Les home-jackings liés aux cryptomonnaies augmentent avec la hausse des cas de coercition physique, selon CertiK
Points clés
- •CertiK a vérifié 52 incidents de coercition physique liés aux cryptomonnaies dans le monde au premier semestre 2026, contre 39 un an plus tôt, les home-jackings passant d’un cas à vingt.
- •L’exposition financière enregistrée a été multipliée par environ douze pour atteindre $124.1 million, principalement sous l’effet d’un petit nombre d’incidents de grande valeur, dont un cas de coercition de $23.6 million signalé en mars 2026.
- •La France représentait 33 des 52 incidents vérifiés, une concentration qui peut refléter soit un niveau exceptionnel de criminalité violente liée aux cryptomonnaies, soit des pratiques d’identification et de divulgation publique particulièrement robustes.
- •La base de données publique indépendante de Jameson Lopp a recensé 46 entrées d’attaques physiques liées aux cryptomonnaies entre janvier et juin 2026, apportant une corroboration distincte du fait que ces incidents se sont produits à répétition dans plusieurs pays.
- •Le rapport souligne que les attaquants exploitent les risques de point de défaillance unique dans la conservation des actifs en contraignant les personnes capables d’autoriser des transactions, et cite les portefeuilles multisignatures ainsi que les mécanismes de verrouillage temporel comme approches de réduction du risque.

Les home-jackings liés aux cryptomonnaies sont passés d’un cas publiquement signalé au premier semestre 2025 à 20 sur la même période en 2026, selon le rapport Intel3D H1 2026 Wrench Attacks de CertiK.
CertiK a indiqué avoir vérifié 52 incidents de coercition physique dans le monde au S1 2026, contre 39 un an plus tôt. Les enlèvements sont passés de 12 à 16, tandis que l’exposition financière enregistrée est passée d’environ $10.5 million à $124.1 million.
Ces chiffres montrent une forte augmentation des cas publiquement vérifiés, mais ils ne permettent pas d’affirmer simplement que les home-jackings sont devenus précisément 20 fois plus fréquents sur l’ensemble du marché crypto. La base de comparaison du S1 2025 ne comptait qu’un seul cas signalé, et la méthodologie de CertiK recense les incidents pouvant être vérifiés de manière indépendante, et non tous ceux qui ont pu se produire.
Les données de CertiK n’incluent pas non plus d’exposition moyenne par incident. Diviser $124.1 million par 52 donnerait environ $2.39 million, mais les éléments disponibles ne montrent pas que ce chiffre corresponde à un cas typique.
Les home-jackings sont devenus une catégorie majeure des wrench attacks vérifiées
Une wrench attack implique l’usage de la violence, de l’intimidation ou d’une menace crédible pour forcer une personne à transférer des cryptomonnaies, divulguer des identifiants, déverrouiller un appareil ou pousser une autre personne à obtempérer.
Les home-jackings représentaient environ 38.5% des incidents vérifiés par CertiK au S1 2026. Cette catégorie est passée d’une part marginale lors de la période de comparaison précédente à l’un des principaux types d’attaques de l’ensemble de données.
CertiK a indiqué avoir conservé la taxonomie générale utilisée dans son rapport 2025 et n’avoir ajouté que « Forced Crypto Transfer » comme libellé plus clair pour les transferts immédiats effectués sous la menace en dehors du contexte plus large d’un enlèvement, d’une rançon ou d’un home-jacking. Cela réduit la probabilité que l’augmentation soit due à une catégorie de home-jacking nouvellement créée ou fortement élargie.
Ce changement indique que le profil de menace visible a évolué. Il ne prouve pas que les home-jackings ont exactement été multipliés par 20 dans l’ensemble du secteur crypto. CertiK n’inclut que les incidents qu’elle peut vérifier au moyen de sources telles que des déclarations de police, des documents judiciaires, des témoignages de victimes, des preuves on-chain ou des informations corroborées.
Les totaux du rapport mesurent donc la partie visible et vérifiable de manière indépendante du problème. Les victimes peuvent éviter toute divulgation publique par peur, pour des raisons de confidentialité ou en raison d’une enquête en cours. La police peut aussi enregistrer une affaire comme vol, agression ou enlèvement sans identifier publiquement un lien avec les cryptomonnaies.
La base de données de Lopp pointe dans la même direction
Une base de données publique indépendante tenue par Jameson Lopp fournit un autre point de comparaison. Lopp, cofondateur et directeur de la sécurité de la société de conservation de Bitcoin Casa, tient depuis des années un registre public des attaques physiques visant Bitcoin et les cryptomonnaies.
La base de données contenait 46 entrées datées entre le 4 janvier et le 29 juin 2026. Ce décompte est globalement cohérent avec la conclusion de CertiK selon laquelle les attaques physiques n’étaient pas des événements isolés durant la période.
Les deux ensembles de données ne doivent pas être additionnés ni traités comme des mesures directement concurrentes. Le registre de Lopp inclut des tentatives d’attaque, des erreurs de ciblage et des situations susceptibles de sortir de la méthodologie plus étroite de CertiK, fondée sur des catégories dominantes. Une entrée, par exemple, concernait des attaquants qui s’attendaient à trouver des cryptomonnaies mais ont découvert que la victime n’en détenait pas.
Les deux ensembles de données indiquent ou montrent également qu’ils sont incomplets. Leur point de convergence le plus solide est directionnel : des attaques physiques documentées publiquement se sont produites à répétition dans plusieurs pays au S1 2026, avec une concentration particulièrement dense en France.
Quelques cas extrêmes ont porté le chiffre d’exposition de $124.1 million
Le nombre d’incidents vérifiés par CertiK a augmenté de 33.3% sur un an, tandis que l’exposition financière enregistrée a progressé d’environ 1,079%. Cet écart est plus instructif qu’une moyenne obtenue en divisant l’exposition totale par le nombre d’incidents.
Cette hausse indique qu’un petit nombre de très grosses affaires a représenté une part disproportionnée de l’exposition financière.
En mars, le développeur de jeux pseudonyme Sillytuna a déclaré avoir été forcé de transférer environ $23.6 million dans une position Aave USDC, selon Protos. USDC est un stablecoin indexé sur le dollar américain, et la position correspondait à des fonds déposés dans Aave, un protocole de prêt décentralisé sur lequel les utilisateurs peuvent gagner des intérêts ou emprunter contre des garanties en cryptomonnaies.
Ce seul incident représentait environ 19% du chiffre total d’exposition de CertiK pour le S1 2026.
CertiK n’a pas publié de montant médian ni de distribution complète indiquant la valeur associée à chaque cas. Sans ces informations, le rapport permet de conclure que les attaques les plus importantes sont devenues financièrement lourdes, mais il n’établit pas le montant impliqué dans un incident typique.
Le total de $124.1 million ne doit pas non plus être interprété comme des produits criminels confirmés. Le chiffre de CertiK inclut les pertes déclarées, les demandes de rançon, les fonds gelés ou récupérés et les montants partiellement signalés. Il exclut les coûts difficiles à quantifier, notamment les soins médicaux, les déménagements, les changements de sécurité, les interruptions de travail et les préjudices à long terme subis par les victimes et leurs familles.
Les affaires montrent que les attaquants ciblent les personnes, pas seulement la cryptographie
Dans un autre incident survenu en mars, trois attaquants se faisant passer pour des policiers seraient entrés au domicile d’un couple au Chesnay-Rocquencourt, près de Paris. Selon Le Parisien, les victimes ont été menacées et contraintes de transférer environ €900,000 en bitcoin.
Les attaquants n’avaient pas besoin d’extraire une seed phrase d’un matériel chiffré ni d’exploiter une vulnérabilité logicielle. Ils avaient besoin d’accéder aux personnes capables d’approuver la transaction.
Cette distinction modifie la question de sécurité. Un hardware wallet peut protéger une clé privée contre les logiciels malveillants ou le vol à distance, mais il n’élimine pas le risque créé lorsqu’une seule personne identifiable peut autoriser immédiatement le déplacement de la totalité du solde. Les portefeuilles multisignatures, qui exigent des approbations depuis plusieurs appareils ou cosignataires avant que les fonds puissent être déplacés, et les mécanismes de verrouillage temporel qui retardent les retraits font partie des approches développées par l’industrie de la conservation crypto pour réduire le risque de point de défaillance unique. Casa, où Lopp occupe le poste de directeur de la sécurité, figure parmi les entreprises qui conçoivent ce type de produits de conservation pour les détenteurs individuels.
La France domine les cas publiquement vérifiés
L’Europe représentait 39 des 52 cas vérifiés par CertiK, et la France à elle seule en représentait 33.
La France a peut-être connu une concentration exceptionnelle de crimes violents liés aux cryptomonnaies. Elle peut aussi être particulièrement capable d’identifier, de suivre et de divulguer publiquement le lien avec les cryptomonnaies dans ce type d’affaires.
La Gendarmerie nationale a fait état de 77 cas d’enlèvements et de séquestrations liés au secteur crypto au 7 juillet 2026, selon une publication officielle de la Gendarmerie. Le total plus faible de CertiK reflète une méthodologie plus étroite, limitée aux cas qu’elle pouvait vérifier de manière indépendante, de sorte que les deux chiffres ne sont pas directement interchangeables.
Un décompte officiel dédié donne aux chercheurs un plus grand ensemble d’incidents à identifier et à vérifier. Les pays qui ne divulguent pas régulièrement un mobile lié aux cryptomonnaies peuvent paraître plus sûrs dans les bases de données internationales, même lorsque des crimes similaires sont enregistrés dans des catégories plus larges.
La visibilité ne suffit probablement pas à expliquer toute la concentration. La France dispose d’une industrie crypto importante et publique, d’événements sectoriels fréquents et d’une population visible de fondateurs, d’investisseurs et de prestataires de services. Les informations personnelles disponibles via les systèmes administratifs, les fuites de données et les sources ouvertes en ligne peuvent rendre certaines cibles plus faciles à identifier.
Le régulateur français des données, la CNIL, a sanctionné France Travail après avoir constaté que des attaquants avaient accédé à des informations comprenant des adresses postales, des adresses e-mail, des numéros de téléphone et des numéros de sécurité sociale.
Aucun élément ne relie cette fuite à une wrench attack précise. L’affaire illustre comment des données d’identité divulguées peuvent être combinées à l’activité publique sur la blockchain, à des biographies d’entreprise, à des publications sur les réseaux sociaux ou à des informations immobilières pour construire un profil de cible plus détaillé.
Les informations en ligne peuvent aider à construire des cibles physiques
Une attaque physique peut avoir lieu au domicile, dans un hôtel ou à un lieu de rendez-vous, mais la préparation peut commencer en ligne.
Un profil de cible peut inclure une adresse personnelle, des relations familiales, des informations professionnelles, des apparitions à des conférences, des avoirs estimés, des adresses de wallet, des numéros de téléphone, des véhicules et des habitudes de déplacement prévisibles.
Contrairement à un compte bancaire traditionnel, dont le solde n’est visible que par le titulaire du compte et l’établissement financier, une blockchain publique enregistre chaque transaction et le solde actuel sur un registre ouvert accessible à toute personne disposant d’une connexion Internet. Les outils d’analyse blockchain ont rendu de plus en plus possible l’association d’adresses de wallet à des identités réelles, en particulier lorsque des personnes ont divulgué une activité de wallet sur les réseaux sociaux ou dans des documents publics d’entreprise.
Une capture d’écran de portefeuille comporte donc un risque différent d’un commentaire général sur le marché. Elle peut relier une identité réelle à une richesse perçue. Les publications de localisation en direct et les calendriers de voyage publics peuvent ensuite révéler quand et où la personne, ou ses proches, peuvent être accessibles.
L’augmentation des home-jackings ne montre pas que tous les détenteurs de cryptomonnaies font face à la même menace. Elle montre que les hypothèses de sécurité centrées uniquement sur le piratage à distance sont incomplètes lorsque les avoirs sont importants, publiquement associés à une personne et immédiatement déplaçables par celle-ci.
Méthodologie : Les chiffres d’incidents, les définitions et les notes méthodologiques ont été comparés directement au rapport H1 2026 de CertiK. L’ensemble de données de CertiK a été recoupé avec le registre public indépendant des attaques physiques liées aux cryptomonnaies tenu par Jameson Lopp. Les chiffres propres à la France ont été vérifiés dans les publications officielles de la Gendarmerie et de la CNIL, tandis que les incidents individuels ont été vérifiés à partir des informations publiées à l’époque. Les sources ont été examinées le 25 juillet 2026.
Cet article est fourni uniquement à des fins d’information et de sensibilisation à la sécurité. Il ne constitue pas un conseil personnalisé en matière de conservation, de droit ou de sécurité physique. Toute personne confrontée à une menace immédiate doit donner la priorité à sa sécurité personnelle et contacter les services d’urgence compétents dès que les circonstances le permettent.