L'exploit du pont AFX draine 24,15 millions de dollars en USDC, l'attaquant convertit les fonds volés en Ethereum
Points clés
- •Le pont interchaînes d'AFX a été exploité le 22 juillet 2026, entraînant la perte de 24,15 millions de USDC du contrat de pont du protocole.
- •L'attaque s'est limitée à un pont tiers exploité par AFX et n'a pas affecté l'infrastructure du pont natif d'Arbitrum, qui reste pleinement opérationnel.
- •L'attaquant a transféré les USDC volés vers Ethereum et a converti les fonds en environ 12 467,5 ETH à un prix moyen de 1 937 $ par ETH afin d'échapper à un éventuel gel d'actifs.
- •Les sociétés de sécurité blockchain Blockaid et PeckShield, ainsi que Steven Goldfeder, cofondateur d'Offchain Labs, ont confirmé que des enquêtes sont en cours, mais qu'aucun actif n'a été récupéré et qu'AFX n'a pas publié de déclaration sur la cause première.
- •L'incident fait suite à d'autres exploits majeurs de ponts interchaînes en 2026, notamment les pertes du pont LayerZero de Kelp DAO s'élevant à environ 116 500 rsETH pour une valeur d'environ 292 millions de dollars.

Une attaque ciblant le pont interchaînes exploité par AFX a entraîné la perte de 24,15 millions de USDC le 22 juillet 2026. La faille a affecté l'infrastructure gérée par AFX, un réseau Layer 1 souverain pour le trading perpétuel décentralisé qui utilise Arbitrum comme point d'entrée pour les dépôts via un pont tiers — et non le pont natif d'Arbitrum, qui continue de fonctionner normalement.
La société de sécurité blockchain Blockaid a détecté l'exploit à 21:30 UTC le 22 juillet 2026, ciblant @AFX_XYZ, un protocole sur @arbitrum. Les journaux d'Arbiscan ont révélé le transfert de 24 150 000 USDC du contrat de pont vers une adresse contrôlée par l'attaquant.
Blockaid a indiqué que son équipe travaillait aux côtés d'Arbitrum et d'AFX pour évaluer la situation. Au moment de la publication, aucune récupération d'actifs n'avait eu lieu, et AFX n'avait publié aucune déclaration concernant la cause de l'exploit.
Blockaid detected an exploit at 2026-07-22 21:30 UTC targeting @AFX_XYZ, a protocol on @arbitrum. The exploit was specific to a bridge that AFX operates. Approximately 24.15M USDC has been drained thus far from the protocol. Our team has been working with the incredible folks on… — Blockaid (@blockaid_) July 22, 2026
Enquête en cours
Steven Goldfeder, cofondateur d'Offchain Labs, a précisé que la transaction suspecte provenait d'un protocole tiers et non du pont natif d'Arbitrum. Il a confirmé que l'équipe collaborait avec AFX dans le cadre de l'enquête et que de plus amples informations seraient communiquées à mesure de son avancement.
Selon la société de sécurité blockchain PeckShield, l'attaquant a transféré les USDC volés d'Arbitrum vers Ethereum avant de convertir les fonds en 12 467,5 ETH. Le compte d'analyse on-chain Lookonchain a rapporté que les ETH ont été acquis à un prix moyen d'environ 1 937 $ par ETH. En convertissant les fonds issus d'un stablecoin — dont l'émetteur peut geler les soldes au niveau du contrat intelligent — en un actif cryptographique natif comme ETH, l'attaquant a réduit la probabilité d'un gel centralisé et a rendu la traque plus difficile à interrompre.
La sécurité des ponts interchaînes de nouveau sous surveillance
L'exploit d'AFX fait suite à une série d'incidents de sécurité impliquant des ponts interchaînes dans la finance décentralisée. Les ponts ont historiquement figuré parmi les composants les plus fréquemment exploités de la DeFi, car ils détiennent d'importants pools d'actifs bloqués sur une chaîne tout en émettant des représentations correspondantes sur une autre, créant ainsi une cible concentrée dont la compromission peut offrir un accès immédiat à des fonds substantiels. Plus tôt cette année, Stake DAO a été contrainte de fermer son pont vsdCRV suite à un mint non autorisé sur Arbitrum. Par ailleurs, le pont LayerZero de Kelp DAO a perdu environ 116 500 rsETH, d'une valeur d'environ 292 millions de dollars.
L'attaque souligne la distinction opérationnelle entre un réseau blockchain et les applications tierces construites par-dessus. Dans ce cas, les pertes sont limitées à l'infrastructure de pont d'AFX plutôt qu'au réseau Arbitrum lui-même. Néanmoins, l'incident soulève des questions persistantes concernant les protocoles de sécurité interchaînes, les mécanismes d'autorisation des ponts et les procédures opérationnelles régissant les systèmes de ponts décentralisés.