Rapport de sécurité crypto d'août 2026 : 215 M$ de pertes dues à la manipulation des prix et à des vulnérabilités de gouvernance

icon MarsBit
Partager
AI summary iconRésumé
Le rapport de sécurité crypto d'août 2026 révèle des pertes de 215 M $ dues à la manipulation des prix et à des défauts de gouvernance. L'indice de peur et de cupidité reste volatile alors que les attaques se concentrent de plus en plus sur la gouvernance et la manipulation des oracles. Tectonic, Term Finance et Cosmos EVM ont été ciblés, avec des phishing et des rug pulls aggravant les dommages. Les fluctuations des prix crypto pourraient refléter les risques croissants des modèles de gouvernance décentralisée.

Tectonic

Zero Hour Tech présente ses points forts mensuels sur les incidents de sécurité ! Selon plusieurs plateformes de surveillance de la sécurité blockchain, la situation sécuritaire dans le domaine des cryptomonnaies en août 2026 s’est caractérisée par « une fréquence d’attaques maintenue à un niveau élevé, avec la manipulation des prix et les vulnérabilités de gouvernance comme principaux risques ». Les pertes totales dues à des incidents de sécurité ce mois-là s’élèvent à environ 215 millions de dollars américains, dont environ 173,5 millions de dollars liés à des attaques de hackers et des vulnérabilités de contrat, et environ 41,5 millions de dollars attribuables à des attaques de phishing. Plus de 16 incidents de sécurité liés à des protocoles ont été enregistrés ; les pertes totales d’août ont augmenté de manière significative par rapport aux 97 millions de dollars d’août, faisant d’août le troisième mois le plus coûteux de 2026 à ce jour.

Les méthodes d'attaque ont considérablement évolué : les attaques de manipulation de prix constituent la menace la plus importante ce mois-ci, avec un seul événement Tectonic ayant entraîné une perte d'environ 75 millions de dollars ; des attaques simultanées se sont produites, notamment des attaques exploitant des vulnérabilités de gouvernance (perte de 8,5 millions de dollars pour Term Finance) et des vulnérabilités dans les composants dépendants en amont (vulnérabilité Cosmos EVM ayant causé une perte de 5,7 millions de dollars sur six chaînes). Les vecteurs d'attaque passent rapidement des vulnérabilités de code de contrat intelligent vers des attaques non liées au code, telles que l'abus de pouvoirs de gouvernance, la manipulation des prix par les oracles et les vulnérabilités dans les composants dépendants en amont, ce qui pose de nouveaux défis aux systèmes traditionnels d'audit et de défense sécuritaire.

Concernant les attaques informatiques

7 événements de sécurité typiques

Attaque de manipulation de prix sur le protocole Tectonic sur la chaîne Cronos

Heure : 30 août

Montant perdu : environ 75 millions de dollars américains

Détails de l’événement : L’attaquant a fait grimper le prix du jeton de gouvernance TONIC du plus grand protocole de prêt sur la chaîne Cronos, Tectonic, d’environ 100 fois en environ 20 minutes, puis a utilisé ces jetons surévalués comme garantie pour emprunter d’autres actifs. Le réseau Cronos a suspendu d’urgence la production de blocs sur l’ensemble de la chaîne ; avant la suspension, l’attaquant n’a transféré que 6 millions de dollars environ vers Ethereum via une chaîne croisée, tandis que les 68 millions de dollars restants sont toujours conservés dans les adresses concernées. Le PDG de Crypto.com a confirmé que son application et son échange n’ont pas été affectés. La TVL de Tectonic est tombée de 121,7 millions de dollars à environ 3 millions de dollars.

Tectonic

Tectonic

• Plus de marchés Flow EVM attaque de staking liquide

Heure : 31 août

Montant perdu : environ 9,3 millions de dollars américains

Détails de l’événement : Environ 9,3 millions de dollars ont été retirés des réserves de prêt sur Flow EVM par More Markets. L’attaquant a exploité les jetons de staking liquide Ankr Staked FLOW, combinés à la fonction E-mode (mode efficacité) d’Aave V3, pour emprunter de manière excessive environ 15,5 millions de jetons WFLOW depuis les réserves de prêt mFlowWFLOW. Cette attaque porte le montant total des pertes dues aux piratages de cryptomonnaies en août à 139,7 millions de dollars.

• Attaque de pouvoir de gouvernance de Term Finance

Heure : 23 août

Montant perdu : environ 8,5 millions de dollars américains

Détails de l’événement : Le protocole de prêt à taux fixe DeFi Term Finance a subi une attaque de gouvernance ciblant ses coffres. L’attaquant a obtenu la majorité des droits de vote de son token de gouvernance et a volé environ 2 843 ETH (environ 6,87 millions de dollars américains) et 1,68 million de dollars américains en USDC provenant des Meta Vaults, soit environ 68 % des actifs détenus dans les pools de liquidité. Cet incident est dû à une faille dans l’autorisation de gouvernance, et non à une vulnérabilité dans le code des contrats intelligents. Les cibles étaient les Term Strategy Vaults basés sur l’architecture Yearn V3 ; les coffres Yearn standards n’ont pas été affectés. Term Labs a fermé tous les coffres Meta Vault et révoqué les droits de gouvernance DAO.

• Attaques en chaîne exploitant une vulnérabilité du module Cosmos EVM

Date : du 20 au 25 août

Montant perdu : environ 5,7 millions de dollars

Détails de l'événement : Une vulnérabilité de sous-entier dans le module Cosmos EVM a été exploitée par des attaquants, entraînant des attaques sur six chaînes de blocs entre le 20 et le 25 août. Les attaquants ont fait sous-enterrer les soldes des comptes jusqu'à la valeur maximale, puis ont inversé l'opération pour retirer les soldes gonflés. En termes de pertes spécifiques, MANTRA a perdu 720,9 millions de jetons (environ 3,6 millions de dollars américains), TAC a perdu près de 3 milliards de jetons TAC, et KiiChain a perdu environ 148 millions de jetons KII. Cosmos Labs a publié un correctif le 19 août, mais la première attaque s'est produite environ 20 heures plus tard ; KiiChain et d'autres ont critiqué Cosmos Labs pour n'avoir pas averti les chaînes concernées à l'avance.

• Attaque de manipulation des prix du protocole Moonwell

Heure : 27 août

Montant perdu : environ 8,7 millions de dollars

Détails de l'événement : Le protocole de prêt sur la chaîne Base, Moonwell, a subi une attaque de manipulation de prix, durant laquelle l'attaquant a manipulé le prix du jeton MAMO à faible liquidité afin d'emprunter un montant excessif en se basant sur une valeur de collatéral surévaluée. Plusieurs agences de sécurité ont confirmé l'ampleur de cette perte. Plusieurs analyses post-attaque indiquent que cette attaque n'a pas nécessité de vulnérabilité dans le contrat intelligent — le protocole a simplement évalué les collatéraux en se basant sur une liquidité spot faible.

Tectonic

Attaque par fuite de clé de signature de Realio Network

Heure : 25 août

Montant perdu : environ 6,2 millions de dollars américains

Détails de l’événement : L’application web realio.fund du projet blockchain RWA Realio Network a été piratée. Les attaquants ont exploité une fuite de clés de signature stockées sur la plateforme, et non une vulnérabilité du contrat intelligent. L’attaque a touché cinq blockchains : Ethereum, BNB Chain, Algorand, Stellar et le réseau natif Realio. Environ 113,7 millions de RIO (91,4 % des fonds volés) provenaient des caisses de réserve sur chaque chaîne, et environ 10,7 millions de RIO (3,27 %) provenaient des portefeuilles utilisateurs. Après l’attaque, Realio a suspendu l’accès à la plateforme et gelé les transferts de fonds des portefeuilles clients ; les ponts cross-chain sur Algorand et Stellar seront fermés indéfiniment. En raison d’une liquidité insuffisante sur le marché, les pirates n’ont converti que 3,7 % des actifs volés, la majeure partie restant dans les portefeuilles contrôlés par les attaquants.

• Attaque en chaîne sur MAYAChain

Heure : 18 août

Montant perdu : environ 1,7 million de dollars américains

Détails de l’événement : Le protocole de liquidité interchaîne MAYAChain a été attaqué ; l’attaquant a exploité six vulnérabilités logicielles interconnectées pour créer des soldes de comptes falsifiés et voler environ 20,83 BTC (environ 1,34 million de dollars américains) ainsi que d’autres actifs depuis les piscines de liquidité du protocole. Cet événement a entraîné la suspension des transactions sur le réseau MAYAChain, une chute de près de 89 % du token de règlement CACAO et une diminution d’environ 11 millions de dollars de la valeur totale des piscines de liquidité. MAYAChain a suspendu ses opérations réseau le 19 août.

Rug Pull / Hameçonnage

Cinq incidents de sécurité typiques

(1) Le 13 août, une victime dont l'adresse commence par 0xa707 a signé un e-mail de phishing sur Arbitrum, entraînant une perte de 549 744 $ en USDC.

(2) Le 22 août, les victimes dont les adresses commencent par 0x7Ba7 ont perdu environ 2 millions de dollars en copiant une adresse erronée à partir d'un enregistrement de virement contaminé.

(3) Rug Pull du jeton GOLD « Or numérique de Trump »

Montant perdu : environ 8,2 millions de dollars (bénéfices du groupe révélés par GoPlus)

Nature de l'événement : Le 29 août, un groupe de fraudeurs a pris le contrôle du site web realtrumpcoins.com et du compte @realtrumpcoins1, émettant malicieusement le jeton GOLD en prétendant bénéficier du soutien de Trump. La capitalisation boursière du jeton a atteint un pic d'environ 60 millions de dollars avant de s'effondrer de près de 99 % suite à une vente massive. Les données sur la chaîne indiquent que les adresses associées au groupe ont contrôlé jusqu'à 82,45 % de l'offre totale de jetons, dont 15 portefeuilles liés ont vendu 224,5 millions de jetons GOLD, réalisant environ 330 000 dollars, suscitant des soupçons de Rug Pull.

(4) Attaque de phishing via domaine expiré de Tornado Cash

Montant perdu : environ 2,3 millions de dollars

Nature de l'événement : Du 18 au 20 août, le domaine officiel de l'outil de mélange de confidentialité Tornado Cash, tornado.cash, a été usurpé par des pirates après expiration et non-renouvellement. Les pirates ont déployé une page de phishing hautement similaire pour commettre une fraude. Un utilisateur d'Ethereum, ayant accédé à l'ancienne version du site via un signet obsolète dans son navigateur, a vu 1 010 ETH lui être volés en plusieurs transferts au cours des 12 heures suivantes, soit une valeur marchande d'environ 2,3 millions de dollars. Ce domaine a été enregistré par un tiers après que l'équipe de développement originale n'ait pas renouvelé son enregistrement en raison de sanctions de l'OFAC américaine. Des données sur chaîne confirment également une perte de 810 ETH pour un autre utilisateur.

(5) Les utilisateurs de Hyperliquid ciblés par une attaque de phishing via Google Ads

Montant perdu : environ 550 000 USD

Nature de l'événement : Le 13 août, un utilisateur de Hyperliquid a visiblement accédé à un site web falsifié via une publicité Google, subissant ensuite une attaque d'hameçonnage qui a entraîné le transfert d'environ 550 000 $ en USDC vers un portefeuille contrôlé par l'attaquant. L'analyse sur chaîne révèle que l'attaquant a effectué le transfert des fonds en trois transactions. Cet événement met encore une fois en lumière les risques liés au modèle d'attaque d'hameçonnage combinant publicités de moteurs de recherche, sites web imitant des marques et autorisation de portefeuille.

Résumé

En août 2026, la situation de la sécurité blockchain présente trois changements significatifs : la manipulation des prix devient la menace principale, les vulnérabilités de gouvernance entrent dans une phase d'exploitation à grande échelle, et les attaques présentent un caractère prémédité.

Cette mois, les méthodes d'attaque ont subi une transformation structurelle. Les attaques de manipulation de prix ont remplacé les vulnérabilités traditionnelles des contrats comme principale source de pertes ; les attaquants exploitent des jetons à faible liquidité comme point d'entrée pour la manipulation de prix, contournant ainsi les protections issues des audits de code. L'abus des droits de gouvernance est passé d'événements isolés à un risque systémique, les défauts de conception des mécanismes de gouvernance devenant désormais une cible privilégiée pour les attaquants. Les vulnérabilités dans les composants dépendants en amont ont provoqué des réactions en chaîne sur plusieurs chaînes à la suite d'un simple retard de correctif, révélant le risque de « défaillance unique » dans l'écosystème de modules partagés.

Les escroqueries de phishing évoluent vers de nouvelles directions : la prise de contrôle de domaines expirés devient une nouvelle porte d'entrée pour les attaques, et les intrusions de comptes X pour promouvoir de faux jetons continuent à être mises en œuvre à grande échelle. La méthodologie des attaquants s'améliore également — le planification préalable et la stratégie de dépassement des correctifs deviennent la norme.

L'équipe de sécurité de ZeroTime Technologies recommande :

• Individuel : Vérifiez régulièrement et révoquez les autorisations de votre portefeuille, soyez vigilant face aux hijacking de domaines expirés et aux liens de phishing ; utilisez des favoris officiels pour accéder aux protocoles fréquemment utilisés, évitez les redirections via des moteurs de recherche ou des domaines expirés ; isolez les actifs à haute valeur dans un portefeuille dédié pour limiter les risques.

• Équipe du projet : Contrôle strict des pouvoirs de gouvernance, mise en place de seuils de vote plus élevés et de mécanismes de mise en œuvre retardée pour les propositions de gouvernance DAO ; vérification multi-sources des prix oracles pour prévenir la manipulation des prix par des jetons à faible liquidité ; mise en place d’un mécanisme d’alerte de sécurité et de réponse aux correctifs pour les composants dépendants en amont ; mise en place d’un système de surveillance des anomalies et de coupure automatique 7×24 heures.

• Secteur : Promouvoir l'établissement de normes de sécurité pour les mécanismes de gouvernance ; renforcer la recherche de défenses de niveau industriel contre les attaques de manipulation des prix ; mettre en place un mécanisme rapide d'alerte et de synchronisation de correctifs pour les vulnérabilités des dépendances en amont ; renforcer le partage d'intelligence sur les menaces APT et la construction d'une base de données noire.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.