Trois piratages de ponts DeFi drainent 35,6 millions de dollars en une seule journée
Points clés
- •Plus de 35,6 millions de dollars ont été volés à trois protocoles de finance décentralisée — AFX Trade, BSquared Network et VerusCoin — lors d'une série d'attaques simultanées contre des ponts interchaînes.
- •Le pont AFX Trade sur Arbitrum a subi la plus grande perte, d'environ 24,2 millions de dollars, potentiellement en raison de clés de validateur compromises autorisant un retrait frauduleux.
- •Des hackers ont volé environ 3,86 millions de dollars au BSquared Network et ont immédiatement blanchi le produit via diverses plateformes afin de brouiller les pistes.
- •Le pont VerusCoin a perdu 7,54 millions de dollars après qu'un attaquant a réutilisé une vulnérabilité de contrat précédemment connue permettant des paiements non garantis.

Trois attaques distinctes contre des ponts cryptographiques ont fait disparaître plus de 35,6 millions de dollars de protocoles DeFi majeurs en une seule journée, frappant AFX Trade, BSquared Network et VerusCoin. Ces attaques ont exposé des vulnérabilités de sécurité persistantes au sein de l'infrastructure des ponts interchaînes, et les attaquants ont déjà déplacé la majeure partie des fonds volés.
Les enquêteurs de la blockchain ont noté que chaque attaque a suivi un vecteur distinct, intensifiant les inquiétudes concernant la sécurité des ponts dans tout l'écosystème de la finance décentralisée. Les ponts interchaînes figurent parmi les catégories d'infrastructure DeFi les plus ciblées depuis 2022, avec des pertes cumulées liées aux exploits de ponts se chiffrant en milliards de dollars, car ils verrouillent d'importants pools d'actifs sur une chaîne pour émettre des représentations sur une autre — créant ainsi une cible concentrée que les attaquants sondent à plusieurs reprises à la recherche de failles dans la logique de signature, la gestion des clés de validateur et la vérification des contrats.
Le pont AFX perd 24,2 millions de dollars
La plus importante des trois attaques a ciblé le pont d'AFX sur Arbitrum, où des attaquants ont volé 24,15 millions de USDC, d'une valeur d'environ 24,2 millions de dollars.
Selon la société de sécurité blockchain Blockaid, le pont a approuvé le retrait frauduleux en utilisant cinq des sept signatures de son système de validateurs, ce qui suggère que les attaquants ont pu compromettre les clés de validateurs ou accéder à l'infrastructure backend du pont.
Blockaid detected an exploit at 2026-07-22 21:30 UTC targeting @AFX_XYZ, a protocol on @arbitrum. The exploit was specific to a bridge that AFX operates. Approximately 24.15M USDC has been drained thus far from the protocol. Our team has been working with the incredible folks on…
— Blockaid (@blockaid_) July 22, 2026
Après avoir volé les fonds, l'attaquant a rapidement transféré les USDC d'Arbitrum vers Ethereum. L'équipe d'AFX a déclaré qu'elle travaillait avec l'équipe d'Arbitrum et des sociétés de sécurité pour enquêter sur l'exploit et tracer les fonds volés.
BSquared Network perd près de 3,9 millions de dollars dans le piratage de jetons B2
La deuxième attaque a ciblé le BSquared Network, où des hackers ont volé 8,59 millions de jetons B2, d'une valeur d'environ 3,86 millions de dollars.
L'attaquant a immédiatement vendu les jetons B2 volés contre 5 409 BNB, d'une valeur d'environ 3,01 millions de dollars. Les fonds ont ensuite été pontés vers Ethereum, convertis en ETH et USDT, puis acheminés via NEAR Intents et HOT Protocol dans le but de brouiller les pistes.
Les équipes de sécurité continuent de surveiller le portefeuille alors que l'enquête reste en cours.
VerusCoin touché à nouveau alors qu'un ancien bug de pont réapparaît
Le pont Ethereum de VerusCoin a subi la troisième attaque, perdant pour 7,54 millions de dollars d'actifs, notamment de l'Ether (ETH), du Bitcoin tokenisé (tBTC), de l'USDC, de l'USDT, du DAI et plusieurs autres jetons.
Selon SlowMist, l'attaque a réutilisé le même bug de contrat de chemin d'importation que les hackers avaient exploité lors d'un piratage distinct de 11,5 millions de dollars en mai 2026. La vulnérabilité a permis à l'attaquant de déclencher des paiements non garantis, c'est-à-dire que le pont a libéré des actifs sans vérifier si des fonds suffisants garantissaient les transactions.
Après avoir drainé le pont, l'attaquant a converti les actifs volés en 3 916 ETH, d'une valeur d'environ 7,5 millions de dollars, avant d'envoyer les fonds vers Tornado Cash, un service de mixage basé sur Ethereum sous sanction du Bureau du contrôle des actifs étrangers du Trésor américain depuis août 2022, ce qui complique considérablement les efforts de récupération.