Aller au contenu
Fondé MMXXVIVol. VI · № 316RSS
Blockchain Breaches

Archive des incidents de sécurité dans les cryptomonnaies — piratages, exploits, défaillances de ponts et rug pulls, documentés avec des preuves on-chain.

Dossier № 315Compromission de clé privée

Compromission de l'autorité de mise à niveau du staking de B² Network

Un attaquant a saisi l'autorité de mise à niveau du contrat de staking de B² Network sur BNB Chain et drainé 8,591 M de jetons B2 (~3,86 M$), échangés contre ~1 128 ETH.

Date
Chaîne(s)
Statut
Fonds dérobés

Le 22 juillet 2026, B² Network, un projet Bitcoin Layer-2, a perdu environ 3,86 millions de dollars après qu'un attaquant a saisi l'autorité de mise à niveau de son contrat de staking sur BNB Chain. Ce fut la plus petite de trois compromissions de protocoles qui se sont déroulées en quelque six heures les 22 et 23 juillet, toutes enracinées dans des clés volées et des permissions privilégiées, et non dans une cryptographie défaillante.

Ce qui s'est passé

Bien que l'incident ait d'abord été regroupé avec une vague de « piratages de ponts », les analystes ont précisé que la perte de B² Network n'était pas un exploit de pont. L'attaquant a obtenu un contrôle non autorisé sur l'autorité de mise à niveau qui régit le contrat de staking — la permission administrative qui décide si un contrat peut être modifié, et comment.

  • Avec les droits de mise à niveau en main, l'attaquant n'avait pas besoin d'un bug de code : il pouvait réécrire le comportement du contrat ou le vider directement.
  • Environ 8,591 millions de jetons B2 ont été soustraits du système de staking.
  • Les jetons volés ont été échangés contre plus de 5 000 WBNB, puis convertis en environ 1 128 ETH pour consolider et dissimuler le produit.

Conséquences

  • L'équipe de B² a déclaré que l'incident avait été maîtrisé et a suspendu le staking dans l'attente d'une revue de sécurité, affirmant qu'aucun impact supplémentaire n'était attendu.
  • L'équipe s'est engagée à dédommager intégralement les utilisateurs affectés.
  • B² a publiquement proposé à l'attaquant une immunité juridique en échange d'un remboursement partiel, une tactique de négociation courante dans les incidents de 2026 ; aucune restitution confirmée n'avait été signalée au moment de la rédaction.

Pourquoi c'est important

B² Network illustre clairement la leçon récurrente de l'année : un contrat intelligent n'est aussi sûr que les clés et permissions qui le contrôlent. L'autorité de mise à niveau est l'un des privilèges les plus dangereux en DeFi — quiconque la détient peut contourner toutes les protections on-chain que le contrat ferait respecter autrement. La protéger par un timelock, un multisig robuste, ou renoncer entièrement à la mise à niveau est la parade standard, et son absence transforme une seule clé compromise en perte totale.

La compromission est tombée le même jour que le vol de clés de validateurs d'AFX Trade et un jour avant l'exploit répété du pont Verus-Ethereum — un « jour des hackers » où trois équipes distinctes ont perdu au total quelque 35 millions de dollars à cause de clés et de permissions compromises, et non de code défectueux.

Sources & preuves on-chain

  1. [01]mpost.iohttps://mpost.io/b%C2%B2-network-suffers-3-86m-exploit-offers-attacker-legal-immunity-for-partial-refund/
  2. [02]bitget.comhttps://www.bitget.com/news/detail/12560605532238
  3. [03]coindesk.comhttps://www.coindesk.com/tech/2026/07/23/bitcoin-ethereum-linked-protocols-lose-usd35-million-in-multiple-attacks-hours-apart
  4. [04]coinpedia.orghttps://coinpedia.org/news/three-crypto-bridge-hacks-in-defi-vanish-35-6m-in-one-day/

Dépôts liés