Mis à jour le 25 juillet 2026

Audits de sécurité

Neuf revues de sécurité sont archivées. Trois rapports de cabinet externe sont publiés et téléchargeables sur cette page, les six autres pièces restent consultables sur pièce. Au 25 juillet 2026, aucun constat critique et aucun constat majeur de nature technique n’est ouvert.

Pourquoi cette page ne publie aucun total

Le protocole ne publie pas de total cumulé de constats d’audit. Un total cumulé additionnerait des constats de sévérités et de périmètres différents, portant sur des versions de contrat dont plusieurs ne sont plus déployées, et il compterait plusieurs fois le même défaut relevé par deux revues successives. Nous publions à la place la liste des revues, passe par passe, avec leur périmètre, leur date, leur auteur et le sort de chaque constat.

État au 25 juillet 2026

Revues archivées

9, dont 3 rapports de cabinet externe publiés en PDF

Constats critiques ouverts

Aucun

Constats majeurs de nature technique ouverts

Aucun

Risque résiduel publié

1, la centralisation de la propriété des contrats

Les revues, passe par passe

Les revues sont présentées dans l’ordre chronologique. Chacune porte son périmètre déclaré, sa date, son auteur et le détail de ses constats par sévérité. Trois des quatre rapports de cabinet externe sont publiés et téléchargeables ci-dessous. Le quatrième porte une clause de non-diffusion de son auteur, il reste consultable sur pièce. Les revues internes restent elles aussi consultables sur pièce, elles ne valent pas attestation de tiers.

14 mars 2026Revue interne

Revue interne, équipe du protocole

Périmètre déclaré

12 contrats Solidity déployés sur Arbitrum Sepolia, avant la bascule vers Base.

Constats

Le rapport est archivé et consultable sur pièce. Il porte deux décomptes qui ne concordent pas, 34 constats au détail nominatif et 55 au tableau de synthèse, et il ne consigne aucun statut de correction. Aucun total n’en est publié ici.

Rapport consultable sur pièce

25 avril 2026Cabinet externe

Omniscient Lab, cabinet externe

Périmètre déclaré

KalPresaleV2, étape 4.22.

Constats

1 constat, de sévérité mineure ou informationnelle, corrigé.

Lire le rapport, PDF
25 avril 2026Cabinet externe

Omniscient Lab, cabinet externe

Périmètre déclaré

KalAirdrop, étape 4.23.

Constats

2 constats, 1 recommandation opérationnelle et 1 constat informationnel.

Lire le rapport, PDF
25 avril 2026Cabinet externe

Omniscient Lab, cabinet externe

Périmètre déclaré

KalSoloPool, étape 4.24.

Constats

3 constats, 2 de sévérité haute et 1 de sévérité moyenne, tous corrigés.

Lire le rapport, PDF
5 juin 2026Cabinet externe

Omniscient Labs Security, cabinet externe

Périmètre déclaré

KalAccessPassV5_1, contrat du Pass d’accès.

Constats

Le rapport est archivé et consultable sur pièce. Sa diffusion est soumise à l’accord écrit de son auteur, aussi n’en publions-nous ici ni le détail ni le total.

Rapport consultable sur pièce, sa diffusion est soumise à l’accord écrit du cabinet

5 juin 2026Revue interne

Revue interne, méthodologie Tier-1

Périmètre déclaré

Fonctions setKalDiscount et activateWithKAL du Pass d’accès.

Constats

8 constats : aucun critique, 1 majeur, 3 moyens, 2 mineurs et 2 informationnels.

Rapport consultable sur pièce

5 juin 2026Revue interne

Revue interne, méthodologie Tier-1

Périmètre déclaré

KalSwapV2, oracle de prix moyen pondéré dans le temps. Revue conduite en deux itérations.

Constats

Première itération, 6 constats : 2 critiques, 1 majeur, 1 mineur et 2 informationnels. Seconde itération, 1 constat nouveau de sévérité mineure, les six autres lignes reprenant celles de la première.

Rapport consultable sur pièce

6 juin 2026Revue interne

Revue interne express, méthodologie Tier-1

Périmètre déclaré

KalAccessPassV5_1, en appui de la revue externe de la veille.

Constats

1 constat nouveau, informationnel en l’état et de sévérité majeure en cas de réactivation de la fonction concernée. Les autres lignes reprennent celles de la revue externe de la veille.

Rapport consultable sur pièce

20 juillet 2026Revue interne

Revue interne, méthodologie Tier-1

Périmètre déclaré

KalPresaleV4, le contrat de prévente en service.

Constats

21 constats : aucun critique, 1 majeur, 3 moyens, 6 mineurs et 11 informationnels. Le constat majeur n’est pas un défaut de code, il porte sur la centralisation de la propriété des contrats. Le code compilé déployé a été vérifié identique au code source publié. 54 tests automatisés, tous passants.

Rapport consultable sur pièce

Pièce de consolidation du 7 juin 2026

Une pièce interne datée du 7 juin 2026 consolide le registre des constats des revues de juin 2026. Elle n’est pas une revue distincte : elle rassemble et arbitre les lignes des revues qui précèdent, et elle écarte les constats que deux revues successives décrivaient deux fois.

Les passes citées sans rapport archivé

Cinq passes sont citées par notre documentation interne sans qu’un rapport soit versé au dossier : trois passes conduites par Omniscient entre la mi-mars et le début du mois d’avril 2026, une revue externe dont le rapport n’a pas été retrouvé, et l’audit Codex Security Lab du 22 avril 2026. Ce dernier annonce 8 constats référencés KAL-001 à KAL-008. Deux d’entre eux sont attestés indirectement par un fichier de tests du dépôt, les six autres ne le sont pas. Nous ne publions ni le contenu ni le total de ces passes tant que leur rapport n’est pas archivé.

Ce que cette page ne publie pas

Le protocole ne publie pas de nombre de contrats audités. Aucun rapport ne fournit la liste nominative des contrats qu’il couvre, et un nombre privé de cette liste n’est pas vérifiable par le lecteur. Le périmètre exact déclaré par chaque revue figure dans le tableau ci-dessus, et lui seul fait foi.

Risque résiduel publié

La propriété des contrats repose sur un portefeuille multisignature à un seul signataire. Ce signataire peut mettre un contrat en pause, modifier les paramètres administrables et déplacer les stocks détenus par le protocole. Le risque est de nature organisationnelle et non technique : aucun correctif de code ne le lève. Son élargissement est planifié, à deux signatures sur trois puis à trois signatures sur cinq. Nous le publions plutôt que de le taire, parce qu’il est le principal risque que porte aujourd’hui le protocole.

Prévente en service, absence d’attestation tierce

Le contrat de prévente en service, KalPresaleV4, déployé le 19 juillet 2026, n’est couvert par aucun audit de cabinet externe. La revue externe d’avril 2026 porte sur KalPresaleV2, contrat distinct, aujourd’hui en pause et retiré de son rôle de création du jeton. Ce qui a été conduit à la place est la revue interne du 20 juillet 2026, décrite ci-dessus. Une revue interne ne vaut pas attestation d’un tiers, et nous ne la présentons pas comme telle.

Doctrine Zero Burn

Le KAL ne brûle jamais. Tous les flux de KAL du protocole passent par le contrat BuybackRecirculator, qui rachète puis réoriente vers la liquidité. La dernière exception, qui portait sur le Pass d’accès, est close depuis le 7 juin 2026 et sa fermeture est vérifiée on-chain. Une précision que nous ne taisons pas : le contrat du jeton hérite de la bibliothèque standard ERC20Burnable, si bien que tout détenteur demeure libre de détruire ses propres KAL. Aucun chemin du protocole ne le fait.

Aucune revue de sécurité, interne ou externe, ne garantit l’absence de vulnérabilité. La sécurité est un processus continu. Nous recommandons de toujours vérifier les adresses de contrat avant toute interaction.