Aller au contenu
Fondé MMXXVIVol. VI · № 316RSS
Blockchain Breaches

Archive des incidents de sécurité dans les cryptomonnaies — piratages, exploits, défaillances de ponts et rug pulls, documentés avec des preuves on-chain.

Dossier № 314Compromission de clé privée

Compromission des clés du pont d'AFX Trade

Des attaquants ont piégé par ingénierie sociale un développeur d'AFX Trade, saisi 5 des 7 clés de validateurs du pont et drainé 24,15 M$ en USDC.

Date
Victime
AFX Trade
Statut
Fonds dérobés
Attribution
Lazarus Group / UNC4899 (DPRK)

Le 22 juillet 2026, AFX Trade, une bourse décentralisée de contrats perpétuels basée sur Arbitrum, a été drainée d'environ 24,15 millions de dollars en USDC après que des attaquants ont compromis les clés privées contrôlant son pont cross-chain. Ce fut le plus important de trois exploits de protocoles survenus en quelque six heures les 22 et 23 juillet, et les analystes forensiques l'ont attribué à UNC4899 / TraderTraitor, un groupe lié à l'État nord-coréen également associé au Lazarus Group.

Ce qui s'est passé

Le pont d'AFX exploitait un schéma multisignature à sept validateurs avec 10 000 unités de vote réparties inégalement entre les validateurs. Autoriser un transfert nécessitait 6 667 unités. Plutôt que de casser la cryptographie, les attaquants s'en sont pris aux personnes qui détenaient les clés.

  • À partir du 9 juillet environ, un opérateur se faisant passer pour un recruteur d'une société fictive (« Oddium Lab ») a mené une campagne d'ingénierie sociale contre un développeur d'AFX.
  • Grâce à cet accès, les attaquants ont finalement obtenu les clés de signature de cinq des sept validateurs, contrôlant environ 7 142 unités de vote — largement au-dessus du seuil de 6 667.
  • Avec un quorum valide en main, ils ont signé un unique retrait malveillant qui a déplacé environ 24,15 millions d'USDC vers une adresse contrôlée par les attaquants.
  • Les USDC volés ont été transférés vers Ethereum et échangés contre environ 12 467,5 ETH, un schéma de blanchiment cohérent avec les opérations affiliées à la RPDC.

Conséquences

  • AFX a publiquement proposé à l'attaquant un accord white-hat : rendre 70 % des fonds et conserver 30 % en prime. L'offre a été publiée sur le compte X d'AFX et transmise sous forme de message on-chain au portefeuille de l'attaquant.
  • Aucun rapport public n'a confirmé la restitution d'une quelconque partie des actifs volés.
  • Le 3 août 2026, AFX a publié un plan de dédommagement pour les utilisateurs affectés.
  • L'attribution à UNC4899 place AFX aux côtés d'une série de pertes de 2026 liées à des opérateurs nord-coréens, dont l'exploit de Drift Protocol plus tôt dans l'année.

Pourquoi c'est important

AFX est un cas d'école du schéma d'attaque dominant de 2026 : ce sont les clés, non le code, qui constituent la surface d'attaque. Un multisig n'est fort que dans la mesure où le sont les humains détenant ses parts, et un quorum de validateurs rassemblé par phishing produit des transactions cryptographiquement valides et donc impossibles à arrêter on-chain.

L'incident rappelle le piratage du pont Ronin, où Lazarus a de même compromis une majorité de clés de validateurs plutôt que d'exploiter un bug de contrat. Il est aussi survenu le même jour que la compromission de l'autorité de mise à niveau de B² Network et un jour avant l'exploit répété du pont Verus-Ethereum — trois équipes distinctes perdant des fonds à cause de clés et de permissions compromises en quelques heures, soulignant que la sécurité opérationnelle, la conservation des clés adossée au matériel et la diversité des validateurs comptent aujourd'hui autant que les audits de contrats intelligents.

Sources & preuves on-chain

  1. [01]coindesk.comhttps://www.coindesk.com/tech/2026/07/23/arbitrum-based-afx-trade-drained-of-usd24-million-after-bridge-keys-compromised
  2. [02]halborn.comhttps://www.halborn.com/blog/post/explained-the-afxbridge-hack-july-2026
  3. [03]decrypt.cohttps://decrypt.co/374133/arbitrum-perp-dex-afx-trade-drained-of-24m-offers-hacker-30-to-return-it
  4. [04]kucoin.comhttps://www.kucoin.com/blog/afx-bridge-hack-arbitrum-usdc-exploit

Dépôts liés