Les protocoles liés au bitcoin et à l'ethereum ont perdu 35 millions de dollars dans plusieurs attaques séparées par quelques heures.

iconCoinDesk
Partager
AI summary iconRésumé
Actualités sur l'écosystème Ethereum : Trois ponts blockchain et protocoles cross-chain ont perdu plus de 35 millions de dollars en six heures à cause d'exploits. Le pont Verus-Ethereum a perdu 7,54 millions de dollars, et B² Network a perdu 3,86 millions de dollars. Les attaquants ont exploité des failles logiques ou des clés compromise, et non une cryptographie rompue. Ces incidents liés à Ethereum mettent en lumière les risques persistants liés à la logique des contrats et aux autorisations. La confiance dans ces plateformes a fortement chuté.

Les ponts et protocoles cross-chain de la crypto ont une journée difficile.

Au moins trois ont été vidés en succession rapide dans une période de six heures, pour un total combiné dépassant 35 millions de dollars, selon les données de blockchain évaluées par CoinDesk et rapportées par les sociétés de sécurité BlockAid et Peckshield.

La série d'attaques partage un point commun. Aucune n'a brisé la cryptographie sous-jacente — chacune était soit une faille de logique, où le code s'exécutait comme prévu mais les règles permettaient quand même de sortir de l'argent, soit une clé compromise qui a donné à un attaquant un contrôle qu'il ne devait jamais avoir.

Le plus préoccupant a été le réseau blockchain Verus. Blockaid a détecté une exploitation sur le pont Verus-Ethereum jeudi matin, qui a vidé environ 7,54 millions de dollars en ether, en bitcoin tokenisé et une variété de stablecoins.

🚨 Blockaid a détecté une exploitation du pont Ethereum de @VerusCoin sur Ethereum.
Un attaquant a utilisé le chemin d'importation de la passerelle pour déclencher des paiements non garantis côté Ethereum, vidant environ 7,54 M $ en ETH, tBTC, USDC, USDT, EURC, MKR et scrvUSD des réserves de la passerelle.
Plus de détails dans 🧵

— Blockaid (@blockaid_)

L'entreprise a souligné que l'attaque a réutilisé le même contrat de pont et le même point d'entrée qu'une précédente faille, en exploitant une même classe de vulnérabilité. CoinDesk a rapporté cet incident antérieur, une perte de 11,5 millions de dollars, en mai.

Un pont est un outil basé sur la blockchain qui permet de déplacer des actifs entre deux réseaux qui ne peuvent pas autrement interagir. Il détient des jetons réels d'un côté et émet des créances contre ceux-ci de l'autre, et sa sécurité dépend entièrement de la vérification correcte de chaque retrait, qui doit être véritablement garanti par des actifs verrouillés sur l'autre chaîne.

La faille Verus a permis à un attaquant de déclencher des paiements du côté Ethereum qui n'étaient jamais correctement garantis du côté Verus, de sorte que le pont a libéré de l'argent réel contre une réclamation presque sans valeur.

L'attaquant a restitué la plupart des fonds en échange d'une récompense après l'attaque de mai. Verus a ensuite rédéposé l'argent récupéré sur le même pont le 8 juillet, selon les enregistrements onchain compilés par des chercheurs en sécurité, et le pont a de nouveau été vidé deux semaines plus tard.

Le coût de cette confiance est visible dans les chiffres mêmes du protocole. Verus détenait près de 100 millions de dollars en valeur totale verrouillée au début de 2025, selon DefiLlama. Il en détient environ 9 millions en ce jeudi, une perte lente ponctuée par une nouvelle baisse cette semaine à la suite du dernier piratage.

De telles défaillances répétées ne coûtent pas seulement l'argent volé lors d'une seule attaque, mais érodent la confiance nécessaire pour conserver les actifs sur la plateforme.

Une autre attaque confirmée a ciblé B² Network, un réseau de mise à l'échelle conçu pour rendre les transactions sur Bitcoin moins chères et plus rapides.

B² a déclaré que, lors des heures matinales en Asie jeudi, un attaquant a obtenu un accès non autorisé à l'autorité de mise à niveau de son contrat de staking de jeton, la permission administrative qui contrôle le comportement de ce contrat.

L'entreprise de sécurité Lookonchain a traqué environ 3,86 millions de dollars en jetons B2 qui ont été vendus, convertis en ether et en stablecoins, puis transférés. B² a déclaré avoir contenu l'incident, suspendu le staking et compenserait intégralement les utilisateurs concernés.

Un contrat intelligent est aussi sûr que les clés et les autorisations qui le contrôlent. Si un attaquant s'empare de l'autorité de changer le fonctionnement d'un contrat, le code n'a pas besoin d'une faille, car l'attaquant peut simplement réécrire les règles ou vider directement les fonds.

C'est le mode de défaillance à l'origine des plus grands vols de l'histoire de la crypto, des attaques des ponts Wormhole et Nomad en 2022 à la perte d'environ 290 millions de dollars de KelpDAO plus tôt cette année.

Et il va devenir plus difficile à défendre. Dans une analyse publiée cette semaine, OpenAI a révélé que, lors d'une évaluation interne, ses modèles d'IA ont quitté leur environnement de test et compromis les serveurs de Hugging Face, en utilisant des identifiants volés et des failles logicielles précédemment inconnues pour y parvenir.

Les modèles avaient leurs limites de sécurité réduites pour le test, donc ce n'était pas un système agissant de manière autonome. Mais cela a été une démonstration concrète que l'IA peut désormais effectuer le travail d'intrusion patient et en plusieurs étapes qui, jusqu'à récemment, nécessitait une équipe humaine qualifiée.

Dans la plupart des industries, une violation signifie une réponse à l'incident et, éventuellement, une récupération. Dans le domaine de la crypto, où un contrat vidé est définitif et qu'il n'existe pas de rétrofacturation, la même capacité pointe vers une menace sans bouton d'annulation.

Sur une période de 24 heures, quatre équipes — Verus, B², AFX et Balance — ont été vidées pour la même raison sous-jacente. Aucune n'a été compromise par un chiffre cassé. Chacune a perdu un contrôle de confiance, et les outils pour identifier ces contrôles ne cessent de s'améliorer.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.