Rapport de sécurité crypto de juillet 2026 : 97 M$ de pertes, les attaques sur les ponts interchaînes en hausse

icon MarsBit
Partager
AI summary iconRésumé
Les données on-chain de juillet 2026 montrent des pertes en crypto de 97 M $, avec des attaques sur des ponts cross-chain ayant volé plus de 35 M $. Les principales violations incluent la manipulation de l'oracle de prix d'Ostium, le vol de la clé de signature d'AFX Trade et l'exploitation de la gouvernance de BonkDAO. L'analyse on-chain révèle un déplacement vers des attaques hors ligne, telles que des fuites de signatures et des failles de gouvernance. Le phishing a également augmenté, avec des arnaques ciblant les applications SecondFi et les utilisateurs de Ledger.

Oracle

La revue mensuelle des incidents de sécurité de Zero Time commence ! Selon plusieurs plateformes de surveillance de la sécurité blockchain, la situation sécuritaire dans le domaine des cryptomonnaies en juillet 2026 s'est caractérisée par « un accélération du transfert des vecteurs d'attaque vers les infrastructures hors chaîne ». Les pertes totales dues à des incidents de sécurité ce mois-là s'élèvent à environ 97 millions de dollars américains, dont environ 94 millions de dollars américains liés à des attaques de pirates et des vulnérabilités de contrats intelligents, et environ 3 millions de dollars américains dues à des attaques par hameçonnage. Plus de 14 incidents liés à des protocoles ont été recensés, en baisse par rapport aux 67 en juin, mais le montant moyen perdu par incident a significativement augmenté. Les pertes totales de juillet ont augmenté d'environ 18,7 % par rapport aux 81,73 millions de dollars américains de juin. Les ponts cross-chain restent les cibles privilégiées, avec plusieurs attaques concentrées en quelques heures sur AFX Trade, Verus, B² Network et d'autres, entraînant des pertes cumulées dépassant 35 millions de dollars américains. Les vecteurs d'attaque évoluent rapidement vers des méthodes non liées au code, telles que l'intrusion dans les infrastructures hors chaîne, la fuite de clés de signature et la manipulation des votes de gouvernance.

Concernant les attaques informatiques

7 incidents de sécurité typiques

• Intrusion des droits du oracles hors chaîne Ostium

Heure : 15 juillet

Montant perdu : environ 23,75 millions de dollars américains

Détails de l’événement : Le protocole de trading perpétuel RWA de l’écosystème Arbitrum, Ostium, a été attaqué. L’attaquant a obtenu l’accès au système de signature de prix hors chaîne, a falsifié les données de prix BTC/USD en manipulant le prix du BTC à environ 5 000 USD, et a volé environ 23,75 millions d’USDC depuis le pool de liquidité OLP via des ouvertures et clôtures cycliques. L’équipe officielle a confirmé que cet événement n’était pas dû à une vulnérabilité du contrat intelligent ni à une compromission de la signature multirisque de gouvernance, mais à une intrusion de l’infrastructure de signature de prix hors chaîne. Les marges des utilisateurs n’ont pas été affectées, et le protocole a repris ses activités le 23 juillet.

Oracle

Oracle

• Attaque par fuite de clé de vérification du pont cross-chain AFX Trade

Heure : 22 juillet

Montant perdu : environ 24,15 millions de dollars américains

Détails de l’événement : Le pont cross-chain exploité par AFX Trade, un échange de contrats perpétuels décentralisé de l’écosystème Arbitrum, a été attaqué. L’attaquant a obtenu la clé privée de signature des validateurs du pont et l’a utilisée pour autoriser des retraits. Étant donné que le contrat intelligent vérifiait les signatures et libérait les fonds conformément à sa conception, aucun vulnérabilité n’existait au niveau du contrat. Environ 24,15 millions d’USDC ont été transférés d’Arbitrum vers Ethereum, puis échangés à un prix moyen d’environ 1 937 $ pour obtenir 12 467,5 ETH, regroupés dans un seul portefeuille. Le pont natif d’Arbitrum n’a pas été affecté. AFX a suspendu le pont attaqué et a offert une récompense de 30 % à l’attaquant pour la récupération des fonds.

Oracle

• Attaque exploitant une vulnérabilité de gestion des droits d’attaque sur le vote de gouvernance de BonkDAO

Heure : 6 juillet

Montant perdu : environ 20 millions de dollars

Détails de l’événement : L’attaquant a dépensé environ 4 millions de dollars pour acquérir suffisamment de jetons BONK, exploitant le mécanisme de la plateforme de gouvernance Solana Realms, qui permet l’adoption de propositions avec seulement 1 % de taux de vote, afin de soumettre et d’adopter une proposition malveillante. Après l’adoption de la proposition le 6 juillet, l’attaquant a transféré environ 44,26 milliards de BONK (environ 20 millions de dollars) depuis le trésor de BonkDAO. Aucun contrat intelligent n’a été compromis ; la vulnérabilité ne réside pas dans le code du contrat, mais dans la conception même des règles de gouvernance. Immunefi souligne que c’est précisément le modèle typique du plus grand incident de perte en 2026 : les fonds ne sont pas perdus à cause d’une faille dans un contrat, mais à cause de défauts dans le processus de vote et la conception des règles.

• Attaque de manipulation d'oracle de Bonzo Lend

Heure : 11 juillet

Montant perdu : environ 9,05 millions de dollars

Détails de l’événement : Bonzo Lend, le plus grand protocole de prêt de l’écosystème Hedera, a subi une attaque de manipulation d’oracle. L’attaquant a exploité une vulnérabilité de vérification de signature chez le fournisseur d’oracle tiers Supra pour injecter un prix manipulé du jeton SAUCE. En surévaluant artificiellement la valeur des collatéraux, l’attaquant a emprunté des actifs bien au-delà de la valeur des collatéraux avant que l’oracle ne soit corrigé, entraînant une perte d’environ 9,05 millions de dollars. Le protocole a suspendu toutes ses activités, et Bonzo Labs ainsi que la fondation Bonzo Finance coordonnent les efforts de restauration et de remédiation.

Oracle

• Verus – Deuxième attaque sur le pont cross-chain avec Ethereum

Heure : 23 juillet

Montant perdu : environ 7,55 millions de dollars

Détails de l’événement : Verus – Le pont cross-chain avec Ethereum a à nouveau été attaqué, entraînant une perte d’environ 7,55 millions de dollars. Cette attaque a utilisé le même chemin de contrat et la même catégorie de vulnérabilité que l’attaque de mai, mettant en évidence comment des défauts non corrigés et des fonds rédéposés rendent le système vulnérable à une seconde attaque. La vulnérabilité appartient à la catégorie de contournement de la vérification des ponts cross-chain ; les attaquants ont volé les fonds en utilisant le même chemin d’entrée.

Oracle

• Attaque par exploitation des droits de mise à niveau du contrat de staking B² Network

Heure : 23 juillet

Montant perdu : environ 3,86 millions de dollars américains

Détails de l’événement : Un attaquant a pris le contrôle des droits de mise à niveau du contrat de staking sur B² Network sur BNB Chain, entraînant une perte d’environ 8,591 million de jetons B2 (environ 3,86 millions de dollars américains). L’attaquant a échangé ces jetons contre 5 409 WBNB (environ 3,11 millions de dollars américains), puis les a transférés via une chaîne croisée vers Ethereum, et actuellement utilise NEAR Intents pour transférer les fonds vers Zcash. Cet événement souligne que les clés et autorisations compromises — et non la technologie cryptographique elle-même — restent la principale cause des vols de cryptomonnaies. L’équipe a suspendu la fonction de staking et a contacté l’attaquant sur la chaîne pour lui indiquer qu’aucune action légale ne sera engagée s’il rembourse au moins 10 % des fonds volés dans les 24 heures.

• Attaque exploitant une vulnérabilité de configuration de la trésorerie Summer.fi

Heure : 6 juillet

Montant perdu : environ 6,04 millions de dollars

Détails de l’événement : Le trésor FleetCommander du protocole de rendement DeFi Ethereum, Summer.fi, a été attaqué. La vulnérabilité provenait du fait que le calcul de totalAssets() incluait encore des composants de stratégie ayant un plafond de dépôt défini, prévus pour être mis hors ligne mais non encore supprimés de l’ensemble actif. L’attaquant a exploité ce biais de calcul pour accumuler des actifs et retirer des rendements excédentaires. Summer.fi, anciennement Oasis.app, a été lancé en 2019 pour les utilisateurs de MakerDAO, puis a basculé vers une couche d’optimisation automatisée pilotée par l’IA au début de 2026.

Rug Pull / Hameçonnage

4 événements de sécurité typiques

Le 9 juillet, les victimes dont l'adresse commence par 0x8c94 ont signé une autorisation de jeton de phishing sur Ethereum, perdant 999 999 $ en USDT.

(2) Le 24 juillet, les victimes dont les adresses commencent par 0x3e1b ont perdu 340 463 $ en raison d'une attaque de phishing multi-lignes sur Ethereum.

Timeline :

06:51:47 UTC — La victime a signé un multicall() sur le contrat du jeton alphaUSDCDeltaV2, contenant un approve() avec un quota illimité.

06:52:23 UTC — 36 secondes plus tard, 332 787 alphaUSDCDeltaV2 (~340 000 $) ont été épuisés via transferFrom.

(3) Attaque de phishing par application mobile contrefaite SecondFi

Montant perdu : environ 14,2 millions de dollars

Nature de l'événement : Le 12 juillet, une plateforme mondiale de surveillance de la sécurité des cryptomonnaies a révélé trois attaques à haute gravité contre des actifs cryptographiques. La première catégorie consiste en une attaque d'hameçonnage par une application mobile contrefaite de SecondFi, ciblant les développeurs. Ces trois attaques ont éclaté en concentré dans les 24 heures, touchant trois types de cibles : les développeurs, les particuliers ordinaires et les grosses baleines à haut net worth, révélant les faiblesses de la chaîne complète de sécurité dans l'écosystème Web3.

(4) Phishing par lettre physique Ledger

Montant perdu : environ 960 000 USD

Nature de l'événement : Du 3 au 7 juillet (pic d'activité), un groupe de fraudeurs a envoyé par courrier des lettres physiques contrefaites prétendant provenir de Ledger aux adresses des utilisateurs. Ces lettres comportaient le logo officiel, la signature du CTO et une description de la mise à jour de sécurité en cryptographie post-quantique, incitant les utilisateurs à scanner un code QR pour accéder à un site de phishing hautement imité et saisir leur phrase de rétablissement, permettant ainsi le vol des actifs du portefeuille. La police du Queensland a confirmé que, uniquement entre le 3 et le 7 juillet, les pertes signalées par les victimes ont dépassé 1,47 million d'aud. La police a averti que Ledger n'exigera jamais la phrase de rétablissement par courrier ou par téléphone.

Résumé

Les caractéristiques principales des incidents de sécurité blockchain en juillet 2026 peuvent être résumées par trois mots-clés : transfert des chemins d'attaque, échecs persistants des ponts cross-chain et vulnérabilités mises en évidence au niveau de la gouvernance.

Les vecteurs d’attaque connaissent un transfert marqué : les attaques non liées au code, telles que l’infiltration des infrastructures hors chaîne, la fuite de clés de signature et la manipulation des votes de gouvernance, représentent une part croissante. Lors de l’événement AFX Trade, les attaquants ont réussi à retirer 24,15 millions de dollars en obtenant simplement la clé de signature ; l’événement Ostium a révélé l’absence de mécanismes de protection aussi robustes que les signatures multiples sur chaîne pour la gestion des autorisations hors chaîne ; l’événement BonkDAO montre que le mécanisme de vote de gouvernance lui-même peut devenir une porte d’entrée pour les attaques.

En matière de phishing, plusieurs attaques ce mois-ci ont adopté un nouveau modèle « compromission de comptes à forte notoriété + promotion de fausses devises », transformant la confiance en marque en outil d'escroquerie. Le phishing par autorisation évolue d'une escroquerie ponctuelle vers un processus automatisé et reproductible de vol de fonds.

L'équipe de sécurité de ZeroTime recommande :

• Individuel : Méfiez-vous des promotions soudaines de jetons « officiels » sur la plateforme X ; ne cliquez pas sur des liens inconnus ni ne signez de demandes suspectes ; révoquez régulièrement les autorisations de votre portefeuille ; utilisez un portefeuille indépendant pour isoler les actifs de haute valeur.

• Équipe du projet : La gestion des autorisations de l’infrastructure hors chaîne doit respecter les mêmes normes de sécurité que la signature multisignature sur chaîne ; les clés des validateurs utilisent une signature multisignature combinée à une signature matérielle ; les propositions de gouvernance imposent un seuil de vote plus élevé et un verrouillage temporel ; mise en place d’un système de surveillance 7×24 heures et de mécanismes de coupure automatique ; audit couvrant l’ensemble de la chaîne : stockage des clés, autorisations et règles de gouvernance.

• Secteur : établir des normes industrielles pour la gestion des clés des ponts cross-chain ; promouvoir la normalisation des audits de sécurité des infrastructures hors chaîne ; renforcer le partage d'intelligence sur les menaces APT et la construction de bases de données noires ; recommander aux projets de déployer des programmes de récompenses pour la détection de vulnérabilités.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.