
Pour la deuxième fois en peu de temps, THORChain a été victime d'un autre incident de sécurité majeur, le faisant passer d'une erreur isolée à ce que nous considérons au moins comme des faiblesses systémiques cohérentes dans leur conception architecturale.
Un exploit THORChain de 10 millions de dollars déclenche une réponse de sécurité d'urgence à l'échelle du réseau pour mettre fin aux attaques
En cinq ans, ce protocole de liquidité inter-chaînes a connu six exploits distincts attaquant une couche de conception totalement unique. Aujourd’hui, en 2026, la dernière attaque a enraciné une toute nouvelle couche d’un cycle troublant qui attire de plus en plus l’attention des investisseurs et des utilisateurs.
Les exploits multicouches sont au centre des préoccupations
Les problèmes de THORChain ne sont pas un défaut unique. Mais cela met à nu une fragilité architecturale plus large, dans laquelle de nouvelles surfaces d’attaque sont apparues progressivement.
Des attaquants ont exploité une vulnérabilité dans le contrat intelligent d’un routeur Ethereum en 2021. En manipulant msg. événements de valeur, THORChain a subi deux pertes distinctes de 13 millions de dollars et 2,9 millions de dollars peuvent être attribués à une mauvaise interprétation des données de transaction par le système Bifrost.
Thorchain a été piraté six fois en cinq ans, et pas une fois de la même manière. Chacun à travers une couche différente de l’architecture.
2021 – Bug de contrat intelligent dans le routeur ETH. Les attaquants ont trompé Bifrost en lui faisant lire des événements msg.value manipulés. ~ 15,5 millions de dollars répartis sur trois exploits.… pic.twitter.com/Ub6AbYRTsN
– Vadim (AI, ⋈) (@zacodil) 16 mai 2026
Un an plus tard, le risque s’est déplacé des contrats intelligents. La controverse a éclaté lorsqu'en 2022, un bug impliquant le logiciel de validation a conduit les nœuds à agir de manière non déterministe, inhibant le consensus dans une partie du réseau pendant environ 20 heures, soulevant des questions fondamentales sur la capacité du KSM à parvenir à un consensus.
Avance rapide jusqu’en 2023, et le paysage des menaces était très différent. Lors d'un incident récent, le processus de génération de clé du système de signature à seuil (TSS) présentait une faiblesse qui permettait à un mauvais validateur de voler des fonds de coffre-fort. Même si les développeurs ont rapidement compris cette erreur et arrêté le réseau avant que des fonds ne soient perdus, cela a révélé à quel point des éléments d'infrastructure importants peuvent être fragiles.
Nouveaux risques liés à la conception économique et à nos faiblesses humaines
Les défis du protocole ne se limitent pas au code. Le modèle de prêt THORFi de THORChain s'est avéré présenter un défaut économique fondamental en janvier 2025. Le système dépendait de RUNE pour retourner tous les principaux actifs, y compris Bitcoin et Ethereum. Cette hypothèse s’est toutefois brisée et environ 200 millions de dollars sont restés effectivement bloqués dans le protocole.
Puis, en septembre 2025, le vecteur d’attaque s’est tourné vers les vulnérabilités humaines. Un deepfake Telegram socialement conçu pour usurper l'identité du co-fondateur JP73 a été associé à des acteurs nord-coréens. Grâce à cela, les attaquants ont pu accéder à ses clés MetaMask via le trousseau iCloud et empocher 1,35 million de dollars.
Cette évolution met en évidence une tendance plus inquiétante : la sécurité du système peut être brisée en raison de facteurs humains et d’hypothèses économiques, même lorsque le code lui-même ne change pas.
Exploit de 2026 : vulnérabilité cryptographique exposée
L'exploit 2026 présente un nouveau point d'échec dans la mise en œuvre cryptographique de THORChain.
Le protocole GG20 TSS présentait une vulnérabilité qui a été exploitée par un validateur malveillant. L'attaquant a ensuite divulgué des éléments critiques au cours des différentes sessions de signature pour reconstituer la clé privée du coffre-fort, volant ainsi jusqu'à 10,7 millions de dollars.
Cette attaque est avant tout alarmante compte tenu de son raffinement. Il ne s’agissait pas d’un bug ou d’un défaut de conception ailleurs dans le protocole, mais plutôt de mettre à nu un problème au cœur même de la cryptographie de Bitcoin, un domaine dont on pourrait espérer qu’il sera raisonnablement sécurisé s’il est correctement mis en œuvre.
Chainalysis trace une activité complexe avant une attaque
Le rapport Chainalysis sur l'attaque THORChain révèle que l'activité de l'attaquant a commencé des semaines avant l'exploit, après avoir été actif bien avant.
L'opération a commencé avec Monero, l'une des meilleures monnaies de confidentialité de l'écosystème pour masquer l'historique des transactions. Au cours de la dernière semaine d'avril, un attaquant est arrivé et a déposé XMR dans une position Hyperliquide via un pont Monero. Ils les ont ensuite échangés contre de l'USDC, se sont retirés vers Arbitrum et se sont ensuite rapprochés d'Ethereum.
L’attaquant a converti les centaines de milliers de dollars d’ETH en THORChain, a lié RUNE et a généré un nœud de validation fraîchement généré à partir d’Ethereum, désormais considéré comme le point d’entrée de cette attaque. Une partie de RUNE a été réémise en ETH pour maintenir le cycle de mouvement inter-chaînes.
Ce niveau de préparation laisse présager une attaque chirurgicalement planifiée plutôt qu’un exploit impulsif, passant par plusieurs blockchains et couches de liquidité pour cacher leur action.
Avant de voler 9,8 millions de dollars à #THORChaîneles portefeuilles connectés aux attaquants ont probablement passé des semaines à déplacer leurs propres fonds via Monero, Hyperliquid et THORChain. L'activité en chaîne les lie au portefeuille qui recevrait plus tard des millions de fonds volés.
Tout a commencé avec Monero.
1/5– Analyse en chaîne (@chainalysis) 16 mai 2026
Derniers mouvements avant l'exploit
Cette attaque possède une couche de précision supplémentaire qui se révèle lors de la phase d’exécution.
Cet ETH ponté est passé par quatre chemins de transaction distincts. Une route liée de leur côté directement au portefeuille des attaquants. C'était seulement 43 minutes avant l'exploit, lorsque ce portefeuille a reçu 8 ETH, sur le point de recevoir des millions d'actifs volés.
Entre-temps, les trois autres voies semblaient retirer des fonds. À partir de ces portefeuilles également, les 14 et 15 mai, les ETH ont été à nouveau reliés à Arbitrum, déposés dans Hyperliquid et acheminés via Monero en utilisant à nouveau le même pont de confidentialité. Le dernier de cette chaîne d’échanges s’est produit un peu moins de cinq heures avant le début de l’attaque.
De plus, les questions soulevées par cette panne détaillée de l’attaquant démontrent qu’il s’agissait d’une opération coordonnée et bien planifiée.
Les fonds sont en sommeil mais les risques persistent
Les fonds volés restent dormants vendredi après-midi. Pourtant, les analystes préviennent que ce sommeil pourrait être de courte durée.
De plus, l’attaquant a montré à quel point ses stratégies de blanchiment inter-chaînes peuvent être complexes. La voie Monero-Hyperliquide utilisée avant l’exploit continue d’être une voie possible pour déplacer des fonds.
Au-delà des coûts économiques induits par cette perte, la question plus vaste est de savoir si cet incident constitue une tendance. Ensemble, ces événements représentent près de 227 millions de dollars de pertes directes ou « d’argent piégé ». De plus, le protocole est considéré comme ayant blanchi environ 605 millions de dollars de biens volés, y compris les produits liés au groupe Lazarus, alimentant ainsi son image de plus en plus controversée.
Chaque nouvel exploit renforce la même conclusion : l'architecture de THORChain n'échoue pas de manière prévisible, elle s'effondre selon des vecteurs nouveaux et inattendus.
Les implications pour les investisseurs et les utilisateurs sont très claires. Non seulement THORChain risque d'être à nouveau piraté, mais il pourrait très bien s'agir d'une couche inattendue du système qui conduit à son prochain échec.
Divulgation : Il ne s’agit pas de conseils en matière de trading ou d’investissement. Faites toujours vos recherches avant d’acheter une crypto-monnaie ou d’investir dans un service.
Suivez-nous sur Twitter @nulltxnews pour rester à jour avec les dernières nouveautés Crypto, NFT, IA, cybersécurité, informatique distribuée et Actualités du métaverse!