Rapport annuel de sécurité de CertiK : Les pertes dans le Web3 en 2025 augmentent de 37 % en glissement annuel, les attaques de phishing et les incidents de la chaîne d'approvisionnement deviennent les principales menaces

marsbitPublié le 2025-12-25Dernière mise à jour le 2025-12-25

Résumé

CertiK, la plus grande entreprise de sécurité Web3, a publié son rapport annuel 2025, révélant une augmentation de 37% des pertes financières dans le secteur, pour un total d'environ 3,35 milliards de dollars. Bien que le nombre d'incidents ait diminué (630 contre 767 en 2024), le coût moyen par attaque a bondi de 66,6% pour atteindre 5,32 millions de dollars, indiquant une concentration sur des cibles à haute valeur. L'attaque de la chaîne d'approvisionnement (supply chain) a été la plus coûteuse, représentant près de la moitié des pertes annuelles (1,45 milliard de dollars), principalement due à un seul incident majeur survenu chez Bybit en février. Le phishing est resté la menace la plus fréquente avec 248 incidents (723 millions de dollars de pertes), amplifié par l'utilisation croissante de l'IA pour créer des escroqueries plus convaincantes et personnalisées. Le rapport note une évolution réglementaire positive (MiCA dans l'UE, progrès législatifs aux États-Unis) qui pousse le secteur vers plus de maturité. La sécurité n'est plus une option mais une infrastructure essentielle, cruciale pour la survie à long terme des projets alors que les attaques deviennent plus sophistiquées.

Le 23 décembre, CertiK, la plus grande entreprise de sécurité Web3 au monde, a publié le « Rapport de sécurité Web3 Skynet Hack3D 2025 », qui présente systématisation des principaux incidents de sécurité et des tendances des risques dans le domaine du Web3 au cours de l'année écoulée. Le rapport indique que l'industrie du Web3 se développe rapidement dans un environnement de marché en reprise et avec des perspectives réglementaires plus claires, mais les risques de sécurité ne se sont pas atténués pour autant, et elle reste confrontée à des défis de sécurité systémiques.

Le rapport montre qu'en 2025, le domaine du Web3 a connu 630 incidents de sécurité, causant des pertes totales d'environ 3,35 milliards de dollars, soit une augmentation de 37 % par rapport à 2024 ; bien que le nombre d'incidents ait diminué de 137 par rapport à l'année précédente, la perte moyenne par attaque a atteint 5,322 millions de dollars, soit une augmentation de 66,6 % en glissement annuel, soulignant la tendance des attaquants à se concentrer sur des cibles à haute valeur.

Les attaques de la chaîne d'approvisionnement augmentent les pertes annuelles

En termes de type d'attaque, les attaques de la chaîne d'approvisionnement sont devenues la source de risque causant les plus grandes pertes en 2025. Bien que seulement deux incidents liés aient été enregistrés sur l'année, les pertes cumulées ont atteint 1,45 milliard de dollars, soit près de la moitié des pertes totales de l'année. Parmi eux, l'incident survenu chez Bybit en février représente la grande majorité des pertes.

Selon le rapport, l'incident de sécurité survenu chez Bybit en février 2025 a causé des pertes d'environ 1,4 milliard de dollars, considéré comme l'un des plus grands vols d'actifs cryptographiques à ce jour. Les attaquants n'ont pas directement pénétré le système de l'exchange, mais ont infiltré l'environnement de développement d'un prestataire de services de portefeuille multi-signatures tiers, en insérant un code malveillant dans le processus de signature, contournant ainsi le mécanisme d'approbation multiple.

CertiK souligne dans le rapport que des incidents similaires reflètent le fait que les attaquants concentrent leurs ressources sur les prestataires de services critiques et les outils de base, plutôt que sur un protocole unique, et que la sécurité de la chaîne d'approvisionnement est devenue un risque systémique incontournable.

Fortes occurrences d'attaques de phishing, l'IA devient un "amplificateur"

En termes de fréquence d'attaque, le phishing reste la menace de sécurité la plus courante en 2025. Le rapport montre que 248 incidents d'attaques de phishing ont été enregistrés sur l'année, causant des pertes d'environ 723 millions de dollars, un nombre légèrement supérieur à celui des attaques exploitant des vulnérabilités de code (240 incidents).

Il est à noter que CertiK estime que ce chiffre est probablement sous-estimé. Un grand nombre d'attaques de phishing et d'arnaques ciblant les utilisateurs individuels n'ont pas été officiellement divulguées, en particulier les attaques d'ingénierie sociale avec des pertes faibles ou survenant hors chaîne.

Le rapport souligne que la popularisation de l'intelligence artificielle réduit considérablement le seuil technique des attaques de phishing. Les attaquants commencent à utiliser l'IA pour générer des sites de phishing, des pop-ups de portefeuille et des messages frauduleux multilingues hautement réalistes, et les combinent avec des données on-chain et des contenus de médias sociaux pour un "ciblage précis". Les méthodes de défense traditionnelles reposant sur la détection d'erreurs grammaticales ou de caractéristiques de modèles deviennent progressivement obsolètes.

Une réglementation plus claire, la sécurité passe de "poste de coût" à "infrastructure"

Face à la montée des risques, le rapport note également des changements positifs dans l'environnement réglementaire mondial. Les progrès législatifs aux États-Unis concernant les stablecoins et la transparence des actifs numériques envoient des signaux politiques plus clairs à l'industrie ; le cadre MiCA de l'UE, les sandboxs réglementaires de Singapour et de Hong Kong poussent également le Web3 vers une phase de développement plus normative.

CertiK indique dans le rapport qu'avec l'entrée continue des institutions et des fonds conformes, la capacité de sécurité évolue d'une "correction a posteriori" vers un élément d'infrastructure dans la conception et l'exploitation des projets. Que ce soit pour les porteurs de projet ou les utilisateurs individuels, la sécurité n'est plus une option, mais une variable clé affectant la viabilité à long terme.

En conclusion, le rapport prévoit que pour l'année à venir, les attaques d'usurpation pilotées par l'IA, les intrusions complexes dans la chaîne d'approvisionnement et les attaques d'ingénierie sociale ciblant les utilisateurs individuels continueront d'évoluer. Dans ce contexte, seuls les projets qui intègrent la sécurité dans la conception de l'architecture, les processus de développement et l'expérience utilisateur pourront se démarquer dans la nouvelle vague de compétition du Web3.

Rapport complet : https://indd.adobe.com/view/6935ac85-c644-4048-9e27-1d310549aa0a

Questions liées

QSelon le rapport de CertiK, quelle a été l'augmentation en pourcentage des pertes totales dans le Web3 en 2025 par rapport à 2024 ?

ALes pertes totales dans le Web3 ont augmenté de 37 % en 2025 par rapport à 2024.

QQuel type d'attaque a été identifié comme la source de risque ayant causé le plus de pertes financières en 2025, et quel événement en est un exemple majeur ?

AL'attaque de la chaîne d'approvisionnement (supply chain attack) a été identifiée comme la source de risque ayant causé le plus de pertes. L'événement majeur est l'attaque subie par Bybit en février 2025, qui a entraîné une perte d'environ 1,4 milliard de dollars.

QQuelle a été la menace de sécurité la plus fréquente en 2025 en termes de nombre d'incidents, et comment l'IA influence-t-elle cette menace ?

AL'hameçonnage (phishing) a été la menace de sécurité la plus fréquente avec 248 incidents enregistrés. L'IA agit comme un "amplificateur" en permettant aux attaquants de générer des sites de phishing très réalistes, des messages frauduleux multilingues et de procéder à un "ciblage précis".

QQuel est le changement positif noté par CertiK dans l'environnement réglementaire mondial qui affecte le Web3 ?

ACertiK note un changement positif avec une évolution réglementaire plus claire, notamment les progrès législatifs aux États-Unis concernant les stablecoins, le cadre MiCA de l'UE, et les sandboxs réglementaires à Singapour et à Hong Kong, qui poussent le Web3 vers un développement plus normé.

QComment le rapport envisage-t-il l'évolution future de la sécurité dans le Web3 pour l'année à venir ?

ALe rapport prévoit que les attaques d'imitation pilotées par l'IA, les intrusions complexes dans la chaîne d'approvisionnement et les attaques d'ingénierie sociale ciblant les utilisateurs individuels continueront d'évoluer. Les projets qui intègrent la sécurité dans leur conception, leurs processus de développement et l'expérience utilisateur seront les plus à même de réussir.

Lectures associées

9,42 millions de particuliers se ruent sur Changxin Technology, qui a été attribué ?

Les résultats de l'offre publique initiale (IPO) de Changxin Technology sont publiés. L'émission a attiré 942 880 investisseurs particuliers et 285 institutions, avec un nombre record d'actions allouées en ligne. Le taux de succès pour les particuliers s'élève à environ 0,4714%, le plus élevé jamais enregistré pour une nouvelle action sur le marché STAR. Après un mécanisme de rapatriement des actions, le nombre d'actions offertes en ligne a été porté à 3,851 milliards, représentant 50,07% du total. Environ 7,7 millions de numéros gagnants ont été attribués. Les estimations suggèrent qu'un gain potentiel pour un lot gagnant (500 actions) pourrait se situer entre 10 600 et 25 600 yuans selon la valorisation boursière post-introduction. Côté institutions, 285 investisseurs ont reçu 2,173 milliards d'actions, avec un taux d'allocation de 0,1756%. Taikang Asset Management a été la plus grande bénéficiaire. Parmi les fonds communs de placement, E Fund, Southern Fund et ICBC Credit Suisse Trust sont en tête. Dans la catégorie des fonds privés, Liang Wenfeng, fondateur de la société d'IA DeepSeek, via ses entités Ningbo Fantasia Quant et Zhejiang Jiuzhang Asset, a obtenu la plus grande part, avec une allocation d'environ 202,5 millions d'actions d'une valeur de 1,75 milliard de yuans. Des gains potentiels pour ses fonds sont estimés à 7,3 milliards de yuans si la capitalisation atteint 3 000 milliards de yuans. Le Fonds de sécurité sociale national figurait parmi les 30 investisseurs stratégiques, ayant reçu pour 144,37 milliards de yuans d'actions avec une période de blocage. La société devrait être cotée vers le 27 juillet. Les valorisations anticipées par les analystes vont de 1 000 à 4 250 milliards de yuans, malgré des récentes corrections sur les marchés technologiques mondiaux qui pourraient influencer ses débuts en bourse.

marsbitIl y a 30 mins

9,42 millions de particuliers se ruent sur Changxin Technology, qui a été attribué ?

marsbitIl y a 30 mins

Une "déesse de la charité" de 3 millions d'abonnés entièrement créée par IA, un orphelinat factice, un "faux philanthrope" transnational s'effondre du jour au lendemain

**[Guide] Scandale : Une influenceuse australienne prétendant aider des orphelins avec 3 millions d'abonnés a été démasquée pour avoir utilisé l'IA afin de créer de fausses images et vidéos de son oeuvre caritative.** L'ABC révèle que Lily Jay, une influenceuse australienne convertie à l'islam avec près de 3 millions d'abonnés, a orchestré une vaste escroquerie caritative en utilisant l'intelligence artificielle. Sa fondation, le "Lily Jay Foundation", prétendait construire des mosquées, distribuer de la nourriture à Gaza et gérer un orphelinat en Ouganda. Cependant, l'enquête montre que des vidéos clés, notamment celle de l'inauguration de l'orphelinat où des enfants tiennent des sucettes, étaient intégralement générées par IA, avec des incohérences typiques comme des erreurs de texte sur les vêtements. Aucune trace de l'orphelinat "Ada Nur" ou de la boulangerie à Gaza n'a pu être vérifiée sur place. Un trophée "humanitaire" présenté en mai 2026 portait le filigrane invisible d'un générateur d'images AI. Le site web de la fondation admettait discrètement ne pas être un organisme de bienfaisance enregistré, échappant ainsi aux obligations de transparence financière. Opérant depuis Chypre et le Kosovo, Lily Jay (de son vrai nom Lily Jay Hinson) mène une vie luxueuse sur ses réseaux personnels. Après les questions de l'ABC, le site a modifié son contenu pour les visiteurs australiens, supprimant les options de don et les pages compromettantes, tout en les conservant pour le public international. Les experts alertent sur la dangerosité de ces escroqueries qui exploitent la générosité et la volonté de croire en de belles histoires. À l'ère du deepfake, la défense reste un questionnement critique : est-ce vrai ?

marsbitIl y a 1 h

Une "déesse de la charité" de 3 millions d'abonnés entièrement créée par IA, un orphelinat factice, un "faux philanthrope" transnational s'effondre du jour au lendemain

marsbitIl y a 1 h

L2 « recalibrage » : quand L1 devient son propre Rollup, quel est le destin final d’Ethereum ?

"L2 Recalibration": When L1 Becomes Its Own Rollup, What Is Ethereum's Endgame? In recent years, the proliferation of L2s (Rollups) has solved Ethereum's scalability issues but at the cost of fragmenting liquidity, user states, and the unified chain experience. This has prompted a fundamental reevaluation of the relationship between L1 and L2 within the Ethereum community. Ethereum's roadmap is evolving. The core challenge is no longer just creating more block space, but redefining the roles of L1, L2, execution, and settlement layers in a fragmented ecosystem. L1 is actively enhancing its own scalability (increasing Gas Limit, statelessness, zkEVM). Consequently, L2s can no longer rely solely on "cheaper, faster transactions" for long-term value. Their future role shifts towards providing differentiated features (privacy, custom governance, application-specific optimizations) that L1 cannot easily offer uniformly, while still contributing extra capacity. Interoperability is key to restoring a seamless user experience. The goal is not just cross-chain bridges but enabling different execution environments to trust each other's states faster and at lower cost. Initiatives like Open Intents Frameworks and the Ethereum Interoperability Layer (EIL) aim to make cross-L2 interactions feel like single-chain transactions. Crucially, shortening Ethereum's finality time (from minutes to seconds) is a major focus, as it directly benefits cross-chain applications by reducing the trust latency for state changes. A provocative idea from researcher Barnabé Monnot suggests that as proof systems (like zkEVM) mature on mainnet, L1 itself could become a form of "its own Rollup." Here, specialized nodes would execute transactions and generate validity proofs, while validators would verify these proofs instead of re-executing everything. This blurs the traditional L1/L2 hierarchy, making "Rollup" more of a general execution-verification architecture than a strict layer. The vision is a future where multiple L2s act as specialized execution domains (for DeFi, gaming, privacy, etc.) under a shared Ethereum security, settlement, and state framework—a system that is fragmented in execution but unified in trust and liquidity. In conclusion, Ethereum's endgame is not L2s replacing L1 or being made obsolete by a scaled L1. It is an ecosystem where L2s become a spectrum of execution environments with varying features, all capable of securely interoperating and sharing Ethereum's foundational security and liquidity. The next phase is about re-integrating what was fragmented back into a coherent, user-friendly "one chain" experience.

marsbitIl y a 1 h

L2 « recalibrage » : quand L1 devient son propre Rollup, quel est le destin final d’Ethereum ?

marsbitIl y a 1 h

Trading

Spot
活动图片