Les exploits représentent 95 % des 766,4 millions de dollars de pertes Web3 en septembre, le vol trimestriel en hausse de 54 %
Points clés
- •Les pertes liées aux cryptomonnaies en septembre 2026 se sont élevées à environ 766,4 millions de dollars, le chiffre mensuel le plus élevé de l'année, coïncidant avec le plus grand nombre d'incidents confirmés sur un seul mois en 2026.
- •La faille de l'exchange Bitget à 387,5 millions de dollars et l'incident du Liquid Network à environ 318,6 millions de dollars représentaient ensemble plus de 90 % des pertes de septembre, éclipsant le troisième plus gros incident à 7,8 millions de dollars.
- •Environ 270,6 millions de dollars, soit environ 35 % des pertes brutes du mois, ont depuis été récupérés ou gelés, laissant environ 495,8 millions de dollars non résolus.
- •Les exploits sont responsables d'environ 95,5 % des pertes de septembre bien qu'ils ne représentent que 58 des environ 99 incidents confirmés, soulignant un large écart entre la fréquence et la gravité des attaques.
- •Les pertes du troisième trimestre 2026 ont grimpé de 53,9 % d'un trimestre à l'autre pour atteindre 1,26 milliard de dollars, tandis que les pertes ajustées hors fonds récupérés ont augmenté de 10 % à 869,6 millions de dollars, indiquant une détérioration plus générale des conditions de sécurité.

Environ 766,4 millions de dollars ont été perdus à la suite d'incidents de sécurité liés aux cryptomonnaies en septembre 2026, selon un rapport publié par la société de sécurité blockchain CertiK. Ce total établit un nouveau record de pertes mensuelles pour cette année et coïncide avec le plus grand nombre d'incidents confirmés enregistrés sur un seul mois en 2026.
Les pertes du mois ont été fortement concentrées. L'exchange de cryptomonnaies Bitget a représenté le plus gros incident à lui seul avec 387,5 millions de dollars, suivi de l'incident du Liquid Network, une sidechain Bitcoin fédérée, à environ 318,6 millions de dollars. Ensemble, ces deux événements représentent plus de 90 % de l'ensemble des pertes de septembre, éclipsant le troisième plus gros incident, chiffré à 7,8 millions de dollars. Environ 270,6 millions de dollars du total mensuel — soit environ 35 % du montant brut — ont depuis été récupérés ou gelés, atténuant — sans toutefois l'éliminer — l'impact net sur le secteur.
Cette concentration des pertes reflète une dynamique bien connue en matière de sécurité Web3 : alors que le nombre d'incidents est largement réparti entre les protocoles et les chaînes, un petit nombre de failles massives visant des cibles centralisées continuent de représenter l'essentiel des fonds volés.
Les exploits dominent tandis que les pertes trimestrielles grimpent de 54 %
La répartition des vecteurs d'attaque par CertiK révèle une asymétrie frappante. Les exploits — des attaques exploitant des vulnérabilités dans le code, l'infrastructure ou les processus opérationnels — sont responsables de 33,8 millions de dollars, soit environ 95,5 % des pertes de septembre. Les compromissions de clés privées représentent 14,2 millions de dollars, les compromissions de portefeuilles 11,9 millions, et le phishing seulement 6,2 millions de dollars.
Le nombre d'incidents raconte une autre histoire. Sur les environ 99 incidents confirmés du mois, 58 ont été classés comme des exploits, tandis que13 étaient des attaques de phishing et 11 impliquaient des compromissions de clés privées — ce qui signifie que les types d'attaques les plus fréquents étaient loin d'être les plus destructeurs.
Par catégorie, les pertes ont été les plus élevées sur plusieurs chaînes, tandis qu'Ethereum a enregistré le plus grand nombre d'incidents individuels, soulignant que les plus grandes expositions s'étendent désormais à l'infrastructure inter-chaînes plutôt qu'à un seul réseau. Conformément aux chiffres mensuels, les exchanges centralisés ont subi la plus grande part des pertes, suivis des incidents liés aux mainnets — une répartition cohérente avec la domination des deux plus gros événements du mois.
La flambée de septembre a également dessiné un tableau trimestriel sombre. Les pertes totales du T3 2026 ont atteint 1,26 milliard de dollars, en hausse de 53,9 % par rapport aux 819,4 millions de dollars du T2, tandis que le nombre d'incidents a augmenté de 12,8 % pour atteindre 247. Les pertes ajustées — qui excluent les fonds récupérés ou gelés — ont grimpé de 10 % d'un trimestre à l'autre pour s'établir à 869,6 millions de dollars, indiquant que cette hausse n'est pas simplement le résultat de quelques événements exceptionnels, mais s'inscrit dans une détérioration plus large de l'environnement de sécurité. Ces chiffres constituent désormais la référence pour la dernière partie de 2026, et le sort final des environ 495,8 millions de dollars de pertes de septembre non récupérées ou gelées déterminera le bilan net définitif du mois.
Au final, ces données mettent en évidence un écart croissant entre la fréquence et la gravité des incidents. Pour les développeurs et les équipes de sécurité, la conclusion est que le durcissement du code de la couche applicative reste nécessaire mais insuffisant : comme septembre l'a démontré, une seule vulnérabilité dans le backend d'un exchange ou dans l'infrastructure inter-chaînes peut exposer plus de valeur en un seul événement que des centaines de petits exploits réunis.