
Environ 815 000 $ d’actifs numériques sont transférés d’Alephium TokenBridge sur Ethereum vers une seule adresse de portefeuille en à peine 7 minutes.
Pas de prêt flash. Aucun exploit de contrat intelligent. Seulement trois clés compromises et une architecture de pont qui confère la pleine autorité à celui qui les détient.
Comment se déroule l’attaque :
Selon la surveillance de Blockaid, l'attaquant a accès à trois clés de gardien sur quatre sécurisant le fork privé de Wormhole d'Alephium et les utilise pour signer six fausses approbations d'action vérifiées, VAA, les messages signés qui autorisent les transferts inter-chaînes sur les ponts basés sur Wormhole.
🚨Blockaid a détecté un exploit ciblant l'Alephium TokenBridge sur Ethereum.
~ 815 000 $ drainés en ~ 7 minutes via 3 clés de gardien compromises sur 4 signant de faux VAA. 13,76 millions d'ALPH emballés frappés (> 100 % de l'approvisionnement précédent) + USDT/USDC/WBTC/WETH débloqués.
Plus de détails dans…
– Blockaid (@blockaid_) 30 mai 2026
Avec ces VAA falsifiés en main, l'attaquant appelle la fonction « completeTransfer » sur le contrat proxy TokenBridge. Le contrat fait exactement ce qu’il est censé faire : il vérifie les signatures, les trouve valides et libère les actifs.
Le résultat est immédiat. Les USDT, USDC, WBTC et WETH gelés sont débloqués du contrat de garde et transférés à l'attaquant. Simultanément, 13,76 millions de jetons ALPH emballés sont créés directement dans le portefeuille de l'attaquant, à partir de rien, sans aucune garantie. Ce chiffre représente plus de 100 % de l’offre ALPH précédemment enveloppée sur Ethereum. L’ensemble de l’opération se termine en sept minutes environ.
Au moment de la rédaction de cet article, l'adresse de l'attaquant contient toujours les actifs volés, soit environ 815 000 $ en jetons mixtes plus 13,76 millions d'ALPH emballés sans garantie.
L'architecture qui a rendu cela possible
Pour comprendre pourquoi cela fonctionne, la structure du pont d'Alephium est importante. Le projet gère un fork privé du protocole Wormhole, mais avec un ensemble de gardiens extrêmement petit de seulement quatre validateurs. La formule de quorum de Wormhole signifie que le nombre minimum de signatures requis pour autoriser un VAA dépend du nombre de tuteurs. Avec quatre gardiens, ce seuil se situe exactement à trois.
Trois clés compromises équivalent à une autorité de pont complète. Aucune redondance. Pas de dérogation. Le calcul ne laisse aucune place à l’erreur et l’attaquant exploite cette lacune avec précision.
Les analystes de la sécurité de la blockchain identifient les trois adresses de signature sur les VAA malveillants comme étant « 0x214f15…ad29 », « 0x78c7b8…7852 » et « 0x9efb0c…89a1 ». La seule clé de gardien honnête et inutilisée, « 0x4b2cbe…88fb », reste sur la touche, sans aucun pouvoir pour arrêter ce qui se passe. Une clé propre sur quatre ne suffit pas à empêcher quoi que ce soit dans cette structure de quorum.
Ce n’est pas une faille dans le code des contrats intelligents. Le contrat fonctionne correctement tout au long de l'attaque. Ce qui échoue, c'est la sécurité opérationnelle autour des clés de gardien elles-mêmes, la couche humaine et infrastructurelle chargée de garder ces clés privées et protégées.
Alephium répond et ferme le pont
L'équipe d'Alephium reconnaît publiquement l'incident, confirmant qu'elle est consciente d'un incident de sécurité affectant le pont. Le pont est immédiatement fermé et l'équipe confirme qu'aucune nouvelle transaction de pont ne peut actuellement être initiée, ce qui signifie que la voie d'exploitation est fermée, du moins pour le moment.
Nous avons connaissance d'un incident de sécurité affectant le pont d'Alephium.
Le pont a été fermé et aucune nouvelle transaction de pont ne peut actuellement être initiée. En conséquence, l’exploit ne peut plus être exécuté via le pont.
D'après notre enquête jusqu'à présent, le problème…
– Alephium (@alephium) 30 mai 2026
Cependant, la première caractérisation de la cause profonde par l'équipe s'écarte de l'analyse technique proposée par les chercheurs en sécurité en chaîne. Alephium déclare que le problème semble impliquer l'émission d'événements malveillants plutôt qu'un compromis clé, tout en avertissant que la portée complète est encore en cours d'évaluation et que leur compréhension pourrait évoluer à mesure que davantage d'informations seront disponibles. L'équipe enquête activement et promet d'autres mises à jour dès que les détails confirmés seront disponibles.
Cette divergence entre la déclaration initiale de l’équipe et les preuves médico-légales mises au jour par des chercheurs indépendants mérite d’être surveillée. La compromission de clé et l'émission d'événements malveillants ne constituent pas le même problème et n'entraînent pas les mêmes implications pour la sécurité du pont ou les options de récupération.
Ce que signifie un compromis clé du gardien dans la pratique
La distinction entre une vulnérabilité de contrat intelligent et un échec de conservation des clés n'est pas une note technique de bas de page, elle définit tout sur la gravité et le chemin vers la résolution.
Les bugs des contrats intelligents peuvent souvent être corrigés avec une mise à niveau. Les compromis clés constituent une toute autre catégorie de problèmes. Une fois que les clés privées sont entre les mains d’un attaquant, toute hypothèse préalable quant à la protection de ces clés devient peu fiable. La question de savoir comment trois clés de gardien sur quatre ont été compromises simultanément, que ce soit par une violation de l'infrastructure, un accès interne, un phishing ou un autre vecteur, est la question centrale à laquelle l'enquête doit désormais répondre.
Un ensemble de gardiens sous-dimensionné amplifie chaque erreur opérationnelle. Quatre gardiens n'offrent presque aucune tolérance pour les compromissions clés, et exécuter cette architecture sur un pont actif contenant les actifs des utilisateurs représente une lacune importante en matière de gestion des risques que le projet devra combler avant qu'un pont reconstruit ne soit mis en service.
Le jeton tient mais le mal est fait
Malgré la gravité de l'incident, ALPH continue ses activités dans des conditions relativement normales. Le jeton est en baisse d'environ 1,3% au cours des dernières 24 heures, une réponse mesurée du marché compte tenu des circonstances, mais qui reflète en partie la nature contenue de l'exploit. L’attaque cible spécifiquement le pont, et non la chaîne Alephium sous-jacente, qui continue de fonctionner sans interruption.
Les dommages les plus durables résident dans les 13,76 millions d’ALPH emballés qui circulent désormais sans garantie. Ces jetons représentent un passif qui ne peut simplement pas être souhaité. Tout futur redémarrage du pont devra tenir compte de cette offre non garantie et des questions qu’elle soulève concernant le rachat, les mécanismes de brûlage et la confiance des utilisateurs dans les actifs enveloppés du côté d’Ethereum.
Ce qui vient ensuite pour Alephium
Le pont est en panne et l'attaquant n'a pas déplacé les fonds. Reste à savoir si cette pause est stratégique ou simplement le début d’un processus de blanchiment plus long. Ce que l’équipe d’Alephium doit faire maintenant est simple, même si ce n’est pas facile : publier une autopsie technique complète, clarifier l’écart entre sa caractérisation précoce des émissions d’événements et les preuves clés de compromission, et établir un plan concret sur la façon dont le pont sera reconstruit, avec un ensemble de gardiens suffisamment grand pour assurer réellement la sécurité.
Un pont à quatre gardiens avec un seuil de signature de trois sur quatre n'est pas une conception de pont qui appartient à la production. Quelle que soit l’avenir de l’infrastructure inter-chaînes d’Alephium, il faut partir de cette reconnaissance.
Divulgation : Il ne s’agit pas de conseils en matière de trading ou d’investissement. Faites toujours vos recherches avant d’acheter une crypto-monnaie ou d’investir dans un service.
Suivez-nous sur Twitter @nulltxnews pour rester à jour avec les dernières nouveautés Crypto, NFT, IA, cybersécurité, informatique distribuée et Actualités du métaverse!
Voir l’article original en anglais
