L'attaque du pont Verus Ethereum siphonne plus de 11 millions de dollars et la faiblesse des chaînes croisées augmente en 2026

L'attaque du pont Verus Ethereum siphonne plus de 11 millions de dollars et la faiblesse des chaînes croisées augmente en 2026

Le secteur de la finance décentralisée (DeFi) est confronté à une autre grave faille de sécurité, le pont Verus Ethereum étant devenu la victime d'une série croissante d'exploits inter-chaînes.

Au moment où ces informations sont publiées, l'attaque est toujours en cours et les dégâts dépassent déjà 11,58 millions de dollars. De tels incidents sont une conséquence de la révélation de lacunes dans l'architecture des ponts qui existaient déjà auparavant.

Des évaluations préliminaires de quelques sociétés de sécurité blockchain ont indiqué que l'exploit est non seulement important sur le plan financier, mais également techniquement compliqué et pourrait impliquer des vulnérabilités fondamentales dans la façon dont les protocoles de validation ou les systèmes d'autorisation contractuelle sont construits. Cependant, avec le démarrage des enquêtes, cette affaire Verus est rapidement devenue un exemple phare de la façon dont les risques systémiques dans les infrastructures inter-chaînes peuvent proliférer.

Actifs totaux détournés du pont

Selon des rapports détaillés après la mise à jour de l'incident de Blockaid et la confirmation des fortifications de l'exploit par l'alerte PeckShield sur l'exploit, qui identifie les actifs uniques pillés lors de la violation, l'attaquant a vidé le pont de 103,6 tBTC, 1 625 ETH et environ 147 000 USDC.

Les actifs ont ensuite été regroupés et échangés contre 5 402 ETH, soit environ 11,4 millions de dollars à l'époque.

L'échange d'actifs est un modèle typique après les exploits, où ils collectent des jetons disparates et les transforment en une seule crypto-monnaie liquide de grande valeur (dans ce cas, ETH) pour simplement transférer ou laver.

Un autre point intéressant est la façon dont les attaquants ont initialement financé leur portefeuille : comme l'a souligné Peckshield, il était rempli de seulement 1 ETH via Tornado Cash environ 14 heures avant le piratage. L’utilisation d’outils améliorant la confidentialité comme celui-ci n’est qu’une preuve supplémentaire de l’évolution continue visant à obscurcir l’attribution des activités malveillantes.

La méthode d'attaque suggère une faiblesse dans la logique du pont

Les spécifications techniques insuffisantes n'ont pas encore été pleinement évaluées, mais une analyse préliminaire suggère que l'exploit exploitait une faiblesse dans la logique principale du pont.

L'analyse de GoPlus Security montre que l'attaquant a commencé à soumettre une transaction de faible valeur au contrat relais. Cette action apparemment innocente a ensuite été rapidement suivie par l'exécution d'une fonction désignée qui a déclenché un transfert indésirable d'actifs de réserve directement dans le portefeuille du pirate informatique.

GoPlus Security a initialement proposé quelques causes profondes possibles : des trous dans l'échec de la validation des messages inter-chaînes ; contrefaçon de signature ; erreur de logique de retrait ; politiques de contrôle d’accès et erreurs de mise en œuvre.

Tous ces domaines sont essentiels à la sécurité des ponts. Tout compromis peut permettre aux attaquants de contourner les protections et d’épuiser les fonds communs, ce qui est exactement la violation que nous avons observée.

Si les critiques étaient attendues, certains ont été déçus par l’absence de réponse immédiate.

Les développeurs de Verus n'ont publié aucun commentaire officiel sur l'exploit au moment de la publication. Le silence est assourdissant, surtout compte tenu de l’ampleur et de la continuité de cette attaque sans précédent.

Une communication rapide lors d’un incident DeFi a été importante car le confinement, la coordination et la confiance des utilisateurs en dépendent.

Sans communication, la menace d’une perte de confiance du marché apparaît particulièrement dommageable alors que les exploits des ponts feront la une des journaux à l’échelle nationale tout au long de 2026.

Les exploits de pont représentent une majorité massive des pertes en 2026

L'exploit de Verus n'est que l'un d'une tendance plus large cette année qui a laissé des millions de dollars de dommages divers sur des ponts à chaînes croisées.

Selon les données de PeckShield, en 2026, il y a eu huit incidents majeurs de piratage de ponts avec une perte cumulée de 328,6 millions de dollars.L'attaque du pont Verus Ethereum siphonne plus de 11 millions de dollars et la faiblesse des chaînes croisées augmente en 2026

Le plus gros incident reste celui des exploits KelpDAO/LayerZero avec une perte de 292 millions de dollars. Parmi ces incidents, le plus important a été l’exploit KelpDAO/LayerZero, qui a entraîné des pertes stupéfiantes de 292 millions de dollars. D'autres violations notables incluent le pont Verus Ethereum à 11,4 millions de dollars, THORChain à environ 10 millions de dollars et le pont IoTeX à 8,8 millions de dollars.

La prédominance des pertes liées aux ponts souligne un défi à long terme pour l'industrie : bien que les ponts soient une technologie habilitante importante pour l'interopérabilité entre les chaînes, ils peuvent également créer des vecteurs d'attaque complexes contre lesquels il est difficile de se défendre complètement.

Complexité croissante des attaques inter-chaînes à partir de données

L’un des aspects les plus intéressants de l’exploit Verus est la simplicité et la petite taille de la transaction initiale, en particulier pour un transfert d’actifs aussi massif.

Transaction de faible valeur pour activer un transfert énorme par un attaquant, cela montre que des oublis mineurs en termes de conception de contrat avec une valeur minimale peuvent provoquer des désastres majeurs. Dans le même temps, des mesures de fond, telles que l’envoi d’argent liquide pour soutenir les poches des attaquants via Tornado Money, montrent un niveau final opérationnel tout à fait conforme aux étoiles du risque progressivement industrialisées.

Ce qui distingue cela, c'est la combinaison de techniques de récolte simples avec une mauvaise orientation stratégique, ce qui devient courant dans les exploits DeFi modernes. Les adversaires ne se contentent pas de découvrir des faiblesses technologiques, ils savent de quoi il s’agit et affinent leur ingénierie sociale, cherchant à causer le plus de dégâts possible avec le moins de détection possible.

L’industrie continue de compter sur la sécurité

Le ciblage continu des infrastructures de pont dans l’espace DeFi soulève des questions fondamentales sur la résilience des paradigmes de sécurité actuels, alors que nous assistons à la maturation de ce secteur.

Les ponts, qui permettent la liquidité et l’interopérabilité entre les blockchains, sont nécessairement complexes ; par conséquent, parvenir à une sécurité complète est un problème difficile. Chaque piratage qui se produit renforce les arguments en faveur de systèmes de validation plus robustes, d'audits contractuels plus stricts et peut-être même de cadres architecturaux entièrement nouveaux pour minimiser le recours à des éléments centralisés ou semi-centralisés.

L’exploit du pont Verus Ethereum est un rappel opportun des dangers de DeFi lorsqu’il est confronté à de nouveaux outils. Les mêmes attaques basées sur des représailles ont été observées lors du lancement malheureux du Projet Mist, et en tant que tel, il semble que ces types de menaces ne disparaîtront pas rapidement. Malheureusement, les attaquants changent constamment, ce qui signifie que l'industrie doit créer des systèmes non seulement contre les menaces connues, mais également contre les vulnérabilités imprévues à l'avenir.

Divulgation : Il ne s’agit pas de conseils en matière de trading ou d’investissement. Faites toujours vos recherches avant d’acheter une crypto-monnaie ou d’investir dans un service.

Suivez-nous sur Twitter @nulltxnews pour rester à jour avec les dernières nouveautés Crypto, NFT, IA, cybersécurité, informatique distribuée et Actualités du métaverse!



Voir l’article original en anglais

Prime Video sur Amazon.fr
Découvrez un monde infini de divertissement avec Prime Video d’Amazon. Inscrivez-vous dès maintenant pour profiter d’un essai gratuit de 30 jours et plongez dans vos séries et films préférés, où que vous soyez !