Crypto : 768 millions de dollars perdus en septembre 2026, le pire mois de l'année en matière de piratages

BTC
ETH
XRP
USDT
USDC
ZEC
BNB
AVAX
TRX
LINK
UNI
exploit de portefeuille chaudpertes de sécuritéréseau Liquidpiratage de Bitgetpiratage cryptoPeckShieldCertiK
il y a 2 heuresSource: crypto.news
Crypto : 768 millions de dollars perdus en septembre 2026, le pire mois de l'année en matière de piratages

Les piratages de crypto ont causé plus de 766 millions de dollars de pertes brutes en septembre, ce qui en fait le mois le plus coûteux de 2026, les incidents de Bitget et Liquid Network ayant dominé le total.

Résumé

  • Les piratages de crypto en septembre ont causé 766,5 millions de dollars de pertes dans 55 incidents majeurs, selon PeckShield.
  • CertiK a compté 97 incidents en septembre et estimé à 768,4 millions de dollars les pertes dans le secteur de la crypto.
  • Bitget a confirmé que 387,5 millions de dollars ont atteint des adresses contrôlées par l'attaquant après la violation de sécurité de son portefeuille chaud le 24 septembre.
  • L'attaquant de Liquid a restitué 3 400 BTC après avoir exploité un bug qui a créé environ 4 000 L-BTC non adossés.
  • CertiK rapporte 656 incidents de sécurité et 2,68 milliards de dollars de pertes crypto en 2026 jusqu'à présent.

PeckShield a signalé 55 incidents de sécurité majeurs avec environ 766,5 millions de dollars volés au cours du mois, tandis que CertiK a compté 97 incidents et estimé les pertes à 768,4 millions de dollars. Les entreprises utilisent des méthodes de suivi différentes et n'ont pas publié de nombres d'incidents identiques, mais leurs estimations de la valeur totale volée étaient séparées de moins de 2 millions de dollars.

Le chiffre de septembre était bien supérieur à celui d'août. PeckShield avait compté 50 attaques majeures d'une valeur d'environ 136,3 millions de dollars en août, selon la couverture par crypto.news du précédent rapport mensuel sur les piratages. Le tableau de bord de CertiK plaçait les pertes d'août à 220,3 millions de dollars selon sa propre méthodologie.

Bitget a représenté la plus grande perte de septembre

La violation de Bitget du 24 septembre a été l'incident unique le plus important inclus dans le total de septembre. L'échange a confirmé qu'environ 387,5 millions de dollars en crypto ont atteint des adresses contrôlées par l'attaquant après que les enquêteurs ont élargi une estimation initiale de 351,6 millions de dollars.

La violation a affecté des parties de l'infrastructure des portefeuilles chauds et tièdes de Bitget sur Ethereum et d'autres réseaux EVM, XRP Ledger, Zcash et Tron. Les actifs concernés comprenaient ETH, XRP, USDT, USDC, ZEC, BNB, AVAX et TRX. Bitget a déclaré que ses portefeuilles froids et ses clés privées n'avaient pas été compromis.

Des enquêtes indépendantes menées par Mandiant et SlowMist ont ensuite révélé qu'un logiciel de sécurité tiers compromis a donné à l'attaquant un accès non autorisé à l'environnement de portefeuille de Bitget. Bitget a déclaré que la faille avait été identifiée et corrigée après l'attaque.

Certains actifs volés ont commencé à circuler via des services inter-chaînes après la violation. Comme couvert dans le suivi par crypto.news de l'attaquant de Bitget, un portefeuille a converti environ 2 390 ETH en 75,2 BTC via THORChain. AMLBot a séparément tracé environ quatre BTC dans une transaction Wasabi CoinJoin.

Bitget a depuis rétabli les retraits de BTC, ETH et USDT. Son dernier rapport de preuve de réserves a montré un ratio de réserves total de 131 % sur 19 actifs couverts, tandis que la société a déclaré que son fonds de protection avait été reconstitué au-dessus de 300 millions de dollars le 30 septembre.

L'exploit de 319 M$ de Liquid a eu une issue très différente

Liquid Network a subi l'autre attaque majeure de septembre le 6 septembre, lorsqu'une vulnérabilité dans la base de code Elements a permis à un attaquant de créer environ 4 000 L-BTC sans adossement correspondant en Bitcoin.

Liquid Network a signalé qu'une erreur dans son cache de vérification des rangeproofs a permis à une transaction malveillante de passer la validation. L'attaquant a ensuite utilisé le processus normal de peg-out de Liquid pour retirer près de 4 000 BTC réels, réduisant la réserve de Bitcoin de la fédération d'environ 4 205 BTC à 197 BTC.

CertiK a indépendamment estimé le montant affecté à 3 998,5 L-BTC, d'une valeur d'environ 318,7 millions de dollars au moment de l'exploit.

Contrairement à la plupart des vols importants, la majeure partie du Bitcoin a été restituée rapidement. Après avoir communiqué avec l'équipe Liquid via des messages onchain et des négociations, l'attaquant a restitué 3 400 BTC le 7 septembre. L'évaluation ultérieure de Liquid a indiqué qu'environ 602 BTC restaient dus.

La récupération signifie que le chiffre de 766 à 768 millions de dollars de septembre doit être lu comme la valeur brute affectée par les incidents de sécurité, et non comme le montant encore définitivement manquant. Les 3 400 BTC restitués ne retirent pas l'exploit initial de Liquid des totaux mensuels d'incidents des sociétés de sécurité.

Comme crypto.news l'a rapporté après la récupération, environ 85 % du Bitcoin retiré de Liquid avait été restitué en une journée. Au moment du remboursement, les pièces récupérées valaient environ 269 millions de dollars.

Des piratages crypto plus petits ont ajouté des millions au total de septembre

En dehors de Bitget et Liquid, CertiK a identifié plusieurs pertes plus petites en septembre. Safe Wallet a subi un incident estimé à 7,8 millions de dollars, tandis que DCENT et Duelbits ont enregistré des pertes d'environ 6 millions et 5,9 millions de dollars, respectivement.

Les données 2026 de CertiK couvrent désormais 656 incidents de sécurité et environ 2,68 milliards de dollars de pertes, selon les chiffres rapportés parallèlement à son bilan de septembre. Septembre à lui seul est devenu le plus grand mois de l'année en termes de valeur estimée volée.

Ces chiffres font suite à une année déjà active pour les attaquants. Avant septembre, les recherches de crypto.news sur les piratages DeFi de 2026 ont révélé qu'au moins 1,3 milliard de dollars avaient été perdus au cours des huit premiers mois, les identifiants et clés privées compromis jouant un rôle majeur dans plusieurs incidents majeurs.

Les deux plus grandes attaques de septembre ont emprunté des voies différentes. Bitget a déclaré que l'attaquant avait obtenu l'accès via une infrastructure de sécurité tierce compromise et avait forgé des commandes de retrait de portefeuille. L'exploit de Liquid provenait d'une faille de validation logicielle qui permettait la création de L-BTC non adossés.

CertiK a décrit septembre comme un rappel de la rapidité avec laquelle l'environnement de sécurité peut changer, tandis que sa recherche au niveau des incidents a identifié la faille de Liquid comme un problème d'encodage ambigu de clé de cache dans le code de vérification des rangeproofs d'Elements.

Le travail de récupération se poursuit après les plus grands piratages de septembre

L'opération de traçage des fonds de Bitget reste active. Mandiant et SlowMist soutiennent l'enquête, tandis que la plateforme d'échange offre des récompenses liées au gel et à la récupération des actifs volés. Bitget a fixé une prime de 5 % pour toute assistance qualifiée aboutissant directement au gel ou à la récupération d'actifs.

Circle et Tether avaient gelé environ 318 000 dollars en stablecoins liés à l'incident Bitget au cours des premiers jours de l'enquête, selon la couverture par crypto.news de la prime de récupération.

Pour Liquid, Blockstream a déployé un correctif d'urgence après avoir arrêté le réseau et a publié Elements v23.3.4 avec une implémentation renforcée du cache de preuves. La production de blocs a repris le 9 septembre après la correction de la chaîne affectée, bien que les opérations de peg soient restées suspendues à ce stade.

Liquid a ensuite entamé un audit de sécurité indépendant d'Elements v23.3.4 et des travaux pour remplacer les entrées d'autorisation de peg-out avant de rétablir les retraits réguliers. Crypto.news a rapporté que les peg-outs restaient suspendus au 29 septembre, le réseau n'ayant pas encore fourni de date de réouverture fixe.

Les retraits restants de jetons, de monnaie fiduciaire et P2P de Bitget doivent reprendre à 08:00 UTC le 2 octobre dans le cadre de son plan de récupération par étapes.