AFX Trade sur Arbitrum vidé de 24 millions de dollars après la compromission des clés de pont
Points clés
- •L'attaquant a utilisé des clés de signature de validateur compromises pour autoriser un retrait de 24,15 millions d'USDC depuis le pont d'AFX Trade.
- •Blockaid a indiqué que l'exploit n'a pas contourné la logique sur chaîne, le contrat ayant vérifié des signatures valides et exécuté comme prévu.
- •Les fonds volés ont été transférés vers Ethereum et échangés contre environ 12 467 ETH, d'une valeur d'environ 24 millions de dollars.
- •Steven Goldfeder, cofondateur d'Offchain Labs, a déclaré que le pont natif d'Arbitrum n'a pas été piraté ni exploité.
- •La perte représentait presque la totalité de la valeur totale verrouillée d'AFX après une hausse récente de l'activité de trading et des dépôts.

AFX Trade, un échange de perpétuels décentralisé construit sur Arbitrum qui règle ses transactions en USDC indexé sur le dollar, a été vidé d'environ 24,15 millions de dollars mercredi après qu'un attaquant a compromis les clés de signature de validateur alimentant un pont exploité par le protocole, selon les données de la blockchain.
Cet incident est le dernier d'une série d'exploits très médiatisés ciblant des composants hors chaîne plutôt que des vulnérabilités de contrats intelligents. Dans ce cas, la logique sur chaîne a fonctionné exactement comme prévu — elle a vérifié les signatures et exécuté la transaction. La défaillance résidait dans les clés privées qui ont généré ces signatures.
La société de sécurité Blockaid a détecté l'exploit à 2026-07-22 21:30 UTC, ciblant @AFX_XYZ, un protocole sur @arbitrum. L'exploit ciblait spécifiquement un pont exploité par AFX. Environ 24,15 millions d'USDC ont été drainés du protocole.
Blockaid detected an exploit at 2026-07-22 21:30 UTC targeting @AFX_XYZ, a protocol on @arbitrum. The exploit was specific to a bridge that AFX operates. Approximately 24.15M USDC has been drained thus far from the protocol. Our team has been working with the incredible folks on… — Blockaid (@blockaid_) July 22, 2026
Déroulement de l'attaque
Le pont exigeait un quorum d'environ deux tiers des signatures de validateurs pour autoriser un retrait. L'attaquant a obtenu suffisamment de clés de signature de validateur privées — les clés chaudes détenues hors chaîne par les opérateurs du pont — pour produire cinq signatures de validateurs chauds valides, atteignant le seuil nécessaire pour approuver le transfert de 24 150 000 USDC vers le portefeuille de l'attaquant.
Le contrat a traité le retrait comme légitime et a libéré les fonds après une période de contestation de 200 secondes. Cette fenêtre n'a laissé pratiquement aucun temps pour une intervention manuelle ou une suspension d'urgence. Blockaid a confirmé que la logique sur chaîne n'a pas été contournée ; le pont a fonctionné exactement comme prévu, mais les clés autorisant le retrait étaient entre de mauvaises mains.
L'attaquant a ensuite transféré les USDC volés vers Ethereum via un pont et les a échangés contre environ 12 467 ETH, d'une valeur d'environ 24 millions de dollars, qui, selon les traqueurs sur chaîne, se trouvent désormais dans un seul portefeuille. La conversion en ETH est notable car l'émetteur d'USDC Circle a précédemment gelé des jetons volés au niveau du contrat dans d'autres incidents, un recours indisponible une fois les fonds détenus sous forme d'ETH natif.
Les données de transaction sur chaîne confirment le mouvement des fonds.
Le pont natif d'Arbitrum non affecté
Steven Goldfeder, cofondateur d'Offchain Labs — l'entreprise qui développe et maintient Arbitrum — a déclaré que le pont natif du réseau « n'a été piraté ni exploité de quelque manière que ce soit » et que la transaction provenait d'un protocole tiers.
Une compromission du propre pont d'Arbitrum aurait signalé un risque systémique sur l'ensemble du réseau de couche 2. Un protocole compromis fonctionnant par-dessus, en revanche, représente une défaillance contenue. Les ponts sont des outils basés sur la blockchain permettant de transférer des jetons entre des réseaux qui ne les prennent pas en charge nativement.
Timing et contexte
Le timing a été particulièrement dommageable pour AFX. L'activité de trading du protocole avait augmenté de façon spectaculaire avant l'attaque, le volume quotidien de perpétuels atteignant des sommets de plusieurs mois à la mi-juillet, selon DefiLlama, alors que la plateforme attirait de nouveaux utilisateurs et, avec eux, des dépôts. Les quelque 24 millions de dollars drainés représentaient presque la totalité de la valeur totale verrouillée d'AFX — ce qui signifie que l'attaquant a vidé le coffre presque au moment où il était le plus plein.
L'incident présente des similitudes avec la perte d'environ 285 millions de dollars de Drift Protocol en avril, où des attaquants ont passé des mois à acquérir un accès privilégié plutôt qu'à briser un quelconque contrat intelligent. Ces deux cas soulignent qu'à mesure que les contrats intelligents audités deviennent plus difficiles à pirater, les adversaires redirigent leurs efforts vers les faiblesses de sécurité opérationnelle — gestion des clés, manipulation d'oracles et ingénierie sociale d'initiés privilégiés.
Cette perte survient dans une période difficile pour la sécurité cryptographique. Le T2 2026 figure parmi les pires trimestres enregistrés en matière de piratages, selon le rapport de sécurité T2 de Hacken, et un groupe de protocoles basés sur Arbitrum a été touché en succession rapide. Une semaine seulement auparavant, un exploit d'oracle avait drainé séparément 18 millions de dollars de la plateforme RWA Ostium. La plupart des piratages et exploits de cette année ont ciblé des composants hors chaîne plutôt que des vulnérabilités dans les contrats intelligents eux-mêmes.