Aller au contenu
Actualités · · 2 min de lecture · 261 mots · Mis à jour

Analyse : la compromission de clés a dépassé les exploitations de contrats comme principale source de pertes crypto

Les portefeuilles et l'infrastructure de clés ont représenté 54 % des pertes de juillet. Dans notre propre registre de 25 dossiers, la compromission de clés est déjà la première classe d'attaque. Les dépenses du secteur n'ont pas suivi.

Partager
Illustration éditoriale : la porte massive d'une chambre forte, ouverte et intacte, une petite clé posée au sol devant elle.
Editorial illustration: a massive vault door standing open and undamaged, a small key on the floor before it.

Ce que le registre montre réellement

Sur les 25 incidents de notre registre, la compromission de clés est la première classe d’attaque, présente dans 13 dossiers. Les exploitations de ponts suivent avec 7 — et chacune d’elles a également échoué sur la gestion des clés ou la validation des messages plutôt que sur la cryptographie.

La réentrance, la classe de vulnérabilité qui a structuré le discours sur la sécurité des contrats intelligents pendant une décennie, apparaît deux fois.

Où va l’attention à la place

Les audits sont visibles, vendeurs et quantifiables. « Audité par trois cabinets » tient sur une page d’accueil. « Nos signataires vérifient les charges utiles brutes sur une infrastructure distincte et nous révoquons les accès au départ des prestataires », non.

Pourtant, les incidents qui ont produit les pertes les plus élevées de notre registre — Bybit, Radiant Capital, et désormais la défaillance d’entropie de Coldcard — n’ont comporté aucun défaut de contrat. Dans deux d’entre eux, des portefeuilles matériels et des dispositifs de multisignature étaient tous deux en place et se sont comportés exactement comme prévu.

La version qui dérange

Un audit vous dit qu’un relecteur a lu le code. Il ne peut pas vous dire qui détient les clés, si les accès ont été révoqués au départ de quelqu’un, si la machine qui construit une transaction est celle qui l’affiche, ni si l’entropie derrière une graine était réelle.

Ce sont les questions vers lesquelles les données de pertes ne cessent de pointer, et elles sont nettement plus difficiles à faire figurer sur une page marketing.

Sources

  1. QuillAudits, July 2026 Crypto Hacks — monthly breakdown (1 Août 2026)
  2. MetaMask, Crypto Security Report: July 2026 (1 Août 2026)

Pas un conseil. Conisec publie à titre d'information uniquement. Rien dans cet article ne constitue un conseil financier, juridique, fiscal ou de sécurité. Vérifiez auprès des sources primaires indiquées ci-dessus avant d'agir.

Pour aller plus loin