Ponts crypto : 35 millions de dollars siphonnés en une seule journée sur trois protocoles

AFX Trade, Verus et BSquared ont perdu 35,5 millions de dollars le même jour. Les ponts crypto restent la cible favorite des attaquants.
Hacks crypto verus afx trade bsquared

Ce qu’il faut retenir :

  • Trois protocoles ont été vidés le même mercredi, pour un total d’environ 35,5 millions de dollars.
  • AFX Trade a perdu 24,15 millions de dollars après la compromission des clés de validateurs de son pont.
  • Le pont Verus-Ethereum a été exploité une deuxième fois en deux mois, via la même classe de faille.

Trois protocoles vidés en vingt-quatre heures, pour un butin cumulé d’environ 35,5 millions de dollars. La journée de mercredi restera comme l’une des pires de l’année pour la sécurité crypto, avec un point commun à toutes les attaques : le pont, cet outil qui permet de transférer des tokens d’une blockchain à une autre.

Autre constante, plus inquiétante encore pour le secteur. Dans ces affaires, le code des contrats intelligents a fonctionné comme prévu. Ce sont les clés, les chemins d’entrée et les composants hors chaîne qui ont cédé.

AFX Trade : 24 millions de dollars partis avec les clés des validateurs

La perte la plus lourde frappe AFX Trade, une plateforme décentralisée de contrats perpétuels réglée en USDC et déployée sur Arbitrum. Environ 24,15 millions de dollars ont été drainés mercredi après la compromission des clés de signature des validateurs du pont opéré par le protocole.

Le mécanisme mérite d’être détaillé, car il ne s’agit pas d’un bug. Selon la société de sécurité Blockaid, qui a détecté l’attaque le 22 juillet à 21h30 UTC, la logique on-chain n’a jamais été contournée. Cinq signatures de validateurs actifs, les approbations qui autorisent un retrait, ont validé le transfert de 24 150 000 USDC vers le portefeuille de l’attaquant, franchissant le quorum d’environ deux tiers exigé par le pont. Le contrat a considéré l’opération comme légitime et libéré les fonds au terme d’une période de contestation de 200 secondes. Le problème venait des clés privées détenues hors chaîne par les opérateurs, tombées entre de mauvaises mains.

L’attaquant a ensuite fait transiter les USDC vers Ethereum et les a échangés contre environ 12 467 ETH, soit près de 24 millions de dollars, aujourd’hui logés dans un portefeuille unique selon les traqueurs on-chain.

Steven Goldfeder, cofondateur d’Offchain Labs, qui développe et maintient le réseau, a tenu à couper court : le pont natif d’Arbitrum n’a été ni piraté ni exploité, et la transaction provenait d’un protocole tiers. La distinction n’est pas cosmétique. Une faille dans le pont natif signalerait un risque pour l’ensemble du layer-2, alors qu’un protocole compromis au-dessus reste un incident circonscrit.

Le timing a joué contre AFX. Les volumes quotidiens de perpétuels avaient bondi à des sommets de plusieurs mois à la mi-juillet selon DefiLlama, attirant utilisateurs et dépôts. Les 24 millions volés représentaient la quasi-totalité de la valeur totale verrouillée du protocole : le coffre a été vidé au moment précis où il était le plus plein.

Verus-Ethereum : la même faille exploitée deux fois en deux mois

Le pont Verus-Ethereum a perdu environ 7,54 millions de dollars le même jour, selon Blockaid. L’attaquant a abusé du chemin d’importation du pont pour déclencher des paiements non adossés côté Ethereum, drainant de l’ETH, du tBTC, de l’USDC, de l’USDT, de l’EURC, du MKR et du scrvUSD des réserves avant de tout convertir en ETH. CertiK, qui a également signalé l’incident, chiffre la perte à 7,53 millions de dollars et indique que les fonds, échangés contre 3 916,1 ETH, ont été déposés dans Tornado Cash.

Le plus troublant tient à la répétition. Blockaid relève que cette attaque utilise le même contrat de pont, le même chemin d’entrée et la même classe de vulnérabilité que celle de mai, avec un attaquant différent et un nouveau portefeuille. Le 18 mai, ce même pont avait perdu environ 11,6 millions de dollars, convertis en 5 402 ETH. L’auteur de cette première attaque avait fini par restituer 4 052 ETH, en conservant une prime de white hat de 25 %.

BSquared Network : 3,9 millions de dollars et une piste vers Zcash

Troisième victime, BSquared Network, une solution de mise à l’échelle layer-2 adossée à l’écosystème Bitcoin, a subi une attaque estimée à 3,86 millions de dollars sur BNB Chain. L’analyste on-chain Specter, qui a documenté l’affaire sur X, décrit le vol de 8,591 millions de tokens B2, immédiatement échangés contre 5 409 WBNB, soit environ 3,11 millions de dollars.

Les fonds ont ensuite été transférés vers Ethereum, puis déplacés vers Zcash, une cryptomonnaie axée sur la confidentialité, technique classique pour brouiller la traçabilité. Le cours du token B2 a décroché après la révélation. À ce stade, l’équipe de BSquared n’a publié aucune communication officielle, depuis son annonce de la suspension du staking.

Pourquoi les hackers visent-ils les ponts plutôt que les smart contracts ?

La réponse tient à l’économie de l’attaque. Auditer un contrat intelligent coûte cher aux protocoles, mais rend aussi le code plus difficile à casser. Les composants hors chaîne, eux, restent le maillon faible : clés privées détenues par des humains, serveurs d’opérateurs, oracles, systèmes d’approbation. La majorité des piratages de l’année ont visé ces éléments plutôt que des failles dans les contrats eux-mêmes.

Le cas d’AFX rappelle celui de Drift Protocol, dépouillé d’environ 285 millions de dollars en avril, où les attaquants avaient passé des mois à remonter vers des accès privilégiés sans jamais casser le moindre contrat. Une semaine avant AFX, un autre protocole d’Arbitrum, la plateforme d’actifs du monde réel Ostium, avait déjà perdu 18 millions de dollars dans une exploitation d’oracle. Le deuxième trimestre figure parmi les pires jamais enregistrés en matière de piratages crypto.

Ce qu’il faut surveiller

Trois questions restent ouvertes. AFX Trade dira si le protocole peut survivre à la perte de la quasi-totalité de sa valeur verrouillée. Côté Verus, la répétition d’une même classe de faille en deux mois posera la question de l’audit du contrat de pont, et l’utilisation de Tornado Cash rend cette fois un remboursement volontaire moins probable qu’en mai. Quant à BSquared, le silence de l’équipe et le passage des fonds par Zcash laissent peu d’espoir aux détenteurs de B2. Pour les utilisateurs de ponts tiers, la leçon est immédiate : la sécurité d’un layer-2 ne dit rien de celle des protocoles qui tournent dessus.

Cet article vous a plu ? Recevez les prochains par email

Rejoignez +40 000 abonnés. L'essentiel du marché crypto dans votre boîte mail, tous les 2 jours.

En savoir plus sur notre newsletter crypto →
Retrouvez toute l'actualité dans notre rubrique Actualités DeFi sur Coin Academy.
Articles qui pourraient vous intéresser
Logo CoinAcademy
Résumé de la politique de confidentialité

Ce site utilise des cookies afin que nous puissions vous fournir la meilleure expérience utilisateur possible. Les informations sur les cookies sont stockées dans votre navigateur et remplissent des fonctions telles que vous reconnaître lorsque vous revenez sur notre site Web et aider notre équipe à comprendre les sections du site que vous trouvez les plus intéressantes et utiles.