Rallye haussier, butin record. Les pirates ont dérobé 1,26 milliard de dollars en crypto au troisième trimestre 2026. Le bitcoin prenait pourtant environ 40 % sur la même période. La facture atteint 2,68 milliards depuis janvier.
Septembre est le pire mois de l’année en brut avec 768,5 millions de dollars volés. Le piratage de Bitget pèse à lui seul près d’un tiers du trimestre. Dans le même temps, la capacité d’assurance du secteur recule de 20 % en un an.
- Le troisième trimestre 2026 coûte 1,26 milliard de dollars aux plateformes crypto, le pire trimestre de l’année.
- Bitget (387,5 millions) et Liquid Network (319 millions) totalisent plus de la moitié de la note.
- Les assureurs n’ont indemnisé que 0,9 % des pertes subies depuis début 2025.
Piratages crypto : 1,26 milliard envolé au troisième trimestre
CertiK recense 247 incidents sur le trimestre, contre 219 au deuxième. D’après Cointelegraph, les pertes bondissent ainsi de 53,9 % par rapport aux 819,4 millions du printemps. Septembre concentre à lui seul 768,5 millions de dollars de pertes en 99 incidents.
Les failles de code et d’infrastructure font l’essentiel des dégâts. Elles représentent en effet 95 % de la facture de septembre (733,8 millions de dollars en 58 incidents). Le phishing plafonne en revanche à 6,2 millions.
CertiK précise que 273,2 millions de dollars ont été gelés ou récupérés. Les pertes nettes de septembre tombent donc à 495,3 millions. Les pertes ajustées du trimestre atteignent 869,6 millions, soit 10 % de plus qu’au deuxième trimestre. DefiLlama compte de son côté environ 1,25 milliard de dollars perdus en 116 incidents. Mais sa méthodologie est plus restrictive.

Bitget et Liquid Network, plus de 700 millions à eux deux
Bitget voit sortir 387,5 millions de dollars de ses hot wallets le 24 septembre. L’attaquant a d’abord exploité une faille dans un produit de sécurité d’un prestataire tiers. Il a alors obtenu des identifiants internes de haut niveau, puis émis de faux ordres de retrait. Ni les clés privées ni le cold storage n’ont été touchés, selon la directrice générale Gracy Chen.
Liquid Network avait ouvert le bal le 6 septembre. Le bug venait du cache de vérification des rangeproofs (les preuves cryptographiques qui valident les montants confidentiels). Il a permis de créer des L-BTC sans contrepartie pour environ 319 millions de dollars. Mais le pirate a rendu 3 400 BTC dès le lendemain. Environ 600 BTC manquent toujours à l’appel.
CertiK chiffre à 120 millions de dollars l’attaque du 30 août contre Tectonic, un protocole de prêt sur Cronos. Le pirate avait gonflé près de 100 fois le cours du jeton TONIC en vingt minutes. La plupart des autres estimations tournent pourtant autour de 75 millions. Les validateurs de Cronos ont ensuite rembobiné la chaîne jusqu’au bloc précédant l’attaque. Environ 6 millions avaient néanmoins déjà filé vers Ethereum.
La faille Coldcard remonte à une mise à jour de firmware de 2021. Celle-ci avait affaibli la génération des seeds. Les pirates en ont profité entre le 30 juillet et le 6 août. Ils ont siphonné 1 778 BTC sur plus de 5 200 adresses, soit 112,7 millions de dollars selon CertiK. Galaxy Research estime d’ailleurs que le butin pourrait grimper à 2 417 BTC avec une quatrième vague.
Le bitcoin s’envole, l’assurance recule
Le bitcoin a pris environ 40 % sur le trimestre, sa meilleure performance depuis 2024. À l’inverse, la capacité d’assurance du secteur tombe à 130,2 millions de dollars fin août. Elle atteignait encore 163,2 millions un an plus tôt. Le chiffre vient du rapport 2026 de CoinGecko sur la sécurité crypto.
Ce montant couvre moins de 5 % des 2,68 milliards volés depuis janvier. Les indemnisations suivent aussi la même pente. Les assureurs n’ont versé qu’environ 33 millions de dollars entre janvier 2025 et juillet 2026. Cela représente à peine 0,9 % des 3,63 milliards perdus. L’offre se contracte également. Cinq des neuf protocoles d’assurance on-chain suivis par CoinGecko ont fermé ou abandonné la couverture crypto.
L’IA accélère la chasse aux failles
Nicolai Sondergaard, analyste chez Nansen, a livré son diagnostic à CoinDesk. Selon lui, « les exploits répétés renforcent l’idée que l’infrastructure crypto reste opérationnellement fragile ». Oliver Carding, de Tesseract Group, pointe par ailleurs un autre accélérateur. Les outils d’IA automatisent désormais la recherche de failles dans les smart contracts. Ce travail demandait autrefois des mois à un ingénieur chevronné.
La liste s’allonge déjà en octobre. NEAR Intents a perdu 3,8 millions de dollars de fonds d’utilisateurs le 1er octobre. En cause, un bug entre l’infrastructure de dépôt et de retrait Omni et son smart contract. Le protocole avait pourtant bloqué 50 millions de dollars liés au piratage de Bitget quelques jours plus tôt. Il promet enfin un remboursement intégral.
Gracy Chen refuse pour l’instant de chiffrer les fonds gelés avec l’aide du secteur. Elle attend d’abord de les vérifier. Mandiant et SlowMist, mandatés par Bitget, évaluent encore les premiers indices qui pointent vers les hackers nord-coréens.
L’article Hacks crypto : 1,26 milliard de dollars volés au troisième trimestre, pendant que le bitcoin prenait 40 % est apparu en premier sur Journal du Coin.

Laisser un commentaire