L’exploit du bridge AFX draine 24,15 M$ en USDC, l’attaquant convertissant les fonds en 12 467,5 ETH
Points clés
- •Blockaid a déclaré que l’exploit visait un bridge exploité par AFX et avait drainé environ 24,15 millions d’USDC le 22 juillet.
- •Offchain Labs a indiqué que la transaction suspecte provenait d’un protocole tiers et que le bridge natif d’Arbitrum n’avait pas été piraté.
- •PeckShield a rapporté que l’attaquant avait transféré les fonds volés vers Ethereum et les avait échangés contre 12 467,5 ETH.
- •AFX n’avait pas publié de rapport technique post-incident vérifié ni annoncé de plan de récupération au moment de la publication.
- •Les enquêteurs examinent le bridge AFX et le processus d’autorisation derrière le retrait d’USDC.

AFX a subi une perte de 24,15 millions de dollars en USDC après qu’un attaquant a ciblé, le 22 juillet, un bridge inter-chaînes lié au protocole de trading, tandis que le bridge natif d’Arbitrum est resté inchangé.
L’incident a déclenché une enquête de Blockaid et de l’équipe d’Arbitrum, alors que des traqueurs on-chain ont suivi les fonds volés d’Arbitrum vers Ethereum. L’exploiteur a ensuite converti le produit en 12 467,5 ETH.
AFX exploite sa propre Layer 1 souveraine pour le trading de contrats perpétuels et accepte les dépôts en USDC via Arbitrum. L’infrastructure affectée était un bridge tiers exploité par AFX, et non le bridge principal d’Arbitrum.
Le bridge AFX perd 24,15 millions de dollars en USDC
Blockaid a déclaré avoir détecté l’exploit à 21 h 30 UTC le 22 juillet. Selon la société de sécurité, l’attaque visait un bridge exploité par AFX et a drainé environ 24,15 millions d’USDC.
Un enregistrement Arbiscan montre un transfert réussi de 24 150 000 USDC depuis le contrat du bridge vers l’adresse destinataire à 21 h 30 min 25 s UTC.
Blockaid detected an exploit at 2026-07-22 21:30 UTC targeting @AFX_XYZ , a protocol on @arbitrum . The exploit was specific to a bridge that AFX operates. Approximately 24.15M USDC has been drained thus far from the protocol. Our team has been working with the incredible folks on… — Blockaid (@blockaid_) July 22, 2026
Blockaid a indiqué travailler avec l’équipe d’Arbitrum pour répondre à l’incident, contacter le protocole affecté et aider à contenir les fonds volés. Sur la base des mises à jour publiques examinées au moment de la publication, aucune récupération n’avait été confirmée.
AFX n’avait pas publié de rapport technique post-incident vérifié expliquant comment l’attaquant avait obtenu l’autorisation de retirer les fonds, et le protocole n’avait pas annoncé de plan de récupération.
Steven Goldfeder, cofondateur d’Offchain Labs, a confirmé que la transaction suspecte provenait d’un protocole tiers et a distingué l’incident AFX de l’infrastructure de bridge propre à Arbitrum.
« We’re aware of a report of a bridge hack on Arbitrum and are investigating. We can confirm that the transaction in question originated from a third-party protocol, and the Arbitrum native bridge has not been hacked or exploited in any way », a déclaré Goldfeder.
Goldfeder a ajouté que l’équipe coordonnerait ses efforts avec le protocole tiers et communiquerait davantage de détails lorsqu’ils seraient disponibles. Cette distinction est importante, car des applications peuvent exploiter leurs propres contrats et bridges sur Arbitrum sans que ces systèmes fassent partie du bridge natif d’Arbitrum.
AFX utilise Arbitrum comme voie de dépôt pour les USDC tout en faisant fonctionner son système de trading sur une Layer 1 dédiée. Le protocole se décrit comme une plateforme de produits dérivés décentralisée construite autour d’un environnement d’exécution souverain. Une publication récente du protocole indiquait également que les utilisateurs pouvaient déposer des USDC depuis Arbitrum avant d’accéder à ses marchés de contrats perpétuels.
L’exploiteur convertit les USDC volés en ETH
PeckShield a déclaré que l’attaquant avait transféré les USDC volés d’Arbitrum vers Ethereum et converti le produit en 12 467,5 ETH. Lookonchain a rapporté séparément que l’exploiteur avait acheté environ 12 467 ETH à un prix moyen proche de 1 937 dollars par ETH après avoir déplacé les fonds.
#PeckShieldAlert @AFX_XYZ on #Arbitrum has been exploited for ~$24M USDC. The exploiter has bridged the stolen funds from #Abitrum to #Ethereum and swapped them for 12,467.5 $ETH , currently sitting in 0x6276…ebAC. pic.twitter.com/fUHFfEn1F5 — PeckShieldAlert (@PeckShieldAlert) July 23, 2026
La conversion a déplacé la valeur volée d’un stablecoin indexé sur le dollar américain vers Ether, exposant les avoirs aux mouvements de prix de l’ETH. Les équipes de sécurité ont continué à tracer les fonds après l’échange.
Au moment de la publication, les sources examinées ne confirmaient pas que Circle avait gelé les USDC avant la conversion ni qu’une partie des ETH avait été récupérée.
L’attaque s’ajoute à plusieurs incidents de sécurité liés aux bridges cette année. Comme crypto.news l’avait précédemment rapporté, Stake DAO a fermé son bridge vsdCRV après une émission non autorisée sur Arbitrum en mai. Le projet a déclaré avoir sécurisé l’adossement mainnet du token et limité l’incident au bridge affecté.
Plus tôt en avril, un exploit plus important a touché le bridge de Kelp DAO alimenté par LayerZero. Les attaquants ont drainé environ 116 500 rsETH, d’une valeur d’environ 292 millions de dollars. Arbitrum a ensuite gelé plus de 30 000 ETH liés à cet attaquant après que les fonds ont été déplacés vers Arbitrum One.
L’enquête se concentre sur l’infrastructure exploitée par AFX
L’enquête porte désormais sur le bridge exploité par AFX et sur le processus d’autorisation à l’origine du retrait de 24,15 millions d’USDC. La transaction confirmée montre que le contrat du bridge a finalisé le transfert, mais les déclarations publiques n’ont pas encore établi la cause racine vérifiée.
Un rapport post-incident complet pourrait déterminer si l’incident a impliqué des identifiants de validateurs compromis, des contrôles d’accès défaillants ou une autre faiblesse. Le principal point confirmé est que l’exploit a touché une infrastructure exploitée par AFX plutôt que le bridge natif d’Arbitrum.
Blockaid et Offchain Labs ont tous deux clairement établi cette distinction dans leurs premières réponses. Le réseau Arbitrum a continué de fonctionner, et les rapports examinés n’ont montré aucune perte provenant de son bridge natif.
L’incident attire également l’attention sur l’infrastructure de dépôt d’AFX. Le protocole a mis en avant les dépôts en USDC depuis Arbitrum comme voie d’entrée vers sa plateforme de trading. Toute modification des dépôts, des retraits ou des opérations de bridge dépendra de la réponse du protocole et de l’enquête en cours.
L’affaire reste en développement. La perte confirmée s’élève à environ 24,15 millions de dollars en USDC, tandis que des traqueurs on-chain ont suivi la valeur volée jusqu’à environ 12 467 ETH sur Ethereum. De nouvelles mises à jour sont attendues de la part d’AFX, de Blockaid et de l’équipe d’Arbitrum alors qu’ils examinent la faille et suivent les fonds de l’attaquant.