Les informations fournies dans cet article sont uniquement à titre informatif et ne constituent pas un conseil financier. Les investissements en cryptomonnaies comportent un degré de risque élevé. Effectuez toujours vos propres recherches.

1,26 milliard de dollars en trois mois : les piratages crypto au plus haut de 2026

La société de sécurité CertiK dénombre pour le troisième trimestre 2026 environ 1,26 milliard de dollars de dommages sur 247 incidents. Septembre, avec 99 cas, a été le mois le plus lourd de l'année : voici le contexte et les conséquences pour votre conservation.

Salle de contrôle sombre dans un centre de données, avec un mur d'écrans et un unique voyant d'alerte rouge au-dessus de la console inoccupée
13 min read
Partager:

Entre juillet et septembre 2026, les attaquants ont soustrait au marché des cryptomonnaies environ 1,26 milliard de dollars. Le chiffre vient de la société de sécurité CertiK, qui a dénombré 247 incidents de sécurité sur le troisième trimestre. En trois mois, il s'est donc évaporé presque la moitié de ce qui a disparu depuis le début de l'année, pour laquelle CertiK arrive à quelque 2,68 milliards de dollars.

Pour vous, investisseur en Allemagne, ce n'est pas une statistique abstraite. Les grands cas du trimestre n'ont pas touché des projets de niche exotiques, mais l'une des plus grandes plateformes de négociation au monde et une chaîne latérale établie. Ce texte replace les chiffres dans leur contexte, distingue les deux décomptes qui circulent et montre où vous pouvez réellement vérifier votre propre conservation.

Ce que CertiK a dénombré pour le troisième trimestre 2026

CertiK tient une statistique continue des attaques contre les protocoles de chaîne de blocs, les places de négociation et l'infrastructure des portefeuilles. Pour le troisième trimestre 2026, la société chiffre les dommages à environ 1,26 milliard de dollars pour 247 incidents. Selon le même décompte, le deuxième trimestre se situait à 819,4 millions de dollars pour 219 incidents. La somme a donc progressé de plus de la moitié, le nombre de cas de près de treize pour cent.

Ce rapport est le véritable constat. Les attaques n'ont pas été sensiblement plus nombreuses, mais celles qui ont réussi ont été nettement plus lourdes. Le dommage moyen par incident est passé d'environ 3,7 à quelque 5,1 millions de dollars. Qui laisse des actifs numériques sur une plateforme partage son risque avec tous les autres clients de cette même plateforme, et c'est précisément là que se concentrent les grosses sommes.

Ce que CertiK compte comme incident de sécurité

Un incident de sécurité, dans cette statistique, est tout cas où des actifs numériques quittent leur détenteur sans l'accord de l'ayant droit. Cela couvre trois choses très différentes : l'exploitation, c'est-à-dire l'abus d'une faille dans le code d'un protocole ; le vol de clés, où les attaquants obtiennent les clés privées ou des droits d'autorisation ; et la fraude, où les utilisateurs sont amenés à donner eux-mêmes leur accord. Les pertes de cours, les faillites et les retraits gelés ne comptent pas.

La distinction importe parce qu'elle détermine la contre-mesure. Contre une faille dans le code d'un protocole tiers, vous ne pouvez pas faire grand-chose en tant qu'utilisateur, sinon éviter ce protocole. Contre le vol de clés et la fraude à l'autorisation, vous pouvez faire beaucoup.

Septembre 2026 : 99 incidents et la perte mensuelle la plus lourde de l'année

Septembre a porté l'essentiel du dommage trimestriel. Selon le décompte, entre 766 et 769 millions de dollars se sont évaporés, répartis sur 99 incidents majeurs. C'est la valeur mensuelle la plus élevée de 2026 et, dans le même temps, le nombre de cas le plus élevé depuis février 2025. Par rapport à août, exceptionnellement calme, cela correspond à une hausse d'environ 462 %.

Le mois record de l'année était jusqu'ici avril, avec un peu plus de 648 millions de dollars, porté à l'époque par l'attaque contre KelpDAO. Septembre a dépassé cette valeur, alors que l'année passait jusque-là pour relativement calme.

CertiK a elle-même situé le mois sur son propre canal : septembre serait un rappel net de la vitesse à laquelle le paysage de la menace peut se déplacer ; avec des pertes et un nombre de cas au plus haut de l'année, le mois soulignerait que la sécurité est nécessaire à chaque niveau. L'appréciation vient de la société qui collecte aussi les chiffres, ce qu'il faut garder en tête, car CertiK vend des audits de code.

Bitget et Liquid Network : les deux plus gros cas isolés du trimestre

Deux cas représentent à eux seuls près de la moitié du dommage de septembre. Environ 387,5 millions de dollars sont imputables à la plateforme de négociation Bitget. Pour Liquid Network, une chaîne latérale adossée au bitcoin, il s'agissait de quelque 320 millions de dollars, dont environ 285 millions sont revenus selon la société d'analyse Chainalysis.

Bitget a ensuite rouvert les retraits par étapes : le bitcoin d'abord, puis l'ether, puis les stablecoins, enfin les autres voies. Qu'une plateforme de cette taille mette plusieurs jours à rétablir son fonctionnement normal, voilà la part pratique de la nouvelle. Pendant ce temps, vous n'accédez pas à votre solde, que votre propre compte ait été touché ou non.

L'argent récupéré et le chiffre brut

Les 1,26 milliard de dollars sont un chiffre brut : ce qui est recensé, c'est ce qui est parti, non ce qui est resté perdu au bout du compte. Dans le cas de Liquid Network, la très large majorité est revenue, ce qui abaisse sensiblement le dommage net réel du trimestre. De tels retours arrivent quand les attaquants ne peuvent pas déplacer les fonds dérobés, parce que les sociétés d'analyse et les places de négociation marquent les adresses. Ne comptez pas sur cela : dans la majorité des cas, l'argent ne revient pas.

Cadenas forcé sur une lourde porte en acier dans un couloir industriel, l'anse tranchée net et brillante
Dans la plupart des grands cas du trimestre, ce n'est pas le chiffrement qui a cédé, mais l'accès en amont.

Deux décomptes, deux sommes : de 766 à 769 millions de dollars en septembre

Deux chiffres circulent pour la valeur de septembre. CoinDesk avance 768,5 millions de dollars en se référant à CertiK, d'autres exploitations des mêmes données arrivent à 766,49 millions. L'écart d'environ deux millions de dollars paraît large, mais sur une somme de cet ordre de grandeur, c'est un effet d'arrondi et de date d'arrêté.

De tels écarts naissent de ce que les dommages sont évalués en dollars alors que les valeurs dérobées sont libellées en cryptomonnaies. Selon que l'on retient le cours au moment de l'attaque, à la fin du mois ou à la date de l'exploitation, le résultat se déplace. S'y ajoutent les déclarations tardives : un incident du 29 septembre peut n'être chiffré complètement qu'en octobre.

Pour vous, cela signifie prendre ces chiffres comme un ordre de grandeur, non comme une mesure. L'affirmation selon laquelle septembre a été le mois le plus lourd de l'année tient. La deuxième décimale, non.

Des clés volées plutôt qu'une cryptographie brisée : la voie d'attaque la plus fréquente

L'idée que les cryptomonnaies seraient cassées passe à côté de la réalité. Le chiffrement sous-jacent tient. Ce qui cède, régulièrement, c'est la couche en amont : la gestion des clés, l'autorisation des transactions, l'accès des salariés aux systèmes internes. Nous avons détaillé ce constat pour les piratages de la finance décentralisée ; il vaut tout autant pour les plateformes centralisées.

Une clé privée est la suite de caractères qui permet de déplacer les actifs numériques d'une adresse. Qui la détient dispose des valeurs, sans mot de passe, sans confirmation, sans possibilité d'annuler l'écriture. C'est précisément pour cela que les attaquants la visent, et non les mathématiques qui se trouvent derrière.

Hameçonnage et droits d'autorisation

La deuxième grande voie passe par les autorisations. Lorsque vous utilisez une application décentralisée, vous accordez à son contrat intelligent le droit de déplacer des jetons depuis votre portefeuille. Cette autorisation, appelée approval en anglais, subsiste jusqu'à ce que vous la retiriez, y compris longtemps après que vous avez cessé d'utiliser l'application. Une autorisation illimitée accordée à un contrat compromis plus tard est une porte ouverte.

Concrètement : accordez les autorisations avec une limite de montant plutôt que sans plafond, et faites régulièrement le ménage dans les anciennes. Les explorateurs de blocs courants proposent pour cela un aperçu des droits accordés.

Plateforme centralisée ou portefeuille personnel : où se situe vraiment votre risque

Les chiffres du trimestre montrent les deux risques côte à côte. Si vos cryptomonnaies se trouvent sur une plateforme de négociation, vous portez son risque de contrepartie : si elle est attaquée, votre solde dépend de sa couverture en réserves et de sa détermination à assumer le dommage. Si vous conservez vous-même, vous portez le risque seul ; une clé perdue est définitive, mais aucun incident extérieur ne peut vous atteindre.

Une voie médiane existe bel et bien. Qui négocie régulièrement laisse l'encours de négociation sur la plateforme et en retire la part de long terme. Pour la part retirée, un portefeuille matériel est le moyen habituel ; ce qui distingue les appareils figure dans notre comparatif des portefeuilles matériels. L'essentiel tient moins au modèle qu'à la question de savoir si vous conservez les mots de récupération en sécurité et hors ligne.

Ce que la conservation en propre vous enlève et ce qu'elle ne vous enlève pas

La conservation en propre, c'est-à-dire la garde sous votre seule responsabilité, vous enlève le risque de contrepartie. Elle ne vous enlève pas le risque de fraude. Qui est amené à signer une transaction malveillante perd ses cryptomonnaies depuis un portefeuille matériel aussi. L'appareil protège la clé, pas la décision.

Faisceau de fibres optiques tranché en son milieu, ses centaines de fibres brillant en bleu et turquoise sur la coupe
Les ponts et les services inter-chaînes relient des réseaux séparés, et forment ainsi une surface d'attaque à part entière.

MiCA et BaFin : les obligations qu'un prestataire doit remplir en Allemagne

Depuis le 1er juillet 2026, le règlement européen sur les marchés de crypto-actifs, MiCA en abrégé, s'applique sans restriction ; ce jour-là s'achevait la période transitoire pour les prestataires qui exerçaient auparavant sous le droit national. Qui conserve des crypto-actifs pour des clients en Allemagne ou y propose la négociation a besoin depuis lors d'un agrément et relève de la surveillance de la BaFin ou d'une autre autorité européenne.

Pour la conservation, cela signifie avant tout une obligation de séparation : les avoirs des clients doivent être tenus à l'écart du patrimoine du prestataire, afin qu'ils ne tombent pas dans la masse en cas de faillite de celui-ci. S'y ajoutent des exigences sur les contrôles internes et sur la documentation de la gestion des clés. Nous avons réuni un aperçu des obligations qui s'appliquent dans le détail.

Un agrément n'est pas une assurance contre les attaques : certains cas du trimestre ont concerné des maisons régulées. Il change en revanche la situation de départ quand quelque chose arrive : il existe une autorité compétente, une entité juridique saisissable et une séparation documentée des avoirs. Les prestataires agréés pour le marché allemand figurent dans notre panorama des plateformes crypto régulées.

Indemnisation après un piratage : la situation juridique en Allemagne

Que vous récupériez de l'argent après une attaque dépend de deux questions : où se trouvaient les valeurs, et qui doit répondre de la défaillance ? Si elles étaient chez un conservateur agréé, ses obligations contractuelles et prudentielles s'appliquent ; la séparation des avoirs des clients doit garantir que votre créance ne se heurte pas à la faillite du prestataire. Si elles étaient dans votre propre portefeuille, il n'existe aucun débiteur en dehors de l'auteur des faits.

En pratique, les grandes plateformes ont fréquemment compensé les dommages sur leurs fonds propres ces dernières années, de leur plein gré et comme décision d'entreprise, non en vertu d'une garantie légale. Il n'existe pas, pour les crypto-actifs, de garantie des dépôts comparable à celle des avoirs bancaires. Comptez donc sur la répartition de vos avoirs plutôt que sur un remboursement.

Sur le plan fiscal, un vol n'est pas une cession. Qui est touché devrait néanmoins documenter l'incident sans lacune : le moment, les adresses concernées, les échanges avec le prestataire, le dépôt de plainte. Sans ces pièces, ni une créance civile ni un traitement fiscal ne pourront être établis plus tard.

Les ponts inter-chaînes comme surface d'attaque : le cas NEAR Intents

Le trimestre s'est achevé sur un cas qui montre bien la faiblesse. Le service inter-chaînes NEAR Intents a confirmé le 1er octobre 2026 une attaque contre son infrastructure, pour un dommage d'environ 3,8 millions de dollars ; les dépôts et les retraits sur douze réseaux étaient touchés. Le service a annoncé qu'il indemniserait intégralement les personnes concernées. Le cours du jeton associé a nettement reculé dans la foulée ; la mise en perspective se trouve sur notre page de prévision NEAR, et nous avons décrit le déroulé en détail le 1er octobre.

Un pont inter-chaînes est un service qui déplace des valeurs entre des chaînes de blocs séparées. Comme les réseaux ne se connaissent pas mutuellement, le pont immobilise les valeurs d'un côté et émet une contrepartie de l'autre. Cette étape intermédiaire est un lieu de conservation à part entière, et donc une cible qui en vaut la peine.

Ce que cela implique dans votre usage des ponts

Les ponts ne sont pas un lieu de dépôt. Qui déplace des valeurs d'une chaîne à l'autre devrait mener l'opération à son terme, puis amener les valeurs là où elles doivent se trouver. Un solde qui reste des semaines dans un contrat de pont ou un service d'intentions porte un risque auquel ne répond aucun rendement.

Piratages crypto : comment procéder maintenant

  1. Séparez l'encours de négociation de la part de long terme. Ne laissez sur la plateforme que ce que vous allez effectivement déplacer dans les prochaines semaines. Le reste, vous le retirez vers une conservation en propre ; les différences entre les appareils figurent dans le comparatif des portefeuilles matériels.
  2. Vérifiez l'agrément de votre prestataire. Regardez si votre place de négociation détient un agrément MiCA pour le marché allemand et qui en assure la surveillance. Vous trouverez un panorama classé par statut prudentiel chez les plateformes crypto régulées.
  3. Faites le ménage dans vos autorisations. Passez en revue les autorisations de jetons accordées par votre portefeuille et retirez celles dont vous n'avez plus besoin. Les obligations qui s'ajoutent du côté du prestataire figurent dans notre aperçu des obligations liées à la licence MiCA.

(Au 2 octobre 2026. Cet article ne constitue pas un conseil en investissement. Les cours et les grilles tarifaires évoluent ; vérifiez les conditions auprès du prestataire avant tout achat.)

Questions fréquentes sur les piratages crypto

Note de transparence : Cet article a été rédigé avec l’aide d’une intelligence artificielle et relu par notre rédaction avant publication. Tous les chiffres et affirmations ont été vérifiés à partir des sources primaires liées dans le texte. L’image d’illustration a été générée par IA.

Articles liés

Sur quels sujets devrions-nous approfondir ?

Sélectionne les sujets qui t'intéressent vraiment. Tes choix alimentent directement notre planification éditoriale.

Des news crypto qui valent vraiment ton temps.

Chaque semaine. 60 secondes de lecture. Soigneusement sélectionnées par nos rédacteurs : pas de hype, pas de mails promotionnels, pas de spam.

S'abonner

Plus sur ce sujet

Voir tout

Vous pourriez aussi aimer