Des pirates dérobent 31,6 M$ après deux failles de ponts cryptos en 7 heures

iconCryptoBreaking
Partager
AI summary iconRésumé
Des pirates ont volé 31,6 millions de dollars sur deux ponts cryptographiques en sept heures, suscitant des inquiétudes concernant l'investissement de valeur dans la cryptographie. Blockaid a rapporté que 24,15 millions de dollars ont été pris sur le pont Arbitrum d'AFX, tandis que 7,5 millions de dollars ont été vidés du pont Ethereum de Verus. La violation d'AFX aurait probablement impliqué des clés compromises, et non une faille de contrat intelligent. Verus a utilisé une méthode similaire à une attaque de mai. Ces deux incidents mettent en lumière les risques pour les stratégies de trading cryptographique reposant sur une infrastructure cross-chain.
Hackers Drain $31.6m After Two Crypto Bridge Breaches In 7 Hours

Les problèmes de sécurité interchaînes restent un point douloureux majeur pour les marchés crypto, après que des enquêteurs aient signalé deux exploits distincts liés à des ponts survenus à seulement quelques heures d'intervalle. Selon l'entreprise d'analyse sur chaîne Blockaid, le vol combiné s'est élevé à plus de 31,6 millions de dollars, avec des fonds prélevés sur l'infrastructure de pont utilisée par l'échange perpétuel décentralisé AFX et le pont Ethereum de Verus.

Blockaid a déclaré que le pont d'AFX a perdu 24,15 millions de dollars mercredi, avant qu'une autre attaque ciblant le pont Ethereum de Verus n'entraîne le retrait d'environ 7,5 millions de dollars des réserves du pont. Ces incidents consécutifs soulignent comment les opérateurs de ponts — ainsi que les protocoles qui les intègrent — peuvent être exposés, même lorsque les exploitations ne sont pas liées à une faiblesse unique au niveau d'une chaîne.

Points clés

  • Blockaid a signalé des pertes de 24,15 millions de dollars provenant d'un pont exploité par AFX sur Arbitrum et environ 7,5 millions de dollars prélevés du pont Verus Ethereum dans les heures qui ont suivi.
  • Stephen Goldfeder, cofondateur d'Offchain Labs, a déclaré que la passerelle native d'Arbitrum n'a pas été piratée, en mentionnant une activité provenant d'un protocole tiers.
  • Des chercheurs en sécurité ont suggéré que l'incident AFX pourrait avoir impliqué des clés compromises plutôt qu'une faille de logique de contrat intelligent.
  • Blockaid a déclaré que l'exploitation de Verus semble similaire à un incident survenu en mai, utilisant une méthode comparable tout en impliquant un wallet d'attaquant différent.
  • Les deux cas mettent en évidence que les ponts restent des cibles de grande valeur car ils détiennent de grands pools d'actifs et déplacent de la valeur entre écosystèmes.

Exploitation du pont AFX sur Arbitrum : ce qui a été ciblé

Blockaid a déclaré avoir détecté une exploitation à 21 h 30 UTC ciblant une passerelle gérée par AFX, une plateforme d'échange perpétuel décentralisée fonctionnant sur Arbitrum. L'enquête a qualifié l'événement comme une compromission de passerelle affectant une intégration tierce, et non une violation de l'infrastructure de pont principale d'Arbitrum.

Selon Stephen Goldfeder, cofondateur d'Offchain Labs, un rapport sur un piratage de pont circulant en ligne avait affecté une transaction provenant d'un protocole tiers, et le pont natif d'Arbitrum n'avait pas été exploité. Goldfeder a déclaré que la transaction en question provenait d'un autre protocole et a souligné que le pont natif d'Arbitrum « n'a pas été piraté ou exploité d'aucune manière ».

Une analyse supplémentaire de SunSec, fondateur de la communauté de sécurité DeFi DeFiHackLabs et contributeur à SEAL, suggère que les éléments pointent davantage vers une compromission des clés que vers une vulnérabilité dans la logique des contrats intelligents. Bien que cette distinction soit importante pour la réponse à l'incident—une compromission des clés exige typiquement une rotation urgente des identifiants et un examen plus large des accès—elle indique également que le point le plus faible n'est pas toujours les contrats de pont eux-mêmes.

Cointelegraph a demandé un commentaire à AFX concernant l'exploitation signalée, mais les informations complémentaires disponibles ici se concentrent sur ce que Blockaid et les enquêteurs affiliés ont observé pendant l'incident.

Attaque du pont Verus Ethereum : une méthode similaire à celle de mai

Dans un incident séparé, Blockaid a signalé une exploitation ciblant le pont Verus Ethereum qui a vidé environ 7,5 millions de dollars dans plusieurs actifs détenus dans les réserves du pont. Les tokens listés incluaient Ether (ETH), tBTC, USDC, USDt, EURC, MKR et scrvUSD.

Blockaid a déclaré que la méthode d'attaque semble similaire à un incident précédent impliquant le pont Verus Ethereum rapporté en mai, qui avait entraîné le vol de 11,58 millions de dollars. Dans ce cas antérieur, Blockaid a indiqué que la même approche globale avait été utilisée, mais par un wallet d'attaquant différent.

Selon Blockaid, l'attaquant a utilisé le chemin d'importation du pont pour déclencher des paiements sur la partie Ethereum non couverts. En termes pratiques, cela indique une faiblesse au niveau du flux de travail : les attaquants pourraient être en mesure d'induire le pont à libérer des actifs d'un côté du système sans contrepartie correspondante de l'autre côté, créant ainsi un chemin direct vers l'épuisement des réserves.

Pour les utilisateurs et les intégrateurs, la nature répétée de cette tactique soulève un risque persistant : même lorsque les équipes corrigent une vulnérabilité, les mécanismes opérationnels de gestion des imports et des paiements peuvent rester exploitables si les hypothèses sous-jacentes ne sont pas entièrement résolues.

Pourquoi les pannes de pont se produisent-elles en continu

Les exploitations de ponts sont difficiles à éliminer complètement car l'infrastructure cross-chain combine souvent plusieurs composants : la garde des actifs, le transfert de messages ou des mécanismes d'import/export, et la gestion des autorisations pour déclencher les flux de règlement. Lorsque les attaquants trouvent une faille entre ces éléments — que ce soit par le biais d'identifiants compromis, d'autorisations incorrectes ou de faiblesses dans la validation des états cross-chain — le résultat est fréquemment un vidage rapide des fonds.

L'enquêteur on-chain TheCrypticWolf a résumé le problème plus large dans un message sur X, affirmant que les ponts restent un maillon faible tant que « la sécurité n'est pas améliorée ». Bien que cette déclaration reflète une vision générale plutôt que des preuves spécifiques à un nouvel incident, les deux attaques signalées le même jour lui donnent un soutien concret : les réserves de ponts à haute valeur rendent le système attractif, et la grande complexité rend le renforcement complet difficile.

Il existe également une asymétrie importante entre les deux incidents. Le rapport de Blockaid sur l'affaire AFX était accompagné de la clarification de Goldfeder selon laquelle la passerelle native d'Arbitrum n'avait pas été compromise, ce qui suggère que le problème résidait dans l'intégration tierce ou les contrôles de passerelle liés à un protocole particulier. En revanche, la description de Blockaid de l'incident Verus met l'accent sur le fait que le mécanisme d'importation de passerelle peut entraîner des paiements côté Ethereum non correctement garantis — un problème qui pourrait être plus directement lié à la logique de règlement et aux hypothèses d'état.

Que surveiller ensuite pour les écosystèmes concernés

Les incidents liés aux ponts entraînent généralement des mesures d'urgence telles que des contrôles de pause, une surveillance accrue et des modifications des processus de custody ou d'autorisation. Les lecteurs doivent surveiller les communications ultérieures d'AFX et de l'écosystème Verus, en particulier concernant les conclusions de Blockaid et d'autres enquêteurs sur la cause racine — qu'il s'agisse d'une compromission des clés, d'une défaillance d'autorisation ou d'une faiblesse répétable dans le règlement des importations/exportations.

Plus largement, ces événements renforcent le fait que l'exposition cross-chain ne se limite pas aux opérateurs de ponts : les applications décentralisées et les traders qui comptent sur des ponts pour la liquidité et le règlement doivent considérer la sécurité des ponts comme un risque en constante évolution, et non comme une simple case à cocher unique.

Cet article a été initialement publié sous le titre Hackers drainent 31,6 M$ après deux failles de ponts crypto en 7 heures sur Crypto Breaking News – votre source de confiance pour les actualités crypto, les nouvelles sur le bitcoin et les mises à jour sur la blockchain.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.