Les informations fournies dans cet article sont uniquement à titre informatif et ne constituent pas un conseil financier. Les investissements en cryptomonnaies comportent un degré de risque élevé. Effectuez toujours vos propres recherches.

766 millions de dollars de piratages crypto en un mois : les conséquences pour votre conservation

CertiK compte environ 766,4 millions de dollars de dégâts pour septembre 2026, la valeur mensuelle la plus élevée de l’année. Deux incidents en portent plus de 92 pour cent, et tous deux frappent un endroit où votre propre solde pourrait se trouver.

Pupitre sombre d’une salle de contrôle de sécurité la nuit, consoles vides, un unique voyant rouge baignant la pièce d’une lumière froide
13 min read
Partager:

La société de sécurité CertiK a publié son bilan mensuel le 30 septembre 2026, et il est plus mauvais qu’aucun mois précédent de cette année : les plateformes crypto et leurs utilisateurs ont perdu environ 766,4 millions de dollars en septembre, par exploits et hameçonnage. C’est à peu près trois fois et demie la valeur d’août, 215 millions de dollars, et c’est en même temps le mois qui compte le plus grand nombre d’incidents distincts en 2026.

Pour un investisseur en Europe, la somme est d’abord un chiffre venu d’un autre monde. Elle devient intéressante quand on la décompose. Car les 766 millions de dollars ne se sont pas accumulés au fil de centaines de petites escroqueries : à plus de 92 %, ils proviennent de deux événements exactement. Et tous deux frappent un endroit où votre propre solde pourrait se trouver.

CertiK compte 766,4 millions de dollars de dégâts pour septembre 2026

CertiK chiffre le dommage total à 766 451 111 dollars. Sur ce montant, environ 270,6 millions de dollars sont considérés comme restitués ou gelés, ce qui laisse à peu près 495,8 millions de dollars effectivement perdus. À titre de comparaison : au premier semestre 2026, CertiK avait compté 1,32 milliard de dollars sur 344 incidents, une valeur inférieure de 46,8 % au premier semestre 2025. Septembre a rattrapé cette tendance plus calme en un seul mois.

Un exploit désigne ici l’exploitation d’une faiblesse technique dans un logiciel ou une infrastructure, par opposition à l’hameçonnage, où c’est l’utilisateur que l’on persuade de donner son accord. Les grosses sommes naissent presque toujours dans le premier cas, le nombre d’incidents croît dans le second.

Le marché n’a que très peu réagi. Le Bitcoin cotait le 30 septembre autour de 83 800 dollars selon les données de CoinGecko, soit pratiquement inchangé par rapport à la veille. C’est un schéma récurrent : les piratages bougent rarement le cours, ils bougent la question de savoir où se trouve votre argent.

Deux incidents portent 92 % du total mensuel

Le poste le plus important est l’attaque contre la plateforme Bitget des 24 et 25 septembre. Les indications sur l’ampleur du dommage divergent : CertiK et BleepingComputer avancent 387,5 millions de dollars, tandis que Bitget elle-même parlait de 351,6 millions de dollars dans une communication antérieure. L’écart subsistera tant qu’aucun décompte définitif ne sera disponible.

Le deuxième grand poste date du 6 septembre et a touché le Liquid Network, une chaîne latérale du Bitcoin exploitée par l’entreprise Blockstream. Environ 319 à 320 millions de dollars y ont disparu, soit à peu près 4 000 bitcoins. L’incident Liquid est ainsi, selon les chiffres de TRM Labs, le plus gros vol isolé de toute l’année 2026.

Gros plan d’un faisceau de fibres optiques sectionné, les extrémités coupées des fibres luisant en turquoise dans l’obscurité
Le dommage le plus coûteux du mois n’est pas survenu sur une plateforme, mais au fond du logiciel d’une chaîne latérale du Bitcoin.

Liquid Network : une faille dans le cache des rangeproofs a créé des bitcoins non couverts

Le 6 septembre, un attaquant a exploité une faiblesse du logiciel libre Elements, sur lequel tourne le Liquid Network. Était en cause la manière dont les nœuds Liquid mettent en cache la vérification de ce que l’on appelle les rangeproofs. Un rangeproof est la preuve cryptographique qu’un montant masqué se situe dans une plage valide, c’est-à-dire qu’il n’est ni négatif ni arbitrairement grand. Si cette preuve disparaît de fait à cause d’une erreur de cache, une transaction peut passer la vérification alors même que son montant de sortie n’est couvert par aucune entrée.

C’est exactement ce qui s’est produit : l’attaquant a créé sur la chaîne latérale des jetons Bitcoin synthétiques et non adossés, puis les a échangés contre de vrais bitcoins. Blockstream a décrit publiquement la faille dans son propre rapport et a arrêté le réseau ; celui-ci était toujours en pause aux dernières informations.

La seconde partie de l’histoire est inhabituelle. Les attaquants se sont présentés comme des whitehats, ont négocié avec l’équipe de Blockstream par messages inscrits sur la chaîne et ont, après le correctif, renvoyé environ 85 % du butin, soit quelque 272 millions de dollars. Près de 47 millions de dollars leur sont restés. Qualifier ce reliquat de prime au découvreur ou de vol est affaire de point de vue ; juridiquement, la question n’est pas tranchée.

Piratage de Bitget : une faille zero-day dans un produit de sécurité tiers a ouvert les portefeuilles

Le cas Bitget est différent. La plateforme a indiqué que les attaquants étaient entrés par des faiblesses jusque-là inconnues dans des produits de sécurité achetés à l’extérieur. Une faille zero-day est une brèche pour laquelle il n’existe aucun correctif au moment de l’attaque, parce que le fabricant lui-même l’ignore. Les sociétés d’analyse SlowMist et Mandiant ont classé dans leurs rapports les systèmes compromis parmi les équipements de sécurité ; la première activité suspecte remonte au 31 août.

Par ces systèmes, les attaquants ont obtenu, selon la présentation de Bitget, des identifiants pour le réseau interne, puis ont pu falsifier des données de transaction, de sorte que les procédures de validation de la plateforme ont laissé passer les sorties des portefeuilles chauds et tièdes. Étaient concernés notamment ETH, XRP, BNB, AVAX, USDT et USDC, sur les réseaux Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC et Base. Bitget attribue l’attaque, selon ses propres indications, à des acteurs nord-coréens et s’appuie pour cela sur des schémas d’adresses IP et des analyses en chaîne. Aucune preuve indépendante n’en est publiquement disponible.

La plateforme a suspendu les retraits, lancé un programme de prime au recouvrement assorti d’une récompense de cinq pour cent et a depuis rouvert son activité par étapes.

Les vecteurs d’attaque du mois par ampleur des pertes

CertiK classe les dégâts de septembre par porte d’entrée. La répartition est éclairante, car elle montre où l’argent se perd vraiment :

  • Faiblesses dans des services de prestataires tiers : 387,5 millions de dollars
  • Vérification défectueuse des signatures et des preuves : 324,7 millions de dollars
  • Portefeuilles compromis : 20,1 millions de dollars
  • Erreurs dans la gestion des droits : 13,3 millions de dollars
  • Erreurs de réentrance dans des contrats intelligents : 2,2 millions de dollars

Les deux premières lignes correspondent aux deux incidents majeurs. C’est la troisième qui est remarquable : 20,1 millions de dollars issus de portefeuilles directement compromis, répartis sur nettement plus de cas. C’est la catégorie où atterrissent les particuliers : peu de titres, beaucoup de victimes.

Le taux de restitution de 270,6 millions de dollars fausse le bilan mensuel

Qu’un bon tiers du total de septembre soit revenu ou ait été gelé sonne comme une bonne nouvelle. C’est pourtant surtout le résultat d’un cas particulier. La part du lion de la restitution provient de l’incident Liquid, où les attaquants ont viré de leur plein gré. Un tel taux n’est pas une propriété du système sur laquelle vous pouvez compter.

Dans le cas Bitget, la récupération a suivi une autre voie : des sociétés d’analyse et des fournisseurs d’infrastructure ont marqué et bloqué des montants partiels avant qu’ils ne puissent être échangés. Cela fonctionne avec les stablecoins et avec les jetons dotés d’une instance de contrôle centrale, cela ne fonctionne pas avec le Bitcoin. Plus vos avoirs se rapprochent de jetons librement transférables, moins ce mécanisme vous aide.

Un fonds de protection n’est pas une garantie des dépôts

Après chaque incident majeur sur une plateforme, le mot fonds de protection revient. Bitget renvoie à un tel fonds de plus de 300 millions de dollars, et l’état des versements bougeait de nouveau au 30 septembre 2026. L’important est la qualification juridique : un fonds de protection est une réserve volontaire de l’entreprise. Ce n’est ni une promesse garantie par la loi, ni une garantie des dépôts.

La garantie légale des dépôts en Allemagne couvre les avoirs bancaires en euros jusqu’à 100 000 euros par client et par établissement. Les cryptoactifs n’en relèvent pas, même lorsque vous les détenez sur une plateforme supervisée en Allemagne. Qui croit son solde crypto protégé comme un compte courant se trompe à un endroit coûteux.

Risque de contrepartie sur les soldes en plateforme, le portefeuille logiciel et le portefeuille matériel

Septembre fournit à chacune des trois formes habituelles de conservation son propre argument. Sur une plateforme, vous détenez une créance sur une entreprise ; les clés sont chez elle. C’est commode, et cela concentre votre risque exactement à l’endroit le plus rentable pour des attaquants. Dans l’incident Bitget, ce n’est pas votre comportement qui a décidé de la sortie des fonds, mais le logiciel d’un fournisseur dont vous n’avez probablement jamais entendu parler.

Un portefeuille logiciel sur le téléphone ou dans le navigateur vous rend les clés, mais déplace le risque sur votre appareil. C’est précisément là que se logent les 20,1 millions de dollars issus de portefeuilles compromis. Un portefeuille matériel sépare la clé de l’appareil connecté et exige une confirmation physique pour chaque transaction. Cela n’aide pas contre une phrase de récupération perdue, ni contre une validation malveillante que vous signez vous-même.

Une règle pratique solide tirée du mois de septembre se formule donc ainsi : sur la plateforme reste ce que vous voulez bouger dans les semaines qui viennent. Ce qui doit rester plus longtemps relève de votre propre contrôle. Jusqu’où aller dépend du montant, pas de l’enthousiasme technique.

Deux mains tiennent un petit appareil matériel sans marque, à écran sombre, au-dessus d’un plateau de table en bois, à côté une plaque métallique estampée
La seule conservation qui n’a besoin d’aucun produit de sécurité étranger est la vôtre.

Ce que l’agrément MiCA de votre plateforme couvre et ce qu’il ne couvre pas

Depuis le 1er janvier 2026, seuls des prestataires agréés peuvent fournir des services sur cryptoactifs en Allemagne ; la période transitoire allemande prévue par la loi de surveillance des marchés de cryptoactifs a pris fin au terme du 31 décembre 2025, donc plus tôt que dans d’autres États de l’Union. Un agrément MiCA est l’autorisation prudentielle d’un prestataire de services sur cryptoactifs au titre du règlement européen sur les marchés de cryptoactifs.

Ce que cet agrément apporte est régulièrement surestimé. Sont exigés des standards minimaux d’organisation, la séparation des avoirs des clients et de ceux de la maison, des exigences de conservation, des voies de réclamation et des obligations de déclaration envers le superviseur. Ce que l’agrément n’apporte pas : une indemnisation lorsque des jetons sont volés. Une autorisation abaisse la probabilité d’une défaillance totale due à une mauvaise organisation, elle ne remplace pas une assurance.

Concrètement, cela veut dire que l’autorisation est une exigence minimale sensée dans le choix de la plateforme et non une raison d’y laisser durablement des sommes importantes.

Jetons volés dans la déclaration fiscale : ce que le fisc accepte

Un point passe à la trappe après chaque piratage : fiscalement, un vol n’est pas une vente. Cela signifie qu’en Allemagne une perte sur des jetons volés ne se compense pas sans plus avec des gains, comme ce serait le cas d’une moins-value réalisée. Ce qui compte, c’est la documentation de l’événement, et en cas de doute c’est à vous de la fournir. Quels justificatifs entrent en ligne de compte, nous les avons rassemblés dans un article distinct sur les jetons volés et le fisc.

Qui a été touché en septembre devrait, indépendamment de la question fiscale, sécuriser dès maintenant ses éléments : télécharger les relevés de transactions de la plateforme, conserver les échanges avec le prestataire, noter le moment de l’incident. Ces documents ne seront plus disponibles plus tard si une plateforme cesse son activité.

Ce qu’octobre apporte aux détenteurs en Europe

Deux choses restent en suspens. D’abord le décompte définitif chez Bitget : tant que l’écart entre 351,6 et 387,5 millions de dollars subsiste, le total de septembre lui-même n’est précis que dans la mesure de son plus gros poste. Ensuite le redémarrage du Liquid Network, toujours à l’arrêt aux dernières informations. Qui y détient des positions n’y aura pas accès avant la libération du réseau.

Pour tous les autres, la leçon du mois est peu spectaculaire. Aucun des deux incidents majeurs n’a échoué sur des mots de passe faibles ; tous deux ont échoué sur du logiciel enfoui dans l’infrastructure. Contre cette classe d’erreurs, vous ne pouvez rien faire, sinon limiter la part de vos avoirs qui y est exposée.

Pertes dues aux piratages crypto : ce qu’il faut retenir

  1. Comptez ce qui se trouve chez des tiers. Additionnez tous les avoirs sur les plateformes et chez les courtiers, et comparez ce total à ce dont vous avez réellement besoin là pour des opérations de court terme. Si vous remettez de toute façon la plateforme en question, un panorama des plateformes crypto réglementées agréées dans l’Union vous aidera.
  2. Retirez la part de long terme. Déplacez ce que vous voulez garder des mois durant vers votre propre portefeuille et testez d’abord le trajet avec un petit montant. Quels programmes entrent en ligne de compte et où sont leurs limites, le comparatif des portefeuilles logiciels le montre ; à partir de montants plus élevés, la route mène au matériel.
  3. Documentez vos avoirs avant qu’il n’arrive quelque chose. Téléchargez dès maintenant les relevés de transactions de vos plateformes et archivez-les avec une date. Un suivi de portefeuille ou logiciel fiscal s’en charge en continu et vous rend indépendant du fait qu’une plateforme soit encore joignable le jour venu.

(Au 30 septembre 2026. Cet article ne constitue pas un conseil en investissement. Les cours et les grilles tarifaires évoluent ; vérifiez les conditions auprès du prestataire avant tout achat.)

Sources : Blockstream, Liquid Network Security Incident Assessment et BleepingComputer sur l’attaque de Bitget.

Questions fréquentes sur les pertes dues aux piratages crypto

Note de transparence : Cet article a été rédigé avec l’aide d’une intelligence artificielle et relu par notre rédaction avant publication. Tous les chiffres et affirmations ont été vérifiés à partir des sources primaires liées dans le texte. L’image d’illustration a été générée par IA.

Articles liés

Sur quels sujets devrions-nous approfondir ?

Sélectionne les sujets qui t'intéressent vraiment. Tes choix alimentent directement notre planification éditoriale.

Des news crypto qui valent vraiment ton temps.

Chaque semaine. 60 secondes de lecture. Soigneusement sélectionnées par nos rédacteurs : pas de hype, pas de mails promotionnels, pas de spam.

S'abonner

Plus sur ce sujet

Voir tout

Vous pourriez aussi aimer