HashCow publie l’intégralité des deux audits SolidProof, y compris les constats ouverts
Points clés
- •HashCow a terminé un deuxième cycle d’audit de contrats intelligents avec SolidProof sur ses six contrats.
- •Les rapports publiés font état de 25 constats ouverts, tous de gravité Low ou Informational, sans constat Critical, High ou Medium.
- •HashCow a également publié ses résultats de tests internes : 694 assertions, 105 analyses statiques sans problème High et 49 tests de mutation sur 49 détectés.
- •Les contrats audités sous-tendent VegasLedger, qui utilise un générateur aléatoire, une fonction aléatoire vérifiable et une racine Merkle ancrée sur BNB Chain pour vérifier les résultats de jeu.
- •HCOW est un token BEP-20 sur BNB Chain avec une offre fixe de 200,000,000, n’a pas été émis ni coté, et le déploiement mainnet reste en attente.

PANAMA CITY, September 2, 2026 — HashCow, un studio de jeux Web3 et une société d’infrastructure d’équité vérifiable, a annoncé l’achèvement d’un deuxième cycle d’audit de contrats intelligents avec SolidProof sur l’ensemble de ses six contrats. Les deux cycles d’audit ont été publiés dans leur intégralité sur une page publique du projet, y compris les vingt-cinq constats qui restent ouverts.
La publication des constats ouverts est l’aspect inhabituel, et cette décision repose sur des chiffres. Environ 60% des plateformes crypto exploitées entre January 2025 et July 2026 avaient déjà fait l’objet d’un audit de sécurité indépendant. Cela représente 147 incidents sur 245, et ces plateformes auditées ont concentré 88.44% des $3.63 billion détournés sur la période, selon le 2026 State of Crypto Security Report de CoinGecko.
Le même rapport explique pourquoi, et l’explication n’est pas que les auditeurs échouent. Seulement environ 11% des incidents impliquaient une faille située dans le périmètre classique d’un audit. Le reste est passé par des portes que l’audit n’avait jamais été censé surveiller. Le lecteur se retrouve donc face à un problème sans rapport avec la qualité de l’audit : un badge d’audit sur une page d’accueil indique qu’un examen a eu lieu. Il n’indique pas ce qui a été examiné, ce que l’examinateur a trouvé, ni ce qui reste ouvert.
Ce que disent réellement les rapports
À l’issue du deuxième cycle, les rapports ne signalent aucun constat de gravité Critical, High ou Medium. Vingt-cinq constats restent ouverts. Ils sont tous de gravité Low ou de type Informational, et tous apparaissent dans le rapport publié avec leur état actuel, plutôt que d’être résumés ou écartés.
Le périmètre est défini de la même manière. L’audit a été rattaché à des commits précis dans les dépôts publics de HashCow plutôt qu’à une branche évolutive, de sorte qu’un lecteur peut compiler exactement le code source examiné par les auditeurs au lieu de la version que contient le dépôt aujourd’hui. Les contrats sont écrits en Solidity 0.8.34 avec OpenZeppelin 5.0.2, sans proxy et sans chemin de mise à niveau.
Ce dernier point est celui que l’entreprise met en avant lorsqu’on lui demande pourquoi elle publierait des constats qu’elle n’a pas encore clos, surtout dans un marché où les modifications post-audit peuvent être difficiles à suivre à partir d’un simple résumé.
Nos contrats ne peuvent pas être mis à niveau, nous nous engageons donc de manière permanente sur du code que chacun peut lire. Si un lecteur doit se fier à notre résumé de l’audit plutôt qu’à l’audit lui-même, nous ne lui avons en réalité rien donné. Publier les constats que nous n’avons pas clos nous coûte un titre plus flatteur et nous procure un lecteur capable de vérifier.
— Mark Lee, Founder and CEO, HashCow
Les tests sont également publiés
En parallèle de l’audit, HashCow publie aussi ses propres résultats de tests : 694 assertions de test, 105 résultats d’analyse statique examinés sans aucun cas de gravité High parmi eux, et 49 tests de mutation sur 49 détectés.
Le troisième chiffre est le moins courant dans le secteur et le plus révélateur. Les tests de mutation suppriment un à un chaque contrôle protecteur des contrats et relancent la suite, selon le principe qu’une suite de tests qui continue à passer après la suppression d’une protection ne testait en réalité pas cette protection. Deux assertions dans le dépôt de HashCow se sont révélées passer pour la mauvaise raison dans ce cadre, et ont été réécrites.
Ce que prouve le moteur, et ce qu’il ne prouve pas
Les contrats audités se trouvent sous VegasLedger, le moteur d’équité de HashCow. Un générateur de nombres aléatoires produit le résultat du jeu et une fonction aléatoire vérifiable produit la preuve cryptographique que le résultat n’a pas été modifié. Les résultats sont hachés dans une racine Merkle ancrée sur BNB Chain, de sorte que chaque résultat individuel peut être vérifié par rapport à l’ancre après la fin de la session. Le moteur peut être concédé sous licence à des studios externes en tant que produit autonome.
HashCow est inhabituellement précis sur les limites de ce mécanisme. L’ancre établit qu’un enregistrement n’a pas été modifié après sa création. Elle n’établit pas que l’ensemble des enregistrements ancrés est complet, et ne dit rien sur la manière dont un joueur a joué. Ces deux limites figurent dans la documentation de l’entreprise elle-même, plutôt que d’être laissées à la découverte du lecteur.
Où en est le projet
La vérification KYC de l’équipe a été effectuée avec SolidProof au niveau Tier Gold. HCOW est un token BEP-20 sur BNB Chain avec une offre fixe de 200,000,000 et aucune fonction de mint dans le contrat. Le token n’a pas été émis et n’a jamais été coté sur une quelconque plateforme d’échange. Le déploiement sur le mainnet est en attente.
Rien de tout cela ne rend un projet sûr, et HashCow ne prétend pas le contraire. Les chiffres de CoinGecko rappellent que la majorité des pertes surviennent par des voies que l’audit n’avait pas pour périmètre de couvrir. La publication intégrale change quelque chose de plus limité mais aussi de plus utile : elle déplace la question, qui n’est plus de savoir si le lecteur fait confiance au projet, mais s’il peut le vérifier.
À propos de HashCow
HashCow est un studio de jeux Web3 et une société d’infrastructure d’équité vérifiable. Elle développe des jeux et le moteur d’équité qui les sous-tend, puis concède ce moteur sous licence à des studios externes. HashCow est exploitée par HASHCOW LABS INC., une sociedad anonima enregistrée au Panama sous le Public Registry Folio No. 155787645.
Liens
Audit reports:
Website:
Documentation:
X: https://x.com/HCOW_Official
Telegram: https://t.me/HASHCOWOfficial
Media contact: work@hash-cow.io
Source for the figures in the opening paragraphs: CoinGecko, 2026 State of Crypto Security Report (245 incidents, January 2025 to July 2026).
This is not an offer to sell securities and makes no representation regarding price or return.