Hacken signale un risque d'atteinte à deux clés sur les contrôles privilégiés de l'USDT
Points clés
- •Un rapport non confirmé de Hacken signale un risque d'atteinte à deux clés lié aux contrôles privilégiés de l'USDT en matière d'émission, de gel et de mise sur liste noire, mais les détails du rapport sous-jacent n'ont pas été récupérés de manière indépendante.
- •L'évaluation de Bluechip indique qu'une multi-signature unique détient pour Tether une capacité illimitée d'émission, de gel et de mise sur liste noire, sans verrou temporel sur aucune action privilégiée sur l'ensemble des déploiements.
- •L'USDT, le plus grand stablecoin par capitalisation boursière, s'échangeait à une fraction de centime de son ancrage de 1 $, sans dislocation de marché liée au rapport.
- •La GENIUS Act, promulguée le 18 juillet 2025, demande aux régulateurs d'établir des normes de risque opérationnel et informatique pour les émetteurs de stablecoins de paiement, sans fixer de seuil de multi-signature ni alléguer de violation de Tether.
- •La page USDT de Bluechip affiche une note de C avec une date de dernière modification au 3 septembre 2026, mais la question de savoir s'il s'agit d'une amélioration d'une note antérieure reste non confirmée.

Un rapport de Hacken signale un risque d'atteinte à deux clés affectant les contrôles de l'USDT, selon des informations non confirmées, soulevant des questions sur la part de l'autorité privilégiée de Tether qui repose sur un petit ensemble de clés de signature. L'allégation concerne la couche de contrôle qui régit l'émission, le gel et la mise sur liste noire sur l'USDT — et non un compromis confirmé, une émission non autorisée ou une perte de fonds utilisateur.
Points clés :
- Hacken signale un risque à deux clés lié aux contrôles privilégiés de l'USDT.
- La préoccupation porte sur l'autorité d'émission, de gel et de mise sur liste noire de l'USDT.
- Le contexte fourni n'établit ni un compromis confirmé ni sa portée technique.
Ce que Hacken signale concernant les contrôles de l'USDT
L'allégation d'atteinte à deux clés parvient à ce rapport par le biais d'informations non confirmées et n'est disponible que sous forme de titre ; le rapport original de Hacken, le seuil exact de clés, le nombre total de signataires et les contrats concernés n'ont pas été récupérés de manière indépendante. Elle doit être traitée comme un risque de sécurité des contrôles signalé, et non comme la preuve d'un incident. Pour une couverture connexe, voir Router Protocol va fermer et brûler 303 millions de tokens ROUTE.
Ce qui est documenté de manière indépendante, c'est la structure des outils privilégiés de l'USDT. L'évaluation publiée de l'USDT par Bluechip indique qu'une multi-signature unique détient pour Tether une capacité illimitée d'émission, de gel et de mise sur liste noire, et qu'aucun déploiement ne comporte de verrou temporel sur une action privilégiée, selon la page de notation de Bluechip. L'évaluation ne précise pas le seuil de signataires. Pour une couverture connexe, voir Harmony souhaite arrêter sa blockchain en raison de menaces liées à l'IA.
Cette concentration importe car les fonctions de gel et de mise sur liste noire ne sont pas accessoires dans la conception de l'USDT : ce sont les leviers de conformité accessibles aux régulateurs et aux autorités judiciaires, raison pour laquelle leur dispositif de garde — combien de clés les protègent et qui les détient — se situe à l'intersection de l'ingénierie de sécurité et de la politique publique.
Le contexte de notation de Bluechip découle d'un partenariat sur les risques techniques. Dans son annonce du 25 août 2026, Bluechip a déclaré intégrer la notation de Hacken dans le facteur Implementation de son cadre SMIDGE, la méthodologie de Hacken couvrant la fiabilité des contrats intelligents, l'intégrité de l'offre, la sécurité opérationnelle, la sécurité des oracles et des ponts, ainsi que l'infrastructure hors chaîne. Cette approche positionne l'autorité concentrée des signataires comme un risque technique noté plutôt que comme une question de solvabilité. Pour une couverture connexe, voir StonkFun attire les échanges Solana vers Raydium et Jupiter.
Bluechip a déclaré dans son annonce de partenariat du 25 août 2026 : « Les stablecoins peuvent être entièrement adossés et se déancrer quand même. Des réserves adéquates d'actifs de haute qualité sont nécessaires, mais loin d'être suffisantes pour construire un stablecoin sûr. »
Ce que signifie la constatation des deux clés
Le rapport lui-même n'ayant pas été récupéré, le mécanisme derrière le chiffre de deux clés ne peut être rattaché à un seuil de multi-signature précis ni à un ensemble défini de permissions. Deux clés ne doivent être interprétées ni comme un quorum m-of-n, ni comme permettant simultanément l'émission, le gel et la mise sur liste noire, tant que les preuves du rapport n'établissent pas la disposition des clés et les fonctions qu'elles contrôlent.
Ce que le risque signalé pourrait signifier pour l'USDT
L'USDT est resté le plus grand stablecoin adossé au dollar par capitalisation boursière et s'échangeait à une fraction de centime de son ancrage de 1 $ dans l'instantané de recherche, sans dislocation de marché liée au rapport.
Conditions déterminant l'impact potentiel
Toute évaluation d'impact dépend des contrôles que les clés signalées peuvent réellement exercer et sous quelles conditions préalables. La constatation de Bluechip selon laquelle le chemin d'émission de l'USDT ne référence aucun adossement et qu'aucun flux de réserves on-chain n'existe est une observation de gouvernance attribuée, et non une preuve qu'une émission non autorisée aurait eu lieu. En l'absence d'une telle preuve, un scénario hypothétique de compromission de clés reste distinct des allégations de gel, de pertes de réserves, de déancrage ou d'exposition des fonds des utilisateurs.
Cette concentration revêt également un poids réglementaire. La GENIUS Act, promulguée le 18 juillet 2025 comme Public Law 119-27, demande aux régulateurs d'établir des normes de risque opérationnel, de conformité et de technologies de l'information pour les émetteurs de stablecoins de paiement autorisés au titre de la section 4(a)(4)(A)(iv), et la section 2(16) envisage des ordres légaux de saisie, de gel, de destruction ou d'empêchement de transferts, selon la loi promulguée. Cela rend à la fois la disponibilité et la sécurité des contrôles pertinentes pour la politique publique, bien que la loi n'établisse aucun seuil de multi-signature et aucune violation de Tether.
Ce qui reste à vérifier
L'allégation centrale des deux clés n'est pas vérifiée. Son évaluation nécessite la date et la portée du rapport, son libellé exact, le dispositif de garde des clés, la chaîne et les contrats testés, ainsi que les permissions contrôlées par ces clés — autant d'éléments que les preuves fournies n'établissent pas. Cela fait écho au déficit de sources observé dans d'autres articles sur la sécurité des contrôles, comme la suspension signalée du Liquid Network après un retrait important de Bitcoin, où le mécanisme importait plus que le chiffre du titre. Il convient ensuite d'observer si Hacken ou Tether publie les détails du rapport sous-jacent — nombre de signataires, seuils et fonctions concernées — et si un correctif, tel que l'ajout de verrous temporels ou une restructuration du quorum, s'ensuit.
La page USDT de Bluechip affiche une note de C avec une date de dernière modification au 3 septembre 2026 ; la page seule ne confirme ni la note antérieure ni le fait que le changement soit une amélioration, et les rapports la décrivant comme une amélioration restent non confirmés. Le déclencheur de date d'entrée en vigueur de la GENIUS Act au titre de la section 20 — le plus tôt des deux entre 18 mois après la promulgation ou 120 jours après les règlements finaux — n'a pas été démontré comme étant survenu. Aucune réponse, mesure d'atténuation ou état de remédiation de Tether n'a été récupéré pour ce brief ; cette absence n'établit pas qu'il n'en existe aucune.