De faux messages de pont permettent à un pirate informatique de drainer 815 000 $ d'Alephium

De faux messages de pont permettent à un pirate informatique de drainer 815 000 $ d'Alephium

Le TokenBridge d'Alephium (ALPH) a été vidé d'environ 815 000 $ après qu'un attaquant a exploité une faille qui permettait à de faux messages de passer à travers le réseau gardien du protocole et d'autoriser des transferts frauduleux de jetons.

L'équipe d'Alephium a confirmé que la société de sécurité blockchain Blockaid avait été la première à détecter l'exploit. L'unité d'intervention d'urgence SEAL_911 de l'Alliance de sécurité a également fourni assistance et réactivité tout au long de l'enquête qui a suivi.

Un exploit draine 815 000 $ en moins de 7 minutes

L’attaquant a transféré des fonds d’Alephium TokenBridge sur Ethereum et BNB Chain en environ sept minutes. Sur Ethereum, les pertes comprenaient 200 967 Tether (USDT), 17 594 USD Coin (USDC), 5,18 Wrapped Ether (WETH) et 0,335 Wrapped Bitcoin (WBTC).

36 750 USDT supplémentaires et 24 386 BNB enveloppés ont été retirés du côté chaîne BNB du pont. L'attaquant a également frappé 13,76 millions d'ALPH non garantis et les a transférés directement dans son portefeuille.

Alephium a fermé le pont et a déclaré qu'il explorait toutes les options pour rétablir l'intégrité des utilisateurs concernés.

L’incident s’ajoute à une détérioration de la situation de l’infrastructure inter-chaînes en 2026. Les pertes de piratage cryptographique en avril ont atteint 606 millions de dollars, et le décompte des piratages DeFi de mai a continué de grimper jusqu’en juin.

Un exploit de pont CrossCurve et un exploit Hyperbridge, tous deux révisés à 2,5 millions de dollars, ont également contribué au total de l'année.

Des messages falsifiés, pas des clés volées

Les développeurs ont construit l'Alephium TokenBridge sur un fork du protocole Wormhole, qui s'appuie sur un réseau de gardiens pour valider les messages inter-chaînes. Un quorum de tuteurs doit approuver tout transfert, ce qui fait de la possibilité d'injecter des messages frauduleux une vulnérabilité à fort impact.

Les premiers rapports attribuaient la violation à des clés privées de gardien compromises, établissant des comparaisons avec la compromission de la clé Gravity Bridge qui a coûté 5,4 millions de dollars plus tôt en 2026. La mise à jour post-incident d'Alephium contredit ce cadre.

« L'exploit ne semble pas avoir impliqué une compromission des clés privées des gardiens. Au lieu de cela, il semble avoir impliqué un exploit qui a permis à de faux événements/messages malveillants d'être observés et signés par les gardiens », déclare Alephium.

La distinction compte. Un compromis clé indique un échec opérationnel, tandis qu'une attaque par faux message indique une faille dans la façon dont le pont a validé les données entrantes avant de les présenter aux gardiens.

Une dynamique similaire est apparue dans l'exploit du pont Polkadot, où l'attaquant a validé frauduleusement des transactions et créé des jetons non garantis. Alephium a déclaré qu'une autopsie technique complète de son équipe serait à venir.

L'article Fake Bridge Messages permet au pirate de drainer 815 000 $ d'Alephium apparaît en premier sur BeInCrypto.

Voir l’article original en anglais

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !