Piratages crypto : 1,26 milliard de dollars volés au troisième trimestre 2026
Quick Look
- Au troisième trimestre 2026, les piratages de cryptomonnaies ont entraîné un vol de 1,26 milliard de dollars selon CertiK, malgré une hausse de 40 % du bitcoin sur la même période.
- Septembre a été le pire mois avec 768,5 millions de dollars perdus, principalement dus à des failles de code et d’infrastructure.
- Les pertes nettes après récupérations s’élèvent à 869,6 millions pour le trimestre, tandis que la capacité d’assurance du secteur a chuté de 20 % en un an.
AI-generated summary
Why It Matters
Les piratages de cryptomonnaies ont augmenté au troisième trimestre 2026, avec 1,26 milliard de dollars volés selon CertiK, en hausse de 53,9 % par rapport au deuxième trimestre. Septembre a été le pire mois avec 768,5 millions de dollars de pertes, principalement dus à des failles de code et d’infrastructure. Malgré cela, le bitcoin a gagné environ 40 % sur la période.
Rallye haussier, butin record. Les pirates ont dérobé 1,26 milliard de dollars en crypto au troisième trimestre 2026. Le bitcoin prenait pourtant environ 40 % sur la même période. La facture atteint 2,68 milliards depuis janvier.
Septembre est le pire mois de l’année en brut avec 768,5 millions de dollars volés. Le piratage de Bitget pèse à lui seul près d’un tiers du trimestre. Dans le même temps, la capacité d’assurance du secteur recule de 20 % en un an.
Piratages crypto : 1,26 milliard envolé au troisième trimestre
CertiK recense 247 incidents sur le trimestre, contre 219 au deuxième. D’après Cointelegraph, les pertes bondissent ainsi de 53,9 % par rapport aux 819,4 millions du printemps. Septembre concentre à lui seul 768,5 millions de dollars de pertes en 99 incidents.
Les failles de code et d’infrastructure font l’essentiel des dégâts. Elles représentent en effet 95 % de la facture de septembre (733,8 millions de dollars en 58 incidents). Le phishing plafonne en revanche à 6,2 millions.
CertiK précise que 273,2 millions de dollars ont été gelés ou récupérés. Les pertes nettes de septembre tombent donc à 495,3 millions. Les pertes ajustées du trimestre atteignent 869,6 millions, soit 10 % de plus qu’au deuxième trimestre. DefiLlama compte de son côté environ 1,25 milliard de dollars perdus en 116 incidents. Mais sa méthodologie est plus restrictive.
Bitget et Liquid Network, plus de 700 millions à eux deux
Bitget voit sortir 387,5 millions de dollars de ses hot wallets le 24 septembre. L’attaquant a d’abord exploité une faille dans un produit de sécurité d’un prestataire tiers. Il a alors obtenu des identifiants internes de haut niveau, puis émis de faux ordres de retrait. Ni les clés privées ni le cold storage n’ont été touchés, selon la directrice générale Gracy Chen.
Liquid Network avait ouvert le bal le 6 septembre. Le bug venait du cache de vérification des rangeproofs (les preuves cryptographiques qui valident les montants confidentiels). Il a permis de créer des L-BTC sans contrepartie pour environ 319 millions de dollars. Mais le pirate a rendu 3 400 BTC dès le lendemain. Environ 600 BTC manquent toujours à l’appel.
CertiK chiffre à 120 millions de dollars l’attaque du 30 août contre Tectonic, un protocole de prêt sur Cronos. Le pirate avait gonflé près de 100 fois le cours du jeton TONIC en vingt minutes. La plupart des autres estimations tournent pourtant autour de 75 millions. Les validateurs de Cronos ont ensuite rembobiné la chaîne jusqu’au bloc précédant l’attaque. Environ 6 millions avaient néanmoins déjà filé vers Ethereum.
La faille Coldcard remonte à une mise à jour de firmware de 2021. Celle-ci avait affaibli la génération des seeds. Les pirates en ont profité entre le 30 juillet et le 6 août. Ils ont siphonné 1 778 BTC sur plus de 5 200 adresses, soit 112,7 millions de dollars selon CertiK. Galaxy Research estime d’ailleurs que le butin pourrait grimper à 2 417 BTC avec une quatrième vague.
Le bitcoin s’envole, l’assurance recule
Le bitcoin a pris environ 40 % sur le trimestre, sa meilleure performance depuis 2024. À l’inverse, la capacité d’assurance du secteur tombe à 130,2 millions de dollars fin août. Elle atteignait encore 163,2 millions un an plus tôt. Le chiffre vient du rapport 2026 de CoinGecko sur la sécurité crypto.
Ce montant couvre moins de 5 % des 2,68 milliards volés depuis janvier. Les indemnisations suivent aussi la même pente. Les assureurs n’ont versé qu’environ 33 millions de dollars entre janvier 2025 et juillet 2026. Cela représente à peine 0,9 % des 3,63 milliards perdus. L’offre se contracte également. Cinq des neuf protocoles d’assurance on-chain suivis par CoinGecko ont fermé ou abandonné la couverture crypto.
L’IA accélère la chasse aux failles
Nicolai Sondergaard, analyste chez Nansen, a livré son diagnostic à CoinDesk. Selon lui, « les exploits répétés renforcent l’idée que l’infrastructure crypto reste opérationnellement fragile ». Oliver Carding, de Tesseract Group, pointe par ailleurs un autre accélérateur. Les outils d’IA automatisent désormais la recherche de failles dans les smart contracts. Ce travail demandait autrefois des mois à un ingénieur chevronné.
La liste s’allonge déjà en octobre. NEAR Intents a perdu 3,8 millions de dollars de fonds d’utilisateurs le 1er octobre. En cause, un bug entre l’infrastructure de dépôt et de retrait Omni et son smart contract. Le protocole avait pourtant bloqué 50 millions de dollars liés au piratage de Bitget quelques jours plus tôt. Il promet enfin un remboursement intégral.
What to Watch
AI outlook — possibilities, not facts
Les plateformes d’échange vont renforcer la sécurité de leurs hot wallets et limiter l’accès aux identifiants internes de haut niveau.
Likely · Within weeks
L’utilisation de l’IA pour détecter les vulnérabilités dans les smart contracts va se généraliser auprès des auditeurs de sécurité.
Very likely · Within months
Les protocoles d’assurance on-chain vont continuer à réduire ou abandonner leur couverture crypto face à l’augmentation des pertes.
Likely · Within months
Open Questions
- Quelles mesures spécifiques les plateformes vont-elles prendre pour sécuriser leurs hot wallets après l’attaque de Bitget ?
- Comment les régulateurs vont-ils répondre à la baisse de la capacité d’assurance du secteur crypto ?
- Dans quelle mesure l’IA utilisée pour détecter les failles pourrait-elle aussi être détournée pour les exploiter ?







