Piratages crypto en juillet 2026 : 247 M$ dérobés, l'exploit Coldcard concentre l'essentiel des pertes
Résumé du marché par IA
Juillet 2026 a enregistré ~247,4 M$ de vols de crypto-actifs, ce qui en fait le deuxième pire mois de l'année et met en évidence des risques extrêmes persistants au sein des infrastructures de conservation et de DeFi. Un exploit visant le portefeuille matériel Coldcard a entraîné les pertes les plus importantes (>100 M$ en BTC), tandis que des incidents connexes à Arbitrum (compromission de clé de bridge, manipulation des prix hors chaîne) et des compromissions d'oracles/de hot wallets ont renforcé les vulnérabilités des clés privées, des oracles et des bridges. L'ampleur des vecteurs d'attaque peut peser sur l'appétit pour le risque et la liquidité.
Niveau d'impact
● Élevé
Actifs concernés
BTC/USDT+0.76%
Infos de l'IA · BTC/USDTInfos de l'IA
▼ Baissier
Trader maintenant
⚠️ Les infos générées par l'IA sont basées sur des contenus d'actualité et fournies à titre informatif uniquement. Elles ne constituent pas des conseils en investissement et ne reflètent pas les positions de BingX. Investir comporte des risques. Tradez de manière responsable.
Juillet s'est imposé comme le deuxième pire mois de 2026 en matière de vols de cryptomonnaies, avec un préjudice estimé à 247,4 M$ selon DeFiLlama. Le montant dépasse largement les quelque 75 M$ dérobés en juin et les 60 M$ de mai. Seul avril, avec environ 644 M$ de pertes, fait pire depuis le début de l'année.
L'épisode marquant du mois reste l'exploit visant le portefeuille matériel Coldcard. Mais la série d'incidents met aussi en lumière la diversité des vecteurs d'attaque actuels : oracles, clés privées, bridges et infrastructures opérationnelles.
Coldcard : l'exploit qui domine le bilan de juillet
Coldcard représente de loin la plus grosse perte mensuelle. Galaxy Research a identifié au moins trois vagues d'attaque confirmées touchant environ 7 300 portefeuilles Bitcoin, pour plus de 100 M$ de BTC dérobés. Une quatrième vague suspectée pourrait porter les pertes à environ 130 M$. DeFiLlama évalue actuellement l'incident à près de 115 M$.
Sur cette base, Coldcard concentrerait à lui seul environ 46% de l'ensemble des cryptos volées en juillet. L'attaque est d'autant plus notable que Coldcard est un portefeuille matériel conçu pour conserver les clés privées hors ligne. La faille serait liée à la manière dont certaines versions généraient les informations de récupération. De quoi rappeler que le stockage "à froid" réduit l'exposition aux attaques en ligne, sans supprimer les risques provenant du matériel ou du micrologiciel.
Arbitrum : AFX et Ostium totalisent près de 48 M$
Deux des plus gros incidents du mois concernent l'écosystème Arbitrum. Un bridge lié à AFX a subi une compromission de clé privée le 22 juillet, aboutissant au vol d'environ 24,15 M$. L'attaquant a converti une partie importante des USDC dérobés en Ethereum. Offchain Labs a précisé que le bridge natif d'Arbitrum n'avait pas été compromis.
Une semaine plus tôt, la plateforme d'échange décentralisée Ostium a perdu 23,75 M$ après la compromission de son infrastructure de prix hors chaîne. L'attaquant a soumis de faux rapports de prix, utilisés ensuite pour générer des transactions artificiellement profitables contre le coffre de liquidité du fournisseur de liquidité d'Ostium. La plateforme indique que les collatéraux des traders étaient stockés séparément et n'ont pas été touchés.
Bonzo Lend : attaque via un oracle tiers
Sur Hedera, le protocole de prêt Bonzo Lend a enregistré une perte d'environ 9 M$ le 11 juillet. L'attaquant a manipulé le prix de SAUCE en exploitant une faille dans le système de vérification d'un oracle tiers. Le prix falsifié a fortement gonflé la valeur du collatéral, permettant d'emprunter des actifs bien au-delà de la valeur réelle de la garantie. Bonzo a ensuite indiqué que les positions des utilisateurs affectés seraient couvertes via un dispositif de reprise soutenu par la Hedera Foundation.
TripleA : des hot wallets vidés
La société de paiements crypto TripleA figure aussi parmi les cibles majeures sur l'infrastructure. Fin juillet, des attaquants ont obtenu un accès non autorisé à des hot wallets de l'entreprise sur plusieurs blockchains. Les premières estimations chiffrent les pertes à environ 9,7 M$. DeFiLlama classe l'incident comme une compromission de hot wallet. TripleA affirme que les fonds des clients étaient séparés et n'ont pas été affectés.
Les bridges restent une cible privilégiée
Les bridges continuent de concentrer les attaques. Le Verus-Ethereum Bridge a perdu environ 7,53 M$ le 22 juillet, dans ce que DeFiLlama décrit comme un contournement de la vérification du bridge. Wanchain a subi une perte supplémentaire de 6,5 M$ la veille, à la suite d'un exploit lié à une signature.
D'autres incidents, plus modestes, ont alourdi le total mensuel, dont un exploit Crypto DAO à 8,2 M$, une attaque Allbridge Core à 1,65 M$ et plusieurs cas de manipulation d'oracles et de liquidité.
Un point distinct concerne SecondFi. Ce portefeuille Cardano est souvent cité dans des récapitulatifs de juillet avec une perte estimée entre 2,4 M$ et 2,6 M$. Mais la chronologie publiée par SecondFi indique que les principales vagues d'attaque se sont produites entre le 21 et le 23 juin. Les conséquences, la récupération et la décision finale de fermeture se sont en revanche prolongées tout au long de juillet.
Au total, la séquence de juillet illustre l'extension de la surface d'attaque du secteur bien au-delà des seuls smart contracts vulnérables. Clés privées, portefeuilles matériels, infrastructures d'oracles, bridges et systèmes opérationnels ont offert aux assaillants des voies d'accès conduisant à des pertes de plusieurs millions de dollars.