Exploitation du TokenBridge d'Alephium vide 815 000 $ en 7 minutes

iconBeInCrypto
Partager
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconRésumé

expand icon
Une exploitation DeFi a ciblé le TokenBridge d'Alephium, vidant 815 000 $ en moins de sept minutes. L'attaquant a falsifié des messages via le réseau de gardiens, transférant 200 967 USDT, 17 594 USDC et d'autres tokens sur Ethereum et BNB Chain. Alephium a confirmé que la nouvelle sur la chaîne provenait de Blockaid et SEAL_911, et a depuis arrêté le pont pour évaluer les options de récupération. Les ALPH emballés non garantis s'élevaient à 13,76 millions dans le vol.

Le TokenBridge d'Alephium (ALPH) a été vidé d'environ 815 000 $ après qu'un attaquant a exploité une faille permettant à des messages falsifiés de traverser le réseau de gardiens du protocole et d'autoriser des transferts de jetons frauduleux.

L'équipe d'Alephium a confirmé que l'entreprise de sécurité blockchain Blockaid a été la première à détecter l'exploit. L'unité de réponse d'urgence SEAL_911 de l'Alliance de sécurité a également fourni une assistance et une réactivité tout au long de l'enquête suivante.

Exploitation vide 815 000 $ en moins de 7 minutes

L'attaquant a transféré les fonds depuis le Alephium TokenBridge sur Ethereum et BNB Chain en environ sept minutes. Sur Ethereum, les pertes ont inclus 200 967 Tether (USDT), 17 594 USD Coin (USDC), 5,18 Wrapped Ether (WETH) et 0,335 Wrapped Bitcoin (WBTC).

Sponsorisé
Sponsorisé

Un supplément de 36 750 USDT et 24,386 Wrapped BNB a été retiré du côté BNB Chain du pont. L'attaquant a également émis 13,76 million de Wrapped ALPH non garantis et les a transférés directement à son wallet.

Alephium a arrêté le pont et a déclaré qu'elle examine toutes les options pour indemniser les utilisateurs concernés.

L'incident aggrave le tableau préoccupant de l'infrastructure cross-chain en 2026. Les pertes dues aux piratages de crypto en avril ont atteint 606 millions de dollars, et le bilan des piratages DeFi de mai continue d'augmenter à l'approche de juin.

Une exploitation de la passerelle CrossCurve et une exploitation de la passerelle Hyperbridge, toutes deux révisées à 2,5 millions de dollars, ont également contribué au total de l'année.

Messages falsifiés, pas de clés volées

Les développeurs ont construit Alephium TokenBridge sur un fork du protocole Wormhole, qui repose sur un réseau de gardiens pour valider les messages interchaînes. Une quorum de gardiens doit approuver tout transfert, ce qui rend la possibilité d'injecter des messages frauduleux une vulnérabilité à impact élevé.

Les premiers rapports ont attribué la violation à la compromission des clés privées des gardiens, suscitant des comparaisons avec la compromission des clés du Gravity Bridge qui avait coûté 5,4 millions de dollars plus tôt en 2026. La mise à jour post-incident d'Alephium contredit cette interprétation.

L'exploitation ne semble pas avoir impliqué une compromission des clés privées des gardiens. Au contraire, il semble qu'elle ait impliqué une exploitation permettant à des événements/messages malveillants falsifiés d'être observés et signés par les gardiens », déclare Alephium

La distinction est importante. Un point de compromis clé menant à une défaillance opérationnelle, tandis qu'une attaque par message falsifié indique une faille dans la manière dont la passerelle a validé les données entrantes avant de les présenter aux gardiens.

Une dynamique similaire s'est produite lors de l'exploitation du pont Polkadot, où l'attaquant a frauduleusement validé des transactions et créé des jetons non garantis. Alephium a déclaré qu'un bilan technique complet de son équipe sera bientôt publié.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.