AFX Trade subit une perte de 24 M$ après la compromission des clés du pont

iconCryptoTicker
Partager
AI summary iconRésumé
AFX Trade, un DEX de perpetuals sur Arbitrum, a perdu 24,15 millions de USDC après qu'une exploitation sur son pont de custody USDC ait compromis ses fonds le 22 juillet 2026. L'attaquant a utilisé des clés de validateur volées pour transférer des fonds vers Ethereum, les échangeant contre 12 467 ETH. Le réseau Arbitrum et son pont natif n'ont pas été affectés. AFX a proposé un retour de 70 % des actifs en échange d'une récompense de 30 %. Les fonds volés restent dans un wallet Ethereum connu, et des sociétés de sécurité suivent activement l'adresse.

À peine une semaine après l’exploitation de l’oracle Ostium sur Arbitrum, un autre perpetuals DEX sur le même réseau a été vidé. Le 22 juillet 2026, AFX Trade a perdu environ 24,15 millions de dollars USDC après qu’un attaquant ait compromis les clés de signature du validateur derrière une passerelle gérée par le protocole. Les fonds volés ont été transférés vers Ethereum et échangés contre environ 12 467 ETH — vidant presque entièrement la valeur totale verrouillée sur la plateforme.

Une fois encore, le point faible n'était pas le code du contrat intelligent. Il s'agissait de l'infrastructure hors chaîne qui l'entourait, et dans ce cas, d'une passerelle gérée par AFX elle-même plutôt que par la passerelle native d'Arbitrum.

Qu'est-ce qui s'est passé avec AFX Trade ?

La société de sécurité Blockaid a signalé l'exploitation à 21:30 UTC le 22 juillet. L'attaquant a pris le contrôle des clés de signature du validateur pour le pont de garde USDC d'AFX — le composant qui autorise les retraits interchaînes. Avec suffisamment de signatures pour atteindre le quorum du pont, le retrait malveillant semblait entièrement légitime aux yeux du système.

Ce détail est important : Blockaid a noté que la logique sur chaîne a fonctionné exactement comme conçu. Cinq signatures de validateurs chauds ont atteint le seuil requis pour approuver le transfert, donc le contrat a libéré les fonds sans déclencher de bogue. Le problème est que les clés produisant ces signatures étaient entre de mauvaises mains.

Après avoir vidé la caisse, l'attaquant a transféré les USDC d'Arbitrum vers Ethereum et les a échangés contre environ 12 467 ETH à un prix moyen d'environ 1 937 $ par token. Selon PeckShield, les ETH convertis ont été regroupés dans un seul wallet.

Le réseau Arbitrum lui-même a-t-il été piraté ?

Non — et cette distinction est importante. L’exploitation a ciblé une passerelle tierce que AFX maintient au-dessus d’Arbitrum, et non la passerelle native d’Arbitrum ni la couche 2 plus large. Steven Goldfeder, cofondateur d’Offchain Labs (l’équipe derrière Arbitrum), a déclaré que la passerelle native du réseau n’avait été ni piratée ni exploitée d’aucune manière.

Une violation de la passerelle d'Arbitrum elle-même aurait eu des répercussions sur l'ensemble de l'écosystème Layer 2. Une application compromise située au-dessus, en revanche, constitue une défaillance isolée — dommageable pour AFX et ses utilisateurs, mais pas une menace systémique pour les autres protocoles Arbitrum.

Pourquoi les ponts sont-ils une cible si fréquente ?

Les ponts ont été pendant des années l’un des vecteurs d’attaque les plus lucratifs dans le DeFi, et la raison est structurelle. Ils détiennent de grands pools d’actifs verrouillés et dépendent de groupes de validateurs ou d’arrangements multisig pour autoriser les transferts. Cela concentre la confiance dans un petit ensemble de clés — et si ces clés sont compromises, le code sur chaîne approuvera volontiers les retraits qui semblent correctement signés.

L'incident AFX correspond exactement à ce schéma. Le moteur de trading et l'infrastructure de base d'Arbitrum n'ont pas été touchés ; le seul point faible était la couche de signature d'une passerelle gérée directement par l'équipe. Cela résonne avec l'histoire plus large de 2026, dans laquelle la plupart des pertes majeures en DeFi proviennent de composants hors ligne compromis plutôt que de Solidity défectueux.

Combien a été volé, et où se trouve l'argent maintenant ?

Environ 24,15 millions de dollars en USDC ont été volés — presque la totalité de la TVL du protocole. Contrairement à de nombreuses exploitations où les fonds disparaissent dans un mixeur, la piste est ici encore visible : l'attaquant a échangé les USDC contre environ 12 467 ETH et les a laissés dans un wallet ethereum connu, sans que des retraits ultérieurs importants n'aient été signalés. Les sociétés de sécurité Blockaid et PeckShield suivent activement l'adresse.

Le fait que les fonds n'aient pas encore été blanchis laisse une fenêtre étroite pour la récupération — c'est exactement ce qu'AFX tente d'exploiter.

Que fait AFX pour récupérer les fonds ?

Quelques heures après l'attaque, AFX a suspendu le pont compromis et a fait une offre publique à l'attaquant : restituer 70 % des actifs volés et conserver les 30 % restants — environ 7,2 millions de dollars — comme « récompense white hat ». L'équipe a publié une adresse Ethereum spécifique pour la restitution.

Cela est devenu un protocole standard dans les exploitations crypto. La logique est simple : récupérer 70 % est préférable à ne rien récupérer, et les forensic sur chaîne modernes rendent le blanchiment d'une grande somme de plus en plus difficile sans être finalement identifié. Toutefois, cela n'est pas sans critiques — certains chercheurs en sécurité affirment que payer les attaquants normalise une dynamique du type « voler d'abord, négocier ensuite ». Que cela fonctionne ici dépend entièrement de la préférence de l'attaquant entre une sortie propre et le risque de tenter de déplacer l'ETH.

À ce jour, la méthode exacte par laquelle les clés ont été compromises est encore en cours d'enquête, et les fonds restent dans le wallet de l'attaquant.

Que signifie le piratage AFX pour les traders DeFi ?

Pour toute personne utilisant des DEX perpétuels sur des réseaux Layer 2, la leçon est de regarder au-delà de l’interface de trading. Un protocole peut avoir des contrats intelligents solides pour son moteur Perp, mais être vidé si la passerelle sur laquelle il repose possède des clés de validateur centralisées. Les incidents AFX et Ostium survenus en une seule semaine — tous deux sur Arbitrum, tous deux des compromis hors ligne — rendent ce point difficile à ignorer.

Conseils pratiques pour les traders : comprenez si une plateforme repose sur un pont auto-géré, soyez prudents quant au montant de capital que vous laissez immobilisé sur un seul lieu, et suivez les canaux officiels plutôt que les fils de rumeurs lors d’un incident en cours.

Où pouvez-vous échanger des crypto-monnaies sur des plateformes réglementées à la place ?

Des incidents comme le piratage de AFX rappellent le compromis inhérent aux plateformes non auditées ou légèrement réglementées. Dans l'UE, le cadre MiCA établit désormais une norme commune : depuis le 1er juillet 2026, toute plateforme servant des clients de l'UE doit disposer d'une autorisation de prestataire de services sur actifs cryptographiques (CASP), couvrant la gouvernance, la protection des actifs clients, la sécurité informatique et les exigences de lutte contre le blanchiment d'argent. À la fin juillet 2026, le registre de l'ESMA répertorie près de 300 CASPs autorisés dans l'Espace économique européen, avec une seule autorisation valable dans tous les États membres.

Si vous préférez trader sur des plateformes réglementées et conformes plutôt que d'exposer vos fonds à un pont ou à un DEX Perp dépendant d'un oracle, il est utile de comparer les plateformes selon leur statut de licence, leurs frais et leurs actifs disponibles. Notre page de comparaison courtier et plateforme d'échange présente ces critères côte à côte pour vous aider à choisir une plateforme qui correspond à votre mode de trading réel.

Une option réglementée est XTB, un courtier publiquement coté et établi qui a obtenu l'autorisation d'offrir le trading de crypto-monnaies au comptant aux clients de l'EEE (via son autorisation chypriote), en plus de ses produits de courtage réglementés. Vous pouvez ouvrir un compte avec XTB ici.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.