
AFX Trade, une bourse perpétuelle décentralisée opérant sur Arbitrum, a été touchée par un exploit qui a conduit au vol d'environ 24,15 millions de dollars en stablecoin USDC. L'attaque, survenue le 22 juillet 2026, n'a pas compromis le réseau Arbitrum lui-même, mais un pont gardien géré par le protocole, soulignant une fois de plus les risques concentrés dans les composants hors chaîne du monde DeFi.
Détails sur l'attaque et la séquence des fonds
L'exploit sur AFX Trade ciblait le pont USDC exploité par le protocole. D'après les reconstitutions des sociétés de sécurité Blocage de l'aide Et Bouclier Peckl'attaquant a réussi à compromettre les clés de signature privées des validateurs « chauds », ceux conservés en ligne pour autoriser les transactions. Le hacker a ainsi obtenu cinq signatures valides, suffisantes pour atteindre le quorum requis par le pont pour autoriser un retrait de 24,15 millions USDC.
Le contrat intelligent du pont a fonctionné comme prévu, vérifiant les signatures et débloquant les fonds après la période de contestation de 200 secondes. Le problème n’était donc pas un bug dans le code, mais le vol des identifiants d’autorisation. Immédiatement après le retrait, l'attaquant a transféré l'USDC volé vers Ethereum et l'a échangé contre environ 12 468 ETHqui résident actuellement dans un seul portefeuille.
Le moment de l’attaque a été particulièrement douloureux pour AFX Trade, étant donné que la valeur totale verrouillée (TVL) dans le protocole avait connu une forte croissance au cours des semaines précédentes. Le vol a pratiquement vidé le coffre-fort au moment où la liquidité était maximale.
Réaction immédiate et isolement de l'incident
AFX Trade a réagi rapidement à l'incident. L'équipe a immédiatement suspendu les opérations du pont compromis et a lancé des procédures d'intervention d'urgence. Dans un communiqué, la société a souligné que les dégâts semblent être isolé du pont de garde exploité par l'AFXs'assurer que l'infrastructure commerciale de base et le réseau Arbitrum n'ont pas été compromis.
Cette distinction était cruciale pour maintenir la confiance dans l’écosystème au sens large. Steven Goldfederco-fondateur d'Offchain Labs (l'équipe derrière Arbitrum), n'a pas tardé à préciser publiquement que « le pont natif d'Arbitrum n'a été ni piraté ni exploité de quelque manière que ce soit ». Un exploit du pont natif d'Arbitrum aurait des répercussions systémiques sur la couche 2, tandis qu'un incident sur une application tierce construite sur celui-ci reste un échec contenu.
Stratégie de réponse : offrir une récompense chapeau blanc
En plus de suspendre le pont et de lancer des enquêtes, AFX Trade a adopté une stratégie devenue de plus en plus courante dans les exploits cryptographiques : un appel public à l'attaquant. Ken C.responsable de la croissance d'AFX, a proposé un marché au hacker : restituer 70 % des fonds volés et conserver le reste 30 % en récompense « chapeau blanc ».
Cette approche, visant à encourager la récupération partielle des fonds plutôt que de risquer leur perte totale, suit un précédent établi par d'autres protocoles, comme le Drift Protocol sur Solana après un vol de 285 millions de dollars en avril 2026. Le succès de telles offres n'est jamais garanti et dépend entièrement de la volonté de l'attaquant d'en accepter les conditions.
Implications pour la sécurité DeFi et état des enquêtes
L'exploit AFX Trade intervient au milieu d'un trimestre particulièrement difficile pour la sécurité cryptographique, caractérisé par une série d'attaques très médiatisées qui ciblaient souvent des composants hors chaîne tels que des oracles et des ponts, plutôt que les contrats intelligents eux-mêmes. L'incident met en évidence un paradoxe de la sécurité DeFi : à mesure que les contrats deviennent de plus en plus audités et résilients, les attaquants portent leur attention sur les faiblesses humaines et infrastructurelles, telles que les clés de signature des validateurs.
À l’heure actuelle, le vecteur d’attaque précis fait toujours l’objet d’une enquête de la part des équipes d’ingénierie et de sécurité d’AFX. L'entreprise travaille avec des partenaires de l'écosystème et des sociétés de sécurité pour suivre les actifs volés. Cette histoire constitue un avertissement pour l'ensemble du secteur sur l'importance cruciale d'une gestion sécurisée des clés et de la protection de l'infrastructure des ponts, qui continue de représenter une cible attrayante pour les cybercriminels.
FAQ
Quelle partie d'AFX Trade a été exploitée lors du piratage ?
L'exploit ciblait le pont de garde USDC exploité par AFX Trade, et non le réseau Arbitrum ou son pont natif.
Combien d’argent a été volé lors de l’exploit AFX Trade ?
Ils ont été volés environ 24,15 millions de dollars.
Qu'a fait AFX Trade en réponse à l'incident ?
AFX Trade a immédiatement suspendu le pont compromis et lancé des procédures de réponse aux incidents pendant que ses équipes d'ingénierie et de sécurité enquêtent sur le vecteur d'attaque.
Quelle offre AFX a-t-elle faite à l’attaquant ?
AFX a proposé à l'attaquant de restituer le 70% des fonds volés et de conserver les 30% comme récompense « chapeau blanc ».
Contenu créé avec l’aide de l’intelligence artificielle et de la révision éditoriale humaine.