on-chain
Piratages crypto : 766 M$ volés en septembre, Bitget et Liquid pèsent 92 %
PeckShield compte 766,49 M$ de pertes sur 55 incidents en septembre 2026 ; CertiK révise à 772,4 M$. Bitget (387,5 M$) et Liquid Network (319 M$) absorbent 92 % du total.
Septembre 2026 est le mois le plus coûteux de l'année pour le secteur crypto, avec 766,49 millions de dollars volés sur 55 incidents d'après PeckShield, confirmé par CertiK à 772,4 millions sur une centaine d'évènements, et relayé par Cointribune et Journal du Coin. Le troisième trimestre s'inscrit à 1,27 milliard de dollars sur 247 incidents selon CertiK, en hausse de 54,4 % par rapport au T2.
Deux incidents absorbent 92 %
Bitget — 387,5 M$ (24 septembre). Chiffre révisé depuis l'estimation initiale de 351,6 M$. L'attaque est passée par la vulnérabilité d'un produit de sécurité tiers, qui a permis à des ordres de retrait frauduleux de contourner les contrôles internes. Les fonds ont touché plusieurs réseaux : Ethereum et chaînes compatibles EVM, XRP Ledger, Zcash, Tron. Bitget a annoncé un fonds de protection supérieur à 464 M$ pour couvrir les comptes utilisateurs. Chainalysis évoque un chevauchement de TTP avec les groupes DPRK attribués au vol crypto de 2026.
Liquid Network — 318,7 M$ (6 septembre). Faille dans le logiciel Elements côté side-chain Liquid de Blockstream. Un bug dans la validation des transactions a permis la création non autorisée de ~3 998,5 L-BTC sans backing Bitcoin. Le chercheur à l'origine de l'exploit a restitué ~285 M$ et a été qualifié de « white hat » par Blockstream — pertes nettes autour de ~34 M$.
Hors ces deux évènements, septembre tourne autour de 65 M$ sur une cinquantaine d'incidents de taille petite ou moyenne : Safe Wallet (7,8 M$), D'CENT et Duelbits (~6 M$ chacun), NEAR Intents (3,9 M$ — couvert dans notre post sur l'exploit du bridge Omni).
Chiffres
- Pertes septembre 2026 (PeckShield) : 766,49 M$ (55 incidents)
- Pertes septembre 2026 (CertiK) : 772,4 M$ (~100 incidents)
- Dont Bitget : 387,5 M$ (24 sept)
- Dont Liquid Network : 318,7 M$ (6 sept) — ~285 M$ restitués
- Part Bitget + Liquid : ~92 % du total brut
- Smart-contract exploits (part) : 95,7 % des pertes du mois
- Phishing (part) : 6,2 M$ (0,8 %)
- Pertes T3 2026 (CertiK) : 1,27 Md$ sur 247 incidents
- Évolution T3 vs T2 : +54,4 %
- Pertes T3 ajustées (après restitutions): 869,6 M$
- Pertes YTD 2026 (CertiK) : 2,68 Md$
Lecture entre les lignes
- La concentration du mois sur deux incidents est atypique. Hors Bitget et Liquid, septembre reviendrait à un mois moyen de l'année 2026. La question pour les plateformes centralisées : combien d'autres CEX dépendent du même produit de sécurité tiers que Bitget sans l'avoir divulgué publiquement.
- Les ponts et side-chains Bitcoin restent sous-couverts. Liquid Network est un side-chain fédéré, pas un bridge L2. La vulnérabilité touchait un chemin de validation que peu d'auditeurs regardent en détail. À suivre côté RGB, Rootstock et stacks assimilés.
- Les restitutions biaisent les totaux. Les ~285 M$ restitués par le chercheur Liquid, et plus largement les pratiques « white hat » rétroactives, font tomber les pertes nettes T3 à 869,6 M$. Les analystes qui comparent entre trimestres doivent préciser quelle variante ils citent (brute ou nette).
- Phishing en chute libre. Avec seulement 6,2 M$ attribués au phishing en septembre, le chapitre individuel du vol de clés privées pèse marginalement par rapport aux exploits d'infrastructure. Le pattern 2026 : moins de « drainers » retail à gros ticket, plus de vulnérabilités au niveau produit tiers ou protocole.
Que surveiller
- Produit de sécurité tiers chez Bitget. Son nom n'est pas publié dans la post-mortem Bitget. Toute identification publique crée un risque systémique immédiat sur les CEX qui l'utilisent.
- Patch Elements chez Blockstream. Numéro de version, lien GitHub, calendrier de mise à jour obligatoire pour les nœuds fédéraux Liquid — pas encore communiqués publiquement en détail.
- Fonds de protection Bitget. Les 464 M$ annoncés couvrent les comptes utilisateurs, pas forcément les contreparties institutionnelles. Suivre les divulgations suivantes de Bitget sur l'exécution du fonds.
- Octobre après deux mois chauds. Août (Tectonic 120 M$, Coldcard 112,7 M$) et septembre (Bitget + Liquid) alignés font du T3 le trimestre le plus coûteux de l'année. Le baromètre PeckShield/CertiK d'octobre dira si la tendance est structurelle.
Contexte
Les trois pires mois de 2026 (par pertes brutes) sont mai, août et septembre, chacun dominé par un exploit CEX ou side-chain à gros ticket. Le pattern diverge du cycle précédent (2022-2023), dominé par des hacks de bridges L1→L2 (Ronin, Nomad, Wormhole, Harmony). Les ponts individuels ont été durcis ; les points de concentration se sont déplacés vers l'infrastructure de produit tiers (sécurité, oracles, séquenceurs externalisés) et vers les side-chains conservatrices dont les auditeurs regardent moins le chemin de validation.