Les pertes crypto atteignent 1,1 milliard de dollars au premier semestre 2026, alors que des acteurs liés à la RPDC et de nouveaux vecteurs d’attaque alimentent une hausse record des incidents
Points clés
- •Blockaid a vérifié 212 incidents de sécurité blockchain au premier semestre 2026, pour 1,1 milliard de dollars de pertes.
- •KelpDAO, Drift Protocol, Resolv et CowSwap ont représenté environ 64 % des pertes totales de la période.
- •Les acteurs liés à la RPDC ont été responsables d’environ 609 millions de dollars de pertes, soit 55 % du total, y compris les attaques attribuées à TraderTraitor.
- •Les clés privées compromises ont causé près de 789 millions de dollars de dommages, en faisant de loin la principale source de pertes.
- •Les nouveaux schémas d’attaque ont inclus la délégation de portefeuille EIP-7702, le premier exploit d’injection de prompt IA signalé et des attaques contre l’infrastructure de preuve des ponts hors chaîne.

Le premier semestre 2026 a été la période la plus exploitée de l’histoire de la blockchain, selon la société de sécurité onchain Blockaid, qui a vérifié 212 incidents totalisant 1,1 milliard de dollars de pertes. Ce chiffre représente 3,4 fois le nombre d’exploits à fort seuil enregistrés sur l’ensemble de 2025.
Même si les pertes financières totales n’ont pas dépassé les chiffres de 2025 — en grande partie parce qu’aucun événement n’a égalé le piratage de Bybit à 1,5 milliard de dollars —, le volume et la sophistication des attaques ont indiqué une escalade plus large du niveau de menace. Pour les équipes de protocoles et les fournisseurs d’infrastructure, le rapport montre aussi qu’une seule défaillance de contrôle peut dominer les totaux semestriels, tandis que des incidents de moindre ampleur s’accumulent rapidement lorsque les méthodes d’attaque se déploient sur plusieurs cibles.
Les pertes se sont fortement concentrées. Les quatre incidents les plus importants — KelpDAO à 292 millions de dollars, Drift Protocol à 285 millions de dollars, Resolv à 80 millions de dollars et CowSwap à 50,4 millions de dollars — ont représenté environ 64 % de toutes les pertes du premier semestre. KelpDAO et Drift ont été directement attribués à TraderTraitor, un sous-groupe du Lazarus Group de la Corée du Nord. En y ajoutant le piratage distinct de Humanity Protocol, chiffré à 32 millions de dollars, les acteurs liés à la RPDC ont été responsables d’environ 609 millions de dollars, soit 55 % du total sur la période.
Les clés privées compromises se sont imposées de loin comme la principale cause des pertes. Blockaid a indiqué qu’elles étaient responsables de près de 789 millions de dollars, soit environ 74 % des dommages du premier semestre, à travers une dizaine d’incidents. Les deux attaques les plus importantes n’ont pas commencé par une faille de contrat, mais par de l’ingénierie sociale. Les opérateurs de la RPDC ont ciblé des employés de Drift et de KelpDAO au moyen de manipulations de type LinkedIn, obtenant finalement le contrôle des signataires multisig et de l’infrastructure de vérification des ponts. Dans le cas de KelpDAO, les attaquants ont exploité une configuration single-DVN dans le pont LayerZero afin de forger une attestation inter-chaînes et de détourner 292 millions de dollars d’un séquestre Ethereum.
Les angles morts hérités et de nouveaux vecteurs élargissent la surface d’attaque
Les exploits de code ont coûté beaucoup moins cher au total, avec 203 millions de dollars, mais ils ont dominé en nombre d’incidents, représentant près de 80 % de tous les cas. Le plus important de cette catégorie a été le mint non couvert de Resolv, d’un montant de 80 millions de dollars.
Un schéma plus limité mais récurrent concernait des contrats hérités ou obsolètes que les équipes avaient déjà quittés, sans toutefois les avoir entièrement mis hors service. Cinq incidents en mai et juin — dont deux attaques distinctes sur le rollup Aztec Connect et un exploit de validation sur l’AMM V3 obsolète de Raydium — ont totalisé environ 5,7 millions de dollars, soulignant que les calendriers de migration ne sont pas équivalents à une mise en extinction.
Trois nouveaux vecteurs d’attaque sont apparus pour la première fois au cours du premier semestre. La délégation de portefeuille EIP-7702, introduite par une nouvelle norme Ethereum, a été exploitée dans quatre incidents. Une attaque par injection de prompt IA contre l’agent Bankr en mai — la première du genre — a permis d’extraire 216 000 dollars en trompant un système autonome afin qu’il autorise une transaction non autorisée. L’infrastructure de preuve de pont hors chaîne a également été visée pour la première fois, avec des compromissions de KelpDAO et Taiko via des preuves falsifiées acceptées par les chaînes de destination.
Les résultats en matière de récupération ont été nettement asymétriques. Les exploits de code ont parfois permis une récupération partielle des fonds grâce à des fonctions d’arrêt d’urgence ou à une coordination onchain. En revanche, les compromissions de clés ont presque toujours conduit à une récupération nulle, les actifs volés étant généralement transférés vers des mixers en quelques heures. La meilleure contention de la période a été observée sur Stellar, où le regroupement en temps réel des portefeuilles par Blockaid a permis aux validateurs de mettre en quarantaine 7,3 millions de dollars — soit 73 % d’un drainage de 10,2 millions de dollars lié à une manipulation d’oracle — en quelques minutes après l’attaque.
L’article Crypto Losses Hit $1.1B In First Half Of 2026 As DPRK Actors And New Attack Vectors Drive Record Incident Surge est apparu en premier sur Metaverse Post .