Des pirates volent plus de 31,6 millions de dollars lors de deux exploitations de ponts crypto en quelques heures
Points clés
- •Blockaid a déclaré qu'AFX avait perdu 24,15 millions de dollars après l'exploitation de l'un de ses ponts inter-chaînes sur Arbitrum mercredi.
- •Stephen Goldfeder, cofondateur d'Offchain Labs, a déclaré que la transaction affectée provenait d'un protocole tiers et que le pont natif d'Arbitrum n'était pas compromis.
- •Le PDG de Blockaid a déclaré que l'exploitation d'AFX semblait impliquer des signatures de validateur authentiques et provenait probablement d'une infrastructure de signature off-chain compromise.
- •Le pont Verus Ethereum a été séparément vidé d'environ 7,5 millions de dollars en actifs, notamment Ether, tBTC, USDC, USDt, EURC, MKR et scrvUSD.
- •Blockaid a déclaré que l'exploitation de Verus utilisait la même méthode qu'un incident survenu en mai qui avait drainé 11,58 millions de dollars, bien qu'un portefeuille d'attaquant différent soit impliqué.

Des pirates ont dérobé plus de 31,6 millions de dollars lors de deux exploitations de ponts crypto sans lien entre elles, survenues à quelques heures d'intervalle, ciblant des ponts exploités par l'échange perpétuel décentralisé AFX et Verus Protocol.
Selon Blockaid, AFX, un échange perpétuel décentralisé opérant sur Arbitrum, aurait perdu 24,15 millions de dollars mercredi après le ciblage de l'un de ses ponts inter-chaînes. Quelques heures plus tard, Blockaid a déclaré avoir détecté une exploitation distincte contre le pont Verus Ethereum, entraînant le vol d'environ 7,5 millions de dollars en actifs crypto.
Ces incidents consécutifs ont souligné les risques de sécurité qui continuent d'affecter les ponts inter-chaînes, utilisés pour transférer des actifs entre différentes blockchains et détenant souvent d'importants réserves de fonds. Les ponts inter-chaînes figurent parmi les composants les plus fréquemment ciblés du secteur crypto, avec des exploitations majeures remontant à 2022 — notamment les incidents de Ronin Network et Wormhole — collectivement responsables de pertes dépassant 1 milliard de dollars et suscitant des appels répétés de la part des chercheurs en sécurité pour une amélioration des pratiques de gestion des clés et de validation.
« Un pont de plus, une exploitation de plus. Les ponts seront toujours un maillon faible, tant que la sécurité ne sera pas améliorée », a déclaré l'investigateur on-chain TheCrypticWolf dans une publication sur X : https://x.com/TheCrypticWolf1/status/2080145550100337039?s=20
Le pont du protocole AFX ciblé
Blockaid a déclaré avoir détecté une exploitation à 21h30 UTC mercredi ciblant un pont exploité par AFX. Stephen Goldfeder, cofondateur d'Offchain Labs, a confirmé qu'une attaque de pont avait affecté un protocole tiers, tout en précisant que le pont natif d'Arbitrum n'avait pas été compromis.
« Nous sommes au courant d'un signalement d'attaque de pont sur Arbitrum et nous enquêtons. Nous pouvons confirmer que la transaction en question provient d'un protocole tiers, et que le pont natif d'Arbitrum n'a fait l'objet d'aucune attaque ou exploitation », a déclaré Goldfeder dans une publication sur X : https://x.com/sgoldfed/status/2080071210847674709?s=20
SunSec, fondateur de la communauté de sécurité Web3 DeFiHackLabs et contributeur à SEAL, a déclaré que les preuves disponibles pointaient vers des clés compromises plutôt que vers une faille logique de contrat intelligent comme cause de l'exploitation : https://x.com/1nf0s3cpt/status/2080082521778467217?s=20
Ido Ben-Natan, cofondateur et PDG de Blockaid, a déclaré à Cointelegraph que l'évaluation de l'entreprise était cohérente avec les rapports indiquant que cinq clés de validateur à chaud avaient été compromises.
« Il s'agit apparemment d'un incident de sécurité opérationnelle plutôt que d'une vulnérabilité de contrat intelligent », a déclaré Ben-Natan. « Le retrait non autorisé comportait de véritables signatures de validateur, ce qui signifie que la vérification on-chain du pont s'est comportée exactement comme prévu, sans avoir été contournée. »
Ben-Natan a ajouté que le quorum de validateurs requis avait été satisfait à l'aide de signatures authentiques, indiquant que la compromission s'était probablement produite dans l'infrastructure de signature off-chain du pont plutôt que dans le contrat du pont lui-même. Les compromissions de clés impliquant l'infrastructure de validateurs ou de signataires constituent un mode de défaillance récurrent dans les exploitations de ponts, distinct des bugs logiques de contrats intelligents, car elles permettent aux attaquants de produire des signatures valides que le code on-chain n'a aucun mécanisme pour rejeter.
Cointelegraph a indiqué avoir contacté AFX pour obtenir un commentaire.
Le pont Verus Ethereum touché par une exploitation distincte
Dans un incident distinct, Blockaid a détecté une exploitation ciblant le pont Verus Ethereum. L'attaque a drainé 7,5 millions de dollars des réserves du pont en Ether, tBTC, USDC, USDt, EURC, MKR et scrvUSD. tBTC est un jeton ERC-20 adossé au Bitcoin.
Blockaid a déclaré que l'attaque semblait similaire à un précédent incident du pont Verus Ethereum survenu en mai, au cours duquel 11,58 millions de dollars avaient été drainés. Selon Blockaid, la même méthode d'attaque a été utilisée, mais le portefeuille de l'attaquant était différent. La récurrence du même chemin d'exploitation contre le même pont à plusieurs mois d'intervalle met en évidence la difficulté de remédier pleinement aux vulnérabilités des ponts une fois qu'un flux d'importation ou de vérification s'avère exploitable.
« Un attaquant a utilisé le chemin d'importation du pont pour déclencher des paiements non garantis côté Ethereum », a déclaré Blockaid.