Retour aux Actualités

Deux ponts Ethereum perdent 31,7 M$ ; B² gèle les récompenses

Deux ponts Ethereum, AFX et Verus, ont subi plus de 31,7 millions de dollars de pertes suite à des exploits coordonnés et des retraits non autorisés. B² Network a également interrompu le staking après un accès non autorisé à son contrat, ce qui soulève des inquiétudes sur la sécurité des ponts inter-chaînes.
Deux ponts connectés à Ethereum ont perdu un total de 31,69 millions de dollars en l'espace de quelques heures, et un troisième protocole, B² Network, a suspendu le staking de tokens après avoir détecté un accès non autorisé à son autorité de mise à niveau.

Le pont AFX sur Arbitrum a été le premier touché. Blockaid a indiqué l'exploit à 21h30 UTC le 22 juillet. Une seule transaction Arbitrum a déplacé 24,15 millions d'USDC hors du pont exploité par AFX, un protocole de trading décentralisé. AFX a immédiatement suspendu son pont de garde USDC et a souligné que l'incident était isolé à un pont tiers, et non à sa propre infrastructure de trading, son réseau principal ou le pont natif d'Arbitrum.

Dans les conclusions préliminaires publiées le 24 juillet, AFX a imputé l'attaque à une « compromission coordonnée par ingénierie sociale et de l'infrastructure ». Les attaquants semblaient avoir commencé dans un environnement de développement, puis infiltré l'infrastructure de construire interne et les systèmes de validateurs. AFX a déclaré vérifier les soldes, poursuivre la récupération des fonds et préparer des mesures correctives. Au 24 juillet, elle n'avait annoncé aucun remboursement effectif ni plan d'indemnisation finalisé.

Quelques heures après l'incident AFX, une transaction Ethereum a montré le pont Verus libérant 1 137,45 ETH ainsi que sept transferts de tokens. Blockaid a évalué les paiements non adossés à environ 7,54 millions de dollars. L'analyse de SlowMist a révélé que le pont avait approuvé huit retraits sans preuve que des actifs correspondants les garantissaient. L'entreprise a relié la défaillance à la même large classe de validation d'importation inter-chaînes qu'un exploit de mai, mais a indiqué que les deux attaques utilisaient des mécanismes différents.

L'incident de B² Network n'était pas un exploit de pont. Le réseau a déclaré qu'une personne avait obtenu un accès non autorisé à l'autorité de mise à niveau de son contrat de staking. B² a suspendu le staking normal pendant les examens de sécurité, a indiqué que le problème était contenu et a promis une compensation intégrale aux utilisateurs affectés. Aucune restitution n'avait été documentée au 24 juillet. B² a également proposé une voie de désengagement manuel : les utilisateurs peuvent demander un retrait via son Discord officiel, les demandes vérifiées en matière de propriété étant traitées dans un délai d'un jour ouvré. Le réseau n'a pas divulgué le montant des pertes, de sorte que cet incident est exclu du total de 31,69 millions de dollars de pertes sur les ponts.

Ces trois événements surviennent à un moment où l'infrastructure inter-chaînes fait l'objet d'une surveillance accrue. Pour les traders, les points de vigilance immédiats sont la vérification des soldes d'AFX et tout plan de compensation, ainsi que la question de savoir si B² reprend le staking normal ou prolonge le processus de sortie manuelle. L'exploit du pont Verus soulève également la question de savoir combien d'autres déploiements reposent sur la même logique de validation d'importation.

Actualités liées