ActualitésCryptomonnaie

Septembre 2026, Le Mois Le Plus Sombre Des Hacks Crypto

Septembre 2026 a fait basculer la crypto : près de 768 millions de dollars partis en un mois. Bitget et Liquid ont tout changé. Ce qui s’est vraiment passé, et ce qui reste encore en suspens.

Comment un seul mois peut-il faire vaciller l’idée même de sécurité dans l’univers des actifs numériques ? Septembre 2026 pose cette question avec une brutalité rare. En quelques semaines, les pertes brutes liées aux incidents de sécurité ont grimpé jusqu’à environ 768 millions de dollars. Ce n’est pas seulement un chiffre. C’est le signal d’un basculement, celui d’une industrie qui avance plus vite que ses garde-fous.

Le mois où la confiance a pris un coup

Deux cabinets de surveillance ne racontent pas exactement la même histoire, et c’est déjà révélateur. L’un recense 55 incidents majeurs pour 766,5 millions de dollars. L’autre en compte 97 et estime les pertes à 768,4 millions. Les méthodes divergent. Le constat, lui, converge. Septembre devient le mois le plus coûteux de l’année.

Le contraste avec août est saisissant. Un mois plus tôt, les mêmes observateurs parlaient de 136 millions d’un côté, un peu plus de 220 millions de l’autre. En septembre, la hausse dépasse les 400 % selon l’une des lectures. Derrière cette explosion, deux noms écrasent le tableau : Bitget et Liquid Network.

À retenir : les 768 millions correspondent à une valeur brute touchée par des incidents, pas forcément à un montant définitivement disparu. Une partie importante a déjà été rendue.

Deux compteurs, une même alarme

Pourquoi ces écarts de décompte ? Parce que tout le monde ne classe pas un « incident majeur » de la même façon. Certains filtrent les attaques selon un seuil de valeur. D’autres agrègent davantage de cas, y compris des événements plus modestes. Le résultat, pourtant, reste presque identique sur le plan financier. Moins de deux millions de dollars séparent les deux totaux.

Cette proximité n’est pas anodine. Elle indique que le cœur du problème n’est pas une querelle de méthodologie. Le cœur du problème, c’est la concentration des dégâts. Deux attaques suffisent à transformer un mois tendu en record annuel.

Septembre 2026 a rappelé qu’un environnement de sécurité peut basculer en quelques jours, même après des mois relativement plus calmes.

Bitget, le plus lourd choc du mois

Le 24 septembre, Bitget confirme qu’environ 387,5 millions de dollars d’actifs ont atteint des adresses contrôlées par l’attaquant. L’estimation initiale tournait autour de 351,6 millions. L’enquête a ensuite élargi le périmètre. Ce n’est pas un détail comptable. C’est le signe qu’un incident de cette ampleur se comprend rarement en quelques heures.

La brèche a touché une partie de l’infrastructure de portefeuilles chauds et tièdes. Plusieurs réseaux étaient concernés : Ethereum et d’autres chaînes compatibles EVM, XRP Ledger, Zcash et Tron. Parmi les actifs cités figurent ETH, XRP, USDT, USDC, ZEC, BNB, AVAX et TRX. L’échange insiste sur un point crucial : les portefeuilles froids et les clés privées associées n’auraient pas été compromis.

Les investigations indépendantes pointent vers un logiciel de sécurité tiers compromis. C’est par cette porte latérale que l’attaquant aurait obtenu un accès non autorisé à l’environnement de portefeuilles, avant de forger des ordres de retrait. Autrement dit, ce n’est pas seulement une affaire de blockchain. C’est aussi une affaire de chaîne d’approvisionnement logicielle.

Ce que révèle la fuite des fonds

Après le vol, une partie des actifs a commencé à circuler via des services inter-chaînes. Un portefeuille a notamment converti environ 2 390 ETH en 75,2 BTC par THORChain. D’autres traces font état d’environ quatre BTC entrés dans une transaction de type CoinJoin sur Wasabi. Ces mouvements ne sont pas anecdotiques. Ils montrent la vitesse à laquelle un butin peut être fragmenté, transformé, brouillé.

Bitget a depuis rouvert les retraits de BTC, ETH et USDT. Son dernier rapport de proof of reserves affiche un ratio de réserve total de 131 % sur 19 actifs couverts. Le fonds de protection, de son côté, a été réapprovisionné au-delà de 300 millions de dollars au 30 septembre. Ces chiffres visent à rassurer. Ils ne referment pas l’enquête.

Bitget

387,5 M$

atteints par l’attaquant

Liquid

~319 M$

valeur touchée au moment de l’exploit

Liquid Network, un exploit presque inverse

Le 6 septembre, Liquid Network subit une attaque d’une tout autre nature. Une faille dans le code Elements a permis de créer environ 4 000 L-BTC sans bitcoin en contrepartie. L’erreur se situait dans le cache de vérification des rangeproofs. Une transaction malveillante a pu passer la validation, puis emprunter le processus habituel de peg-out pour retirer près de 4 000 BTC réels.

La réserve de la fédération est alors tombée d’environ 4 205 BTC à 197 BTC. Une lecture indépendante situe le montant affecté à 3 998,5 L-BTC, soit près de 318,7 millions de dollars au moment de l’exploit. Sur le papier, c’est un désastre de conception. Dans les faits, le scénario a pris une tournure inhabituelle.

Dès le 7 septembre, après des échanges via des messages onchain et des négociations, l’attaquant a rendu 3 400 BTC. Il resterait environ 602 BTC non restitués. Près de 85 % des bitcoins extraits ont donc été récupérés en une journée. Au moment du remboursement, ces pièces valaient autour de 269 millions de dollars.

Le cas Liquid force à distinguer valeur brute exposée et perte nette définitive. Les tableaux mensuels, eux, conservent souvent l’incident initial.

Pourquoi les 768 millions trompent un peu

Le total de septembre doit se lire comme une photographie brute. Les cabinets de sécurité n’effacent pas un incident parce qu’une partie des fonds revient. C’est logique d’un point de vue forensic. C’est plus ambigu d’un point de vue économique. Le marché, lui, retient d’abord le choc, puis seulement ensuite la récupération.

Cette nuance compte. Elle évite deux excès. Le premier consisterait à minimiser la gravité d’une faille au motif qu’une négociation a fonctionné. Le second consisterait à traiter chaque dollar « touché » comme un dollar définitivement perdu. Entre les deux, il y a la réalité opérationnelle : un réseau peut être corrigé, un fonds peut être recapitalisé, une enquête peut durer des mois.

Les attaques plus petites qui pèsent aussi

Hors des deux géants du mois, d’autres dossiers s’additionnent. Safe Wallet est associé à une estimation d’environ 7,8 millions de dollars. DCENT et Duelbits apparaissent autour de 6 millions et 5,9 millions. Ces montants paraissent modestes à côté de Bitget. Ils n’en sont pas moins révélateurs. L’écosystème ne se brise pas seulement par un séisme. Il s’érode aussi par une succession de fissures.

Sur l’ensemble de 2026, les données agrégées évoquent désormais 656 incidents de sécurité et environ 2,68 milliards de dollars de pertes. Avant septembre, les recherches sur les hacks DeFi des huit premiers mois parlaient déjà d’au moins 1,3 milliard de dollars. Les identifiants compromis et les clés privées occupaient une place importante dans plusieurs dossiers majeurs.

Deux chemins d’attaque, une même leçon

Bitget et Liquid n’ont presque rien en commun sur le plan technique. D’un côté, un accès obtenu via une infrastructure tierce compromise, puis des commandes de retrait falsifiées. De l’autre, un défaut de validation logicielle qui autorise la création d’actifs non adossés. L’un relève de la surface d’attaque organisationnelle. L’autre relève de la correction d’un détail de code.

Dans le cas Liquid, la recherche incidente a identifié un problème d’encodage ambigu de clé de cache dans la vérification des preuves de type rangeproof. Ce genre de formulation paraît absconse. Elle décrit pourtant un vrai métier : la sécurité d’un protocole tient parfois à la manière dont une valeur est mémorisée, comparée, réutilisée.

Incident Mécanisme Issue immédiate
Bitget, 24 sept. Logiciel tiers compromis, retraits forgés Enquête et traçage encore ouverts
Liquid, 6 sept. Faille de validation dans Elements 3 400 BTC restitués dès le 7 sept.
Autres cas Portefeuilles, plateformes, services Pertes additionnelles de plusieurs millions

La course à la récupération n’est pas terminée

Chez Bitget, le traçage des fonds se poursuit. Mandiant et SlowMist accompagnent l’enquête. Une prime de 5 % est proposée pour toute aide qualifiée qui permet de geler ou de récupérer des actifs. Dans les premiers jours, Circle et Tether avaient gelé environ 318 000 dollars de stablecoins liés à l’incident. C’est peu au regard du total. C’est néanmoins le rappel qu’une partie de l’écosystème reste interopérable avec des acteurs capables de bloquer certains jetons.

Du côté de Liquid, Blockstream a déployé un correctif d’urgence après l’arrêt du réseau, puis publié Elements v23.3.4 avec une implémentation durcie du cache de preuves. La production de blocs a repris le 9 septembre après correction de la chaîne affectée. Les opérations de peg restaient toutefois suspendues à ce stade.

Un audit de sécurité indépendant d’Elements v23.3.4 a ensuite été lancé, ainsi qu’un travail de remplacement des entrées d’autorisation de peg-out avant le rétablissement des retraits habituels. Au 29 septembre, les peg-outs n’étaient toujours pas rouverts, sans date fixe de réouverture. Chez Bitget, les retraits restants en tokens, en fiat et en P2P étaient prévus pour le 2 octobre à 08h00 UTC, dans le cadre d’un plan de reprise par étapes.

Ce que ce mois dit de l’industrie

Les hacks de septembre ne racontent pas seulement des vols. Ils racontent une tension structurelle. D’un côté, les plateformes centralisées concentrent des masses d’actifs liquides, donc des cibles. De l’autre, les protocoles spécialisés dépendent d’implémentations sophistiquées dont le moindre écart de validation peut créer de la valeur à partir de rien.

On le voit aussi dans le vocabulaire. Portefeuille chaud, portefeuille tiède, réserve fédérée, peg-out, rangeproof, proof of reserves : ces termes ne sont plus des curiosités techniques. Ils deviennent le langage public d’une crise. Quand un utilisateur lit qu’un ratio de réserve dépasse 100 %, il cherche une garantie. Quand un réseau annonce un patch d’urgence, il cherche une date de retour à la normale.

La leçon la plus nette n’est pas que « la crypto n’est pas sûre ». Cette phrase est trop pauvre. La leçon, c’est que la sécurité n’est plus un module isolé. Elle traverse le code, les prestataires, les procédures humaines, les outils d’analyse onchain et la capacité à négocier sous pression. Un mois record n’arrive pas par magie. Il arrive quand plusieurs de ces couches cèdent en même temps.

Une année déjà trop chargée

Avant même septembre, 2026 n’était pas une année calme. Les huit premiers mois avaient déjà laissé une facture lourde dans la finance décentralisée. Les schémas se répètent avec une régularité déconcertante : accès compromis, mauvaise gestion des secrets, contrats mal audités, dépendances oubliées. Chaque vague ajoute une nouvelle variante. Rarement une rupture complète du modèle.

C’est précisément ce qui rend septembre intéressant. Il ne s’agit pas seulement d’un énième exploit DeFi. Il s’agit d’un échange majeur et d’un réseau sidechain bitcoin touchés presque simultanément, selon des logiques opposées. L’un montre la fragilité des intermédiaires. L’autre montre la fragilité des abstractions cryptographiques lorsqu’elles rencontrent un détail d’implémentation.

Ce que les utilisateurs regardent maintenant

Après un tel mois, trois questions reviennent. Les fonds restants seront-ils vraiment recouvrés ? Les retraits reviendront-ils sans à-coups ? Les rapports de réserves suffisent-ils à rétablir la confiance ? Aucune de ces questions n’a de réponse définitive au 1er octobre. Elles dessinent pourtant l’agenda des semaines suivantes.

Pour les plateformes, l’enjeu n’est plus seulement de publier un communiqué. Il est de prouver, pièce après pièce, que l’architecture a changé. Isolation plus stricte des environnements de signature. Réduction des dépendances critiques. Meilleure journalisation des ordres. Audits ciblés sur les caches, les validateurs, les ponts, les logiciels de sécurité tiers. Rien de tout cela n’est spectaculaire. Tout cela est décisif.

Pour les protocoles, l’enjeu est presque inverse. Il s’agit de montrer qu’une faille profonde peut être contenue, patchée, auditée, puis rouverte sans recréer le même angle mort. Liquid l’a déjà fait en partie, en récupérant l’essentiel des bitcoins extraits. Il lui reste à rouvrir proprement les mécanismes de peg. C’est là que la confiance se joue vraiment, au-delà du remboursement initial.

Lire les chiffres sans se laisser écraser

Un total de 768 millions de dollars impressionne. Il doit aussi être déplié. Une part majeure vient de deux événements. Une part importante de l’un de ces deux événements a déjà été rendue. Une autre part circule encore, convertie, mélangée, suivie par des équipes spécialisées. Le reste de l’année, déjà au-dessus de 2,6 milliards selon l’agrégat le plus large, rappelle que septembre n’est pas un accident isolé. C’est un sommet dans une série.

Cette lecture plus fine n’excuse rien. Elle permet seulement d’éviter le piège du titre unique. « Pire mois de 2026 » est vrai au sens des totaux bruts. Il l’est moins si l’on ne regarde que l’argent encore manquant. Les deux informations peuvent coexister. C’est même la seule manière honnête de raconter le mois.

Et maintenant ?

Le 2 octobre, Bitget devait élargir encore sa reprise opérationnelle. Liquid, lui, travaillait encore à la restauration complète de ses peg-outs. Entre les deux, le marché observera moins les slogans que les flux. Un retrait qui passe. Un audit publié. Un butin qui s’arrête. Un fonds qui reste capitalisé. Ce sont ces signaux, plus que les communiqués, qui diront si septembre 2026 reste une cicatrice ou devient un tournant.

En attendant, une chose est déjà claire. La sécurité des actifs numériques n’est plus un sujet réservé aux équipes techniques. Elle est devenue un sujet public, mesuré mois après mois, commenté en temps réel, sanctionné par des chiffres qui dépassent désormais le simple fait divers. Septembre n’a pas seulement coûté cher. Il a rendu visible, une fois de plus, le prix d’une confiance trop vite considérée comme acquise.

Passionné et dévoué, j'explore sans cesse les nouvelles frontières de l'information et de la technologie. Pour explorer les options de sponsoring, contactez-nous.