La crypto a perdu environ 972 millions de dollars dans des hacks depuis le début de 2026, mais le schéma le plus préoccupant tient à l’endroit d’où cet argent sort. Mitchell Amador, fondateur et CEO d’Immunefi, soutient dans le Crypto Long & Short de cette semaine que le principal vecteur de sortie n’est plus du tout la couche des smart contracts. Ce sont les clés, les signataires et les règles de gouvernance situés au-dessus.
L’exploit de BonkDAO ce mois-ci en est l’exemple récent le plus net. Un attaquant a dépensé environ 4 millions de dollars pour accumuler assez de tokens afin de faire adopter une proposition de gouvernance lors d’un vote à faible participation, puis a vidé près de 20 millions de dollars du trésor. Aucun contrat n’a échoué. Les règles elles-mêmes étaient la vulnérabilité. Le même schéma est apparu en juin chez Humanity Protocol, où la plus grosse perte du mois, plus de 30 millions de dollars, est venue d’une clé privée compromise sur la machine d’un membre de l’équipe, sans que le contrat soit touché.
Pourquoi c’est important
L’analyse par Immunefi de 425 hacks entre 2021 et 2025 chiffre ce schéma. Sur la période 2024 à 2025, 54,6 % de toute la valeur perdue dans 191 incidents remontait à des compromissions d’exchanges centralisés, soit les couches de clés, de conservation et de signature au-dessus du contrat. La couche code n’est pas réglée pour autant : 93,9 % des programmes actifs depuis cinq ans ou plus font apparaître une faille critique confirmée, et environ un rapport de bug confirmé sur cinq est jugé critique. Un protocole a été audité onze fois et a tout de même perdu 128 millions de dollars.
Ce qui a réellement durci le code des contrats, c’est l’examen continu et incité via des programmes de bug bounty actifs. Une prime médiane d’environ 20 000 dollars empêche régulièrement un hack qui atteindrait en moyenne près de 25 millions de dollars, ce qui en fait la dépense de sécurité au ROI le plus élevé pour un protocole. Le modèle tient parce qu’il ne s’arrête jamais et parce que les incitations ne s’érodent pas quand l’organigramme change ou qu’un signataire s’en va.
Impact sur le marché
Cette même discipline doit désormais s’étendre aux clés, aux signataires et à la gouvernance, faute de quoi les pertes catastrophiques dans cette catégorie continueront de se répéter. Pour les institutions qui évaluent le risque protocolaire, le message est qu’un rapport d’audit est une infrastructure nécessaire, mais pas un certificat de risque. Un protocole n’est sûr que lorsque son code, ses clés, ses équipes, sa gouvernance et sa surveillance sont tous traités comme une surface d’attaque vivante, et testés en continu par des chercheurs payés pour les casser les premiers. Le contexte de bear market, avec Strategy qui rachète ses actions préférentielles tandis que BitMEX et BitMart se replient, rend l’urgence plus nette : des trésoreries plus maigres laissent moins de marge aux mêmes erreurs de gouvernance ou de gestion des clés.
Questions fréquemment posées
-
Combien de crypto a été perdu dans des hacks en 2026 ?
La crypto a perdu environ 972 millions de dollars dans des hacks depuis le début de 2026, selon Mitchell Amador d’Immunefi dans le Crypto Long & Short de CoinDesk. Le nombre d’incidents continue de grimper, et la valeur sort de plus en plus par les clés, les signataires et la gouvernance plutôt que par des bugs de…
-
Quelle part des pertes récentes liées aux hacks crypto vient des exchanges centralisés ?
Dans l’analyse par Immunefi de 425 hacks entre 2021 et 2025, 54,6 % de toute la valeur perdue sur la période 2024 à 2025, à travers 191 incidents, remontait à des compromissions d’exchanges centralisés, soit les couches de clés, de conservation et de signature au-dessus du contrat.
-
Pourquoi les audits ne suffisent-ils pas à sécuriser un protocole crypto ?
Un audit vérifie le code à un instant donné et ne dit rien sur les détenteurs des pouvoirs de signature, la façon dont une clé est stockée ou ce qui se passe lorsqu’un ordinateur portable est compromis. Amador cite un protocole audité onze fois qui a tout de même perdu 128 millions de dollars.
-
Quelle dépense de sécurité offre le meilleur ROI pour un protocole ?
Les programmes de bug bounty actifs. Amador évoque une prime médiane d’environ 20 000 dollars qui empêche régulièrement un hack moyen d’environ 25 millions de dollars, un paiement qu’il décrit comme la dépense de sécurité au ROI le plus élevé pour un protocole, car la pression est continue et les incitations ne…
-
Quelles ont été les plus grosses pertes de gouvernance et de gestion des clés en 2026 ?
BonkDAO a perdu environ 20 millions de dollars ce mois-ci après qu’un attaquant a dépensé près de 4 millions de dollars pour faire adopter une proposition de gouvernance lors d’un vote à faible participation, puis a vidé le trésor sans casser aucun contrat. Humanity Protocol a perdu plus de 30 millions de dollars en…