Vendredi 31 juillet, AFX Trade a informé sa communauté qu'un « plan de bonne volonté » pour les utilisateurs serait publié lundi 3 août.
Cela pourrait constituer une étape vers une compensation pour les utilisateurs affectés ; cependant, la mise à jour n'a fourni aucune information sur ce à quoi les utilisateurs devaient s'attendre. Le message appelait au calme pendant que l'équipe élabore les prochaines étapes.
Cette annonce intervient neuf jours après que la plateforme a perdu plus de 24 millions de dollars en raison d'une faille dans le mécanisme d'échange de marchandises de la bourse.
Qu'a déclaré AFX Trade dans sa mise à jour ?
La mise à jour était brève et manquait de détails concrets. Le message a été publié sur le compte X d'AFX Trade et disait : « Un plan d'action dans l'intérêt du client suite au récent incident de sécurité est actuellement en cours d'élaboration et sera présenté lundi 3 août. »
L'équipe a ajouté que la fuite de données avait affecté les investisseurs, les employés et les premiers sponsors, et a partagé un lien vers un article Medium contenant une analyse détaillée de ce qui s'est passé.
Cependant, aucun chiffre, critère d'éligibilité ou calendrier de paiement n'a été communiqué, et il n'a pas été précisé si ces informations seraient publiées le lundi suivant.
Où sont passés les 24 millions de dollars volés ?
Le vol s'est produit le 22 juillet, la société de sécurité Blockaid estimant les pertes à 24,15 millions de dollars. Les fonds ont été retirés du compte de dépôt $USDC qu'AFX gère sur la plateforme Arbitrum.
Les analystes de la blockchain chez PeckShieldAlert ont déclaré que le malfaiteur avait déplacé les stablecoins vers Ethereum et les avait convertis en 12 468 ETH, qui se sont retrouvés dans un seul portefeuille.
AFX Trade a suspendu son pont après la découverte du piratage et a déclaré que la vulnérabilité n'affectait que le pont concerné. Arbitrum a fait une déclaration similaire avec son co-fondateur Steven Goldfeder, affirmant que le pont natif du réseau « n'a été ni piraté ni exploité de quelque manière que ce soit » et que la transaction ayant causé le problème est passée par un protocole tiers fonctionnant sur la couche 2.
Ken S., responsable du développement chez AFX Trade, a fait une offre au pirate, déclarant qu'ils étaient prêts à le laisser conserver 30 % des fonds comme prime pour son « travail blanc » s'il retournait les 70 % restants.
Comment le pirate a-t-il réussi à compromettre le pont de garde $USDC d'AFX Trade ?
L'analyse détaillée de l'incident publiée par AFX Trade retrace son origine au 9 juillet, lorsqu'un développeur a été contacté sur Telegram par une personne se présentant comme un représentant d'Oddium Lab et proposant un travail à temps partiel.
Le développeur a été incité à cloner un dépôt qui ressemblait à un dépôt normal d'agrégateur DEX. Des modifications ont été apportées à son fichier .git/config, permettant l'exécution d'un hook post-checkout malveillant lors du changement de branche, introduisant ainsi un logiciel malveillant de première étape sur la station de travail.
Après cela, l'attaquant a opéré à l'intérieur du réseau, et non sur la blockchain. Le 16 juillet, il a téléchargé un plugin Groovy malveillant, ops_maintenance.groovy, dans le dépôt d'artefacts JFrog d'AFX Trade, lui permettant d'exécuter du code sur cet hôte.
Le plugin a également provoqué des dysfonctionnements importants dus à un manque de mémoire, qui ont été interprétés comme un problème d'infrastructure ordinaire, poussant ainsi les ingénieurs à faire appel au support propre de JFrog et à redémarrer la machine, ce qui a redémarré le logiciel malveillant de manière discrète.
Au 22 juillet, les attaquants s'étaient infiltrés dans l'infrastructure des validateurs, avaient envoyé du code malveillant aux nœuds cibles et utilisaient les validateurs compromis pour co-signer un appel de pont qui a retiré les actifs. « Ils n'ont pas exploité une vulnérabilité de smart contract. Ils ont exploité une vulnérabilité de confiance », a écrit AFX.
Une perte unique majeure dans une année pleine de nombreuses petites pertes
Le vol chez AFX s'inscrit dans une tendance observée tout au long de l'année. TRM Labs a rapporté qu'au premier semestre 2026, les attaquants avaient commis 207 piratages distincts, un record pour une période de six mois.

Cependant, les pertes totales ont diminué pour atteindre 972 millions de dollars, soit moins de la moitié des 2,3 milliards de dollars volés l'année précédente. Les violations d'infrastructure et opérationnelles ne représentaient qu'environ 15 % des incidents, mais elles étaient responsables d'environ 76 % de l'argent perdu.
AFX est parmi les plus touchées. Un décompte séparé a montré que les pertes d'AFX s'élevaient à 24,15 millions de dollars, aux côtés de pannes de contrôle d'accès plus importantes, comme les 292 millions de dollars de Kelp DAO et les 280 millions de dollars de Drift Protocol. La base de données des exploits DeFiLlama classe la panne du pont AFX comme un incident d'infrastructure, impliquant la compromission d'une clé privée, la même cause ayant entraîné la majeure partie des pertes en dollars en 2026, même si le nombre total d'exploits dans d'autres domaines augmente.





