AFX Trade sur Arbitrum perd 24 M$ après la compromission des clés d'un bridge

Résumé du marché par IA
AFX Trade sur Arbitrum a été vidé d’environ 24,15M USDC après la compromission des clés de signature des validateurs du bridge, les fonds dérobés ayant été bridgés vers Ethereum puis échangés en environ 12 467 ETH. Alors qu’Offchain Labs affirme que le bridge natif d’Arbitrum n’a pas été exploité, l’incident renforce le niveau élevé de risque lié aux smart contracts et à la gestion des clés pour les protocoles sur Arbitrum, dans un contexte plus large de recrudescence des exploits liés aux L2, ce qui pourrait peser sur l’appétit pour le risque à court terme.
Niveau d'impact
● Moyen
Actifs concernés
ARB/USDT-1.30%
Infos de l'IA · ARB/USDTInfos de l'IA
▼ Baissier
Trader maintenant
⚠️ Les infos générées par l'IA sont basées sur des contenus d'actualité et fournies à titre informatif uniquement. Elles ne constituent pas des conseils en investissement et ne reflètent pas les positions de BingX. Investir comporte des risques. Tradez de manière responsable.
AFX Trade, une bourse décentralisée de contrats perpétuels dont les règlements s'effectuent en USDC (stablecoin indexé sur le dollar), a été vidée d'environ 24,15 millions de dollars mercredi, après qu'un attaquant a compromis les clés de signature des validateurs associées à un bridge exploité par le protocole sur Arbitrum, selon les données on-chain. Steven Goldfeder, cofondateur d'Offchain Labs (l'équipe qui développe et maintient le réseau), a indiqué que le bridge natif d'Arbitrum « n'a été ni piraté ni exploité d'aucune manière » et que la transaction provenait d'un protocole tiers. Un piratage du bridge propre à Arbitrum ferait peser un risque sur l'ensemble du réseau layer 2, alors qu'un protocole compromis au-dessus de cette infrastructure constitue une défaillance circonscrite. Aucune faille dans la logique du code du bridge lui-même n'a été identifiée. Les bridges permettent de transférer des jetons entre différents réseaux, y compris vers des chaînes qui ne les prenaient pas initialement en charge. La société de sécurité Blockaid précise que la logique on-chain n'a pas été contournée. Cinq signatures « hot » de validateurs du bridge, les autorisations nécessaires à un retrait, ont validé le transfert de 24 150 000 USDC vers le portefeuille de l'attaquant, franchissant le quorum d'environ deux tiers requis par le bridge. Blockaid dit avoir détecté l'exploitation le 20260722 à 21:30 UTC, visant @AFX_XYZ sur @arbitrum, et la juge spécifique au bridge opéré par AFX. Le contrat a considéré le retrait comme valide et a libéré les fonds après une période de contestation de 200 secondes. Le bridge a donc fonctionné comme prévu, mais les clés d'autorisation étaient manifestement entre de mauvaises mains. Après le vol, l'attaquant a ponté les USDC vers Ethereum puis les a échangés contre environ 12 467 ETH, soit près de 24 millions de dollars. Les outils de suivi on-chain indiquent que ces fonds se trouvent désormais dans un unique portefeuille. L'attaque intervient alors que l'activité de trading d'AFX était en forte hausse. D'après DefiLlama, les volumes quotidiens de perpétuels ont atteint des plus hauts de plusieurs mois à la mi-juillet, à mesure que le protocole attirait des utilisateurs et des dépôts. Les quelque 24 millions de dollars dérobés représentaient presque la totalité de la valeur totale verrouillée (TVL) du protocole : l'attaquant a vidé la caisse au moment où elle était proche de son maximum. Cette perte s'inscrit dans une période particulièrement difficile pour la sécurité crypto, le T2 figurant parmi les pires trimestres jamais enregistrés en matière de piratages. Plusieurs protocoles basés sur Arbitrum ont été touchés à un rythme soutenu, dont l'exploitation d'un oracle qui a drainé 18 millions de dollars sur la plateforme RWA Ostium une semaine plus tôt. L'incident rappelle le cas de Drift Protocol en avril, avec une perte d'environ 285 millions de dollars, où les attaquants auraient passé des mois à obtenir un accès privilégié plutôt qu'à briser un contrat.