Près de 2,7 milliards de dollars ont été dérobés aux plateformes de cryptomonnaies durant les neuf premiers mois de 2026, selon la société de sécurité blockchain CertiK. Cette somme record, en partie attribuée à des acteurs étatiques comme la Corée du Nord, met en lumière une concentration alarmante des pertes sur une poignée d’incidents majeurs.
🔑 En bref
- 2,68 milliards de dollars de pertes brutes entre janvier et septembre 2026
- 658 incidents recensés, pour une perte moyenne de 4,1 millions de dollars
- Les cinq plus grandes attaques concentrent 59 % du total volé
- La Corée du Nord serait à l’origine de plus d’un milliard de dollars de vols en 2026
- 88 % des fonds volés provenaient de plateformes ayant déjà subi un audit
Un bilan 2026 dominé par une poignée de mégapiratages
Le rapport de CertiK chiffre à 2,68 milliards de dollars les pertes brutes subies par le secteur entre janvier et septembre 2026, sur la base de 658 incidents de sécurité documentés. Après déduction des 420,4 millions de dollars gelés ou récupérés, le montant net s’établit à environ 2,26 milliards de dollars. La perte moyenne par incident se situe à 4,1 millions de dollars, un chiffre toutefois peu représentatif tant la distribution des dommages est inégale.
Les cinq plus grandes attaques de l’année – Bitget, Liquid Network, KelpDAO, Drift Protocol et une victime non identifiée – totalisent à elles seules 1,57 milliard de dollars, soit près de 59 % de l’ensemble des pertes brutes. Cette concentration illustre à quel point une seule compromission d’un grand exchange ou d’un protocole majeur peut faire basculer le bilan annuel du secteur.
| Rang | Plateforme | Date | Pertes (M$) |
|---|---|---|---|
| 1 | Bitget | Sept. 2026 | 351,6 – 387,5 |
| 2 | Liquid Network | Sept. 2026 | 318,7 |
| 3 | KelpDAO | Avril 2026 | 291,3 |
| 4 | Drift Protocol | Avril 2026 | 285,3 |
| 5 | Victime non identifiée | 2026 | 284,8 |
« Les entreprises et utilisateurs crypto ont perdu près de 2,7 milliards de dollars dans des incidents de sécurité au cours des neuf premiers mois de 2026. »
CertiK, rapport sécurité 2026

Septembre 2026 : un mois noir pour les exchanges
Le mois de septembre 2026 est devenu le plus coûteux de l’année, avec environ 766,5 millions de dollars de pertes, dépassant le précédent record d’avril (651,3 millions). Cette envolée résulte quasi exclusivement de deux événements : le piratage de Bitget et celui de Liquid Network, qui combinés dépassent les 700 millions de dollars.
Le piratage de Bitget, survenu le 24 septembre, a été détecté à 18 h 31 UTC après des transferts non autorisés. L’exchange a immédiatement suspendu les retraits. Selon les sources, le montant diverge : 387,5 millions de dollars selon CertiK, contre 351,6 millions selon les déclarations de Bitget. Le fonds de protection des utilisateurs de la plateforme, doté de plus de 464 millions de dollars, couvre l’intégralité des pertes. Le token natif BGB a chuté d’environ 5 % après l’annonce. D’après Arkham Intelligence, « les fonds de plusieurs wallets étiquetés Bitget sur plusieurs blockchains ont été consolidés vers une adresse unique ». L’attaquant a acheté de l’ether en urgence sur Arbitrum, faisant momentanément bondir le prix du pool WETH/USDC à 2 870 dollars.
« The User Protection Fund, which holds more than $464 million, covers the entire loss. »
Gracy Chen, PDG de Bitget
La Corée du Nord, acteur dominant du piratage crypto
La part des attaques attribuées à la Corée du Nord reste un facteur structurel de la crise. Selon la société Elliptic, la valeur volée dans les attaques qu’elle attribue à Pyongyang dépasse un milliard de dollars en 2026, à travers plus de 51 incidents présumés. Au premier semestre, TRM Labs a indiqué que les acteurs liés à la Corée du Nord comptaient pour environ 643 millions de dollars, soit 66 % des fonds volés. La majorité provenait des piratages de Drift Protocol et KelpDAO en avril.
Elliptic a par ailleurs évalué à plus de 6 milliards de dollars le total des cryptoactifs volés par la Corée du Nord depuis 2017, des fonds que les gouvernements occidentaux soupçonnent de financer les programmes d’armes nucléaires et de missiles balistiques. Le groupe Lazarus a été désigné par le Trésor américain en 2019, et le FBI a formellement attribué le piratage de Bybit en février 2025 – environ 1,46 milliard de dollars, le plus gros vol crypto confirmé à ce jour – à la Corée du Nord. Elliptic juge par ailleurs le piratage de Bitget « hautement probable » d’origine nord-coréenne, citant des schémas de blanchiment et une infrastructure partagée.
Une multiplication des incidents de moindre ampleur
Au-delà des mégapiratages, le nombre d’incidents bat des records. En août 2026, 50 piratages distincts ont été enregistrés, un plus haut mensuel. Les pertes totales du mois ont toutefois reculé de 49,5 % par rapport à juillet, pour s’établir à 136,3 millions de dollars. La perte moyenne par incident en août est tombée à 2,7 millions de dollars, contre 7,5 millions au deuxième trimestre.
Selon TRM Labs, le piratage « typique » génère désormais environ 219 000 dollars de pertes. Sur les 207 incidents du premier semestre, 125 visaient des contrats intelligents, mais ils ne concentraient qu’une part minoritaire des montants volés. À l’inverse, les 15 % de compromissions d’infrastructure ont représenté 76 % de la valeur totale dérobée. Un rapport CoinGecko publié en août ajoute une dimension préoccupante : 88 % des fonds volés et environ 60 % des plateformes affectées avaient pourtant réalisé un audit de sécurité indépendant. Les attaquants ciblent en effet souvent des failles non couvertes par les audits classiques.
Impact de marché et précédents historiques
Les conséquences sur le marché sont variables. Après le piratage de KelpDAO en avril, la valeur totale verrouillée (TVL) dans la DeFi a chuté d’environ 13 milliards de dollars, les utilisateurs ayant retiré leurs liquidités des protocoles liés à LayerZero. La baisse de 5 % du token BGB en septembre a reflété la nervosité des investisseurs, mais le marché global est resté stable, les traders considérant l’incident comme un problème propre à Bitget plutôt qu’une menace systémique.
Ces événements s’inscrivent dans une série noire. En février 2025, environ 1,46 milliard de dollars avaient été volés à Bybit, le plus gros vol crypto confirmé à ce jour. En 2022, le pont Ronin avait perdu 620 millions de dollars (lié à Lazarus), et en 2021, Poly Network avait subi un vol de 611 millions de dollars. La récurrence de ces attaques massives confirme la menace durable que font peser les groupes étatiques sur l’écosystème.
| Date | Plateforme | Pertes (M$) | Attribution |
|---|---|---|---|
| Fév. 2025 | Bybit | 1 460 | Corée du Nord (FBI) |
| 2022 | Pont Ronin | 620 | Lazarus |
| 2021 | Poly Network | 611 | Non confirmée |
| Sept. 2026 | Bitget | 351,6 – 387,5 | Corée du Nord (présumée) |
| Sept. 2026 | Liquid Network | 318,7 | En cours |
Conclusion : entre concentration et érosion diffuse
Le bilan des neuf premiers mois de 2026 confirme deux tendances contradictoires. D’un côté, les mégapiratages portés par des acteurs étatiques concentrent l’essentiel des pertes : quelques compromissions d’infrastructures suffisent à faire bouger les compteurs de plusieurs centaines de millions de dollars. De l’autre, le nombre d’incidents continue d’augmenter, signe d’une érosion diffuse de la sécurité dans les couches moins matures de l’écosystème – DEX, ponts, Layer-2, nouveaux protocoles DeFi.
Pour les investisseurs et les protocoles, la leçon est rude : les audits classiques ne suffisent plus, et la concentration des fonds sur quelques plateformes crée un risque systémique qui dépasse le cadre individuel de chaque projet. L’année 2026 pourrait se refermer au-dessus des 3 milliards de dollars de pertes si la tendance actuelle se prolonge, surpassant les précédents records de 2022.
Sources
Cet article est publié à titre informatif et éducatif. Il ne constitue en aucun cas un conseil en investissement. Faites vos propres recherches (DYOR) avant toute décision.

