AFX Trade, une plateforme d'échange décentralisée de contrats perpétuels qui règle en stablecoin indexé sur le dollar USDC, a été vidée d'environ 24,15 millions de dollars mercredi après qu'un attaquant ait compromis les clés de signature du validateur derrière un pont que le protocole exploite sur Arbitrum, blockchain data montre.
Steven Goldfeder, cofondateur d'Offchain Labs, qui développe et maintient le réseau, a déclaré que la passerelle native Arbitrum « n'a pas été piratée ni exploitée d'aucune manière » et que la transaction provenait d'un protocole tiers.
Un piratage du pont d'Arbitrum lui-même signifierait un risque pour l'ensemble du réseau de couche 2, mais une protocole compromis s'exécutant au-dessus de celui-ci constitue une défaillance limitée.
Aucun élément de la logique du pont lui-même n'était défectueux. Les ponts sont un outil basé sur la blockchain pour transférer des jetons entre divers réseaux, y compris ceux sur lesquels ils n'étaient pas initialement pris en charge.
La société de sécurité Blockaid a déclaré que la logique sur chaîne n'a pas été contournée. Au lieu de cela, cinq des signatures des validateurs à chaud du pont, les autorisations qui approuvent un retrait, ont approuvé le transfert de 24 150 000 USDC vers le wallet de l'attaquant, atteignant ainsi le quorum d'environ deux tiers requis par le pont.
Blockaid a détecté une exploitation le 2026-07-22 21:30 UTC ciblant @AFX_XYZ, un protocole sur @arbitrum. L'exploitation concernait spécifiquement une passerelle gérée par AFX. Environ 24,15 M USDC ont été prélevés jusqu'à présent sur le protocole.
Notre équipe a travaillé avec les incroyables personnes de… https://t.co/0Qd9ve5gPB
Le contrat a traité le retrait comme valide et a libéré les fonds après une période de contestation de 200 secondes. La passerelle a fait exactement ce pour quoi elle était conçue, mais les clés d'autorisation étaient apparemment entre de mauvaises mains.
L'attaquant a ensuite transféré les USDC volés vers Ethereum et les a échangés contre environ 12 467 ETH, d'une valeur d'environ 24 millions de dollars, qui, selon les traceurs on-chain, se trouvent désormais dans un seul wallet.
L'activité de trading d'AFX avait fortement augmenté avant l'attaque, avec un volume quotidien de contrats perpétuels atteignant des niveaux pluri-mensuels au milieu de juillet, selon DefiLlama, alors que le protocole attirait des utilisateurs et, avec eux, des dépôts.
Les environ 24 millions de dollars volés représentaient presque la totalité de la valeur verrouillée du protocole, ce qui signifie que l'attaquant a vidé le coffre au moment où il était presque au plus haut.
La perte survient au milieu d'une période difficile pour la sécurité des crypto-monnaies, le deuxième trimestre étant l'un des pires trimestres enregistrés pour les piratages et une série de protocoles basés sur Arbitrum, dont l'exploitation de l'oracle qui a vidé 18 millions de dollars supplémentaires de la plateforme RWA Ostium une semaine plus tôt, ayant été ciblés en succession rapide.
Ainsi, cet incident constitue une défaillance similaire à la perte d'environ 285 millions de dollars du protocole Drift en avril, où les attaquants ont passé des mois à obtenir un accès privilégié plutôt que de compromettre un contrat.


