permanent de signalements de sécurité une fois un produit mis en production.
Deux demandes de gouvernance, des périmètres différents
La discussion autour d’Aptos implique deux propositions distinctes d’Aave.
La proposition sur le marché : une ARFC de juillet consacrée aux marchés à faible adoption recommande de limiter les nouveaux usages d’Aave V3 sur Aptos tandis que les positions actuelles sont réduites progressivement.
La proposition sur le bug bounty : la plus récente des deux ARFC demande si Aave doit continuer à financer un bug bounty réservé à Aptos via Cantina.
La proposition sur le marché porte sur les dépôts, les emprunts et la liquidité disponible. La proposition sur le bug bounty concerne les récompenses des chercheurs qui signalent des problèmes de sécurité. Les deux demandes sont en attente d’approbation par la gouvernance, et la configuration du protocole reste inchangée tant qu’une action de gouvernance ultérieure ne met pas en œuvre l’une de ces mesures.
Pourquoi Aptos disposait d’un bug bounty dédié
Aave s’est déployé sur Aptos avec une version distincte de V3. Aptos est une blockchain de couche 1 qui utilise le langage de programmation Move, tandis que les contrats intelligents d’Ethereum utilisent généralement Solidity.
Selon l’annonce de lancement d’Aave, le déploiement basé sur Move a fait l’objet d’audits, d’une compétition de sécurité mainnet organisée par Cantina et d’un bug bounty pouvant atteindre 500 000 GHO, le stablecoin d’Aave.
Chaque mesure a un objectif différent : les audits examinent le code avant ou autour d’un lancement ; les compétitions de sécurité donnent aux chercheurs une période définie pour tester un projet ; et les programmes de bug bounty récompensent les rapports valides tant que le programme reste ouvert.
Cantina, une plateforme de sécurité qui réalise des audits, des compétitions et des bug bounties pour des projets Web3, a publié un périmètre Aptos couvrant les modules Move, les composants frontend, les API et la configuration de déploiement, ce qui signifie que le programme couvrait l’ensemble de la configuration du produit Aptos. Aave a décrit cet arrangement dans sa proposition de restructuration 2026 des programmes de bug bounty, qui attribuait Aave V3 sur Aptos à Cantina tandis que les autres produits d’Aave faisaient appel à des fournisseurs différents.
L’activité du marché Aptos avait déjà chuté
La proposition de marché de juillet décrivait un fort déclin de l’activité sur Aptos. Au moment de sa publication, elle estimait environ 1,7 million de dollars d’actifs fournis et environ 719 000 dollars de dette. La liquidité disponible était passée d’environ 18 millions de dollars à 1 million de dollars au cours des six mois précédents, tandis que le revenu trimestriel était inférieur à 1 000 dollars. Ces chiffres reflètent les conditions de marché rapportées en juillet.
La proposition recommandait de geler les réserves Aptos et de fixer les plafonds de dépôt et d’emprunt à un. Son approbation bloquerait tout nouveau dépôt et emprunt significatif, tandis que les fournisseurs et emprunteurs existants réduiraient leurs positions.
Le document ne divulgue pas les coûts du programme de bug bounty, ce qui empêche tout calcul direct entre cette dépense et le déclin du marché. Le niveau d’activité plus faible constitue néanmoins le contexte de la révision par Aave d’un programme de sécurité dédié à Aptos.
Ce que les propositions signifient pour les utilisateurs et les chercheurs
Pour les utilisateurs d’Aave
La proposition sur le bug bounty concerne le programme de récompenses destiné aux chercheurs externes. Les paramètres de prêt, l’accès aux retraits et les conditions d’emprunt restent liés à la configuration active du protocole et à tout changement de marché approuvé séparément.
Les utilisateurs détenant une position sur Aptos devraient suivre la proposition de marché et les décisions de gouvernance ultérieures. Ces mesures détermineraient le calendrier et les limites de l’activité sur Aave V3.
Pour les chercheurs en sécurité
L’éligibilité suit les conditions actives publiées par Aave et Cantina. L’ARFC demande la fermeture du programme, tandis que le périmètre publié et les éventuelles conditions de clôture approuvées déterminent les rapports donnant droit à une récompense.
La fermeture du bug bounty mettrait fin à ce canal public de signalement et de récompense pour Aave V3 sur Aptos.
Les deux plans Aptos avancent désormais ensemble
Aave Labs a consigné la sortie d’Aave V3 sur Aptos dans sa mise à jour de développement de juin 2025. Ce lancement a constitué le premier déploiement d’Aave en dehors des réseaux compatibles Ethereum et a nécessité son propre socle de code et sa propre configuration de sécurité.
L’approbation des deux propositions réduirait les opérations d’Aave sur Aptos. Le marché admettrait moins de nouvelles activités de prêt, et le bug bounty public dédié via Cantina serait fermé. Les décisions concernent le propre déploiement Aptos d’Aave, ses niveaux d’activité et le travail opérationnel nécessaire à son maintien. Les prochaines étapes à suivre sont les discussions du forum sur chaque ARFC et les éventuels votes qui suivent, ainsi que la manière dont la répartition des fournisseurs établie par la restructuration de 2026 tient pour les autres produits d’Aave.