AFX Trade piraté sur Arbitrum : 24 millions de dollars envolés via des clés volées
07/23/2026On ne prête qu’aux riches. AFX Trade vient d’en faire l’amère expérience : plus un protocole brasse de volume, plus il devient une cible de choix. Hier, le 22 juillet, un hackeur a réussi à faire approuver le retrait de 24,15 millions de dollars en USDC (le stablecoin adossé au dollar de Circle) depuis le bridge – ce pont qui permet de faire transiter des fonds d’une blockchain à l’autre – opéré par AFX sur Arbitrum. Contrairement à la majorité des hacks DeFi de ces dernières années, aucune ligne de code défaillante ici. L’attaquant a simplement mis la main sur les bonnes clés.
- AFX Trade a été victime d’un vol de 24,15 millions de dollars en USDC par un hackeur ayant manipulé les signatures de validateurs sur le bridge Arbitrum.
- Ce type d’attaque, ciblant les clés privées plutôt que le code, met en lumière la vulnérabilité des ponts inter-chaînes dans la DeFi.
Un braquage à l’ancienne, version blockchain
Le mécanisme, une fois expliqué, tient en une phrase : l’attaquant a rassemblé suffisamment de signatures de validateurs (les nœuds chargés d’approuver chaque mouvement de fonds sur le bridge) pour valider lui-même un retrait de 24,15 millions de dollars, sans jamais avoir déposé l’équivalent en garantie. Une fois les USDC en poche, il les a aussitôt convertis en 12 467 ETH sur Ethereum, histoire de brouiller les pistes et de sécuriser le butin dans un actif plus liquide.
Selon l’analyse publiée par The Block, les experts en sécurité penchent clairement pour des clés compromises plutôt qu’une faille logique dans le contrat intelligent (smart contract dans notre jargon) lui-même. Une nuance qui change tout : corriger un bug de code, c’est long mais faisable. Reconstruire la confiance après une fuite de clés privées, c’est une autre paire de manches – on ne sait jamais vraiment comment l’attaquant s’y est pris, ni s’il a mis la main sur d’autres secrets au passage.
Face à l’agitation qui a suivi l’annonce, Arbitrum a rapidement tenu à clarifier les choses. Le réseau a confirmé, que son pont natif n’a jamais été touché : la transaction litigieuse provient bien d’un protocole tiers, celui d’AFX Trade, qui exploite sa propre infrastructure de pont par-dessus le réseau. Autrement dit, la maison est intacte. C’est le locataire du sous-sol qui s’est fait cambrioler.

Pourquoi le vol de clés devient la norme
Ce n’est pas un hasard si ce type d’attaque se multiplie. Les ponts inter-chaînes centralisent des sommes colossales sur un nombre restreint de signatures, un point de défaillance unique, en somme, quand la gouvernance du protocole n’est pas assez décentralisée. Ronin, Harmony, Wormhole : la liste des ponts éventrés par ce biais s’allonge d’année en année, et 2026 ne fait pas exception.
Deux jours plus tôt à peine, le 20 juillet, le pont Allbridge sur Solana perdait 1,65 million de dollars dans un exploit par prêt flash (flash loan) – un mécanisme différent, mais qui pointe vers le même constat : les bridges restent le maillon faible de la DeFi.
Chercher un bug dans un smart contract demande du temps, des audits, une expertise pointue. Voler ou soudoyer les détenteurs d’une poignée de clés privées, c’est souvent plus rapide, et parfois beaucoup moins coûteux pour l’attaquant. Le rapport coût-bénéfice a de quoi faire réfléchir n’importe quel groupe de cybercriminels un tant soit peu organisé.
Ce hack à 24 millions de dollars ne fera sans doute pas trembler l’écosystème DeFi dans son ensemble – le montant reste modeste comparé aux 611 millions engloutis par Poly Network en 2021. Mais il confirme une tendance de fond : la sécurité des ponts inter-chaînes ne se joue plus uniquement sur le terrain du code. Elle se joue aussi, et de plus en plus, sur celui de la gestion opérationnelle des clés privées – un domaine où l’audit de smart contract ne sert plus à grand-chose. Les protocoles qui négligent la décentralisation de leurs validateurs, au profit de la rapidité de déploiement, prennent un pari que l’écosystème DeFi paie régulièrement, et cher.
L’article AFX Trade piraté sur Arbitrum : 24 millions de dollars envolés via des clés volées est apparu en premier sur Journal du Coin.


