Finst

Les hacks crypto de 2026 se déplacent vers les clés et la gouvernance

Immunefi constate que les attaques passent de plus en plus par les signing keys, la gouvernance et l’infrastructure. BonkDAO et Humanity Protocol illustrent l’ampleur des pertes possibles en l’absence de bug de smart contract.

Les hacks crypto de 2026 se déplacent vers les clés et la gouvernance

À retenir

  • En 2026, les attaques crypto se concentrent davantage sur les clés, la gouvernance et la sécurité opérationnelle que sur les seuls bugs de smart contract.
  • Selon Immunefi, près de 972 millions de dollars ont déjà été dérobés cette année, avec des cas comme BonkDAO et Humanity Protocol.
  • Les audits ne suffisent pas à eux seuls, car la gestion des clés, la custody et le signing peuvent aussi entraîner des pertes majeures.

En 2026, la crypto ne perd pas seulement de l’argent à cause de failles dans les smart contracts. Les attaques visent aussi, et de plus en plus, les clés, la gouvernance et la sécurité opérationnelle de sécurité. Selon Immunefi, environ 972 millions de dollars (854 millions d’euros) ont déjà été volés cette année, tandis que les assaillants privilégient désormais les signing keys, les votes et l’infrastructure plutôt que les simples erreurs de code.

Les clés deviennent le maillon faible

Le dossier BonkDAO montre à quelle vitesse une trésorerie peut être siphonnée sans qu’un smart contract ne soit défaillant. Un attaquant a dépensé environ 4 millions de dollars (3,5 millions d’euros) pour acheter suffisamment de tokens, profiter d’une faible participation et faire adopter une proposition de gouvernance, ensuite exécutée à la lettre. Dans ce cas précis, la vulnérabilité ne venait pas du contrat, mais des règles elles-mêmes.

Humanity Protocol illustre la même logique. En juin, plus de 30 millions de dollars (26,4 millions d’euros) ont été perdus après la compromission d’une private key sur l’ordinateur d’un membre de l’équipe, alors que le contrat est resté intact. Ce cas s’inscrit dans une tendance plus large observée au premier semestre 2026 : les compromissions de wallet et les autres erreurs opérationnelles ont coûté davantage que les attaques classiques contre les smart contracts. Cela confirme aussi une évolution déjà visible dans les private keys, à l’origine d’une grande partie des hacks, plutôt que dans le code lui-même.

Les audits ne couvrent pas tout

Mitchell Amador, fondateur et CEO d’Immunefi, rappelle qu’un audit ne photographie que le code à un instant donné. Il ne dit rien sur l’identité de la personne qui détient l’autorité de signature, sur la manière dont une key est stockée, ni sur les conséquences d’un ordinateur portable compromis. Un protocole peut donc accumuler les audits et subir malgré tout des pertes lourdes ; selon le texte, un projet a même perdu 128 millions de dollars (112 millions d’euros) malgré 11 audits.

Les données vont dans le même sens. Sur 425 hacks analysés entre 2021 et 2025, une faible part des erreurs opérationnelles a concentré l’essentiel des dégâts. Entre 2024 et 2025, 54,6% de toute la valeur perdue, sur 191 hacks, provenait de la compromission de centralized exchanges, autrement dit des clés, de la custody et du signing au-dessus de la couche contractuelle.

Pourquoi cela compte pour les investisseurs

Pour les investisseurs européens en crypto, l’enjeu est clair : les risques les plus coûteux sont de moins en moins visibles dans le code lui-même. Le travail sur l’infrastructure, la gestion des clés et les processus de gouvernance devient donc aussi important que les audits ou les revues de code formelles. La sécurité n’est plus seulement une question technique ; elle touche aussi les instruments d’investissement, la custody et la manière dont les entreprises crypto structurent leurs contrôles internes.

Immunefi estime que des programmes de sécurité continus, assortis d’incitations, peuvent faire une vraie différence, car ils rémunèrent les chercheurs pour détecter les vulnérabilités avant les attaquants. Mais cette logique doit aussi dépasser les smart contracts pour englober les personnes, les systèmes et les règles qui font tourner un protocole.


Avertissement: Ce contenu est fourni uniquement à des fins informatives et ne constitue pas un conseil financier, en investissement, juridique ou fiscal. Les informations fournies peuvent être incomplètes, inexactes ou obsolètes et ne doivent pas être considérées comme telles. Aucune information sur ce site web ne doit etre considerée comme une recommandation d'acheter, de vendre ou de conserver une cryptomonnaie. Investir en crypto-actifs comporte un risque de perte.