Mis à jour le 8 septembre 2026. L’évaluation décrit un risque de contrôle, pas un piratage déjà survenu.
USDT sur Tron dépend de contrôles privilégiés protégés par un multisig 2-sur-3, selon la nouvelle évaluation de Hacken intégrée à la méthode de notation Bluechip. Deux signatures suffisantes peuvent autoriser des fonctions sensibles sur une blockchain qui accueille environ la moitié de l’offre native d’USDT.
Ce résultat mérite attention, mais ne signifie pas que deux clés permettent aujourd’hui de retirer automatiquement tous les USDT existants. Il faut déterminer quels pouvoirs administratifs elles protègent, comment elles sont conservées et quelles défenses limitent une autorisation malveillante ou erronée.
USDT sur Tron et le constat du multisig 2-sur-3
L’évaluation primaire de Hacken porte sur Tron, Ethereum et Solana, soit 98 % de l’offre native analysée, estimée à 184,6 milliards de dollars. Sur Tron, les contrôles privilégiés reposeraient sur une configuration 2-sur-3.
Un multisig exige un nombre minimum d’autorisations parmi les clés disponibles. Une seule clé ne suffit pas dans un modèle 2-sur-3 ; deux atteignent le seuil. Le progrès face à une signature unique est réel, mais la tolérance à la compromission reste limitée.
Hacken souligne aussi l’absence de délai intégré pour certaines actions sensibles. Un timelock n’empêche pas tout abus, mais peut laisser le temps de détecter une proposition, d’avertir opérateurs et utilisateurs ou de déclencher une réponse d’urgence avant l’exécution.
Quels pouvoirs une clé administrative peut-elle protéger ?
Les jetons centralisés peuvent intégrer des fonctions d’émission, de gel, de mise à niveau ou de gestion opérationnelle. Toutes les clés n’ont pas nécessairement les mêmes droits et toute fonction ne permet pas de déplacer librement les soldes. Il faut examiner contrat, rôles et procédures hors chaîne.
Le risque des clés privilégiées diffère de celui des réserves. Un contrat peut présenter un seuil concentré avec des actifs de couverture suffisants, ou de bons contrôles techniques avec une faiblesse financière. Notre guide sur le risque de contrepartie des stablecoins sépare ces dimensions.
Un gel demandé légalement et une prise de contrôle malveillante ne sont pas le même événement. Une capacité technique peut servir plusieurs objectifs. Les détenteurs doivent néanmoins savoir qu’un jeton administré par son émetteur n’offre pas l’immutabilité administrative d’un actif sans issuer.
Pourquoi deux clés ne signifient pas automatiquement un vol
Transformer le risque en incident supposerait de compromettre ou détourner le seuil, de contourner les protections de l’organisation et de soumettre une action valide. La configuration on-chain ne révèle pas à elle seule la garde physique, la séparation des signataires, le matériel ou la surveillance interne.
Dire que deux clés suffisent identifie donc un point de concentration, sans prouver qu’un attaquant peut les obtenir. À l’inverse, écarter le problème parce qu’aucun piratage n’est observé confondrait absence d’incident et absence d’exposition.
La note globale d’USDT chez Bluechip est passée de D à C avec cette méthodologie. Le rapport n’est donc pas une condamnation absolue : il combine facteurs financiers et techniques, reconnaît des progrès et conserve des faiblesses à corriger.
Le seuil de Tron ne décrit pas tous les USDT
Les mécanismes varient selon les blockchains. Hacken mentionne six clés et un seuil 3-sur-6 pour Ethereum, Avalanche et Celo, tandis que Solana suit un modèle technique différent. Étendre le 2-sur-3 de Tron à toute l’offre serait incorrect.
L’utilisateur doit vérifier la blockchain et le contrat officiel, pas seulement le ticker affiché. Notre comparaison USDT contre USDC montre que l’émetteur, les réserves, les pouvoirs de gel et les réseaux disponibles sont des critères distincts.
Déplacer USDT vers une autre chaîne introduit également risques de bridge, d’exchange et d’exécution. Ce n’est pas une solution automatique : le seuil peut changer, mais les coûts et dépendances ajoutés doivent être évalués.
Comment renforcer les contrôles privilégiés
Un seuil plus élevé et davantage de signataires peuvent réduire la probabilité que peu d’identifiants suffisent, à condition que clés et responsables soient réellement indépendants. Augmenter uniquement les chiffres sans séparer appareils, personnes et organisations produit une protection apparente.
Timelocks, surveillance publique, alertes compréhensibles et documentation des fonctions privilégiées rendent les modifications plus visibles. Une procédure d’urgence reste nécessaire : un délai n’aide que si quelqu’un détecte l’action et dispose d’une réponse applicable.
Les audits du code et évaluations périodiques ne remplacent pas la transparence opérationnelle. Un contrôle photographie une date donnée ; mises à niveau et rotations ultérieures modifient le risque. Toute note doit donc préciser date, périmètre et limites.
Ce qu’un détenteur peut vérifier
Un utilisateur ne peut pas inspecter la sécurité physique de tous les signataires. Il peut identifier réseau, contrat officiel, émetteur et dépositaire, éviter imitations et bridges inconnus, puis reconnaître que lending et rendement ajoutent des risques de smart contract et de contrepartie.
Pour un solde opérationnel, il faut connaître les pouvoirs de gel et les règles de rachat du service. Pour une liquidité durable, la concentration par issuer, chaîne et dépositaire compte. Un cours proche d’un dollar n’élimine ni le risque d’accès ni celui de gouvernance.
| Constat | Signification |
|---|---|
| Multisig 2-sur-3 sur Tron | Deux autorisations atteignent le seuil privilégié |
| Une clé compromise | Insuffisante seule dans le modèle décrit |
| Absence de timelock | Moins de temps pour réagir on-chain |
| Note de D à C | Amélioration avec des risques persistants |
Le risque d’USDT sur Tron ne prouve donc pas un effondrement imminent. Il révèle une concentration d’autorité qui justifie davantage de transparence, des protections robustes et un suivi continu. Une décision informée additionne les risques de l’émetteur, de la chaîne, du contrat et de la garde.
