AFX Trade perd 24,15 millions de dollars dans une faille du pont Arbitrum
Points clés
- •AFX Trade a perdu environ 24,15 millions de dollars en USDC suite à une faille de sécurité affectant son pont Arbitrum.
- •L'attaquant a transféré les actifs volés vers Ethereum et les a convertis en 12 467,44 ETH d'une valeur d'environ 24,16 millions de dollars au moment des faits.
- •SlowMist a signalé que les fonds volés se trouvent toujours dans le portefeuille Ethereum de l'attaquant, qui a été rendu public pour permettre la surveillance.
- •AFX Trade a suspendu l'activité sur le pont compromis, a activé son processus de réponse aux incidents et a proposé un règlement white hat à l'attaquant.
- •La faille a concerné l'infrastructure de pont externe connectée à Arbitrum, et non le pont natif d'Arbitrum.

AFX Trade, une bourse décentralisée proposant des contrats perpétuels sur cryptomonnaies et actions, a subi une faille de sécurité sur son pont Arbitrum, entraînant la perte d'environ 24,15 millions de dollars en USD Coin (USDC). Les ponts interblockchains, qui permettent le transfert d'actifs entre des réseaux blockchain distincts comme Ethereum et sa solution de mise à l'échelle de couche 2 Arbitrum, figurent parmi les catégories d'infrastructure de finance décentralisée les plus ciblées.
Selon les détails de l'incident, l'attaquant a transféré les fonds volés du réseau Arbitrum (ARB) vers Ethereum (ETH), déplaçant les actifs au-delà de leur chaîne d'origine et compliquant les efforts de récupération. L'attaquant a ensuite converti l'USDC en 12 467,44 ETH, d'une valeur d'environ 24,16 millions de dollars au moment des faits. En échangeant le stablecoin contre de l'ETH, le pirate a obtenu un actif plus liquide et plus transférable.
Après avoir consolidé les fonds volés dans un seul portefeuille Ethereum, aucun autre retrait important n'a été observé. L'adresse du portefeuille Ethereum de l'attaquant a depuis été rendue publique, permettant aux analystes blockchain et aux enquêteurs de surveiller tout mouvement potentiel des actifs.
AFX isole la faille au pont de custody
AFX Trade a retracé la source des fonds compromis jusqu'à un compte Ethereum individuel. Suite à cette découverte, la plateforme a suspendu toute activité sur le pont affecté et a activé son protocole de réponse aux incidents. La plateforme travaille aux côtés de partenaires de sécurité blockchain pour suivre tout mouvement supplémentaire des jetons volés.
La société de sécurité blockchain SlowMist a signalé que les fonds volés se trouvent toujours dans le portefeuille de l'attaquant. Cela permet à la Crypto Defense Alliance (CDA) et à plusieurs plateformes d'échange de coordonner la surveillance des futures transactions.
Zellic, la société qui avait précédemment réalisé un audit de sécurité du code du pont, a rejoint l'enquête pour examiner le vecteur d'attaque. Le fait qu'un pont audité ait tout de même été exploité illustre la réalité plus large selon laquelle les revues de sécurité réduisent les risques sans les éliminer, en particulier lorsque des modifications de code post-audit ou des composants opérationnels sortent du périmètre de l'audit. AFX Trade a également adressé une offre de règlement white hat à l'attaquant tout en continuant à tracer les actifs et à publier des mises à jour vérifiées.
Les attaques de ponts mettent en évidence les risques interblockchains persistants
L'exploit subi par AFX Trade souligne un schéma récurrent de vulnérabilités associées à l'infrastructure de ponts tiers. Le pont natif d'Arbitrum lui-même n'a pas été compromis ; l'attaque s'est plutôt produite via une architecture de pont externe connectée au réseau.
Des incidents similaires impliquant Ostium et Allbridge Core démontrent que les attaquants continuent de cibler les protocoles interblockchains, mettant en évidence la nécessité de mesures de sécurité renforcées au niveau de l'infrastructure des ponts plutôt qu'au niveau des réseaux blockchain sous-jacents. À mesure que la connectivité interblockchains se développe, la nature récurrente de ces exploits pointe vers des défis systémiques dans la sécurisation des systèmes de ponts tiers.