ActualitésCryptoLa faille du portefeuille de trésorerie de Triple-A et l’exploit WEMIX soulignent les risques de sécurité dans la crypto

La faille du portefeuille de trésorerie de Triple-A et l’exploit WEMIX soulignent les risques de sécurité dans la crypto

Auteur: CoinEdition·

Points clés

  • •Triple-A a déclaré que la faille du 25 juillet n’avait touché que les portefeuilles de trésorerie de l’entreprise et n’avait pas exposé les fonds des clients.
  • •L’enquêteur on-chain Specter a estimé les pertes de Triple-A à environ $11.8 million sur des portefeuilles Ethereum, TRON, Polygon et Arbitrum.
  • •Triple-A a indiqué que ses réserves de trésorerie couvriront l’impact financier et qu’elle reste en mesure d’honorer l’ensemble de ses engagements.
  • •WEMIX a déclaré qu’un attaquant avait frappé environ 5.22 million de tokens WEMIX$ non adossés et déplacé hors chaîne des actifs d’une valeur d’environ $724,000.
  • •WEMIX a suspendu les bridges et plateformes d’échange décentralisées concernés et a demandé aux exchanges de geler les actifs liés pendant son enquête.
La faille du portefeuille de trésorerie de Triple-A et l’exploit WEMIX soulignent les risques de sécurité dans la crypto

La société de paiements en stablecoins Triple-A a confirmé que des attaquants avaient obtenu un accès non autorisé à des portefeuilles de trésorerie détenant des actifs numériques appartenant à l’entreprise, tandis que des enquêteurs on-chain ont estimé les pertes à environ $11.8 million.

Triple-A a déclaré que les fonds des clients n’avaient pas été affectés, précisant que les actifs des clients sont détenus séparément dans des comptes fiduciaires auprès d’institutions de sauvegarde et n’ont pas été exposés à la faille. Cette distinction est importante pour les sociétés de paiement, car les portefeuilles de trésorerie détiennent généralement les actifs opérationnels de l’entreprise, tandis que les comptes clients séparés sont conçus pour maintenir les fonds des clients à l’écart du bilan propre de la société.

Cette annonce est intervenue alors que l’écosystème WEMIX signalait un exploit distinct de smart contract impliquant son contrat de stablecoin WEMIX$. Dans cet incident, les attaquants ont frappé environ 5.22 million de tokens WEMIX$ non adossés et déplacé hors chaîne des actifs d’une valeur d’environ $724,000 avant que le protocole ne suspende les opérations concernées.

Triple-A affirme que les actifs des clients n’ont pas été exposés

Dans un communiqué, Triple-A a déclaré avoir détecté le 25 juillet un accès non autorisé à certains portefeuilles qui détenaient les actifs numériques propres de l’entreprise.

La société a souligné que l’incident n’avait pas affecté les fonds des clients, car Triple-A ne fournit pas de services de conservation de crypto-actifs. Elle a indiqué que les actifs des clients sont plutôt conservés séparément dans des comptes fiduciaires auprès d’institutions de sauvegarde, qui n’ont pas été exposées à la faille.

Par mesure de précaution, Triple-A a placé certains services en mode maintenance pendant environ trois heures, le temps de sécuriser son infrastructure. La société a déclaré que tous les services avaient depuis repris et que les transactions et règlements fonctionnaient normalement.

Triple-A n’a pas rendu publique la valeur des actifs volés. Toutefois, l’enquêteur on-chain Specter a estimé les pertes à environ $11.8 million sur des portefeuilles Ethereum, TRON, Polygon et Arbitrum.

Selon Triple-A, seuls ses actifs de trésorerie ont été touchés. La société a indiqué que l’impact financier sera entièrement couvert par ses réserves de trésorerie et a ajouté qu’elle reste bien capitalisée et capable d’honorer l’ensemble de ses engagements.

Triple-A a déclaré travailler avec des experts en cybersécurité, des spécialistes de l’investigation blockchain et la Singapore Police Force afin d’enquêter sur la faille, de tracer les actifs volés et de soutenir les efforts de récupération. Les sociétés d’investigation blockchain suivent souvent les fonds volés sur les registres publics, mais la récupération peut dépendre du fait que les actifs atteignent des plateformes centralisées capables de geler les fonds ou restent dans des portefeuilles contrôlés par les attaquants.

WEMIX signale un exploit distinct du contrat WEMIX$

Moins de 24 heures après l’incident de Triple-A, la blockchain WEMIX a divulgué une faille de sécurité distincte impliquant le contrat de stablecoin WEMIX$.

Selon WEMIX, un attaquant a pris le contrôle du contrat et a frappé environ 5.22 million de tokens WEMIX$ non adossés. L’attaquant a échangé une partie de ces tokens et déplacé hors chaîne des actifs d’une valeur d’environ $724,000 avant que le protocole ne suspende ses bridges et ses plateformes d’échange décentralisées.

Les premiers rapports estimaient les pertes à environ $6.25 million. WEMIX a ensuite indiqué que le montant effectivement transféré hors de l’écosystème via bridge était d’environ $724,000.

L’équipe WEMIX a également demandé aux exchanges de geler tout actif lié pendant que le projet poursuit son enquête sur l’incident. Cette réponse reflète une approche courante de confinement après des exploits de frappe de tokens, dans laquelle les projets tentent de limiter les chemins de liquidité, les transferts via bridge et les retraits sur exchanges liés aux actifs concernés.

Les pertes liées à la sécurité crypto continuent d’augmenter en 2026

Les incidents impliquant Triple-A et WEMIX s’ajoutent à une liste croissante de failles de sécurité crypto signalées en 2026. Les estimations du secteur indiquent que plus de $1 billion ont déjà été perdus dans des piratages cette année, mettant en évidence les risques persistants liés à la gestion des portefeuilles de trésorerie et aux vulnérabilités des smart contracts.

Les deux cas montrent également comment différentes parties de l’infrastructure crypto peuvent être exposées de diverses manières : les portefeuilles contrôlés par les entreprises peuvent être ciblés via des défaillances de sécurité opérationnelle, tandis que les smart contracts peuvent générer des pertes lorsque des attaquants obtiennent un contrôle non autorisé sur les mécanismes de frappe ou de transfert.

Triple-A maintient que sa faille s’est limitée aux portefeuilles de trésorerie opérationnels, tandis que WEMIX poursuit ses travaux de récupération après son deuxième incident de sécurité majeur en moins de 18 mois.