Rapport sur les incidents de sécurité des cryptomonnaies d'août : pertes totales de 215 millions de dollars, manipulation des prix et vulnérabilités de gouvernance comme principales méthodes d'attaque

By: www.panewslab.com|2026/09/02 10:15:00

Les points saillants des incidents de sécurité mensuels de Zero Time Tech ont commencé ! Selon les statistiques de plusieurs plateformes de surveillance de la sécurité blockchain, la situation de sécurité dans le domaine des cryptomonnaies en août 2026 présente des caractéristiques de "fréquence d'attaques maintenue à un niveau élevé, manipulation des prix et vulnérabilités de gouvernance comme principaux risques". Les pertes totales causées par des incidents de sécurité ce mois-ci s'élèvent à environ 215 millions de dollars, dont environ 173,5 millions de dollars liés à des attaques de hackers et des vulnérabilités de contrats, et environ 41,5 millions de dollars dus à des attaques de phishing. Plus de 16 incidents de sécurité liés aux protocoles ont eu lieu, et les pertes totales d'août ont considérablement augmenté par rapport aux 97 millions de dollars de juillet, faisant d'août le troisième mois avec les pertes les plus élevées de 2026 à ce jour.

Les méthodes d'attaque montrent un changement significatif : les attaques de manipulation des prix sont devenues la plus grande menace ce mois-ci, un seul incident Tectonic ayant causé environ 75 millions de dollars de pertes ; les attaques de vulnérabilité de gouvernance (perte de 8,5 millions de dollars pour Term Finance), les vulnérabilités des composants de dépendance en amont (vulnérabilité Cosmos EVM causant des pertes de 5,7 millions de dollars pour six chaînes) et d'autres attaques multidimensionnelles se produisent simultanément. Les chemins d'attaque passent rapidement des vulnérabilités de code de contrat intelligent à l'abus de droits de gouvernance, à la manipulation des prix par des oracles et aux vulnérabilités des composants de dépendance en amont, posant de nouveaux défis aux systèmes de sécurité et d'audit traditionnels.

Concernant les attaques de hackers

Incidents de sécurité typiques 7

• Attaque de manipulation des prix du protocole Tectonic sur la chaîne Cronos

Date : 30 août

Montant des pertes : environ 75 millions de dollars

Détails de l'incident : L'attaquant a multiplié par environ 100 le prix du jeton de gouvernance TONIC du plus grand protocole de prêt Tectonic sur la chaîne Cronos en environ 20 minutes, puis a emprunté d'autres actifs en utilisant le jeton surévalué comme garantie. Le réseau Cronos a suspendu d'urgence la chaîne entière, l'attaquant ayant transféré environ 6 millions de dollars vers Ethereum avant la suspension, tandis qu'environ 68 millions de dollars restent sur l'adresse concernée. Le PDG de Crypto.com a confirmé que son application et son échange n'avaient pas été affectés. La TVL de Tectonic est tombée d'environ 121,7 millions de dollars à environ 3 millions de dollars.

• Attaque de mise en jeu liquide sur More Markets Flow EVM

Date : 31 août

Montant des pertes : environ 9,3 millions de dollars

Détails de l'incident : Les réserves de prêt de More Markets sur Flow EVM ont été siphonnées d'environ 9,3 millions de dollars. L'attaquant a utilisé le jeton de mise en jeu liquide Ankr Staked FLOW, combiné à la fonction E-mode (mode d'efficacité) d'Aave V3, pour emprunter excessivement environ 15,5 millions de jetons WFLOW des réserves de prêt mFlowWFLOW. Cette attaque a porté le total des pertes dues aux attaques de hackers en août à 139,7 millions de dollars.

• Attaque de droits de gouvernance de Term Finance

Date : 23 août

Montant des pertes : environ 8,5 millions de dollars

Détails de l'incident : Le protocole de prêt à taux fixe DeFi Term Finance a subi une attaque de gouvernance, l'attaquant ayant obtenu la majorité des droits de vote de son jeton de gouvernance, volant environ 2843 ETH (environ 6,87 millions de dollars) et 1,68 million de dollars USDC du Meta Vaults, représentant environ 68 % des actifs détenus dans le pool de liquidité. Cet incident provient d'un défaut d'autorisation de gouvernance, et non d'une vulnérabilité de code de contrat intelligent. L'objectif de l'attaque était les Term Strategy Vaults basés sur l'architecture Yearn V3, tandis que le coffre standard Yearn n'a pas été affecté. Term Labs a fermé tous les coffres Meta Vault et a révoqué les droits de gouvernance DAO.

• Attaque en chaîne de vulnérabilités du module Cosmos EVM

Date : 20-25 août

Montant des pertes : environ 5,7 millions de dollars

Détails de l'incident : Une vulnérabilité d'underflow d'entier dans le module Cosmos EVM a été exploitée par des attaquants, entraînant des attaques sur six réseaux blockchain entre le 20 et le 25 août. Les attaquants ont fait passer le solde du compte à la valeur maximale, puis ont effectué des opérations inverses pour transférer le solde gonflé. En termes de pertes spécifiques, MANTRA a perdu 720,9 millions de jetons (environ 3,6 millions de dollars), TAC a perdu près de 3 milliards de TAC, et KiiChain a perdu environ 148 millions de KII. Cosmos Labs a publié un correctif le 19 août, mais la première attaque s'est produite environ 20 heures plus tard, KiiChain et d'autres ont critiqué Cosmos Labs pour ne pas avoir prévenu les chaînes affectées à l'avance.

• Attaque de manipulation des prix du protocole Moonwell

Date : 27 août

Montant des pertes : environ 8,7 millions de dollars

Détails de l'incident : Le protocole de prêt Moonwell sur la chaîne Base a subi une attaque de manipulation des prix, l'attaquant ayant manipulé le prix du jeton MAMO, qui avait une liquidité insuffisante, pour emprunter excessivement en utilisant la valeur de garantie surévaluée. Plusieurs agences de sécurité ont confirmé l'ampleur de cette perte. Plusieurs rapports d'analyse ultérieurs ont indiqué que cette attaque pouvait être réalisée sans vulnérabilité de contrat intelligent ------ le protocole a directement évalué la garantie à partir de la liquidité de marché faible.

• Attaque de fuite de clé de signature du Realio Network

Date : 25 août

Montant des pertes : environ 6,2 millions de dollars

Détails de l'incident : Le projet blockchain RWA Realio Network a été attaqué via son application web realio.fund. L'attaquant a exploité la fuite de clés de signature stockées sur la plateforme pour mener l'attaque, et non une vulnérabilité de contrat intelligent. L'attaque a touché cinq blockchains : Ethereum, BNB Chain, Algorand, Stellar et le réseau natif Realio. Environ 113,7 millions de jetons RIO (représentant 91,4 %) des réserves de chaque chaîne ont été volés, et environ 10,7 millions de RIO (représentant 3,27 %) provenaient des portefeuilles des utilisateurs. Après l'attaque, Realio a suspendu l'accès à la plateforme et gelé les transferts de fonds des portefeuilles clients, et les ponts inter-chaînes d'Algorand et de Stellar seront fermés indéfiniment. En raison d'une liquidité de marché insuffisante, les hackers n'ont réalisé qu'environ 3,7 % des actifs volés, la majorité restant sous le contrôle du portefeuille de l'attaquant.

• Attaque en chaîne de vulnérabilités de MAYAChain

Date : 18 août

Montant des pertes : environ 1,7 million de dollars

Détails de l'incident : Le protocole de liquidité inter-chaînes MAYAChain a été attaqué, l'attaquant ayant exploité six vulnérabilités logicielles interconnectées pour créer de faux soldes de compte, volant environ 20,83 BTC (environ 1,34 million de dollars) et d'autres actifs du pool de fonds du protocole. L'incident a conduit à la suspension des transactions sur le réseau MAYAChain, le jeton de règlement CACAO ayant chuté de près de 89 %, et la valeur totale du pool de liquidité ayant diminué d'environ 11 millions de dollars. MAYAChain a suspendu ses opérations réseau le 19 août.

Rug Pull / Phishing

Incidents de sécurité typiques 5

(1) Le 13 août, un victime avec une adresse commençant par 0xa707 a signé un e-mail de phishing sur Arbitrum, entraînant une perte de 549 744 dollars en USDC.

(2) Le 22 août, un victime avec une adresse commençant par 0x7Ba7 a perdu environ 2 millions de dollars en raison d'une copie d'une adresse erronée à partir d'un enregistrement de transfert contaminé.

(3) Rug Pull du jeton "Trump Digital Gold" GOLD

Montant des pertes : environ 8,2 millions de dollars (gains révélés par GoPlus)

Nature de l'incident : Le 29 août, un groupe de fraudeurs a contrôlé le site realtrumpcoins.com et le compte @realtrumpcoins1, émettant malicieusement le jeton GOLD et prétendant avoir le soutien de Trump. La capitalisation boursière du jeton a un moment atteint environ 60 millions de dollars, avant d'être rapidement liquidée et de chuter d'environ 99 %. Les données de la chaîne montrent que l'adresse de l'équipe concernée a un moment contrôlé environ 82,45 % de l'offre de jetons, dont 15 portefeuilles associés ont vendu 224,5 millions de GOLD, réalisant environ 330 000 dollars, soulevant des doutes sur le Rug Pull.

(4) Attaque de phishing par un domaine expiré de Tornado Cash

Montant des pertes : environ 2,3 millions de dollars

Nature de l'incident : Du 18 au 20 août, le domaine officiel de l'outil de mélange de confidentialité Tornado Cash, tornado.cash, a été enregistré par des hackers en raison d'un non-renouvellement, qui ont créé une page de phishing imitant le site. Un utilisateur d'Ethereum a été volé de 1010 ETH, d'une valeur d'environ 2,3 millions de dollars, en raison d'un accès via un signet obsolète. Ce domaine a été enregistré par d'autres après que l'équipe de développement originale n'ait pas renouvelé le domaine en raison des sanctions de l'OFAC des États-Unis. D'autres données de la chaîne confirment qu'un autre utilisateur a perdu 810 ETH.

(5) Attaque de phishing Google Ads sur les utilisateurs de Hyperliquid

Montant des pertes : environ 550 000 dollars

Nature de l'incident : Le 13 août, un utilisateur de Hyperliquid a probablement accédé à un faux site Hyperliquid via une annonce de recherche Google, puis a subi une attaque de phishing, avec environ 550 000 dollars USDC transférés vers un portefeuille contrôlé par l'attaquant. L'analyse de la chaîne montre que l'attaquant a complété le transfert de fonds via trois transactions. Cet incident met également en lumière les risques de ce modèle d'attaque de phishing combinant annonces de moteurs de recherche, sites imitant des marques et autorisations de portefeuilles.

Résumé

La situation de sécurité blockchain d'août 2026 présente trois changements significatifs : la manipulation des prix est devenue la plus grande menace, les vulnérabilités de gouvernance entrent dans une phase d'utilisation à grande échelle, et les attaques présentent des caractéristiques de "pré-méditation".

Les méthodes d'attaque ont subi une transformation structurelle ce mois-ci. Les attaques de manipulation des prix ont remplacé les vulnérabilités de contrat traditionnelles comme principale source de pertes, les attaquants utilisant des jetons à liquidité insuffisante comme point d'entrée pour la manipulation des prix, contournant les défenses d'audit de code. L'abus de droits de gouvernance est passé d'un événement sporadique à un risque systémique, les défauts de conception des mécanismes de gouvernance devenant de nouveaux objectifs pour les attaquants. Les vulnérabilités des composants de dépendance en amont entraînant des retards de correctifs uniques exposent le risque de "point de défaillance unique" dans l'écosystème des modules partagés.

Le phishing présente une nouvelle direction d'évolution : le détournement de domaines expirés devient un nouveau point d'entrée d'attaque, l'intrusion de comptes X pour la promotion de faux jetons continue de fonctionner à grande échelle. La méthodologie des attaquants est également en évolution ------ la planification préméditée et les tactiques de course aux correctifs deviennent la nouvelle norme.

L'équipe de sécurité de Zero Time Tech recommande :

• Individus : Vérifiez régulièrement et révoquez les autorisations de portefeuille, soyez vigilant face aux détournements de domaines expirés et aux liens de phishing ; utilisez des signets officiels pour accéder aux protocoles courants, évitez de passer par des moteurs de recherche ou des domaines expirés ; pour les actifs de grande valeur, utilisez des portefeuilles indépendants pour isoler les risques.

• Projets : Contrôlez strictement les droits de gouvernance, établissez des seuils de vote plus élevés et des mécanismes de retard d'exécution pour les propositions de gouvernance DAO ; mettez en œuvre une vérification multi-sources pour les prix des oracles, empêchant les jetons à liquidité insuffisante d'être utilisés pour la manipulation des prix ; établissez des mécanismes d'alerte de sécurité et de réponse aux correctifs pour les composants de dépendance en amont ; mettez en place un mécanisme de surveillance des anomalies 24h/24 et 7j/7 et de coupure.

• Industrie : Promouvoir l'établissement de normes de sécurité pour les mécanismes de gouvernance ; renforcer la recherche sur les défenses au niveau de l'industrie contre les attaques de manipulation des prix ; établir des mécanismes d'alerte rapide et de synchronisation des correctifs pour les vulnérabilités de dépendance en amont ; renforcer le partage d'informations sur les menaces APT et la construction de bases de données de listes noires.

Prix de --

--
--
--

Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.

Vous pourriez aussi aimer

iconiconiconiconiconicon
Assistance client:@weikecs
Collaborations commerciales:@weikecs
Trading quantitatif/Market makers:[email protected]
Programme VIP:[email protected]