AFX Trade basé sur Arbitrum perd 24 M$ après compromission des clés du pont

iconCoinDesk
Partager
AI summary iconRésumé
AFX Trade, une plateforme décentralisée de contrats perpétuels basée sur Arbitrum, a perdu 24,15 millions de dollars après qu'un attaquant ait accédé aux clés de signature des nœuds validateurs de son pont. Les données de la blockchain montrent que l'attaquant a transféré 24 150 000 USDC vers son wallet, satisfaisant ainsi la condition de quorum du pont. Les fonds volés ont été transférés vers Ethereum et échangés contre 12 467 ETH. Le code du pont n'a pas été exploité, mais les clés des nœuds validateurs ont été compromises. L'attaque s'est produite alors que le volume de trading d'AFX atteignait des niveaux pluri-mensuels élevés, presque vidant la valeur totale verrouillée du protocole.

AFX Trade, une plateforme d'échange décentralisée de contrats perpétuels qui règle en stablecoin indexé sur le dollar USDC, a été vidée d'environ 24,15 millions de dollars mercredi après qu'un attaquant ait compromis les clés de signature du validateur derrière un pont que le protocole exploite sur Arbitrum, blockchain data montre.

Steven Goldfeder, cofondateur d'Offchain Labs, qui développe et maintient le réseau, a déclaré que la passerelle native Arbitrum « n'a pas été piratée ni exploitée d'aucune manière » et que la transaction provenait d'un protocole tiers.

Un piratage du pont d'Arbitrum lui-même signifierait un risque pour l'ensemble du réseau de couche 2, mais une protocole compromis s'exécutant au-dessus de celui-ci constitue une défaillance limitée.

Aucun élément de la logique du pont lui-même n'était défectueux. Les ponts sont un outil basé sur la blockchain pour transférer des jetons entre divers réseaux, y compris ceux sur lesquels ils n'étaient pas initialement pris en charge.

La société de sécurité Blockaid a déclaré que la logique sur chaîne n'a pas été contournée. Au lieu de cela, cinq des signatures des validateurs à chaud du pont, les autorisations qui approuvent un retrait, ont approuvé le transfert de 24 150 000 USDC vers le wallet de l'attaquant, atteignant ainsi le quorum d'environ deux tiers requis par le pont.

Blockaid a détecté une exploitation le 2026-07-22 21:30 UTC ciblant @AFX_XYZ, un protocole sur @arbitrum. L'exploitation concernait spécifiquement une passerelle gérée par AFX. Environ 24,15 M USDC ont été prélevés jusqu'à présent sur le protocole.

Notre équipe a travaillé avec les incroyables personnes de… https://t.co/0Qd9ve5gPB

— Blockaid (@blockaid_)

Le contrat a traité le retrait comme valide et a libéré les fonds après une période de contestation de 200 secondes. La passerelle a fait exactement ce pour quoi elle était conçue, mais les clés d'autorisation étaient apparemment entre de mauvaises mains.

L'attaquant a ensuite transféré les USDC volés vers Ethereum et les a échangés contre environ 12 467 ETH, d'une valeur d'environ 24 millions de dollars, qui, selon les traceurs on-chain, se trouvent désormais dans un seul wallet.

L'activité de trading d'AFX avait fortement augmenté avant l'attaque, avec un volume quotidien de contrats perpétuels atteignant des niveaux pluri-mensuels au milieu de juillet, selon DefiLlama, alors que le protocole attirait des utilisateurs et, avec eux, des dépôts.

Les environ 24 millions de dollars volés représentaient presque la totalité de la valeur verrouillée du protocole, ce qui signifie que l'attaquant a vidé le coffre au moment où il était presque au plus haut.

La perte survient au milieu d'une période difficile pour la sécurité des crypto-monnaies, le deuxième trimestre étant l'un des pires trimestres enregistrés pour les piratages et une série de protocoles basés sur Arbitrum, dont l'exploitation de l'oracle qui a vidé 18 millions de dollars supplémentaires de la plateforme RWA Ostium une semaine plus tôt, ayant été ciblés en succession rapide.

Ainsi, cet incident constitue une défaillance similaire à la perte d'environ 285 millions de dollars du protocole Drift en avril, où les attaquants ont passé des mois à obtenir un accès privilégié plutôt que de compromettre un contrat.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.