Rapport de sécurité de juillet sur les cryptomonnaies : 97 M$ perdus dans des incidents de sécurité

iconTechFlow
Partager
AI summary iconRésumé
Le rapport hebdomadaire sur le marché de juillet révèle 97 millions de dollars de pertes en crypto-monnaies dues à des incidents de sécurité. Les infrastructures hors chaîne ont subi une augmentation des attaques, les ponts interchaînes étant les cibles principales. Un oracle d’Ostium a subi une perte de 23,75 millions de dollars, AFX Trade a perdu 24,15 millions de dollars lors d’une violation de pont, et BonkDAO a fait face à une manipulation de gouvernance de 20 millions de dollars. Le phishing a drainé 1,84 million de dollars. Le rapport quotidien sur le marché met en lumière l’augmentation des risques hors chaîne et de gouvernance.

Écrit par ZeroTime Tech

Selon plusieurs plateformes de surveillance de la sécurité blockchain, la situation sécuritaire dans le domaine des cryptomonnaies en juillet 2026 se caractérise par « un accélération du transfert des vecteurs d'attaque vers les infrastructures hors chaîne ». Ce mois-là, les pertes totales dues à des incidents de sécurité s'élèvent à environ 97 millions de dollars américains, dont environ 94 millions de dollars américains liés à des attaques par hackers et des vulnérabilités de contrats intelligents, et environ 3 millions de dollars américains attribuables à des attaques par hameçonnage. Plus de 14 incidents liés à des protocoles ont été recensés, en baisse par rapport aux 67 en juin, mais le montant moyen perdu par incident a considérablement augmenté. Les pertes totales de juillet ont augmenté d'environ 18,7 % par rapport aux 81,73 millions de dollars américains de juin. Les ponts cross-chain restent les cibles privilégiées : plusieurs attaques, notamment contre AFX Trade, Verus et B² Network, ont explosé en quelques heures, entraînant des pertes cumulées dépassant 35 millions de dollars américains. Les vecteurs d'attaque se déplacent rapidement des vulnérabilités de code de contrats intelligents vers des attaques non liées au code, telles que l'intrusion dans les infrastructures hors chaîne, la fuite de clés de signature et la manipulation des votes de gouvernance.

Concernant les attaques informatiques

7 événements de sécurité typiques

Intrusion des permissions de l'oracle hors chaîne Ostium

Heure : 15 juillet

Montant perdu : environ 23,75 millions de dollars américains

Détails de l’événement : Le protocole de trading perpétuel RWA de l’écosystème Arbitrum, Ostium, a été attaqué. L’attaquant a obtenu l’accès au système de signature de prix hors chaîne, a falsifié les données de prix BTC/USD en manipulant le prix du BTC à environ 5 000 USD, et a volé environ 23,75 millions de USDC à partir du pool de liquidité OLP via des ouvertures et clôtures cycliques. L’équipe officielle a confirmé que cet événement n’était pas dû à une vulnérabilité du contrat intelligent ni à une compromission de la signature multirisque de gouvernance, mais à une intrusion de l’infrastructure de signature de prix hors chaîne. Les marges des utilisateurs n’ont pas été affectées, et le protocole a repris ses activités le 23 juillet.

Attaque par fuite de clé de vérification du pont cross-chain AFX Trade

Heure : 22 juillet

Montant perdu : environ 24,15 millions de dollars américains

Détails de l’événement : Le pont cross-chain exploité par AFX Trade, un échange de contrats perpétuels décentralisé de l’écosystème Arbitrum, a été attaqué. L’attaquant a obtenu la clé privée de signature des validateurs du pont et l’a utilisée pour autoriser des retraits. Étant donné que le contrat intelligent vérifiait les signatures et libérait les fonds conformément à sa conception, il n’y avait aucune vulnérabilité au niveau du contrat. Environ 24,15 millions d’USDC ont été transférés d’Arbitrum vers Ethereum, convertis à un prix moyen d’environ 1 937 $ en 12 467,5 ETH, puis regroupés dans un seul portefeuille. Le pont natif d’Arbitrum n’a pas été affecté. AFX a suspendu le pont cross-chain attaqué et offre une récompense de 30 % à l’attaquant pour la récupération des fonds.

Attaque exploitant une vulnérabilité de gestion des droits de vote de gouvernance BonkDAO

Heure : 6 juillet

Montant perdu : environ 20 millions de dollars

Détails de l’événement : L’attaquant a dépensé environ 4 millions de dollars pour acquérir suffisamment de jetons BONK, exploitant le mécanisme de la plateforme de gouvernance Solana Realms, qui permet l’adoption de propositions avec seulement 1 % de taux de vote, et a soumis et fait adopter une proposition malveillante. Après l’adoption de la proposition le 6 juillet, l’attaquant a transféré environ 44,26 milliards de BONK (environ 20 millions de dollars) depuis le trésor de BonkDAO. Aucun contrat intelligent n’a été compromis ; la vulnérabilité ne se trouve pas dans le code du contrat, mais dans la conception même des règles de gouvernance. Immunefi souligne que c’est précisément le type d’événement qui a causé la perte la plus importante en 2026 — les fonds n’ont pas été perdus à cause d’un défaut de contrat, mais à cause de failles dans le processus de vote et la conception des règles.

Attaque de manipulation d'oracle de Bonzo Lend

Heure : 11 juillet

Montant perdu : environ 9,05 millions de dollars

Détails de l’événement : Bonzo Lend, le plus grand protocole de prêt de l’écosystème Hedera, a subi une attaque de manipulation d’oracle. L’attaquant a exploité une vulnérabilité de vérification de signature chez Supra, fournisseur tiers d’oracle, pour injecter des prix manipulés pour le jeton SAUCE. En surévaluant artificiellement la valeur des collatéraux, l’attaquant a emprunté des actifs bien au-delà de la valeur des collatéraux avant que l’oracle ne soit corrigé, entraînant une perte d’environ 9,05 millions de dollars. Le protocole a suspendu toutes ses activités, et Bonzo Labs ainsi que la Fondation Bonzo Finance coordonnent les efforts de restauration et de remédiation.

Verus - Deuxième attaque sur le pont cross-chain avec Ethereum

Heure : 23 juillet

Montant perdu : environ 7,55 millions de dollars

Détails de l’événement : Verus – Le pont cross-chain avec Ethereum a de nouveau été attaqué, entraînant une perte d’environ 7,55 millions de dollars. Cette attaque a utilisé le même chemin de contrat et la même catégorie de vulnérabilité que l’attaque de mai, mettant en évidence comment des défauts non corrigés et des fonds rédéposés rendent le système vulnérable à une seconde attaque. La vulnérabilité appartient à la catégorie de contournement de la vérification des ponts cross-chain ; les attaquants ont réussi à voler les fonds en utilisant le même chemin d’entrée.

Attaque par privilèges de mise à niveau du contrat de staking B² Network

Heure : 23 juillet

Montant perdu : environ 3,86 millions de dollars américains

Détails de l’événement : Un attaquant a pris le contrôle des droits de mise à niveau du contrat de staking sur B² Network sur BNB Chain, entraînant la perte d’environ 8,591 million de jetons B2 (environ 3,86 millions de dollars américains). L’attaquant a échangé ces jetons contre 5 409 WBNB (environ 3,11 millions de dollars américains), puis les a transférés via une chaîne croisée vers Ethereum, et actuellement, il tente de transférer les fonds vers Zcash via NEAR Intents. Cet événement souligne que les clés et autorisations compromises — et non la technologie cryptographique elle-même — restent la principale cause des vols majeurs dans le domaine cryptographique. L’équipe a suspendu la fonction de staking et a contacté l’attaquant sur la chaîne pour lui indiquer qu’aucune action légale ne sera engagée s’il rembourse au moins 10 % des fonds volés dans les 24 heures.

Attaque par vulnérabilité de configuration de la trésorerie Summer.fi

Heure : 6 juillet

Montant perdu : environ 6,04 millions de dollars américains

Détails de l’événement : Le trésor FleetCommander du protocole de rendement DeFi Ethereum, Summer.fi, a été attaqué. La vulnérabilité provenait du fait que le calcul de totalAssets() incluait toujours des composants de stratégie ayant un plafond de dépôt défini, prévus pour être mis hors ligne mais encore présents dans l’ensemble actif. L’attaquant a exploité ce biais de calcul pour accumuler des actifs et retirer des rendements excédentaires. Summer.fi, ancien Oasis.app, a été lancé en 2019 pour les utilisateurs de MakerDAO, puis a évolué vers une couche d’optimisation automatisée pilotée par l’IA au début de 2026.

Rug Pull / Hameçonnage

4 événements de sécurité typiques

Le 9 juillet, les victimes dont l'adresse commence par 0x8c94 ont signé une autorisation de jeton de phishing sur Ethereum, perdant 999 999 $ en USDT.

(2) Le 24 juillet, les victimes dont les adresses commencent par 0x3e1b ont perdu 340 463 USD à cause d'une arnaque par phishing sur Ethereum.

Timeline :

06:51:47 UTC — La victime a signé un multicall() sur le contrat de jeton alphaUSDCDeltaV2, contenant un approve() avec un quota illimité.

06:52:23 UTC — 36 secondes plus tard, 332 787 alphaUSDCDeltaV2 (~340 000 $) ont été épuisés via transferFrom.

(3) Attaque de phishing par application mobile contrefaite SecondFi

Montant perdu : environ 14,2 millions de dollars

Nature de l'événement : Le 12 juillet, une plateforme mondiale de surveillance de la sécurité des cryptomonnaies a révélé trois attaques à haute gravité contre des actifs cryptographiques. La première catégorie consiste en une attaque d'hameçonnage via une application mobile falsifiée imitant SecondFi, ciblant les développeurs. Ces trois attaques ont éclaté en concentré dans les 24 heures, touchant trois types de cibles : les développeurs, les particuliers ordinaires et les grosses poches à haut net worth, révélant les failles de sécurité à l'ensemble de la chaîne de valeur de l'écosystème Web3.

(4) Phishing par lettre physique Ledger

Montant perdu : environ 960 000 USD

Nature de l'événement : Du 3 au 7 juillet (pic d'activité), un groupe de fraudeurs a envoyé par courrier des lettres physiques falsifiées à l'adresse des utilisateurs, prétendant provenir de Ledger, avec le logo officiel, la signature du CTO et une description mise à jour de la cryptographie post-quantique sécurisée, incitant les utilisateurs à scanner un code QR pour accéder à un site de phishing hautement imité et saisir leur phrase de rétablissement, permettant ainsi le vol des actifs du portefeuille. La police du Queensland a confirmé que, uniquement entre le 3 et le 7 juillet, les pertes signalées par les victimes ont dépassé 1,47 million d'aud. La police a averti que Ledger n'exigera jamais la phrase de rétablissement par courrier ou par téléphone.

Résumé

Les caractéristiques principales des incidents de sécurité blockchain en juillet 2026 peuvent être résumées par trois mots-clés : déplacement des chemins d'attaque, vulnérabilités persistantes des ponts cross-chain et failles mises en évidence au niveau de la gouvernance.

Les vecteurs d’attaque connaissent un transfert marqué : les attaques non liées au code, telles que l’infiltration des infrastructures hors chaîne, la compromission des clés de signature et la manipulation des votes de gouvernance, représentent une part croissante. Lors de l’événement AFX Trade, les attaquants ont réussi à retirer 24,15 millions de dollars en obtenant simplement la clé de signature ; l’événement Ostium a révélé l’absence de mécanismes de protection aussi robustes que les signatures multiples sur chaîne pour la gestion des autorisations hors chaîne ; l’événement BonkDAO montre que le mécanisme de vote de gouvernance lui-même peut devenir une porte d’entrée pour les attaques.

En matière de phishing, plusieurs attaques ce mois-ci ont adopté un nouveau modèle : « compromission de comptes à haute visibilité + promotion de fausses tokens », transformant la confiance des marques en outil d’escroquerie. Le phishing par autorisation évolue d’une escroquerie ponctuelle vers un processus automatisé et reproductible de vol de fonds.

L'équipe de sécurité de ZeroTime recommande :

  • Individuel : Méfiez-vous des promotions soudaines de jetons « officiels » sur la plateforme X ; ne cliquez pas sur des liens inconnus ni ne signez de demandes suspectes ; révoquez régulièrement les autorisations de votre portefeuille ; utilisez un portefeuille indépendant pour isoler les actifs à haute valeur.
  • Équipe du projet : La gestion des autorisations de l'infrastructure hors chaîne doit respecter les mêmes normes de sécurité que la signature multisignature sur chaîne ; les clés des validateurs doivent utiliser une signature multisignature combinée à une signature matérielle ; les propositions de gouvernance doivent imposer un seuil de vote plus élevé et un verrouillage temporel ; mettre en place un système de surveillance 7×24 heures et des mécanismes de coupure automatique ; effectuer une audit couvrant l'ensemble de la chaîne : stockage des clés, autorisations et règles de gouvernance.
  • Industrie : établir des normes industrielles pour la gestion des clés des ponts cross-chain ; promouvoir la normalisation des audits de sécurité des infrastructures hors chaîne ; renforcer le partage d'intelligences sur les menaces APT et la construction de bases de données noires ; recommander aux projets de déployer des programmes de récompenses pour la détection de vulnérabilités.
Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.