explainer
Ce que vous avez manqué : les gros dossiers blockchain d'août-septembre 2026
Dix semaines en un post — le drain de 116 M$ sur Coldcard, Liquid Network et Bitget attaqués, Tether hors MiCA, Regulation Crypto Assets, THORChain 3.20 et le reste.
Le pipeline d'actualité automatisé de Blockchain Posts est resté hors ligne du 22 juillet au 28 septembre 2026. Plutôt que d'accumuler dix semaines de posts individuellement dépassés, ce récap unique regroupe les dossiers qui comptent encore — ceux qu'un développeur, un chercheur en sécurité ou un analyste voudra toujours avoir en tête aujourd'hui. Les entrées sont classées par importance et non par date, chacune vérifiée contre la source citée. Règles maison inchangées : pas de commentaire de prix, pas de spéculation, uniquement les faits qui figurent dans les liens fournis.
Bitget perd 387,5 M$ dans un vol imputé au Lazarus Group
Le 24 septembre 2026 à 18h31 UTC, Bitget détecte des transferts non autorisés depuis ses hot et warm wallets sur sept blockchains. La CEO Gracy Chen annonce d'abord 351,6 M$ de pertes, montant révisé à 387,5 M$ — le plus gros vol crypto documenté de 2026. Les attaquants ont visé l'infrastructure off-chain qui gère les transactions non signées, pas les clés privées elles-mêmes ; l'attribution converge vers le groupe nord-coréen Lazarus. Le fonds de protection utilisateurs (464 M$) couvre l'intégralité de la perte, et les retraits rouvrent en cascade (BTC le 28 septembre, ETH le 29, USDT le 30, le reste le 2 octobre). Quatre jours après, ZachXBT identifie des intermédiaires chinois soupçonnés de blanchir les fonds pour le compte des attaquants — THORChain refuse de bloquer les adresses signalées. Circle et Tether ne gèlent qu'environ 318 000 $ de stablecoins marqués.
320 M$ drainés de Liquid Network via un bug d'Elements
Le 7 septembre 2026, des attaquants qui se présentent comme white hats retirent environ 4 000 BTC sur les ~4 200 BTC stockés dans le wallet de fédération de Liquid Network, poussant la sidechain Bitcoin à suspendre la production de blocs. Blockstream attribue l'incident à un bug logiciel dans le code Elements — certains nœuds ont accepté une transaction créant plus de L-BTC que le système n'en couvrait, pas une compromission de clés — les fonds transitant par SideSwap. Le 8 septembre, 3 400 BTC sont retournés ; environ 600 BTC (~47 M$) manquent encore à la publication. Charles Guillemet, CTO de Ledger, conteste publiquement la lecture « white hat » d'une opération qui commence par vider une fédération.
Coldcard : 116 M$ drainés via une faille RNG de 2021
À partir du 30 juillet 2026, des attaquants siphonnent environ 1 816 BTC (~116 M$) depuis plus de 5 200 adresses en quatre vagues — le plus gros exploit hardware wallet jamais recensé. Galaxy Research et TRM Labs remontent la cause à la firmware Coldcard v4.0.1 (mars 2021) : une erreur de configuration de build met MICROPY_HW_ENABLE_RNG à zéro, et la bibliothèque appelante vérifie l'existence du macro plutôt que sa valeur. La génération de graine bascule alors sur un RNG logiciel faible, réduisant la force effective de la clé de 128 bits à environ 40 — brute-forçable sans accès physique. Dans une fenêtre de 41 minutes, 1 196 adresses sont vidées pour 1 083 BTC. Coinkite suspend l'expédition du stock concerné et publie un guide de migration ; mettre à jour le firmware ne répare pas les graines déjà générées.
MiCA : Tether refuse la licence, Revolut délisté USDT le 31 août
Sur le versant européen, Tether refuse formellement de solliciter un agrément MiCA au motif de la règle imposant aux gros émetteurs de stablecoins de placer au moins 60 % de leurs réserves en dépôts bancaires commerciaux — un plafond que Paolo Ardoino juge inacceptable pour un émetteur. Conséquence directe : plus aucun exchange licencié MiCA de l'EEE n'a proposé de paire USDT depuis le 1er juillet, et Revolut délistera USDT en Europe le 31 août 2026. Les banques centrales européennes ont demandé à la Commission de retirer la règle des 60 % dans sa revue de MiCA.
SEC : « Regulation Crypto Assets », premier vrai cadre offering
Le 18 août 2026, la SEC publie sa proposition Regulation Crypto Assets — sa première tentative formelle de cadre offering pour actifs numériques après des années de posture enforcement-first. Le texte introduit la notion de covered investment contracts et deux exemptions Securities Act : jusqu'à 5 M$ sur une période glissante de 4 ans et jusqu'à 75 M$ sur toute période de 12 mois. La consultation publique court jusqu'au 19 octobre.
Circle ouvre Arc au public, sa L1 stablecoin-native
Le 16 septembre 2026, Circle ouvre au public sa chaîne Layer 1 Arc après un mainnet privé opéré avec plus de 100 constructeurs institutionnels et un testnet ayant traité 244 millions de transactions. Arc utilise USDC comme gaz, embarque un moteur FX natif et propose une confidentialité opt-in. Sur ses onze validateurs fondateurs figurent BlackRock, DTCC, Visa, Mastercard et ICE — presque exclusivement des acteurs de la finance traditionnelle, pas d'infra crypto. La logique de frais reprend EIP-1559 mais remplace les ajustements par bloc par une moyenne mobile pondérée de la demande.
THORChain 3.20 : swaps natifs Monero et Zcash
THORChain 3.20 est mis en production le 25 août 2026, avec des swaps natifs entre XMR, ZEC et BTC/ETH/stablecoins sans wrappers ni intermédiaire centralisé. La version ajoute par ailleurs la Protocol-Owned Liquidity, une Stable Reserve et réactive le support de Solana, Base et BNB. Premier DEX cross-chain grand public à autoriser des swaps ZEC hors exchange centralisé depuis le reset Orchard NU6.2 de juin.
Term Finance : 8,5 M$ perdus pour 951 $ de gouvernance rachetée
Les 23–24 août 2026, un attaquant dépense environ 951 $ pour acquérir 0,4852 tmvETH et contrôler 90,66 % du pouvoir de vote sur le token de gouvernance des Meta Vaults de Term Finance. Il fait ensuite passer des propositions lui octroyant le contrôle des coffres et draine 2 843 ETH et 1,68 M USDC (~8,5 M$, environ 68 % du TVL des Meta Vaults). Term Labs ferme les Meta Vaults et révoque leurs rôles DAO ; les retraits restent ouverts et les marchés directs de Term ne sont pas affectés.
Ledger corrige une race condition APDU dans l'app Ethereum
Le 12 août 2026, Ledger publie discrètement la v1.22.2 de son app Ethereum, refermant une race condition APDU qui permettait à une application malveillante appariée de substituer une transaction après validation à l'écran — transformant une confirmation de transfert modeste en approbation illimitée de tokens. L'équipe Ledger Donjon a repéré le bug en interne à l'aide d'outils assistés par IA ; le chercheur TestMachine publie ses propres travaux entre le 21 et le 23 août, ravivant le débat sur le timing de divulgation. Aucun vol confirmé à ce jour ; correctif dans l'app Ethereum ≥ 1.22.2.
Ethereum : Glamsterdam sur Sepolia programmé pour le 6 octobre
La Fondation Ethereum annonce le 17 septembre 2026 l'activation de Glamsterdam sur Sepolia à l'époque 353 024, slot 11 296 768 — 6 octobre 2026, 13h53:36 UTC. Glamsterdam embarque la séparation proposeur-constructeur enshrined (ePBS), les block-level access lists (BALs) et un modèle de pricing du gas révisé. Hoodi est provisoirement fixé au 27 octobre ; aucune date de mainnet n'est arrêtée.