Des hackers ont siphonné 31 millions de dollars des ponts AFX Trade et VerusCoin en juillet 2026. Analyse complète des deux exploitations et des mouvements de fonds.
Deux exploits de pont distincts ont siphonné plus de 31 millions de dollars de protocoles crypto à quelques jours d’intervalle. AFX Trade, basé sur Arbitrum, a perdu 24,15 millions de dollars en USDC le 22 juillet.
Le pont Ethereum de VerusCoin a perdu environ 7,54 millions de dollars dans une attaque connexe mais distincte.
La société de sécurité Blockaid a signalé les deux incidents au fur et à mesure de leur déroulement. Ces deux piratages portent le total des exploits de pont de 2026 à un niveau plus élevé, ajoutant une pression supplémentaire sur l’infrastructure inter-chaînes.
Le pont Arbitrum d’AFX Trade vidé de 24 millions de dollars
Blockaid a détecté l’exploit d’AFX à 21h30 UTC le 22 juillet.
L’attaquant a compromis cinq signatures de validateurs à chaud sur le pont de garde exploité par AFX. Cela lui a permis de contourner l’exigence de quorum et d’autoriser un retrait non autorisé.
Blockaid detected an exploit at 2026-07-22 21:30 UTC targeting @AFX_XYZ, a protocol on @arbitrum. The exploit was specific to a bridge that AFX operates. Approximately 24.15M USDC has been drained thus far from the protocol.
Our team has been working with the incredible folks on… https://t.co/0Qd9ve5gPB
— Blockaid (@blockaid_) July 22, 2026
L’USDC volé a été transféré vers un portefeuille Ethereum avant que l’attaquant ne l’échange contre 12 467,5 ETH, selon PeckShieldAlert. Les fonds se trouvent actuellement dans le portefeuille 0x6276…ebAC.
AFX a immédiatement suspendu les opérations du pont après avoir détecté la brèche. L’entreprise a déclaré que son infrastructure de trading, son mainnet et le réseau Arbitrum au sens large restent inchangés.
Steven Goldfeder de l’Arbitrum Foundation a confirmé que le pont natif d’Arbitrum n’était pas impliqué. Il a précisé que la transaction exploitée provenait d’un protocole tiers.
AFX a ensuite confirmé que les fonds volés restent dans l’adresse de l’attaquant.
La société de sécurité SlowMist a signalé le portefeuille à la Crypto Defense Alliance, un réseau d’échanges et de partenaires de l’écosystème qui traque les fonds illicites. Zellic, le cabinet qui a audité le code du pont d’AFX, s’est joint à l’enquête.
AFX a déclaré qu’elle continuera à partager des mises à jour vérifiées au fur et à mesure de l’évolution de l’affaire.
Le pont VerusCoin frappé à nouveau avec une perte de 7,5 millions de dollars
Blockaid a également signalé un deuxième exploit ciblant le pont Ethereum de VerusCoin.
L’attaquant a utilisé le chemin d’importation du pont pour déclencher des paiements non adossés à des réserves réelles. Cela a permis de siphonner environ 7,54 millions de dollars en ETH, tBTC, USDC, USDT, EURC, MKR et scrvUSD. Les fonds ont été transférés du contrat du pont vers un portefeuille se terminant par C142D54.
🚨 Blockaid detected a @VerusCoin Ethereum Bridge exploit on Ethereum.
An attacker used the bridge import path to trigger unbacked Ethereum-side payouts, draining ~$7.54M in ETH, tBTC, USDC, USDT, EURC, MKR, and scrvUSD from bridge reserves.
More details in 🧵— Blockaid (@blockaid_) July 23, 2026
Blockaid a noté que l’exploit partage des caractéristiques clés avec un incident de mai 2026 sur le même pont. Les deux attaques ont utilisé le même contrat et le même chemin d’entrée.
Blockaid a décrit les deux comme partageant une même classe de bug. Un attaquant différent a réalisé l’exploit de juillet en utilisant un portefeuille distinct.
PeckShieldAlert a rapporté que l’attaquant a commencé à blanchir les fonds volés via Tornado Cash peu après l’exploit. VerusCoin n’avait pas publié de déclaration publique sur l’incident de juillet au moment de la rédaction.
L’attaque de mai, en revanche, a siphonné 11,58 millions de dollars après qu’un attaquant a manipulé le processus d’exportation inter-chaînes du pont à l’aide d’une transaction ayant coûté environ 10 $ de frais.
Lire aussi :
https://www.livebitcoinnews.com/wanchain-cardano-bridge-exploited-515m-night-drained-from-treasury/
Les sociétés de sécurité réagissent alors que les exploits de pont augmentent
Les deux incidents mettent en évidence les faiblesses récurrentes dans la manière dont les ponts vérifient les transferts inter-chaînes.
L’exploit de VerusCoin en mai provenait d’un contrôle de validation manquant sur les montants d’exportation de la chaîne source. Blockaid a déclaré que la classe de bug ressemble à des problèmes observés dans les exploits de Wormhole et Nomad en 2022.
Les équipes de sécurité des deux affaires ont agi rapidement pour tracer les actifs volés. SlowMist, Zellic et PeckShieldAlert ont tous joué un rôle dans la surveillance de l’activité des portefeuilles et la confirmation des détails de l’attaque.
Ni AFX ni VerusCoin n’ont divulgué de calendrier pour la restauration complète des fonctionnalités du pont. Les deux affaires restent ouvertes tandis que les enquêteurs continuent de suivre le flux des fonds volés à travers les chaînes.




Laisser un commentaire