Affaire AFX : L'audit aux lacunes béantes derrière un vol mystérieux, la société mère serait Phemex

链捕手Publié le 2026-07-24Dernière mise à jour le 2026-07-24

Résumé

AFX, un échange de contrats perpétuels décentralisé, a subi une attaque sur son pont inter-chaînes, entraînant le vol d'actifs d'une valeur de plus de 24 millions de dollars. L'audit de sécurité préalable du pont, réalisé par Zellic, présentait d'importantes lacunes. Le rapport lui-même indiquait que l'examen était incomplet, ne couvrant pas les composants critiques du protocole, et que les tests n'avaient pas pu être effectués dans un environnement de fonctionnement réel. Des experts en sécurité, comme Taylor Monahan, ont qualifié ce rapport d'"effrayant", notant que de nombreux problèmes identifiés n'avaient pas été corrigés et suspectant un contrôle excessif des clés. Par ailleurs, l'enquête révèle des liens étroits entre AFX et l'échange centralisé Phemex. Un responsable de la croissance d'AFX était auparavant responsable des inscriptions chez Phemex. Le blog officiel de Phemex a publié plusieurs articles promotionnels sur AFX, et les identités visuelles des deux entités sont très similaires. Fait notable, Phemex avait lui-même été victime d'un piratage de plus de 70 millions de dollars en janvier 2025, attribué à des hackers nord-coréens. La nature exacte de l'attaque contre AFX – nouvelle action de pirates ou implication interne – reste à déterminer.

Auteur : Gu Yu, ChainCatcher

Aujourd'hui, le pont inter-chaînes de l'échange de contrats perpétuels décentralisé AFX a été victime d'une attaque de pirates, avec plus de 24 millions de dollars d'actifs dérobés. D'après le TVL affiché sur Defillama, ce montant équivaut au vidage complet du protocole.

Après l'incident, AFX a publié un message sur X indiquant qu'il travaillait en étroite collaboration avec des sociétés de sécurité de premier plan, des partenaires de l'écosystème, des bourses et les autorités compétentes pour surveiller les flux de fonds et soutenir l'enquête en cours.

一、 Un rapport d'audit plein de lacunes

Cependant, la leçon douloureuse d'AFX semblait prévisible. Le projet a officiellement lancé son réseau principal en mai et a publié son rapport d'audit le 3 juin. Après le vol d'aujourd'hui, plusieurs experts en sécurité ont découvert que ce rapport présentait d'énormes problèmes.

Dans ce rapport, la société d'audit de sécurité Zellic a indiqué avoir découvert 11 problèmes, dont deux critiques, un ayant un impact élevé et six un impact moyen.

"Compte tenu du fait que cet audit ne couvrait qu'une partie des composants constituant le protocole de pont, et qu'il manquait une couverture de test pour tous les chemins critiques de sécurité, cela apparaît particulièrement important. Cela limite non seulement notre capacité à vérifier la correction, mais aussi la capacité d'AFX à maintenir la sécurité du système à l'avenir. De plus, un facteur crucial nécessitant un ré-audit réside dans le fait que nous ne disposions pas à l'époque de la capacité d'exécuter ou d'interagir avec le système dans un environnement en direct ou local. Cela a grandement limité notre capacité à vérifier les fonctionnalités, explorer les cas limites et évaluer le comportement du système au-delà d'un examen statique." a écrit Zellic dans la partie conclusion.

Selon les informations de Zellic, le code auquel ils ont eu accès et qu'ils ont pu vérifier ne couvrait qu'une partie des composants du protocole de pont, incapable de couvrir le processus complet de pontage d'actifs, et ne permettant pas non plus de tests dans un environnement d'exécution réel. Cela signifie que pour les chemins critiques du pont inter-chaînes, tels que la garde des actifs, la vérification des signatures, le contrôle des autorisations, l'organisme d'audit ne pouvait en fait pas donner de conclusion complète.

Zellic a également souligné que même si l'équipe du projet corrigeait les vulnérabilités signalées, l'auditeur ne pourrait pas confirmer si ces corrections étaient correctement mises en œuvre, ni garantir qu'aucune nouvelle vulnérabilité n'était introduite pendant le processus. Cela signifie que ce rapport ne peut en fait pas servir de preuve que le protocole de pont est "sécurisé", mais ressemble plutôt à un résultat d'inspection intermédiaire pour une partie du code.

Pour un pont inter-chaînes gérant des dizaines de millions de dollars d'actifs, le fait que "la portée de l'audit soit incomplète" est en soi un risque. Lorsque l'auditeur ne peut même pas confirmer les limites de sécurité de l'ensemble du système, les utilisateurs ont en réalité du mal à évaluer la sécurité réelle du protocole.

À ce sujet, Taylor Monahan, directeur principal de produit chez MetaMask et fondateur de MyEtherWallet et MyCrypto, a tweeté que le rapport d'audit du pont AFX était "très effrayant", avec de nombreux problèmes "confirmés" non corrigés, et a exprimé son incompréhension face au fait que les utilisateurs aient transféré plus de 24 millions de dollars dans ce protocole.

"Cet audit pointe fortement vers une équipe qui ne se soucie fondamentalement pas d'être responsable d'un 'système pas vraiment un vrai système M-of-N'. Cas limites non traités ? Pas de problème. Manipulation manuelle des fonds utilisateurs ? Pas de problème. Dépendance totale à l'intervention de l'équipe pour éviter un braquage ? Pas de problème."

Taylor Monahan soupçonne qu'AFX avait très probablement tous ses validateurs et clés sur le même système, ou sous le contrôle d'une seule personne.

二、 La société mère serait Phemex

Le journaliste de ChainCatcher, en étudiant davantage l'équipe d'AFX, a découvert que ce projet semblait être étroitement lié à l'échange de cryptomonnaies Phemex, et que Phemex pourrait même en être la société mère.

Les liens étroits entre les membres de l'équipe en sont une preuve. La description précédente du compte X de Ken, responsable de la croissance d'AFX, était "Head of Listing @phemex_official", c'est-à-dire responsable des listings chez Phemex, l'une des fonctions les plus centrales de toute bourse.

Damon, un autre membre de l'équipe suivi par le compte officiel X d'AFX, bien qu'aucune information publique supplémentaire ne soit disponible, a suivi, après avoir créé son compte X il y a 4 mois et suivi le compte AFX, au moins trois comptes X de membres de l'équipe de l'échange Phemex.

De plus, le blog officiel de l'échange Phemex a publié plusieurs articles promouvant et présentant AFX, tels que "Unlock Your Strength: Discover Why AFX Protocol Transforms Lives", "The Philosophy of Anti-Fragility: Why AFX Protocol Matters", "Dive into the Multi-Asset Perps Revolution!", "Top 5 Perpetual DEXs to Watch in 2026". Dans ce dernier article, l'échange AFX figurait même devant d'autres Perp DEX comme Hyperliquid.

Actuellement, les articles mentionnés ci-dessus ont tous été supprimés du site officiel de Phemex, mais leurs liens apparaissent toujours dans les résultats de recherche Google lorsqu'on recherche leur titre.

Un autre élément de lien est que les logos des deux projets ont un style thématique très similaire, utilisant tous deux un dégradé de vert fluorescent au vert cyan, associé à un fond noir uni. L'ambiance visuelle et l'orientation des couleurs sont presque identiques, ce qui pourrait refléter une même équipe de conception.

En résumant les parcours de l'équipe, la promotion historique officielle, le design de la marque et les traces d'exploitation publique, il existe un lien entre AFX et Phemex qui dépasse largement celui de simples partenaires d'écosystème.

Le problème le plus "inquiétant" est que l'échange Phemex a également été victime d'un vol de plus de 70 millions de dollars en janvier 2025, une attaque attribuée à l'époque aux pirates nord-coréens. À l'époque, l'équipe de Phemex avait assuré que les actifs des utilisateurs ne seraient pas affectés, que la plateforme assumerait les pertes causées par l'incident, et avait rapidement rétabli le processus normal de retrait.

Lors du lancement du produit AFX, Phemex avait manifestement préparé à l'avance une isolation des risques. Les deux entités n'ont aucun lien public au niveau de la marque, des actions, etc., mais leurs relations étroites et complexes restent visibles.

Aujourd'hui, la tragédie de la perte de dizaines de millions de dollars se répète. S'agit-il d'une répétition des hackers nord-coréens, ou d'une opération interne de récolte ? Cela dépendra de davantage de preuves et d'analyses.

Questions liées

QQuels sont les principaux problèmes identifiés dans le rapport d'audit de sécurité d'AFX par Zellic ?

ALe rapport d'audit de Zellic présentait plusieurs problèmes majeurs : 1) La portée de l'audit était incomplète, ne couvrant qu'une partie des composants du pont. 2) Il manquait une couverture de test pour tous les chemins critiques de sécurité. 3) L'auditeur n'a pas pu exécuter ou interagir avec le système dans un environnement réel ou local, limitant sa capacité à vérifier les fonctionnalités et les cas limites. 4) Le rapport ne pouvait pas confirmer si les correctifs avaient été correctement mis en œuvre. Ainsi, il ne pouvait pas servir de preuve définitive de la sécurité du protocole.

QQuelle critique majeure Taylor Monahan a-t-elle formulée à l'encontre de l'équipe d'AFX suite à l'examen du rapport d'audit ?

ATaylor Monahan a critiqué le rapport d'audit en le qualifiant de "très effrayant" et a exprimé son incompréhension quant au dépôt de plus de 24 millions de dollars par les utilisateurs. Elle a souligné que le rapport suggérait fortement une équipe qui "ne se soucie pas vraiment d'être responsable" d'un système sécurisé. Ses principales critiques portaient sur : le non-traitement des cas limites, la manipulation manuelle des fonds des utilisateurs, et la dépendance totale à l'intervention de l'équipe pour prévenir les vols. Elle a émis l'hypothèse que tous les validateurs et clés étaient probablement sur un même système ou contrôlés par une seule personne.

QQuels sont les principaux éléments qui suggèrent un lien étroit entre AFX et l'exchange Phemex ?

APlusieurs éléments suggèrent un lien étroit : 1) L'ancienne description du responsable de la croissance d'AFX, Ken, indiquait qu'il était "Responsable des inscriptions @phemex_official". 2) Un autre membre de l'équipe AFX, Damon, suit sur X plusieurs membres de l'équipe de Phemex. 3) Le blog officiel de Phemex a publié plusieurs articles promouvant AFX (bien qu'ils aient été supprimés depuis). 4) Les logos des deux projets présentent un style visuel très similaire (dégradé de vert fluo à cyan sur fond noir). 5) Phemex a également subi un piratage important (70 millions de dollars) en janvier 2025.

QQuelle a été la conséquence financière de l'attaque contre le pont de la bourse AFX ?

AL'attaque contre le pont de la bourse décentralisée AFX a entraîné le vol d'actifs d'une valeur de plus de 24 millions de dollars. Selon les données de TVL (Total Value Locked) affichées sur Defillama, ce montant équivalait à vider l'intégralité des actifs du protocole.

QComment l'équipe d'AFX a-t-elle réagi immédiatement après le piratage ?

AAprès l'incident, AFX a publié un message sur X (anciennement Twitter) indiquant qu'elle travaillait en étroite collaboration avec des sociétés de sécurité de premier plan, des partenaires de l'écosystème, des bourses et les autorités compétentes pour surveiller les flux de fonds et soutenir l'enquête en cours.

Lectures associées

L'affaire de divorce de Chey Tae-won finalisée : Révélations sur les lignes cachées de succession derrière le conglomérat de mille milliards de SK Hynix

L'affaire de divorce de Chey Tae-won, président du groupe SK, s'est conclue par un jugement historique, mettant en lumière les complexités successorales derrière le géant SK Hynix, dont la valorisation a dépassé 1 000 billions de wons. Contrairement aux scénarios traditionnels de succession des chaebols sud-coréens, qui privilégient l'aîné masculin, les trois enfants de Chey Tae-won suivent des trajectoires distinctes et modernes. L'aînée, Chey Yun-jeong, considérée comme la successeure la plus probable, occupe un poste de direction au sein de SK Inc. et dirige des projets stratégiques dans la biopharmacie, alliant formation scientifique et compétences en consulting. La seconde fille, Chey Min-jeong, ancienne officière de marine et ex-employée de SK Hynix aux États-Unis, a fondé une startup dans la santé numérique et épousé un ancien officier du Corps des Marines américain, incarnant les dimensions géopolitiques de l'industrie des semi-conducteurs. Le fils cadet, Chey In-geon, bien que suivant un parcours académique et professionnel classique (Brown University, McKinsey), reste discret et ne détient aucun rôle opérationnel visible au sein du groupe. Leur héritage est marqué par le divorce très médiatisé et coûteux de leurs parents, mais aussi par la transformation de SK Hynix en un acteur mondial de l'ère de l'IA. La succession ne se résume plus à une simple transmission d'actions ou de titre ; elle exige des héritiers qu'ils prouvent leurs compétences dans un paysage où la technologie, la politique internationale et l'innovation disruptive redéfinissent les règles du pouvoir.

marsbitIl y a 12 h

L'affaire de divorce de Chey Tae-won finalisée : Révélations sur les lignes cachées de succession derrière le conglomérat de mille milliards de SK Hynix

marsbitIl y a 12 h

2 mois pour passer de 8,8 à 68 milliards d'euros d'évaluation ! La plus grande plateforme de transit d'IA, OpenRouter, sur le point d'être rachetée

**Résumé en français :** Stripe, le géant du paiement en ligne, négocierait l'acquisition d'OpenRouter, une place de marché et couche d'IA de type "routeur" ou "agrégateur", pour près de 100 milliards de dollars. Cette valorisation représente une multiplication par près de sept par rapport à l'évaluation d'OpenRouter il y a deux mois (13 milliards de dollars). Fondée en 2023 par Alex Atallah (cofondateur d'OpenSea), OpenRouter agit comme un intermédiaire crucial pour les développeurs d'applications d'IA. Sa plateforme permet d'accéder via une seule API à plus de 400 grands modèles de langage (comme GPT, Claude, et de nombreux modèles open source) et choisit automatiquement le modèle le plus adapté à chaque tâche en fonction du coût, des performances et de la vitesse. Cela permet aux applications en aval de réduire leurs factures de "réflexion" (inference) sans que l'utilisateur final ne voie la différence. Pour Stripe, cette acquisition stratégique s'inscrit dans une volonté de devenir l'infrastructure de paiement et de gestion de la consommation pour l'économie de l'IA. Fin 2025, Stripe avait déjà acquis Metronome, une plateforme de facturation à l'usage pour l'IA. En combinant OpenRouter (choix du modèle) et Metronome (facturation précise), Stripe cherche à offrir une solution intégrée pour le routage, la mesure et le paiement de la consommation d'IA, consolidant ainsi son rôle de "caisse" et de "centre de régulation" de cette nouvelle économie.

链捕手Il y a 12 h

2 mois pour passer de 8,8 à 68 milliards d'euros d'évaluation ! La plus grande plateforme de transit d'IA, OpenRouter, sur le point d'être rachetée

链捕手Il y a 12 h

D'OpenSea à OpenRouter : le scénario de la « sortie en haut de cycle » d'Alex Atallah se répète ?

**OpenRouter, la plateforme d'agrégation de modèles d'IA fondée par Alex Atallah, pourrait être rachetée par Stripe pour près de 100 milliards de dollars**, selon le Wall Street Journal. Cette transaction potentielle, si elle se concrétise, marquerait le deuxième succès d'Atallah à construire une entreprise valorisée à des dizaines de milliards, après avoir cofondé la place de marché NFT OpenSea. OpenRouter, décrit comme le "Stripe de l'IA", sert de point d'accès unifié à plus de 400 modèles d'IA pour environ 10 millions d'utilisateurs. Sa croissance a été fulgurante, passant d'une valorisation de 1,3 milliard de dollars en mars 2026 à une évaluation potentielle de 100 milliards aujourd'hui. L'article souligne un parallèle avec le parcours d'Atallah chez OpenSea, qu'il a quittée avant le refroidissement du marché NFT. Aujourd'hui, face à une concurrence croissante dans l'agrégation de modèles d'IA et à une activité essentiellement basée sur des frais de plateforme (5-5,5%), la vente à un géant comme Stripe pourrait apparaître comme un choix stratégique pour "sortir au sommet". La valeur réelle d'OpenRouter pour un acquéreur résiderait moins dans ses revenus actuels que dans les vastes quantités de données d'utilisation réelle de l'IA qu'elle a accumulées. Ces informations sur les performances, les préférences des développeurs et la dynamique du marché sont un atout unique. La transaction, si elle aboutit, pose la question : s'agit-il d'une juste reconnaissance de la valeur des infrastructures d'IA ou d'un possible signal de sommet pour le secteur ?

链捕手Il y a 12 h

D'OpenSea à OpenRouter : le scénario de la « sortie en haut de cycle » d'Alex Atallah se répète ?

链捕手Il y a 12 h

Trading

Spot
活动图片