AFX Trade piraté sur Arbitrum : 24 millions de dollars envolés via des clés volées

On ne prête qu’aux riches. AFX Trade vient d’en faire l’amère expérience : plus un protocole brasse de volume, plus il devient une cible de choix. Hier, le 22 juillet, un hackeur a réussi à faire approuver le retrait de 24,15 millions de dollars en USDC (le stablecoin adossé au dollar de Circle) depuis le bridge – ce pont qui permet de faire transiter des fonds d’une blockchain à l’autre – opéré par AFX sur Arbitrum. Contrairement à la majorité des hacks DeFi de ces dernières années, aucune ligne de code défaillante ici. L’attaquant a simplement mis la main sur les bonnes clés.

Les points clés de cet article :
  • AFX Trade a été victime d’un vol de 24,15 millions de dollars en USDC par un hackeur ayant manipulé les signatures de validateurs sur le bridge Arbitrum.
  • Ce type d’attaque, ciblant les clés privées plutôt que le code, met en lumière la vulnérabilité des ponts inter-chaînes dans la DeFi.

Jusqu'au 30 juillet, chaque euro déposé sur Kraken vous offre un ticket pour tenter de remporter 1 million d'euros !
<strong>Si vous avez des fonds sur Binance, c'est sans doutes le bon moment d'ouvrir un compte sur Kraken !</strong>
Si vous avez des fonds sur Binance, c'est sans doutes le bon moment d'ouvrir un compte sur Kraken !

Un braquage à l’ancienne, version blockchain

Le mécanisme, une fois expliqué, tient en une phrase : l’attaquant a rassemblé suffisamment de signatures de validateurs (les nœuds chargés d’approuver chaque mouvement de fonds sur le bridge) pour valider lui-même un retrait de 24,15 millions de dollars, sans jamais avoir déposé l’équivalent en garantie. Une fois les USDC en poche, il les a aussitôt convertis en 12 467 ETH sur Ethereum, histoire de brouiller les pistes et de sécuriser le butin dans un actif plus liquide.

Selon l’analyse publiée par The Block, les experts en sécurité penchent clairement pour des clés compromises plutôt qu’une faille logique dans le contrat intelligent (smart contract dans notre jargon) lui-même. Une nuance qui change tout : corriger un bug de code, c’est long mais faisable. Reconstruire la confiance après une fuite de clés privées, c’est une autre paire de manches – on ne sait jamais vraiment comment l’attaquant s’y est pris, ni s’il a mis la main sur d’autres secrets au passage.

Face à l’agitation qui a suivi l’annonce, Arbitrum a rapidement tenu à clarifier les choses. Le réseau a confirmé, que son pont natif n’a jamais été touché : la transaction litigieuse provient bien d’un protocole tiers, celui d’AFX Trade, qui exploite sa propre infrastructure de pont par-dessus le réseau. Autrement dit, la maison est intacte. C’est le locataire du sous-sol qui s’est fait cambrioler.

Jusqu'au 30 juillet, chaque euro déposé sur Kraken vous offre un ticket pour tenter de remporter 1 million d'euros !
<strong>Si vous avez des fonds sur Binance, c'est sans doutes le bon moment d'ouvrir un compte sur Kraken !</strong>
Si vous avez des fonds sur Binance, c'est sans doutes le bon moment d'ouvrir un compte sur Kraken !

Pourquoi le vol de clés devient la norme

Ce n’est pas un hasard si ce type d’attaque se multiplie. Les ponts inter-chaînes centralisent des sommes colossales sur un nombre restreint de signatures, un point de défaillance unique, en somme, quand la gouvernance du protocole n’est pas assez décentralisée. Ronin, Harmony, Wormhole : la liste des ponts éventrés par ce biais s’allonge d’année en année, et 2026 ne fait pas exception.

Deux jours plus tôt à peine, le 20 juillet, le pont Allbridge sur Solana perdait 1,65 million de dollars dans un exploit par prêt flash (flash loan) – un mécanisme différent, mais qui pointe vers le même constat : les bridges restent le maillon faible de la DeFi.

Chercher un bug dans un smart contract demande du temps, des audits, une expertise pointue. Voler ou soudoyer les détenteurs d’une poignée de clés privées, c’est souvent plus rapide, et parfois beaucoup moins coûteux pour l’attaquant. Le rapport coût-bénéfice a de quoi faire réfléchir n’importe quel groupe de cybercriminels un tant soit peu organisé.

Ce hack à 24 millions de dollars ne fera sans doute pas trembler l’écosystème DeFi dans son ensemble – le montant reste modeste comparé aux 611 millions engloutis par Poly Network en 2021. Mais il confirme une tendance de fond : la sécurité des ponts inter-chaînes ne se joue plus uniquement sur le terrain du code. Elle se joue aussi, et de plus en plus, sur celui de la gestion opérationnelle des clés privées – un domaine où l’audit de smart contract ne sert plus à grand-chose. Les protocoles qui négligent la décentralisation de leurs validateurs, au profit de la rapidité de déploiement, prennent un pari que l’écosystème DeFi paie régulièrement, et cher.

Jusqu'au 30 juillet, chaque euro déposé sur Kraken vous offre un ticket pour tenter de remporter 1 million d'euros ! L'exchange historique propose de très nombreuses cryptomonnaies, une interface professionnelle efficace et des mesures de sécurité très poussées. Idéal pour investir en profitant au maximum de la baisse en toute sécurité.
<strong>Si vous avez des fonds sur Binance, c'est sans doutes le bon moment d'ouvrir un compte sur Kraken !</strong>
Si vous avez des fonds sur Binance, c'est sans doutes le bon moment d'ouvrir un compte sur Kraken !

Magali

Tombée dans le terrier du lapin blanc en 2017, je suis passée de lectrice assidue à Rédactrice en chef du Journal du Coin. J’aime m'investir dans les coulisses de projets pour porter ma vision d'un futur décentralisé. Amoureuse des belles lettres, je coordonne nos équipes pour transformer la complexité technique en une information humaine, précise et sans jargon inutile. Entre entrepreneuriat et rédaction, ma mission est claire : vulgariser demain, mais le faire aujourd'hui.

Journal du Coin
Résumé de la politique de confidentialité

Ce site utilise des cookies afin que nous puissions vous fournir la meilleure expérience utilisateur possible. Les informations sur les cookies sont stockées dans votre navigateur et remplissent des fonctions telles que vous reconnaître lorsque vous revenez sur notre site Web et aider notre équipe à comprendre les sections du site que vous trouvez les plus intéressantes et utiles.