Selon le suivi des sociétés de sécurité BlockAid et PeckShield, ainsi que de l’organisme d’analyse on-chain Lookonchain, quatre attaques ciblant des protocoles de cryptomonnaie se sont succédé dans les heures qui ont suivi le 23 juillet. Elles ont touché l’écosystème Bitcoin et Ethereum, avec des pertes cumulées dépassant 35 millions de dollars. La perte la plus importante concerne le protocole dérivé AFX Trade d’Arbitrum : une fuite des clés privées du pont inter-chaînes a entraîné le transfert de 24 millions de dollars.
Fuite des clés privées du pont inter-chaînes d’AFX Trade
Construit sur Arbitrum, AFX Trade est le cas le plus coûteux parmi les quatre attaques. D’après les détections de la société de sécurité BlockAid, l’attaquant a obtenu les clés privées du pont inter-chaînes du protocole, ce qui lui a permis de faire sortir environ 24 millions de dollars d’actifs.
Une fois les clés privées volées, les attaquants disposent de fait des clés du coffre, rendant les fonds des utilisateurs presque impossibles à arrêter en temps réel. La fuite des clés privées du pont inter-chaînes n’est pas un cas isolé : en mai de cette année, Stake DAO a déjà été attaqué après une fuite des clés privées du déployeur ; sur Arbitrum, les attaquants ont également émis 5,4 billions d’unités de vsdCRV, illustrant ainsi la fragilité de la gestion des clés au niveau des infrastructures inter-chaînes.
Une faille du mécanisme de pontage de Verus à nouveau exploitée
Le protocole de pont inter-chaînes Ethereum Verus a subi une perte d’environ 7,54 millions de dollars. Les attaquants ont exploité une faille logique dans le chemin d’importation du pont, amenant le système à payer des actifs qui n’étaient pas réellement garantis ; les jetons volés incluent ETH, tBTC, USDC, USDT, EURC, MKR et scrvUSD.
Il s’agit de la deuxième exploitation de ce type de faille : en mai, Verus avait déjà perdu environ 11,5 millions de dollars en raison de la même faiblesse du contrat ; après que les fonds ont été redéposés le 8 juillet, environ deux semaines plus tard, ils ont de nouveau été vidés, ce qui montre que la faille d’origine n’a jamais été corrigée.
Attaque le même jour de B² Network et de Balance
Voici les quatre attaques du 23 juillet :
AFX Trade (Arbitrum) : perte d’environ 24 millions de dollars ; fuite des clés privées du pont inter-chaînes ; détection par BlockAid
Verus (Ethereum) : perte d’environ 7,54 millions de dollars ; faille logique de pontage (identique à celle de mai) ; ETH, tBTC, USDC, USDT, etc. volés
B² Network (couche 2 sur Bitcoin) : perte d’environ 3,86 millions de dollars ; attaque contre les droits de mise à niveau du contrat de staking ; jetons B2 convertis en ETH et en stablecoins ; le protocole a suspendu la fonction de staking et s’est engagé à indemniser intégralement ; suivi par Lookonchain
Balance : perte d’environ 1 million de dollars ; coffre Bitcoin vidé ; chute d’environ 99% du prix des stablecoins émis par le protocole
FAQ
Quels sont les protocoles de cryptomonnaie visés par les attaques du 23 juillet, et quelles sont les pertes pour chacun ?
D’après les suivis de BlockAid, PeckShield et Lookonchain, les quatre attaques impliquent : AFX Trade (perte d’environ 24 millions de dollars, fuite des clés privées du pont inter-chaînes), Verus (perte d’environ 7,54 millions de dollars, faille logique de pontage), B² Network (perte d’environ 3,86 millions de dollars, attaque contre les droits de mise à niveau du contrat) et Balance (perte d’environ 1 million de dollars, coffre Bitcoin vidé) ; le total des pertes dépasse 35 millions de dollars.
Pourquoi la faille de Verus a-t-elle été exploitée deux fois ?
En mai, Verus avait subi une perte d’environ 11,5 millions de dollars à cause d’une faille logique dans le chemin d’importation du pont ; après le redépositon des fonds le 8 juillet, la faille d’origine n’a pas été corrigée, ce qui a conduit à une nouvelle attaque environ deux semaines plus tard, le 23 juillet, avec une perte d’environ 7,54 millions de dollars.
Quelles promesses B² Network fait-il aux utilisateurs victimes ?
Selon les informations relayées, B² Network a suspendu la fonction de staking après l’attaque et s’est engagé à indemniser intégralement les utilisateurs affectés ; le détail du dispositif d’indemnisation dépendra des annonces officielles de B² Network.