- Le rapport H1 2026 d’OKX montre 182 incidents avec des pertes totales de 956 millions de dollars, une augmentation de 50 % en volume mais une perte inférieure de 60 %.
- Les pertes majeures se sont déplacées vers des défaillances opérationnelles, l’ingénierie sociale, des risques ponctuels et des attaques par IA.
- Les utilisateurs et les agents IA sont désormais des cibles principales, changeant de défenses entre appareils, signatures et couches de confiance.
OKX a publié son rapport semestriel de sécurité Web3 du premier semestre 2026, révélant 182 incidents de sécurité ayant entraîné des pertes totales de 956 millions de dollars, soit 50 % d’événements en plus que pour le premier semestre 2025. Parallèlement, les pertes totales ont chuté de 60 % alors que les attaquants sont passés des exploits de gros contrats intelligents à l’ingénierie sociale, aux risques à point unique et aux attaques alimentées par l’IA.
Le rapport OKX recense 182 incidents crypto et des pertes de 956 millions de dollars au premier semestre 2026
Selon le rapport Web3 Security d’OKX, produit conjointement avec SlowMist et OtterSec, le premier semestre 2026 a enregistré 182 incidents de sécurité rendus publics avec des pertes totales de 956 millions de dollars, soit une augmentation de 50 % par rapport à 121 événements au premier semestre 2025. Les pertes totales ont diminué d’environ 60 % par rapport aux 2,373 milliards de dollars rapportés sur la même période de 2025.
La baisse significative des pertes est en grande partie due à l’absence d’événement exceptionnel similaire à l’attaque d’environ 1,5 milliard de dollars sur la chaîne d’approvisionnement contre Bybit en février 2025. Les dix plus grandes pertes de projets accumulées par OtterSec ont été menées par une attaque KelpDAO d’environ 292 millions de dollars, suivie par une attaque du protocole de dérive à environ 285 millions de dollars.
Comment l’IA transforme les attaques crypto au-delà des exploits de smart contracts
Le rapport révèle que les plus grandes pertes financières ne proviennent plus principalement de vulnérabilités liées aux contrats intelligents. Les pertes ont plutôt été causées par des compromis de la chaîne d’approvisionnement, de l’ingénierie sociale, du vol de clés cloud et des échecs de validation en point unique. Les attaques sur la chaîne d’approvisionnement ont entraîné environ 298 millions de dollars de pertes, suivies de problèmes de logique contractuelle à 152 millions de dollars de pertes et de fuites de clés privées à 130 millions de dollars.
Notamment, le rapport citait l’incident du Banker pour montrer comment les agents IA pouvaient être manipulés. Les attaquants ont activé un privilège d’adhésion à l’Agent et envoyé une injection d’invite en code Morse à Grok de xAI, qui l’a décodée et transférée à @bankrbot. Le bot acceptait l’instruction comme entrée de confiance et exécutait des transferts d’une valeur d’environ 150 000 à 200 000 $ sur Base.
En lien : Google avertit que les hackers alimentés par l’IA contournent la sécurité à 2FA
L’IA a également élargi la surface d’attaque dans le monde de la crypto grâce à l’ingénierie sociale, à la falsification d’identité et à la génération de code. Ce rapport mentionnait HexagonalRodent de Corée du Nord, qui utilisait ChatGPT, Cursor, des sites générés par IA et de fausses campagnes de recrutement pour pirater plus de 2 700 systèmes de développeurs. OtterSec a également relié 35 des 74 CVE de mars 2026 à du code généré par l’IA.
Quelles sont les prochaines étapes alors que les utilisateurs et les agents IA deviennent des cibles majeures ?
À mesure que les utilisateurs et les agents IA émergent comme cibles principales, la prochaine phase de la sécurité Web3 mettra probablement l’accent sur des défenses proactives et en couches qui déplacent la protection plus tôt dans la chaîne d’attaque avant que la signature, l’exécution ou la confiance ne soient accordées. Attendez-vous à une adoption plus large de l’appel d’outils en boîte à sable, du nivellement des permissions, de la simulation pré-exécution et des confirmations humaines secondaires pour les actions sensibles.
De plus, davantage de portefeuilles et de plateformes offriront un scan en temps réel des appareils, la détection des risques d’URL et DApp, ainsi que l’identification des malwares pour bloquer les menaces avant que les phrases de départ ou les connexions ne se produisent. Le rapport recommande de comprendre avant la signature, d’éviter les points de défaillance isolés et de vérifier avant de faire confiance grâce à des audits rigoureux de code générés par l’IA, des autorisations définies, de la transparence des transactions et des mécanismes de sécurité superposés qui ne reposent pas uniquement sur le jugement de l’IA.
En lien avec : CertiK : Les attaques crypto ont atteint 124 millions de dollars au premier semestre 20226
Disclaimer: The information presented in this article is for informational and educational purposes only. The article does not constitute financial advice or advice of any kind. Coin Edition is not responsible for any losses incurred as a result of the utilization of content, products, or services mentioned. Readers are advised to exercise caution before taking any action related to the company.