Crypto Prices

Les pertes de sécurité liées aux cryptomonnaies atteignent 1,1 milliard de dollars au S1 2026 : rapport de Blockaid

il y a 15 heures
3 mins read
2 vues

Rapport sur les pertes de sécurité liées aux cryptomonnaies

Les pertes de sécurité liées aux cryptomonnaies ont atteint 1,1 milliard de dollars à travers 212 incidents vérifiés au cours du premier semestre 2026, selon un rapport publié par Blockaid le 28 juillet. Blockaid a décrit le nombre d’incidents sur six mois comme un record et a déclaré avoir enregistré plus d’exploits au S1 qu’au cours de l’année 2025.

Analyse des pertes et des types d’attaques

Les attaques de sécurité opérationnelle ont causé 74 % de la valeur volée, tandis qu’un groupe associé à la République Populaire Démocratique de Corée a représenté 55 % des pertes. Blockaid a également indiqué que le nombre d’incidents était 3,4 fois supérieur au total de 2025, bien que les entreprises de sécurité utilisent différentes définitions et méthodes de couverture lors de l’élaboration des estimations de pertes dans l’industrie.

Les 1,1 milliard de dollars perdus à travers 212 exploits on-chain au S1 2026 dépassent le total de l’ensemble de l’année 2025 combinée. Les données de Blockaid révèlent des changements dans les types d’attaques, qui ne dépendent plus uniquement d’un code de contrat intelligent défectueux. Les appareils compromis, les identifiants privilégiés, les clés privées, les systèmes de signature et l’infrastructure hors chaîne ont généré la majorité des pertes mesurées. Ces attaques peuvent produire des transactions blockchain ayant l’apparence de validité, car des identifiants autorisés les approuvent. Ce schéma réduit la protection offerte par les audits de code seuls.

Bien que les audits puissent identifier des défauts de contrat, ils ne peuvent pas empêcher un administrateur compromis de signer une transaction malveillante ou empêcher un vérificateur de pont de s’appuyer sur une infrastructure compromise.

Émergence de nouveaux vecteurs d’attaque

Blockaid a signalé que de nouveaux vecteurs d’attaque ont émergé au S1 et a averti que certains pourraient se développer au cours du second semestre. Les projets liés à Ethereum ont perdu environ 332 millions de dollars, selon le rapport de Blockaid, les vulnérabilités de code étant responsables d’une grande partie de ce total. Le plus grand cas lié à Ethereum était celui de KelpDAO, où les attaquants ont libéré 116 500 rsETH d’une valeur d’environ 292 millions de dollars à partir d’un contrat de pont après avoir falsifié un message de chaîne source.

Les projets liés à Solana ont perdu environ 326 millions de dollars, dont plus de 98 % provenaient de clés compromises et d’infrastructure de signature, plutôt que de bogues de contrat intelligent. Drift Protocol et Step Finance ont représenté la majeure partie de ce montant.

Incidents majeurs et conséquences

Chainalysis a lié l’attaque de KelpDAO du 18 avril au groupe Lazarus de la Corée du Nord. Son enquête a révélé que les attaquants avaient compromis des nœuds RPC internes et perturbé des nœuds externes, amenant un système à vérificateur unique à accepter un événement de brûlage faux. Comme l’a rapporté crypto.news, KelpDAO a terminé la phase opérationnelle de son plan de récupération le 25 mai après avoir transféré une tranche finale de 20 373,72 rsETH dans son adaptateur de pont.

Drift a subi une attaque distincte d’accès privilégié le 1er avril. Chainalysis a déclaré que les attaquants avaient utilisé des mois d’ingénierie sociale et des transactions à nonce durable pré-signées pour obtenir le contrôle administratif. La mise à jour de récupération du 16 avril de Drift a évalué les actifs volés à 295,7 millions de dollars.

Le vol reste un cas actif on-chain.

Recommandations et perspectives d’avenir

Blockaid s’attend à ce que les équipes se concentrent davantage sur les vérifications d’intention de transaction, les dispositifs de signature isolés, la séparation des clés et la surveillance à travers les ponts et l’infrastructure. Ces mesures sont des recommandations de l’entreprise, et non des garanties. Les prochaines mises à jour vérifiées viendront des termes du jeton de récupération de Drift et du calendrier de relance, du processus de réclamation restant de Step Finance, des procédures judiciaires liées aux fonds gelés de KelpDAO et de toute saisie d’actifs annoncée par les agences d’application de la loi.