Piratages et failles des bots de trading
Ce qui a cédé, les fonds perdus et ce que les utilisateurs ont récupéré. Un registre sourcé des incidents de sécurité des bots crypto, terminaux de trading et agents IA.
Pertes déclarées · base principale#H01
27,4 M$
Somme des estimations publiées avant remboursement. Un incident n’a pas de montant public en dollars ; les cas contestés ou voisins sont hors de ce total.
Source : Périmètre et calcul
9 incidents · 8 montants publiés
Ce que montre cette base
83 %
Pertes liées à la garde des clés
83 % des pertes chiffrées proviennent de compromissions de serveurs ou de clés privées. L’estimation de DEXX pèse le plus dans cette part.
Source : I04, I06, I095 / 9
Remboursements complets signalés
5 incidents font l’objet d’un remboursement intégral annoncé par le projet ou rapporté par la presse. Ce décompte n’est pas un audit de chaque versement.
Source : I01, I02, I03, I05, I0721 M$
Le plus gros incident recensé
L’estimation initiale de DEXX représente 77 % du total. Des articles ultérieurs ont valorisé les actifs volés à 30 M$.
Source : DEXX · I06Le registre des incidents
Ouvrez une ligne pour consulter les preuves, les indemnisations et les estimations divergentes. Les montants sont des valorisations approximatives au moment de l’incident.
9 incidents sur 9
#I09TradeWizSolanaPertes déclarées459 468 $USServeurs / clés privéesIndemnisation partielle
Ce qui s’est passé
TradeWiz indique que des clés privées ont fuité par la fonction d’export de clé de son produit de copy trading Solana ; l’attaquant a vidé les wallets en deux heures et demie environ.
- Produit
- Terminal de trading
- Pertes déclarées
- 459 468 $USestimation Bitquery
- Périmètre rapporté
- 20 933 walletsSource : Bitquery
Indemnisation
TradeWiz a envoyé une première vague de remboursements le 30 septembre 2026 et affirme que toutes les pertes vérifiées seront intégralement indemnisées, chaque demande étant vérifiée ; aucun bilan final n’a été publié.
Les divergences entre sources
TradeWiz n’a publié aucun montant. D’autres relevés on-chain donnent environ 439 k$ sur 20 800 wallets, et 375 k$ sur 9 580.
Preuves et sources
- TradeWiz — Security notice: private key exposure in the SOL PVP export feature (30 September 2026)Déclaration du projet
- TradeWiz — First wave of refunds has been sent (30 September 2026)Déclaration du projet
- TradeWiz — Security incident update: reported to police (1 October 2026)Déclaration du projet
- Bitquery — TradeWiz hack: the attacker was a customer firstRecherche en sécurité
- CrossMeme (TradeWiz statements) — TradeWiz security incident: what happenedRegistre d’incidents
#I08BankrBasePertes déclarées170 000 $USNon établieRemboursement promis
Ce qui s’est passé
Bankr a suspendu les transactions après qu’un attaquant a sorti des fonds de 14 wallets Bankr. Aucune cause n’a été publiée : une commande détournée comme des identifiants divulgués restent possibles.
- Produit
- Agent IA de trading
- Pertes déclarées
- 170 000 $US
- Périmètre rapporté
- 14 walletsSource : Bankr
Indemnisation
Bankr a promis de rembourser tous les fonds perdus ; aucune source ne confirme les versements.
Les divergences entre sources
Les estimations vont de 170 k$ à environ 385 k$.
Preuves et sources
#I07GMGNBSCPertes déclaréesNon communiquéDéfaillance anti-MEVRemboursement complet signalé
Ce qui s’est passé
Les nœuds anti-sandwich de GMGN sur BSC ont été contournés pendant environ 13 heures : 729 trades passés par eux ont subi une attaque sandwich.
- Produit
- Terminal de trading
- Pertes déclarées
- Non communiqué
- Périmètre rapporté
- 729 transactionsSource : GMGN
Indemnisation
GMGN a crédité l’indemnisation sur les wallets touchés dès le lendemain. Aucun montant n’a été publié dans les sources consultées.
Preuves et sources
#I06DEXXSolana · EthereumPertes déclarées21 000 000 $USServeurs / clés privéesIndemnisation partielle
Ce qui s’est passé
DEXX stockait les clés privées des utilisateurs sur ses serveurs. SlowMist a relié l’intrusion à une plateforme de gestion de projet vulnérable qui a ouvert à l’attaquant les serveurs et la base de données.
- Produit
- Terminal de trading
- Pertes déclarées
- 21 000 000 $US
- Périmètre rapporté
- au moins 900 utilisateursSource : SlowMist
Indemnisation
Un processus d’indemnisation et un engagement de 15 M$ mené par LBank ont commencé à payer les victimes en février 2025, quand les plus grosses étaient encore en négociation.
Les divergences entre sources
SlowMist a ensuite porté le total à 30 M$ avec la variation des prix. Des utilisateurs ont d’abord parlé de vol interne ; l’analyse de SlowMist a conclu à une intrusion extérieure.
Preuves et sources
- ChainCatcher (SlowMist) — The DEXX incident has confirmed over 900 victims (18 November 2024)Presse
- ChainCatcher (SlowMist) — DEXX theft confirmed as an external attack (26 March 2025)Presse
- FinanceFeeds — 8,600 Solana addresses linked to DEXX hackPresse
- Odaily — Is the DEXX theft incident coming to an end?Presse
#I05Banana GunEthereum · SolanaPertes déclarées3 000 000 $USAuthentification des commandesRemboursement complet signalé
Ce qui s’est passé
Une faille de l’oracle de messages Telegram, le service tiers qui authentifiait les commandes du bot, a permis de sortir l’ETH de 11 wallets pendant que leurs propriétaires tradaient.
- Produit
- Bot Telegram
- Pertes déclarées
- 3 000 000 $US
- Périmètre rapporté
- 11 utilisateursSource : Banana Gun
Indemnisation
Banana Gun a remboursé les 11 utilisateurs sur sa trésorerie en une semaine, sans vendre de tokens pour le financer.
Les divergences entre sources
Les premiers relevés on-chain parlaient de 563 ETH sur 36 wallets ; le post-mortem a retenu 11 utilisateurs et 3 M$.
Preuves et sources
#I04SolareumSolanaPertes déclarées1 400 000 $USServeurs / clés privéesAucun versement signalé
Ce qui s’est passé
Solareum gardait les clés privées des utilisateurs sur ses serveurs. Un dossier judiciaire américain de janvier 2025 indique qu’un développeur recruté, travaillant pour la Corée du Nord, s’en est servi pour vider les wallets.
- Produit
- Bot Telegram
- Pertes déclarées
- 1 400 000 $US6 045 SOL
- Périmètre rapporté
- au moins 300 utilisateursSource : Decrypt
Indemnisation
Solareum a fermé le 30 mars 2024 sans plan d’indemnisation. Environ 950 k$ en USDT ont été saisis ensuite ; aucun versement aux victimes n’a été signalé.
Les divergences entre sources
Les premiers articles parlaient de 523 k$. Le dossier judiciaire ne nomme qu’une « US Company 1 » ; le lien avec Solareum vient de l’enquête de DL News.
Preuves et sources
#I03Thunder TerminalEthereum · SolanaPertes déclarées240 000 $USJetons de sessionRemboursement complet signalé
Ce qui s’est passé
Un attaquant a utilisé une connexion MongoDB et des jetons de session divulgués pour envoyer des retraits que les serveurs de Thunder ont acceptés.
- Produit
- Terminal de trading
- Pertes déclarées
- 240 000 $US86,5 ETH et 439 SOL
- Périmètre rapporté
- 114 walletsSource : Thunder Terminal
Indemnisation
Thunder a annoncé le 28 décembre 2023 avoir indemnisé intégralement chaque utilisateur touché. Seule sa propre déclaration le confirme, reprise par la presse ; aucune preuve on-chain des versements n’a été trouvée.
Les divergences entre sources
La même déclaration du 28 décembre, reprise par PANews/CoinNess, indique une perte moyenne de 223 $, incompatible avec son propre total de 240 k$.
Preuves et sources
#I02UnibotEthereumPertes déclarées640 000 $USRouteur / approbationsRemboursement complet signalé
Ce qui s’est passé
Le nouveau routeur d’Unibot, déployé trois jours plus tôt, acceptait des appels arbitraires : l’attaquant a retiré les tokens que les utilisateurs lui avaient approuvés.
- Produit
- Bot Telegram
- Pertes déclarées
- 640 000 $US355,75 ETH
- Périmètre rapporté
- environ 600 walletsSource : Crypto Times
Indemnisation
Unibot a indemnisé les utilisateurs touchés et clos l’incident le 2 novembre 2023 ; Crypto Times chiffre le coût à 1,78 M$.
Les divergences entre sources
Certains premiers articles parlaient de 560 k$. DefiLlama n’indique toujours aucun fonds restitué.
Preuves et sources
- CoinDesk — Unibot token hurtles 25% as Telegram bot exploitedPresse
- CertiK — Maestro & UnibotRecherche en sécurité
- Crypto Times — Unibot reimburses users following security hack (4 November 2023)Presse
- Revoke.cash — 2023 Unibot hackRegistre d’incidents
#I01MaestroEthereumPertes déclarées500 000 $USRouteur / approbationsRemboursement complet signalé
Ce qui s’est passé
Une faille du contrat Router 2 de Maestro a permis à l’attaquant de retirer les tokens que les utilisateurs lui avaient approuvés, puis de les échanger contre de l’ETH.
- Produit
- Bot Telegram
- Pertes déclarées
- 500 000 $US280 ETH pris
- Périmètre rapporté
- 106 utilisateursSource : CertiK
Indemnisation
Remboursé en une dizaine d’heures sur les revenus de Maestro : 610 ETH pour racheter les tokens ou en verser la valeur, plus 20 %.
Les divergences entre sources
DefiLlama le date du 23 octobre. Les 610 ETH souvent cités comme perte correspondent au coût du remboursement.
Preuves et sources
- Maestro — Wrapping up the exploit sagaDéclaration du projet
- CertiK — Maestro & UnibotRecherche en sécurité
- The Block — Maestro Telegram bot suffers a contract exploitPresse
- Revoke.cash — 2023 Maestro hackRegistre d’incidents
L’origine des pertes recensées
Chaque incident est rattaché à une seule catégorie principale. Les barres représentent les pertes brutes déclarées ; les incidents sans montant sont décomptés mais n’ajoutent pas de valeur en dollars.
- Serveurs / clés privées22,9 M$3 incidents · Solareum, DEXX, TradeWiz
- Authentification des commandes3 M$1 incidents · Banana Gun
- Routeur / approbations1,14 M$2 incidents · Maestro, Unibot
- Jetons de session240 k$1 incidents · Thunder Terminal
- Non établie170 k$1 incidents · Bankr
- Défaillance anti-MEVNon communiqué1 incidents · GMGN
Les pertes par année
Cet historique est une sélection documentée, pas une estimation de tous les piratages du marché. L’année 2026 couvre les incidents trouvés jusqu’à la date de vérification.
- 20231,38 M$3 incidents · I01, I02, I03
- 202425,4 M$3 incidents · I04, I05, I06
- 2025Non communiqué1 incidents · I07
- 2026629 k$2 incidents · I08, I09
Somme des estimations retenues : 27 409 468 $US. GMGN : non communiqué.
Cas connexes, hors du total
Ces cas éclairent les risques autour des bots, mais ne remplissent pas les critères de périmètre ou de preuve de la base principale. Ils figurent dans le CSV avec in_totals = no.
#E01DogWifToolsSolanaPertes déclarées10 000 000 $USMise à jour compromiseInconnue
Pourquoi ce cas est hors du total. Un outil de lancement et de volume plutôt qu’un bot de trading, et l’estimation de 10 M$ a été contestée sans être établie.
Ce qui s’est passé
Des versions Windows piégées de l’outil ont volé les clés privées stockées sur les ordinateurs des utilisateurs.
- Produit
- Outil de lancement de tokens
- Pertes déclarées
- 10 000 000 $USestimation contestée
Indemnisation
Aucune indemnisation signalée.
Preuves et sources
#E02Mithril Trading BotParadexPertes déclarées0 $USClés API exposéesAucune perte à rembourser
Pourquoi ce cas est hors du total. Aucun fonds perdu : les sous-clés exposées pouvaient trader mais pas retirer.
Ce qui s’est passé
Un attaquant a accédé aux systèmes internes de Mithril et obtenu environ 57 sous-clés de trading Paradex, que Paradex a révoquées.
- Produit
- Bot de trading de perps (Paradex)
- Pertes déclarées
- 0 $US
- Périmètre rapporté
- environ 57 sous-clés APISource : Paradex
Indemnisation
Aucun fonds perdu.
Preuves et sources
#E03BankrBasePertes déclarées174 000 $USInjection de promptIndemnisation partielle
Pourquoi ce cas est hors du total. Le wallet vidé était celui que Bankr avait créé pour le compte de Grok, pas celui d’un trader.
Ce qui s’est passé
Un message en morse décodé et republié par Grok, l’IA de xAI, a été pris par Bankr pour une commande valide : il a envoyé 3 milliards de DRB depuis le wallet que Bankr avait créé pour Grok.
- Produit
- Agent IA de trading
- Pertes déclarées
- 174 000 $US3 milliards de DRB
Indemnisation
Environ 80 % ont été restitués après l’identification de l’attaquant.
Preuves et sources
#E04BankrBasePertes déclarées479 885 $USCompte compromisInconnue
Pourquoi ce cas est hors du total. Le wallet vidé était lié au projet, Bankr affirme que son produit n’a pas été compromis, et aucune perte sur des wallets d’utilisateurs n’est établie.
Ce qui s’est passé
Bankr a perdu le contrôle de son compte X @bankrbot, qui a publié de faux liens d’airdrop, et un wallet lié au projet, sans double authentification dans l’appli, a été vidé.
- Produit
- Agent IA de trading
- Pertes déclarées
- 479 885 $US1,5 milliard de BNKR
Indemnisation
Aucun remboursement annoncé.
Preuves et sources
- AUTOSEC — Bankr X account takeover: reported $480K drainedRecherche en sécurité
- Bankr developer — Locked out of the @bankrbot accountDéclaration du projet
#E05LootBotEthereum · BasePertes déclarées627 000 $USServeurs / clés privéesInconnue
Pourquoi ce cas est hors du total. Surtout un bot de farming d’airdrops, et les 2 442 wallets vidés ne sont pas sa clientèle : Bitquery identifie 557 wallets ayant payé LootBot on chain, dont 277 (49,7 %) figurent dans l’ensemble vidé, soit 11 % de celui-ci. Perte médiane d’environ 26 $.
Ce qui s’est passé
LootBot gardait sur ses serveurs les clés des wallets qu’il créait ; une seule adresse en a vidé 2 442 en 31 heures environ.
- Produit
- Bot de farming d’airdrops
- Pertes déclarées
- 627 000 $US259 ETH, un minimum
- Périmètre rapporté
- 2 442 walletsSource : Bitquery
Indemnisation
Aucune déclaration de LootBot trouvée dans les sources consultées.
Preuves et sources
- Bitquery — LootBot hack: half of everyone who paid was drained in 31 hoursRecherche en sécurité
Les cas non attribués à un bot de trading
- BONKbot : a démenti toute faille en mars 2024 ; les utilisateurs vidés avaient importé leurs clés dans Solareum. Source
- Bloom (DefiLlama, May 2024) : un autre projet du même nom, un protocole de perps sur Blast, pas le bot de trading Bloom. Source
- Sigma (May 2026) : la perte de 200 k$ d’un trader sur deux wallets que l’article dit créés via Sigma puis importés dans GMGN et Rabby ; l’article documente une compromission de clé privée, donc une faille côté Sigma est plausible mais non établie. Source
Lire et citer cette base
L’inclusion exige un outil de trading grand public identifié, un incident datable et des preuves publiques crédibles de fonds d’utilisateurs perdus via l’outil. Une protection défaillante peut être retenue sans piratage de wallet.
- Pertes brutes, avant remboursement
- Nous additionnons les estimations initiales retenues en dollars. Les remboursements, récupérations et variations ultérieures du prix des tokens ne modifient pas cette somme. Un montant vide signifie non communiqué ; zéro est réservé à une absence de perte financière rapportée.
- Des preuves pour chaque statut
- Déclarations des projets, analyses de sécurité et articles sont reliés à chaque fiche. Une annonce de remboursement émanant du projet est présentée comme telle. Une promesse n’est pas classée comme un remboursement effectué.
- Un wallet n’est pas une personne
- Nous conservons l’unité de la source : utilisateurs, wallets, transactions ou sous-clés API. Ces comptes ne sont jamais additionnés ni présentés comme un nombre de victimes uniques entre produits.
- Un registre, pas un classement de sécurité
- La couverture commence en 2023 et n’est pas exhaustive. L’ancienneté, l’activité et la transparence des produits diffèrent : le nombre d’incidents ne mesure pas la probabilité d’un piratage. L’absence d’un produit ne prouve pas sa sécurité.
- Mises à jour et corrections
- La base est révisée manuellement. La date de vérification indique quand nous avons consulté les sources, pas forcément la date de leur dernière déclaration. Une nouvelle preuve peut modifier un montant ou un statut ; les identifiants des incidents restent stables.
Réutiliser les données
Le CSV comprend le registre principal et les cas connexes, leur inclusion dans les totaux, les URL des sources et la date de vérification. Citez une fiche pour un incident, ou cette page pour un agrégat, en conservant le périmètre et les incertitudes.
CSV · 14 fiches · noms des colonnes en anglais
DegenBench. « Piratages et failles des bots de trading ». Sources vérifiées le 7 octobre 2026. https://degenbench.com/fr/data/piratages-bots-trading