Page d'accueilCentre d'actualités LBank
Les pertes de sécurité crypto atteignent 1,1 Md $ au S1 2026 : rapport Blockaid
crypto-security-losses-hit-1-1b-in-h1-2026-blockaid-report
Les pertes de sécurité crypto atteignent 1,1 Md $ au S1 2026 : rapport Blockaid
212 incidents vérifiés ont causé 1,1 milliard de dollars de pertes au cours des six premiers mois record de 2026 à l'échelle mondiale. 74 % des fonds volés résultaient de défaillances de la sécurité opérationnelle plutôt que de l'exploitation de code de contrats intelligents. Un groupe lié à la RPDC a représenté à lui seul 55 % des pertes, selon l'ensemble de données d'incidents vérifiés de Blockaid.
2026-07-29 Source:crypto.news

Les pertes de sécurité crypto ont atteint 1,1 milliard de dollars répartis sur 212 incidents vérifiés au cours du premier semestre 2026, selon un rapport du S1 publié par Blockaid le 28 juillet. 

Résumé
  • 212 incidents vérifiés ont causé 1,1 milliard de dollars de pertes au cours des six premiers mois record de 2026 à l'échelle mondiale.
  • 74 % des fonds volés résultent de défaillances de sécurité opérationnelle plutôt que de l'exploitation de code de contrats intelligents.
  • Un cluster lié à la RPDC a représenté 55 % des pertes à lui seul, selon l'ensemble de données d'incidents vérifiés de Blockaid.

Blockaid a qualifié le nombre d'incidents sur six mois de record et a déclaré avoir vérifié plus d'exploits au cours du S1 que sur l'ensemble de l'année 2025.

Les attaques de sécurité opérationnelle ont causé 74 % de la valeur volée, tandis qu'un cluster associé à la République populaire démocratique de Corée en a représenté 55 %. Blockaid a également déclaré que le nombre d'incidents était 3,4 fois supérieur à son total de 2025, bien que les entreprises de sécurité utilisent des définitions et des méthodes de couverture différentes lors de la compilation des estimations de pertes de l'industrie.

Blockaid affirme que les défaillances opérationnelles ont entraîné les pertes de sécurité crypto

Les chiffres de Blockaid indiquent un éloignement des attaques qui dépendent uniquement du code défectueux des contrats intelligents. Des appareils compromis, des identifiants privilégiés, des clés privées, des systèmes de signature et des infrastructures hors chaîne ont généré la plupart des pertes mesurées. Ces attaques peuvent produire des transactions blockchain d'apparence valide car des identifiants autorisés les approuvent.

Ce schéma réduit la protection offerte par les audits de code seuls. Les audits peuvent identifier les failles contractuelles, mais ils ne peuvent pas empêcher un administrateur compromis de signer une transaction malveillante ou empêcher un vérificateur de pont de se fier à une infrastructure empoisonnée. Blockaid a déclaré que de nouveaux vecteurs d'attaque avaient émergé au cours du S1 et a averti que certains pourraient se développer au cours du second semestre.

Ethereum et Solana ont subi des schémas d'attaque différents

Les projets liés à Ethereum ont perdu environ 332 millions de dollars, selon le rapport de Blockaid, les vulnérabilités de code étant responsables d'une grande partie de ce total. Le cas le plus important lié à Ethereum a été KelpDAO, où les attaquants ont libéré 116 500 rsETH d'une valeur d'environ 292 millions de dollars à partir d'un contrat de pont après avoir falsifié un message de la chaîne source.

Les projets liés à Solana ont perdu environ 326 millions de dollars. Plus de 98 % provenaient de clés compromises et d'infrastructures de signature plutôt que de bugs de contrats intelligents, a constaté Blockaid. Drift Protocol et Step Finance ont représenté la majeure partie de ce montant, tandis que des incidents de code plus petits ont affecté des projets tels que Raydium et Volo.

La comparaison des réseaux n'établit pas qu'une blockchain est intrinsèquement plus sûre. Au lieu de cela, elle reflète les applications qui ont été attaquées et la manière dont leurs équipes ont géré l'accès privilégié. Un seul incident majeur peut également dominer le total d'un réseau sur six mois.

KelpDAO et Drift ont dominé les vols du S1

Chainalysis a lié l'attaque de KelpDAO du 18 avril au groupe Lazarus de la Corée du Nord. Son enquête a révélé que les attaquants avaient compromis des nœuds RPC internes et perturbé des nœuds externes, entraînant un système à vérificateur unique à accepter un faux événement de "burn". Le pont côté Ethereum a alors libéré des rsETH même si aucun jeton correspondant n'avait été détruit sur la chaîne source.

Comme l'a rapporté crypto.news, KelpDAO a achevé la phase opérationnelle de son plan de récupération le 25 mai après avoir transféré une dernière tranche de 20 373,72 rsETH dans son adaptateur de pont. La frappe (minting), les rachats (redemptions) et les récompenses ont repris, bien que les litiges et les réclamations contestées impliquant des fonds gelés soient restés en suspens.

Drift a subi une attaque distincte d'accès privilégié le 1er avril. Chainalysis a déclaré que les attaquants avaient utilisé des mois d'ingénierie sociale et des transactions à nonce durable pré-signées pour obtenir un contrôle administratif. La mise à jour de récupération de Drift du 16 avril a évalué les actifs volés à 295,7 millions de dollars, ce qui est supérieur à l'estimation initiale d'environ 285 millions de dollars utilisée par Blockaid et plusieurs enquêteurs.

Dans un article connexe, crypto.news a rapporté que Step Finance avait fermé après que des attaquants aient compromis des appareils exécutifs et siphonné jusqu'à 40 millions de dollars d'actifs contrôlés par la trésorerie. L'entreprise a récupéré environ 4,7 millions de dollars mais a déclaré que les discussions de financement et d'acquisition n'avaient pas abouti à une voie durable.

La récupération se poursuit tandis que les fonds volés restent actifs

Drift a proposé un pool de récupération soutenu par les revenus d'échange, Tether et d'autres partenaires. Son plan comprenait jusqu'à 127,5 millions de dollars de soutien proposé par Tether, 20 millions de dollars d'autres partenaires et un jeton de récupération transférable distinct. Le protocole a déclaré que son redémarrage nécessiterait des audits par OtterSec et Asymmetric, des dispositifs de signature dédiés, des "timelocks" et un multisig repensé.

Le vol reste un cas actif sur la chaîne. Comme rapporté précédemment, un portefeuille lié à l'exploiteur de Drift a transféré 23 095,1 Ether, d'une valeur d'environ 44,4 millions de dollars, vers Tornado Cash entre le 23 et le 24 juillet après environ trois mois d'inactivité.

Blockaid s'attend à ce que les équipes se concentrent davantage sur les vérifications d'intention de transaction, les dispositifs de signature isolés, la ségrégation des clés et la surveillance des ponts et des infrastructures. Ces mesures sont des recommandations de l'entreprise, pas des garanties.

Les prochaines mises à jour vérifiées proviendront des conditions du jeton de récupération de Drift et de son calendrier de relance, du processus de réclamation restant de Step Finance, des procédures judiciaires liées aux fonds gelés de KelpDAO et de toute saisie d'actifs annoncée par les autorités répressives.