Rapport de sécurité crypto – juillet 2026 : 97 M$ de pertes, flambée des attaques contre les ponts cross-chain

Résumé du marché par IA
Les pertes liées à la sécurité crypto en juillet 2026 ont atteint ~97 M$ (+18,7 % m/m), les incidents sur les ponts inter-chaînes dépassant 35 M$ et les vecteurs d'attaque se déplaçant vers l'infrastructure offchain, la compromission de clés et la manipulation de la gouvernance. Des événements très médiatisés (AFX Trade, Ostium, BonkDAO, Verus, B² Network) soulignent des risques opérationnels et de gouvernance systémiques au-delà des bugs de smart contracts. À court terme, cela peut freiner l'activité DeFi et des ponts, relever les primes de risque et intensifier l'examen de la gestion des clés et des contrôles offchain.
Niveau d'impact
● Moyen
Actifs concernés
BTC/USDT+1.64%
Infos de l'IA · BTC/USDTInfos de l'IA
▼ Baissier
Trader maintenant
⚠️ Les infos générées par l'IA sont basées sur des contenus d'actualité et fournies à titre informatif uniquement. Elles ne constituent pas des conseils en investissement et ne reflètent pas les positions de BingX. Investir comporte des risques. Tradez de manière responsable.
Le récapitulatif mensuel des incidents de sécurité de Zero Hour Tech est publié. D’après les données agrégées de plusieurs plateformes de surveillance de la sécurité blockchain, le mois de juillet 2026 a été marqué par une "accélération des changements de vecteurs d’attaque, l’infrastructure off-chain devenant le nouveau point focal". Les pertes totales liées aux incidents de sécurité s’élèvent à environ 97 M$. Sur ce montant, 94 M$ proviennent d’attaques de hackers et de vulnérabilités de smart contracts, tandis que 3 M$ sont liés à des campagnes de phishing. Plus de 14 incidents de sécurité touchant des protocoles ont été recensés, contre 67 en juin, mais la perte moyenne par incident a nettement augmenté. En rythme mensuel, les pertes de juillet progressent d’environ 18,7% par rapport aux 81,73 M$ de juin. Les ponts cross-chain sont restés la cible prioritaire. Plusieurs attaques, notamment contre AFX Trade, Verus et B² Network, se sont enchaînées en quelques heures, pour un total de pertes supérieur à 35 M$. Les modes opératoires se déplacent rapidement des failles de code vers des méthodes non liées au code : compromission d’infrastructure off-chain, exposition de clés de signature, manipulation des votes de gouvernance. Principales attaques (7 incidents représentatifs) • Ostium – compromission de privilèges sur l’oracle off-chain Date : 15 juillet Montant : ~23,75 M$ Détails : Ostium, protocole de trading perpétuel RWA sur l’écosystème Arbitrum, a subi une attaque. L’attaquant a obtenu l’accès au système off-chain de signature des prix, a fabriqué des données BTC/USD, a fait chuter artificiellement le prix du BTC vers ~5 000 $, puis a siphonné environ 23,75 M$ en USDC du pool de liquidité OLP via des ouvertures/fermetures circulaires de positions. L’équipe a indiqué qu’il ne s’agissait ni d’une vulnérabilité de smart contract ni d’un compromis du multisig de gouvernance, mais d’une brèche dans l’infrastructure off-chain de signature des prix. Les marges des utilisateurs n’ont pas été affectées. La reprise du trading a eu lieu le 23 juillet. • AFX Trade – compromission d’une clé de validation du pont cross-chain Date : 22 juillet Montant : ~24,15 M$ Détails : le pont cross-chain opéré par AFX Trade, une bourse décentralisée de contrats perpétuels sur Arbitrum, a été compromis. L’attaquant a mis la main sur la clé privée de signature des nœuds validateurs du pont et l’a utilisée pour autoriser des retraits. Le smart contract validant correctement les signatures, aucune faille au niveau du contrat n’a été identifiée. Environ 24,15 M$ en USDC ont été transférés d’Arbitrum vers Ethereum puis échangés contre 12 467,5 ETH à un prix moyen de 1 937 $, avant consolidation dans un seul portefeuille. Le pont natif d’Arbitrum n’a pas été touché. AFX a suspendu le pont compromis et propose une prime de 30% à l’attaquant en échange de la restitution des fonds. • BonkDAO – manipulation du vote de gouvernance via un défaut de contrôle d’accès Date : 6 juillet Montant : ~20 M$ Détails : l’attaquant a dépensé environ 4 M$ pour acquérir suffisamment de tokens BONK, en tirant parti du mécanisme de gouvernance Solana Realms permettant l’adoption de propositions avec un seuil de vote de seulement 1%. Une proposition malveillante a été déposée puis adoptée. Après approbation le 6 juillet, l’attaquant a transféré environ 44,26 milliards de BONK (environ 20 M$) depuis la trésorerie de BonkDAO. Aucune faille de smart contract n’a été exploitée : le problème résidait dans la conception des règles de gouvernance. Immunefi y voit un exemple emblématique des pertes majeures de 2026, causées par des mécanismes de vote et des règles mal conçues plutôt que par des défauts de code. • Bonzo Lend – manipulation d’oracle Date : 11 juillet Montant : ~9,05 M$ Détails : Bonzo Lend, principal protocole de prêt de l’écosystème Hedera, a subi une attaque de manipulation d’oracle. L’attaquant a exploité une vulnérabilité de validation de signature chez Supra, fournisseur d’oracle tiers, pour injecter des prix manipulés du token SAUCE. En gonflant artificiellement la valeur du collatéral, il a emprunté des actifs largement supérieurs à la valeur réelle du collatéral avant correction des données, générant environ 9,05 M$ de pertes. Le protocole a suspendu ses activités. Bonzo Labs et la Bonzo Finance Foundation coordonnent la récupération et les mesures correctives. • Verus – seconde attaque sur le pont cross-chain vers Ethereum Date : 23 juillet Montant : ~7,55 M$ Détails : le pont cross-chain Verus-Ethereum a de nouveau été attaqué, avec environ 7,55 M$ de pertes. L’attaque a emprunté le même chemin contractuel et la même classe de vulnérabilité que l’attaque de mai, illustrant le risque de failles non corrigées et de fonds redéposés. La vulnérabilité est classée comme un contournement de vérification du pont cross-chain, les fonds ayant été dérobés via le même point d’entrée. • B² Network – détournement des droits de mise à niveau du contrat de staking Date : 23 juillet Montant : ~3,86 M$ Détails : un attaquant a pris le contrôle de l’autorité de mise à niveau du contrat de staking de B² Network sur BNB Chain, entraînant la perte d’environ 8,591 millions de tokens B2 (environ 3,86 M$). Ces tokens ont été échangés contre 5 409 WBNB (environ 3,11 M$) puis transférés vers Ethereum. L’attaquant utilise actuellement NEAR Intents pour acheminer les fonds vers Zcash. L’épisode rappelle que les clés et permissions compromises, plus que la cryptographie elle-même, restent une cause majeure de vols. L’équipe a suspendu le staking et a contacté l’attaquant on-chain, indiquant qu’aucune action en justice ne serait engagée si au moins 10% des fonds sont restitués sous 24 heures. • Summer.fi – vulnérabilité de configuration d’un coffre Date : 6 juillet Montant : ~6,04 M$ Détails : le coffre FleetCommander du protocole DeFi de rendement Summer.fi sur Ethereum a été compromis. La faille provenait du calcul totalAssets() intégrant des composantes de stratégie soumises à des plafonds de dépôt et programmées pour désactivation, mais pas encore retirées du pool actif. Les attaquants ont exploité cet écart de calcul pour accumuler des actifs et retirer des rendements excessifs. Summer.fi, anciennement Oasis.app, a été lancé en 2019 pour les utilisateurs de MakerDAO et a évolué début 2026 vers une couche d’optimisation de rendement automatisée pilotée par l’IA. Rug pull / Phishing : 4 incidents typiques (1) Le 9 juillet, des victimes dont l’adresse commence par 0x8c94 ont signé une autorisation de token piégée sur Ethereum, entraînant une perte de 999 999 $ en USDT. (2) Le 24 juillet, des victimes dont l’adresse commence par 0x3e1b ont perdu 340 463 $ à la suite d’un phishing multicall sur Ethereum. Chronologie : 06:51:47 UTC — la victime a signé un multicall() sur le contrat du token alphaUSDCDeltaV2, incluant une autorisation approve() illimitée. 06:52:23 UTC — 36 secondes plus tard, 332 787 alphaUSDCDeltaV2 (~340 K$) ont été siphonnés via transferFrom. (3) Phishing via une fausse application mobile SecondFi Montant : ~14,2 M$ Nature : le 12 juillet, une plateforme mondiale de surveillance de la sécurité crypto a révélé trois attaques de gravité élevée visant des actifs numériques. La première reposait sur des applications mobiles contrefaites se faisant passer pour SecondFi, ciblant principalement des développeurs. Les trois attaques se sont produites en moins de 24 heures, touchant développeurs, particuliers et "whales" fortunées, mettant en évidence des vulnérabilités systémiques dans l’écosystème Web3. (4) Arnaque par courrier physique au nom de Ledger Montant : ~960 000 $ Nature : entre le 3 et le 7 juillet (période de pic), un groupe d’escrocs a envoyé à des utilisateurs des lettres frauduleuses imitant des communications officielles de Ledger. Les courriers affichaient le logo de Ledger, une signature attribuée au CTO et des informations sur une mise à jour de sécurité liée à la cryptographie post-quantique, incitant à scanner un QR code menant à un site de phishing très convaincant. Les victimes y ont saisi leur phrase de récupération, permettant le vol des actifs. La police du Queensland a confirmé que, sur cette période, les pertes déclarées ont dépassé 1,47 M AUD. Les autorités rappellent que Ledger ne demande jamais votre phrase de récupération par courrier ou par téléphone. Synthèse Trois mots-clés résument les incidents de juillet 2026 : bascule des vecteurs d’attaque, compromissions persistantes des ponts cross-chain, montée des vulnérabilités de gouvernance. La surface d’attaque évolue rapidement : les méthodes non liées au code (intrusions off-chain, fuites de clés de signature, manipulation des votes) gagnent du terrain. L’incident AFX Trade illustre qu’une simple clé de signature peut suffire à retirer 24,15 M$. Le cas Ostium montre que les contrôles d’accès off-chain ne bénéficient pas toujours d’un niveau de protection comparable aux multisig on-chain. BonkDAO rappelle que les mécanismes de gouvernance peuvent devenir des points d’entrée à part entière. Côté phishing, plusieurs attaques ont adopté un schéma récurrent : "prise de contrôle de comptes à forte notoriété + promotion de faux tokens", transformant la confiance dans une marque en levier de fraude. Le phishing fondé sur l’autorisation évolue d’escroqueries ponctuelles vers un processus automatisable et reproductible. Recommandations de l’équipe sécurité de Zero Time Technology • Particuliers : se méfier des promotions soudaines de tokens "officielles" sur la plateforme X ; éviter les liens inconnus et les demandes de signature ; révoquer régulièrement les autorisations du portefeuille ; séparer les risques via plusieurs wallets, notamment pour les actifs de forte valeur. • Équipes projet : appliquer à l’accès off-chain des standards comparables aux multisig on-chain ; protéger les clés de validateurs via multisignature et signature matérielle ; relever les seuils de vote et imposer des time locks sur les propositions de gouvernance ; mettre en place une supervision 24/7 et des mécanismes de coupure d’urgence ; étendre les audits à la chaîne complète : stockage des clés, permissions et règles de gouvernance. • Industrie : définir des standards sectoriels pour la gestion des clés des ponts cross-chain ; encourager la normalisation des audits de sécurité off-chain ; renforcer le partage de renseignement sur les menaces APT et le développement de bases de données de listes noires ; recommander la mise en place de programmes de bug bounty.