Les pertes liées aux piratages cryptographiques bondissent de 177 % pour atteindre 210 millions de dollars en juillet, portées par les drains de portefeuilles Coldcard
Points clés
- •Les pertes cryptographiques de juillet ont totalisé environ 210,3 millions de dollars lors de 30 piratages, représentant une augmentation de 177,2 % par rapport aux 75,87 millions de dollars perdus en juin.
- •Un drain de portefeuille Coldcard d'environ 70 millions de dollars a été l'incident le plus important du mois, causé par une entropie insuffisante dans les phrases de départ générées sur des appareils Mk3 exécutant les versions de firmware 4.0.1 à 5.0.3.
- •La violation Coldcard se classe comme le troisième vol cryptographique de 2026, derrière uniquement l'exploit du pont KelpDAO et LayerZero de 292 millions de dollars et la violation du Drift Protocol de 285 millions de dollars.
- •Les ponts interchaînes sont restés une cible d'attaque importante, le pont Arbitrum d'AFX Trade perdant 24,15 millions de USDC et le pont Cardano-BNB Chain de Wanchain perdant environ 13 millions de dollars suite à une vulnérabilité suspectée de réutilisation de signatures.
- •Les dix plus grands incidents ont représenté environ 191 millions de dollars du total des pertes, tandis que les vingt piratages restants ont collectivement contribué à environ 19,3 millions de dollars.

Les projets cryptographiques, les portefeuilles et les fournisseurs d'infrastructure ont subi des pertes estimées à 210,3 millions de dollars lors de 30 piratages majeurs en juillet, représentant une augmentation de 177,2 % par rapport aux 75,87 millions de dollars enregistrés en juin, selon le rapport de sécurité mensuel de PeckShield.
Le bilan de juillet de la société de sécurité blockchain a identifié les drains de portefeuilles liés à Coldcard comme l'incident le plus important, s'élevant à environ 70 millions de dollars, suivi par AFX Trade et Ostium à environ 24 millions de dollars chacun. Les pertes ont couvert de multiples vecteurs d'attaque, notamment des exploitations de systèmes de gouvernance, des compromissions de ponts, des manipulations d'oracles, des violations de portefeuilles contrôlés par des projets et des vulnérabilités de contrats intelligents privilégiés. L'étendue des types d'attaques souligne qu'aucune catégorie unique d'infrastructure cryptographique n'a été responsable de la hausse mensuelle, les incidents étant répartis sur les systèmes de garde, DeFi et interchaînes.
Le drain Coldcard se classe comme le troisième vol cryptographique de 2026
L'incident Coldcard est apparu comme la violation de sécurité la plus significative de juillet après que des chercheurs de Block aient tracé jusqu'à 1 082,59 BTC à travers deux groupes de transactions partageant une empreinte de portefeuille identique.
Coinkite, le fabricant des portefeuilles matériels Coldcard, a émis un avertissement conseillant aux utilisateurs ayant généré des phrases de départ sur des appareils Coldcard Mk3 exécutant les versions de firmware 4.0.1 à 5.0.3 de considérer ces portefeuilles comme potentiellement compromis. La vulnérabilité sous-jacente a produit des phrases de départ avec considérablement moins d'entropie que prévu, ce qui signifie qu'un attaquant disposant de connaissances suffisantes sur le processus de configuration pourrait réduire de manière significative l'éventail des phrases de récupération possibles. Les portefeuilles matériels sont largement recommandés comme meilleure pratique pour l'auto-garde car ils stockent les clés privées hors ligne, ce qui rend une faille de génération de phrases de départ de cette nature particulièrement notable au sein de la communauté de la sécurité.
La perte d'environ 70 millions de dollars se classe comme le troisième vol cryptographique signalé en 2026, derrière l'exploit du pont KelpDAO et LayerZero de 292 millions de dollars et la violation du Drift Protocol de 285 millions de dollars. Coinkite n'a pas confirmé que chaque transaction signalée par Block était attribuable à la faille du firmware Mk3.
Les ponts, les oracles et les exploitations de gouvernance contribuent au bilan mensuel
Le pont Arbitrum d'AFX Trade a perdu 24,15 millions de USDC après que des signatures liées à cinq validateurs à chaud aient atteint le seuil d'approbation requis. L'attaquant a transféré les stablecoins vers Ethereum et les a convertis en environ 12 467 ETH. Les ponts interchaînes figurent repeatedly parmi les catégories les plus ciblées dans les exploits cryptographiques, car leurs architectures multi-signatures et de validateurs peuvent créer des points de défaillance uniques lorsque la gestion des clés ou les contrôles de seuil sont compromis.
PeckShield a révisé à la hausse son estimation des pertes liées à l'exploit oracle d'Ostium à environ 24 millions de dollars, dépassant une évaluation initiale allant jusqu'à 18 millions de dollars. L'attaquant a exploité des rapports de prix autorisés à date future pour générer des profits de trading artificiels contre le coffre de liquidité USDC du protocole.
Une proposition de gouvernance malveillante a drainé environ 21,2 millions de dollars du trésor de BonkDAO. Par ailleurs, le pont Cardano-BNB Chain de Wanchain a perdu environ 13 millions de dollars après que 515 millions de tokens NIGHT aient quitté son trésor via des transactions liées à une vulnérabilité suspectée de réutilisation de signatures.
Des incidents supplémentaires représentent près de 39 millions de dollars
Les portefeuilles associés au fournisseur de paiements Triple-A ont perdu plus de 9,7 millions de dollars sur quatre réseaux blockchain avant que les actifs ne soient consolidés sur Ethereum. Bonzo Lend a subi un exploit oracle de 9,05 millions de dollars, tandis que le Verus Ethereum Bridge a perdu 7,54 millions de dollars suite à une défaillance de validation d'importation qui a libéré des actifs sans dépôts correspondants.
WEMIX a signalé des dommages d'environ 6,25 millions de dollars dus à une compromission de la propriété du contrat, et un exploit de comptabilité de coffre a retiré environ 6,04 millions de dollars de Summer.fi.
Les 10 plus grands incidents ont collectivement représenté environ 191 millions de dollars, laissant environ 19,3 millions de dollars répartis sur les 20 piratages restants enregistrés en juillet.