Le rapport 2026 sur l’état de la sécurité crypto de CoinGecko recense 245 incidents et 3,63 milliards de dollars de pertes entre janvier 2025 et juillet 2026. Sur les protocoles attaqués, 147 avaient fait l’objet d’audits indépendants avant d’être compromis, et ces projets représentent 88,44 % du total des fonds volés sur la période étudiée. Les attaques ciblant directement des failles de smart contracts, celles traditionnellement couvertes par les audits, ne constituent que 11 % des cas mais ont quand même entraîné 396 millions de dollars de pertes.
Les vecteurs les plus destructeurs ne sont pas les bugs de logique contractuelle classiques : les failles d’infrastructure et de chaîne d’approvisionnement représentent la catégorie la plus coûteuse, avec plus de 1,8 milliard de dollars dérobés. Le rapport illustre ce point par des incidents comme le hack de Stake DAO en mai, où une clé de déploiement a été compromise sans qu’il y ait nécessairement de faille dans la logique du contrat. Sur les exchanges centralisés, le vol de clés privées demeure la vulnérabilité la plus fréquente.
La concentration des pertes est marquée : les dix plus grosses attaques expliquent 72,5 % du total des vols sur les 19 mois étudiés. En 2026, le nombre d’incidents a plus que doublé—DefiLlama signale 233 incidents en 2026 contre 92 en 2025—tandis que le montant total des pertes a diminué d’environ 45 %, passant d’un niveau gonflé par le hack Bybit (1,5 milliard) en 2025. La perte moyenne par incident a ainsi chuté de 25,8 millions à 5,6 millions de dollars.
Quelques attaques majeures expliquent l’essentiel des pertes en 2026 : Kelp DAO (292 millions) et Drift (285 millions en avril 2026) figurent dans le top des plus grosses pertes. En parallèle, la couverture assurantielle on-chain s’est réduite : la liquidité active d’assurance a reculé de 20,2 % à 130,2 millions de dollars, et cinq des neuf protocoles d’assurance ont arrêté ou modifié leur activité.
Le rapport conclut que le problème est souvent de périmètre : les revues de smart contracts restent limitées et ne couvrent pas systématiquement les clés de déploiement, la chaîne d’approvisionnement ou les paramètres de gouvernance désormais très ciblés par les attaquants.


