
Gravity Bridge a perdu environ 5,4 millions de dollars suite à une fuite matinale samedi que les chercheurs en sécurité ont liée à un possible compromis de clé de signature.
Résumé
- Gravity Bridge a perdu environ 5,4 millions de dollars après que des chercheurs en sécurité ont signalé des retraits inhabituels liés à une éventuelle compromission de la clé de signature.
- PeckShield a déclaré que les actifs volés comprenaient l'USDC, l'éther enveloppé, l'USDT et le PAXG, avec certains fonds transférés via ChangeNow et Binance.
- L'équipe Gravity a arrêté le pont et a demandé aux validateurs et orchestrateurs de s'arrêter pendant qu'elle enquête sur l'incident.
L'analyste en chaîne Spectre a d'abord signalé les retraits inhabituels, affirmant que le modèle suggérait que les clés de signature du pont pourraient avoir été compromises plutôt que son code de contrat intelligent. La société de sécurité PeckShield a ensuite publié une évaluation similaire et partagé une ventilation des actifs volés.
Gravity Bridge arrête ses opérations après une fuite de fonds
Selon PeckShield, les actifs volés comprenaient environ 4,3 millions de dollars en USDC, 274 éthers emballés d'une valeur d'environ 553 000 dollars, 434 000 dollars en USDT et 14,16 PAXG d'une valeur d'environ 64 000 dollars. La société a déclaré que les fonds avaient été transférés vers un portefeuille se terminant par 7C62da1F9.
Spectre a identifié le contrat Gravity Bridge concerné comme une adresse se terminant par 1F2D906. L'analyste a déclaré que le modèle de transaction semblait cohérent avec des retraits non autorisés approuvés via une autorisation compromise plutôt qu'un exploit direct de la logique contractuelle.
L'équipe Gravity a ensuite confirmé un incident sur X et a demandé aux validateurs d'arrêter leurs validateurs et orchestrateurs pendant que l'enquête se poursuit. Dans une autre mise à jour, l'équipe a déclaré que le pont avait été arrêté alors qu'elle examinait l'attaque.
Les chercheurs soulignent la couche d’autorisation
Gravity Bridge connecte Ethereum à l'écosystème Cosmos en verrouillant les actifs sur Ethereum et en créant des jetons en miroir sur Cosmos. Les signatures des validateurs autorisent le mouvement des actifs à travers le pont.
Selon les premières évaluations de Spectre, un attaquant contrôlant suffisamment de clés de signature valides pourrait faire en sorte que les retraits semblent légitimes au système. Le rapport de PeckShield s'est également concentré sur les fonds volés et le mouvement des actifs après la fuite.
L'équipe Gravity n'a pas publié d'autopsie, le point d'entrée exact n'est donc pas confirmé. Ses mises à jour publiques n'ont fait que confirmer l'incident, l'arrêt et l'enquête en cours.
L'attaquant déplace des fonds via des services d'échange
PeckShield a déclaré qu'une partie des fonds volés avait déjà transité par ChangeNow et Binance après l'attaque. La société a également signalé que le portefeuille volé contenait encore environ 2 100 ETH, d'une valeur de près de 4,23 millions de dollars, lors de la publication de sa mise à jour.
Un instantané de portefeuille partagé par Spectre via Arkham montrait une adresse connexe contenant environ 4,16 millions de dollars en éther. Ces mouvements montrent que les enquêteurs suivent les fonds sur plusieurs services et portefeuilles.
Gravity Bridge a été construit par des contributeurs, dont l'équipe Althea, et est sécurisé par le jeton Graviton, ou GRAV. Le protocole n'a pas encore expliqué si l'infrastructure du validateur, les clés privées ou une autre faiblesse opérationnelle permettaient les retraits.
Si les premières évaluations sont confirmées, l’incident de Gravity Bridge rejoindrait d’autres attaques de ponts survenues en 2026, où les échecs de gestion des clés, plutôt que le code contractuel audité, ont joué un rôle central. Des préoccupations similaires sont apparues dans les incidents Kelp DAO et Resolv plus tôt cette année, selon les chercheurs en sécurité cités dans ces cas.
TRM Labs a signalé que les attaques de pont restent une source majeure de pertes cryptographiques en 2026. La perte de Gravity Bridge est inférieure à certaines violations de pont passées, notamment l'exploit Nomad de 190 millions de dollars en 2022 et le piratage d'Orbit Bridge de 81,5 millions de dollars en 2024.