Les pertes de sécurité cryptographiques ont atteint 1,1 milliard de dollars sur 212 incidents vérifiés au cours du premier semestre 2026, selon un rapport H1 publié par Blockaid le 28 juillet.
Résumé
- 212 incidents vérifiés ont causé 1,1 milliard de dollars de pertes au cours des six premiers mois records de 2026 à l'échelle mondiale.
- 74 % des fonds volés provenaient de défaillances de sécurité opérationnelle plutôt que de code de contrat intelligent exploité.
- Un cluster lié à la RPDC représentait à lui seul 55 % des pertes, selon l'ensemble de données d'incidents vérifiés de Blockaid.
Blockaid a décrit le nombre d'incidents sur six mois comme un record et a déclaré avoir vérifié plus d'exploits au cours du premier semestre que sur l'ensemble de 2025.
Les attaques de sécurité opérationnelle ont causé 74 % de la valeur volée, tandis qu'un cluster associé à la République populaire démocratique de Corée représentait 55 %. Blockaid a également déclaré que le nombre d'incidents était 3,4 fois supérieur à son total de 2025, bien que les sociétés de sécurité utilisent des définitions et des méthodes de couverture différentes lors de la compilation des estimations de pertes du secteur.
Blockaid affirme que les défaillances opérationnelles ont entraîné des pertes de sécurité cryptographiques
Les chiffres de Blockaid indiquent une évolution vers des attaques qui ne dépendent pas uniquement d'un code de contrat intelligent défectueux. Les appareils compromis, les identifiants privilégiés, les clés privées, les systèmes de signature et l'infrastructure hors chaîne ont produit la plupart des pertes mesurées. Ces attaques peuvent générer des transactions blockchain d'apparence valide car les identifiants autorisés les approuvent.
Ce schéma réduit la protection offerte par les audits de code seuls. Les audits peuvent identifier les défauts de contrat, mais ils ne peuvent pas empêcher un administrateur compromis de signer une transaction malveillante ni empêcher un vérificateur de pont de s'appuyer sur une infrastructure empoisonnée. Blockaid a déclaré que de nouveaux vecteurs d'attaque sont apparus au cours du premier semestre et a averti que certains pourraient se développer au second semestre.
Ethereum et Solana ont subi des schémas d'attaque différents
Les projets liés à Ethereum ont perdu environ 332 millions de dollars, selon le rapport de Blockaid, les vulnérabilités de code étant responsables d'une grande partie de ce total. Le plus grand cas lié à Ethereum était KelpDAO, où les attaquants ont libéré 116 500 rsETH d'une valeur d'environ 292 millions de dollars à partir d'un contrat de pont après avoir falsifié un message de chaîne source.
Les projets liés à Solana ont perdu environ 326 millions de dollars. Plus de 98 % provenaient de clés compromises et d'infrastructure de signature plutôt que de bugs de contrat intelligent, a constaté Blockaid. Drift Protocol et Step Finance représentaient la majeure partie de ce montant, tandis que des incidents plus petits liés au code ont affecté des projets tels que Raydium et Volo.
La comparaison des réseaux n'établit pas qu'une blockchain est intrinsèquement plus sûre. Elle reflète plutôt quelles applications ont été attaquées et comment leurs équipes ont géré l'accès privilégié. Un seul incident important peut également dominer le total d'un réseau sur six mois.
KelpDAO et Drift ont dominé les vols du premier semestre
Chainalysis a lié l'attaque de KelpDAO du 18 avril au groupe Lazarus de la Corée du Nord. Son enquête a révélé que les attaquants ont compromis les nœuds RPC internes et perturbé les nœuds externes, ce qui a amené un système à vérificateur unique à accepter un faux événement de brûlage. Le pont côté Ethereum a ensuite libéré rsETH alors qu'aucun jeton correspondant n'avait été détruit sur la chaîne source.
Comme l'a rapporté crypto.news, KelpDAO a terminé la phase opérationnelle de son plan de redressement le 25 mai après avoir transféré une dernière tranche de 20 373,72 rsETH dans son adaptateur de pont. Les frappes, les rachats et les récompenses ont repris, bien que les litiges et les réclamations contestées impliquant des fonds gelés restent non résolus.
Drift a subi une attaque distincte de privilège d'accès le 1er avril. Chainalysis a déclaré que les attaquants ont utilisé des mois d'ingénierie sociale et des transactions pré-signées à nonce durable pour obtenir un contrôle administratif. La mise à jour de récupération du 16 avril de Drift a évalué les actifs volés à 295,7 millions de dollars, au-dessus de l'estimation initiale d'environ 285 millions de dollars utilisée par Blockaid et plusieurs enquêteurs.
Dans une couverture connexe, crypto.news a rapporté que Step Finance a fermé après que des attaquants ont compromis les appareils des dirigeants et drainé jusqu'à 40 millions de dollars des actifs contrôlés par le trésor. La société a récupéré environ 4,7 millions de dollars mais a déclaré que les discussions de financement et d'acquisition n'ont pas produit de voie durable.
La récupération se poursuit tandis que les fonds volés restent actifs
Drift a proposé un pool de récupération soutenu par les revenus de l'échange, Tether et d'autres partenaires. Son plan comprenait jusqu'à 127,5 millions de dollars de soutien proposé de Tether, 20 millions de dollars d'autres partenaires et un jeton de récupération transférable distinct. Le protocole a déclaré que son redémarrage nécessiterait des audits par OtterSec et Asymmetric, des dispositifs de signature dédiés, des verrous temporels et un multisig redessiné.
Le vol reste un cas actif sur la chaîne. Comme rapporté précédemment, un portefeuille lié à l'exploiteur de Drift a déplacé 23 095,1 Ether, d'une valeur d'environ 44,4 millions de dollars, vers Tornado Cash entre le 23 et le 24 juillet après environ trois mois d'inactivité.
Blockaid s'attend à ce que les équipes se concentrent davantage sur les vérifications d'intention de transaction, les dispositifs de signature isolés, la séparation des clés et la surveillance à travers les ponts et l'infrastructure. Ces mesures sont des recommandations de l'entreprise, pas des garanties.
Les prochaines mises à jour vérifiées proviendront des conditions du jeton de récupération de Drift et du calendrier de relance, du processus de réclamation restant de Step Finance, des procédures judiciaires liées aux fonds gelés de KelpDAO et de toute saisie d'actifs annoncée par les forces de l'ordre.






