CertiK rejoint LFDT pour renforcer la sécurité de la blockchain
Points clés
- •CertiK a rejoint LF Decentralized Trust et contribuera par des recherches en sécurité, de la vérification formelle et une expertise en audit à ses projets et groupes de travail open source.
- •Avant son adhésion, les chercheurs de CertiK ont identifié cinq vulnérabilités dans le client Ethereum Besu, toutes corrigées dans la version 26.7.1 publiée le 27 juillet, avant les avis publics du 14 août.
- •Besu est devenu une infrastructure institutionnelle, la DTCC utilisant le client pour une AppChain soutenant des transactions de collatéral tokenisé impliquant plus de 50 entreprises.
- •Les recherches de CertiK ont révélé que les audits indépendants de smart contracts sont obligatoires ou indirectement requis pour l'octroi de licences et l'admission de tokens à Hong Kong, aux Émirats arabes unis, dans l'Union européenne et dans certains cadres d'États américains.
- •Les amendes et règlements liés à la lutte contre le blanchiment d'argent pour les entreprises crypto ont dépassé 900 millions de dollars au premier semestre 2025, selon l'analyse de l'application de la réglementation menée par CertiK.

CertiK, la société de sécurité blockchain, a rejoint LF Decentralized Trust (LFDT), approfondissant sa participation à l'infrastructure open source conçue pour les systèmes décentralisés couvrant la finance, la banque, les chaînes d'approvisionnement, la santé et les télécommunications.
Dans le cadre de cette adhésion, CertiK prévoit de participer aux projets et groupes de travail de la LFDT, en apportant son expertise en recherche en sécurité, vérification formelle et audit. Cette démarche devrait placer la société en collaboration plus étroite avec les entreprises, les startups et les équipes techniques développant une infrastructure décentralisée interopérable. Les projets de la LFDT étant open source, les améliorations et correctifs de sécurité développés en leur sein sont accessibles à toute organisation s'appuyant sur cette pile technologique partagée.
Selon CertiK, son objectif principal est d'intégrer plus étroitement la recherche en sécurité et la vérification formelle dans le développement de l'infrastructure blockchain open source, permettant ainsi de traiter plus tôt dans le cycle de développement les vulnérabilités potentielles et les considérations de conformité.
Les recherches sur Besu ont précédé l'adhésion formelle
L'engagement de CertiK auprès des technologies de la LFDT a commencé avant son adhésion formelle à l'organisation. Cette adhésion s'appuie sur des travaux antérieurs entre les chercheurs de CertiK et Besu, le client d'exécution Ethereum hébergé par LF Decentralized Trust.
En août, CertiK a publié des recherches identifiant cinq vulnérabilités dans Besu, notamment des faiblesses d'épuisement de ressources pouvant affecter la disponibilité des nœuds dans certaines conditions. Ces failles concernaient les interfaces pair-à-pair, d'appel de procédure à distance, WebSocket et liées au consensus. Besu a corrigé les cinq problèmes dans la version 26.7.1, publiée le 27 juillet, avant la divulgation publique des avis techniques le 14 août.
Dans le cadre de ses recherches indépendantes sur Besu, la société a exploité un testnet privé multi-nœuds et mené des tests adversariaux contrôlés pour examiner comment le client Ethereum réagissait à des conditions hostiles. Les chercheurs ont identifié cinq vulnérabilités pouvant dégrader ou faire planter desœuds via des interfaces exposées dans les configurations concernées, avec des problèmes impliquant le traitement des annonces de blocs, les propositions de consensus, les abonnements WebSocket et les filtres JSON-RPC. Deux de ces vulnérabilités ont été classées de gravité majeure, tandis que l'ensemble des constats allait de mineur à majeur.
CertiK a divulgué ces problèmes en privé à l'équipe Besu et fourni des outils de test de preuve de concept. Besu a ensuite publié des correctifs et quatre avis de sécurité couvrant les cinq constats. Cette séquence — signalement privé, versions corrigées, puis avis publics — constituait un processus de divulgation coordonnée permettant aux utilisateurs de se mettre à jour avant que les détails techniques ne soient rendus publics.
Ce client d'exécution basé sur Java prend en charge à la fois les réseaux Ethereum publics et les déploiements privés d'entreprise via les interfaces JSON-RPC et de plugins. Besu a également gagné un rôle dans l'infrastructure blockchain institutionnelle : la Linux Foundation a indiqué en juillet que la Depository Trust & Clearing Corporation utilisait Besu pour une AppChain soutenant une infrastructure de collatéral tokenisé. La DTCC avait entamé des transactions de production limitées impliquant des actions tokenisées du Russell 1000, d'importants ETF et des bons du Trésor américains, avec plus de 50 entreprises participantes. Pour les institutions suivant ces travaux, l'épisode Besu offre un point de référence concret sur la manière dont les vulnérabilités des clients d'exécution partagés sont découvertes, corrigées et divulguées.
Les exigences réglementaires aiguisent l'attention portée à la sécurité
CertiK a lié son adhésion à la LFDT aux exigences réglementaires croissantes entourant les actifs numériques. Ses recherches Skynet State of Digital Asset Regulations ont indiqué que les audits indépendants de smart contracts étaient devenus obligatoires ou indirectement requis pour l'octroi de licences et l'admission de tokens dans plusieurs juridictions, dont Hong Kong, les Émirats arabes unis et l'Union européenne, ainsi que dans certains cadres réglementaires d'États américains.
La société a également rapporté que l'application des règles de lutte contre le blanchiment d'argent était devenue une source importante de sanctions réglementaires pour les entreprises crypto. Son analyse a révélé que les amendes et règlements liés à la LCB dépassaient 900 millions de dollars au premier semestre 2025 — un chiffre qui montre à quel point les manquements à la conformité peuvent se traduire directement en sanctions financières pour les entreprises d'actifs numériques.
Les cadres réglementaires couvrant les plateformes d'échange, les dépositaires et les émetteurs intègrent de plus en plus des exigences associées aux services financiers traditionnels, notamment l'adéquation du capital, la ségrégation des actifs, la gestion de la liquidité et la résilience opérationnelle. CertiK a déclaré que ces évolutions déplacent la sécurité et la conformité de contrôles tardifs vers des exigences qui doivent être intégrées dès la conception et le développement de l'infrastructure blockchain.
Un élargissement vers les actifs numériques institutionnels
Cette adhésion à la LFDT fait également suite à l'implication croissante de CertiK dans les initiatives d'actifs numériques du secteur public. Le 14 septembre, la société a annoncé un mémorandum d'entente avec la Banque nationale de la République kirghize concernant le projet de som numérique (Digital Som) du pays. Cet accord couvre les travaux de sécurité liés à la monnaie numérique de banque centrale, ainsi que la surveillance de la lutte contre le blanchiment d'argent et le financement du terrorisme pour les actifs numériques.
Fondée en 2017, CertiK fournit des évaluations d'infrastructure blockchain, des audits de smart contracts, de la vérification formelle, des tests d'intrusion, des revues d'architecture de conservation, des évaluations de performance et un soutien à la conformité. La société aff avoir travaillé avec plus de 5 500 clients entreprises.
La LFDT fonctionne comme une communauté neutre vis-à-vis des fournisseurs sous l'égide de la Linux Foundation, assurant la gouvernance et le soutien au développement des technologies décentralisées open source. Sa base de membres et de projets a continué de s'élargir en 2026 : l'OpenWallet Foundation doit passer sous la LFDT le 1er janvier 2027 ; Linea est devenue membre premier de la LFDT en mai et a contribué la Linea Stack en tant que projet open source ; et la LFDT a annoncé 10 membres supplémentaires en avril.
Grâce à sa nouvelle adhésion, CertiK entend apporter des recherches en sécurité, une expertise en audit et des capacités de vérification formelle aux projets et groupes de travail de la LFDT, rapprochant potentiellement les considérations de sécurité du développement central des systèmes blockchain d'entreprise.