Auteur : Gu Yu, ChainCatcher
Aujourd'hui, le pont inter-chaînes de l'échange de contrats perpétuels décentralisé AFX a été victime d'une attaque de pirates, avec plus de 24 millions de dollars d'actifs dérobés. D'après le TVL affiché sur Defillama, ce montant équivaut au vidage complet du protocole.
Après l'incident, AFX a publié un message sur X indiquant qu'il travaillait en étroite collaboration avec des sociétés de sécurité de premier plan, des partenaires de l'écosystème, des bourses et les autorités compétentes pour surveiller les flux de fonds et soutenir l'enquête en cours.
一、 Un rapport d'audit plein de lacunes
Cependant, la leçon douloureuse d'AFX semblait prévisible. Le projet a officiellement lancé son réseau principal en mai et a publié son rapport d'audit le 3 juin. Après le vol d'aujourd'hui, plusieurs experts en sécurité ont découvert que ce rapport présentait d'énormes problèmes.
Dans ce rapport, la société d'audit de sécurité Zellic a indiqué avoir découvert 11 problèmes, dont deux critiques, un ayant un impact élevé et six un impact moyen.
"Compte tenu du fait que cet audit ne couvrait qu'une partie des composants constituant le protocole de pont, et qu'il manquait une couverture de test pour tous les chemins critiques de sécurité, cela apparaît particulièrement important. Cela limite non seulement notre capacité à vérifier la correction, mais aussi la capacité d'AFX à maintenir la sécurité du système à l'avenir. De plus, un facteur crucial nécessitant un ré-audit réside dans le fait que nous ne disposions pas à l'époque de la capacité d'exécuter ou d'interagir avec le système dans un environnement en direct ou local. Cela a grandement limité notre capacité à vérifier les fonctionnalités, explorer les cas limites et évaluer le comportement du système au-delà d'un examen statique." a écrit Zellic dans la partie conclusion.

Selon les informations de Zellic, le code auquel ils ont eu accès et qu'ils ont pu vérifier ne couvrait qu'une partie des composants du protocole de pont, incapable de couvrir le processus complet de pontage d'actifs, et ne permettant pas non plus de tests dans un environnement d'exécution réel. Cela signifie que pour les chemins critiques du pont inter-chaînes, tels que la garde des actifs, la vérification des signatures, le contrôle des autorisations, l'organisme d'audit ne pouvait en fait pas donner de conclusion complète.
Zellic a également souligné que même si l'équipe du projet corrigeait les vulnérabilités signalées, l'auditeur ne pourrait pas confirmer si ces corrections étaient correctement mises en œuvre, ni garantir qu'aucune nouvelle vulnérabilité n'était introduite pendant le processus. Cela signifie que ce rapport ne peut en fait pas servir de preuve que le protocole de pont est "sécurisé", mais ressemble plutôt à un résultat d'inspection intermédiaire pour une partie du code.
Pour un pont inter-chaînes gérant des dizaines de millions de dollars d'actifs, le fait que "la portée de l'audit soit incomplète" est en soi un risque. Lorsque l'auditeur ne peut même pas confirmer les limites de sécurité de l'ensemble du système, les utilisateurs ont en réalité du mal à évaluer la sécurité réelle du protocole.
À ce sujet, Taylor Monahan, directeur principal de produit chez MetaMask et fondateur de MyEtherWallet et MyCrypto, a tweeté que le rapport d'audit du pont AFX était "très effrayant", avec de nombreux problèmes "confirmés" non corrigés, et a exprimé son incompréhension face au fait que les utilisateurs aient transféré plus de 24 millions de dollars dans ce protocole.

"Cet audit pointe fortement vers une équipe qui ne se soucie fondamentalement pas d'être responsable d'un 'système pas vraiment un vrai système M-of-N'. Cas limites non traités ? Pas de problème. Manipulation manuelle des fonds utilisateurs ? Pas de problème. Dépendance totale à l'intervention de l'équipe pour éviter un braquage ? Pas de problème."
Taylor Monahan soupçonne qu'AFX avait très probablement tous ses validateurs et clés sur le même système, ou sous le contrôle d'une seule personne.
二、 La société mère serait Phemex
Le journaliste de ChainCatcher, en étudiant davantage l'équipe d'AFX, a découvert que ce projet semblait être étroitement lié à l'échange de cryptomonnaies Phemex, et que Phemex pourrait même en être la société mère.
Les liens étroits entre les membres de l'équipe en sont une preuve. La description précédente du compte X de Ken, responsable de la croissance d'AFX, était "Head of Listing @phemex_official", c'est-à-dire responsable des listings chez Phemex, l'une des fonctions les plus centrales de toute bourse.

Damon, un autre membre de l'équipe suivi par le compte officiel X d'AFX, bien qu'aucune information publique supplémentaire ne soit disponible, a suivi, après avoir créé son compte X il y a 4 mois et suivi le compte AFX, au moins trois comptes X de membres de l'équipe de l'échange Phemex.

De plus, le blog officiel de l'échange Phemex a publié plusieurs articles promouvant et présentant AFX, tels que "Unlock Your Strength: Discover Why AFX Protocol Transforms Lives", "The Philosophy of Anti-Fragility: Why AFX Protocol Matters", "Dive into the Multi-Asset Perps Revolution!", "Top 5 Perpetual DEXs to Watch in 2026". Dans ce dernier article, l'échange AFX figurait même devant d'autres Perp DEX comme Hyperliquid.

Actuellement, les articles mentionnés ci-dessus ont tous été supprimés du site officiel de Phemex, mais leurs liens apparaissent toujours dans les résultats de recherche Google lorsqu'on recherche leur titre.
Un autre élément de lien est que les logos des deux projets ont un style thématique très similaire, utilisant tous deux un dégradé de vert fluorescent au vert cyan, associé à un fond noir uni. L'ambiance visuelle et l'orientation des couleurs sont presque identiques, ce qui pourrait refléter une même équipe de conception.

En résumant les parcours de l'équipe, la promotion historique officielle, le design de la marque et les traces d'exploitation publique, il existe un lien entre AFX et Phemex qui dépasse largement celui de simples partenaires d'écosystème.
Le problème le plus "inquiétant" est que l'échange Phemex a également été victime d'un vol de plus de 70 millions de dollars en janvier 2025, une attaque attribuée à l'époque aux pirates nord-coréens. À l'époque, l'équipe de Phemex avait assuré que les actifs des utilisateurs ne seraient pas affectés, que la plateforme assumerait les pertes causées par l'incident, et avait rapidement rétabli le processus normal de retrait.
Lors du lancement du produit AFX, Phemex avait manifestement préparé à l'avance une isolation des risques. Les deux entités n'ont aucun lien public au niveau de la marque, des actions, etc., mais leurs relations étroites et complexes restent visibles.
Aujourd'hui, la tragédie de la perte de dizaines de millions de dollars se répète. S'agit-il d'une répétition des hackers nord-coréens, ou d'une opération interne de récolte ? Cela dépendra de davantage de preuves et d'analyses.





