AFX Trade promet de présenter un « plan de bonne volonté » le 3 août suite à l'incident de perte de 24 millions de dollars

cryptonews.ruPublié le 2026-07-31Dernière mise à jour le 2026-07-31

Résumé

La société AFX Trade a annoncé qu'elle présenterait un "plan de bonne volonté" le 3 août, suite à un incident ayant entraîné une perte de 24 millions de dollars. Cet incident, survenu le 22 juillet, était dû à une violation de sécurité ayant compromis le mécanisme d'échange de jetons sur la plateforme. Les fonds, principalement en USDC, ont été détournés via le pont d'AFX sur Arbitrum et convertis en Ethereum. L'analyse révèle que l'attaque a commencé par une campagne d'ingénierie sociale ciblant un développeur, conduisant à l'infiltration de l'infrastructure. Les attaquants ont exploité une vulnérabilité de confiance au sein du système de validation, et non une faille de smart contrat. Aucun détail concret sur les compensations ou les modalités du plan n'a été fourni dans l'annonce. Ce vol s'inscrit dans une tendance de 2026 où le nombre de piratages est élevé mais les montants totaux volés sont en baisse. Les violations d'infrastructure, bien que moins fréquentes, représentent la majorité des pertes financières. AFX Trade a proposé à l'attaquant de garder 30% des fonds en échange de la restitution de 70%.

Vendredi 31 juillet, AFX Trade a informé sa communauté qu'un « plan de bonne volonté » pour les utilisateurs serait publié lundi 3 août.

Cela pourrait constituer une étape vers une compensation pour les utilisateurs affectés ; cependant, la mise à jour n'a fourni aucune information sur ce à quoi les utilisateurs devaient s'attendre. Le message appelait au calme pendant que l'équipe élabore les prochaines étapes.

Cette annonce intervient neuf jours après que la plateforme a perdu plus de 24 millions de dollars en raison d'une faille dans le mécanisme d'échange de marchandises de la bourse.

Qu'a déclaré AFX Trade dans sa mise à jour ?

La mise à jour était brève et manquait de détails concrets. Le message a été publié sur le compte X d'AFX Trade et disait : « Un plan d'action dans l'intérêt du client suite au récent incident de sécurité est actuellement en cours d'élaboration et sera présenté lundi 3 août. »

L'équipe a ajouté que la fuite de données avait affecté les investisseurs, les employés et les premiers sponsors, et a partagé un lien vers un article Medium contenant une analyse détaillée de ce qui s'est passé.

Cependant, aucun chiffre, critère d'éligibilité ou calendrier de paiement n'a été communiqué, et il n'a pas été précisé si ces informations seraient publiées le lundi suivant.

Où sont passés les 24 millions de dollars volés ?

Le vol s'est produit le 22 juillet, la société de sécurité Blockaid estimant les pertes à 24,15 millions de dollars. Les fonds ont été retirés du compte de dépôt $USDC qu'AFX gère sur la plateforme Arbitrum.

Les analystes de la blockchain chez PeckShieldAlert ont déclaré que le malfaiteur avait déplacé les stablecoins vers Ethereum et les avait convertis en 12 468 ETH, qui se sont retrouvés dans un seul portefeuille.

AFX Trade a suspendu son pont après la découverte du piratage et a déclaré que la vulnérabilité n'affectait que le pont concerné. Arbitrum a fait une déclaration similaire avec son co-fondateur Steven Goldfeder, affirmant que le pont natif du réseau « n'a été ni piraté ni exploité de quelque manière que ce soit » et que la transaction ayant causé le problème est passée par un protocole tiers fonctionnant sur la couche 2.

Ken S., responsable du développement chez AFX Trade, a fait une offre au pirate, déclarant qu'ils étaient prêts à le laisser conserver 30 % des fonds comme prime pour son « travail blanc » s'il retournait les 70 % restants.

Comment le pirate a-t-il réussi à compromettre le pont de garde $USDC d'AFX Trade ?

L'analyse détaillée de l'incident publiée par AFX Trade retrace son origine au 9 juillet, lorsqu'un développeur a été contacté sur Telegram par une personne se présentant comme un représentant d'Oddium Lab et proposant un travail à temps partiel.

Le développeur a été incité à cloner un dépôt qui ressemblait à un dépôt normal d'agrégateur DEX. Des modifications ont été apportées à son fichier .git/config, permettant l'exécution d'un hook post-checkout malveillant lors du changement de branche, introduisant ainsi un logiciel malveillant de première étape sur la station de travail.

Après cela, l'attaquant a opéré à l'intérieur du réseau, et non sur la blockchain. Le 16 juillet, il a téléchargé un plugin Groovy malveillant, ops_maintenance.groovy, dans le dépôt d'artefacts JFrog d'AFX Trade, lui permettant d'exécuter du code sur cet hôte.

Le plugin a également provoqué des dysfonctionnements importants dus à un manque de mémoire, qui ont été interprétés comme un problème d'infrastructure ordinaire, poussant ainsi les ingénieurs à faire appel au support propre de JFrog et à redémarrer la machine, ce qui a redémarré le logiciel malveillant de manière discrète.

Au 22 juillet, les attaquants s'étaient infiltrés dans l'infrastructure des validateurs, avaient envoyé du code malveillant aux nœuds cibles et utilisaient les validateurs compromis pour co-signer un appel de pont qui a retiré les actifs. « Ils n'ont pas exploité une vulnérabilité de smart contract. Ils ont exploité une vulnérabilité de confiance », a écrit AFX.

Une perte unique majeure dans une année pleine de nombreuses petites pertes

Le vol chez AFX s'inscrit dans une tendance observée tout au long de l'année. TRM Labs a rapporté qu'au premier semestre 2026, les attaquants avaient commis 207 piratages distincts, un record pour une période de six mois.

Pertes en cryptomonnaies par trimestre. Source : TRM Labs.

Cependant, les pertes totales ont diminué pour atteindre 972 millions de dollars, soit moins de la moitié des 2,3 milliards de dollars volés l'année précédente. Les violations d'infrastructure et opérationnelles ne représentaient qu'environ 15 % des incidents, mais elles étaient responsables d'environ 76 % de l'argent perdu.

AFX est parmi les plus touchées. Un décompte séparé a montré que les pertes d'AFX s'élevaient à 24,15 millions de dollars, aux côtés de pannes de contrôle d'accès plus importantes, comme les 292 millions de dollars de Kelp DAO et les 280 millions de dollars de Drift Protocol. La base de données des exploits DeFiLlama classe la panne du pont AFX comme un incident d'infrastructure, impliquant la compromission d'une clé privée, la même cause ayant entraîné la majeure partie des pertes en dollars en 2026, même si le nombre total d'exploits dans d'autres domaines augmente.

Questions liées

QQuand AFX Trade a-t-elle promis de présenter un « plan de bonne volonté » et suite à quel incident ?

AAFX Trade a promis de présenter un « plan de bonne volonté » le lundi 3 août, suite à un incident de sécurité survenu le 22 juillet ayant entraîné une perte de plus de 24 millions de dollars.

QQuel a été le vecteur principal de l'attaque contre AFX Trade selon leur analyse ?

ASelon l'analyse détaillée d'AFX Trade, l'attaque n'a pas exploité une vulnérabilité de smart contract, mais une vulnérabilité de confiance (« trust »). Les pirates ont infiltré l'infrastructure interne via une campagne d'ingénierie sociale ciblant un développeur, puis ont compromis les validateurs pour signer frauduleusement un retrait de fonds du bridge.

QQuelle a été la proposition faite par AFX Trade au pirate après le vol ?

AKen S., responsable du développement chez AFX Trade, a proposé au pirate de garder 30% des fonds volés comme prime pour un « white hat » (piratage éthique), à condition qu'il restitue les 70% restants.

QComment les 24,15 millions de dollars volés ont-ils été déplacés après le piratage selon PeckShieldAlert ?

ASelon les analystes de PeckShieldAlert, le malfaiteur a déplacé les stablecoins USDC volés vers Ethereum et les a convertis en 12 468 ETH, qui ont ensuite été rassemblés dans un seul portefeuille.

QComment le piratage d'AFX Trade s'inscrit-il dans la tendance générale des pertes en cryptomonnaies pour l'année 2026 selon TRM Labs ?

ASelon TRM Labs, le piratage d'AFX Trade correspond à une tendance de 2026 caractérisée par un nombre record d'incidents individuels (207 au premier semestre), mais une baisse du montant total des pertes (972 millions de dollars contre 2,3 milliards l'année précédente). Les incidents d'infrastructure/exploitation, comme celui d'AFX Trade, bien que peu nombreux (~15% des cas), représentent la majorité (environ 76%) des fonds perdus.

Lectures associées

Dialogue avec Ray Dalio : Nous sommes actuellement dans une bulle de l'IA, 1% de mon portefeuille est en Bitcoin

Ray Dalio, fondateur de Bridgewater Associates, met en garde contre la bulle actuelle de l'IA, présentant des signes classiques similaires aux précédents krachs financiers. Il explique qu'une combinaison de spéculation excessive, d'endettement et de changements de taux d'intérêt pourrait provoquer son éclatement, entraînant une récession économique. Dalio décrit également un « grand cycle » mondial d'environ 80 ans, caractérisé par des inégalités croissantes, des déficits publics élevés et des tensions géopolitiques. Nous serions actuellement dans une phase de déclin de ce cycle, avec un ordre mondial en transition. Pour protéger leur patrimoine, il conseille aux investisseurs de diversifier leurs actifs (actions, obligations, or, immobilier) plutôt que de détenir uniquement des liquidités. Il mentionne détenir environ 1% de Bitcoin, mais préfère l'or physique pour sa stabilité. Concernant l'IA, Dalio souligne qu'elle remplacera progressivement le travail intellectuel humain, creusant les inégalités. L'avenir appartiendra à ceux qui sauront allier intelligence humaine et collaboration avec l'IA. Enfin, il évoque un monde de plus en plus régionalisé, avec un affaiblissement de la puissance américaine, visible dans des conflits comme celui avec l'Iran, et la montée en puissance d'autres pôles, notamment la Chine.

marsbitIl y a 1 h

Dialogue avec Ray Dalio : Nous sommes actuellement dans une bulle de l'IA, 1% de mon portefeuille est en Bitcoin

marsbitIl y a 1 h

7,2 billions de KRW en une journée, les achats nets des investisseurs étrangers atteignent un record historique ce vendredi ! Wall Street : Les vents contraires sur les flux de capitaux sud-coréens se sont dissipés

Les marchés boursiers sud-coréens montrent des signes tangibles d'amélioration des flux de capitaux. Le 31 juillet, les investisseurs étrangers ont réalisé un achat net record de 7 200 milliards de wons sur une seule journée dans le KOSPI, marquant un renversement de la tendance de sorties massives observée ces derniers mois. En juillet, leurs ventes nettes mensuelles se sont fortement réduites à 9 800 milliards de wons, contre 48 400 et 44 500 milliards en juin et mai respectivement. Parallèlement, les institutions domestiques comme les fonds de pension ont inversé leur tendance, passant à un achat net de 1 000 milliards de wons en juillet. La Commission des services financiers a également resserré l'accès aux ETF à effet de levier sur actions individuelles pour les investisseurs de détail, réduisant ainsi la volatilité du marché. Citigroup Research maintient son objectif pour le KOSPI à 10 000 points, estimant que les vents contraires liés aux flux de capitaux s'atténuent. Des facteurs tels que les fondamentaux solides du secteur des puces mémoire, les faibles valorisations du marché, une économie robuste et un environnement politique favorable devraient soutenir le marché. La possibilité d'interventions des autorités pour stabiliser le marché offre également un filet de sécurité.

marsbitIl y a 1 h

7,2 billions de KRW en une journée, les achats nets des investisseurs étrangers atteignent un record historique ce vendredi ! Wall Street : Les vents contraires sur les flux de capitaux sud-coréens se sont dissipés

marsbitIl y a 1 h

Choc ! La prochaine IA d'OpenAI résout 10 problèmes du calibre de la Médaille Fields

**OpenAI provoque un séisme mathématique avec son nouveau modèle Astra** OpenAI a dévoilé des avancées mathématiques majeures réalisées par son modèle interne Astra, présenté par Sam Altman. L'IA aurait résolu ou fait progresser dix problèmes complexes dans des domaines variés comme la géométrie haute dimension, la théorie des groupes et la complexité quantique. Le résultat le plus marquant est la construction du premier groupe "non sofic" infini et finiment présenté, réfutant une conjecture de Mikhail Gromov vieille de 27 ans. Cette seule découverte est qualifiée de niveau "Prix Fields". Astra a également amélioré une borne fondamentale sur le problème de l'empilement des sphères en haute dimension, stagnant depuis 1978, et a réfuté la conjecture de rigidité d'Alain Connes en construisant une infinité de groupes non isomorphes partageant la même algèbre de von Neumann. Ces résultats, compilés dans un document de 249 pages, sont accompagnés de preuves formelles vérifiées par l'assistant Lean 4. OpenAI précise que le coût total de génération de ces démonstrations aurait été inférieur à 2000 dollars. La communauté mathématique réagit avec stupeur, certains experts y voyant un tournant historique où l'IA démontre une intuition et une capacité de raisonnement pouvant surpasser les meilleurs mathématiciens humains.

marsbitIl y a 2 h

Choc ! La prochaine IA d'OpenAI résout 10 problèmes du calibre de la Médaille Fields

marsbitIl y a 2 h

Grâce aux lancers de dés, les clés Bitcoin sont stockées hors ligne, mais tout le monde ne s'y mettra pas

Le titre « Les clés Bitcoin protégées par des dés, mais la méthode reste marginale » introduit un article sur la génération manuelle de graines de portefeuille Bitcoin à l'aide de dés. L'article explique le concept d'entropie, illustré par Claude Shannon, où un dé à six faces génère environ 2,585 bits d'incertitude. Il aborde le scandale récent de Coldcard, où une vulnérabilité du générateur de nombres aléatoires matériel a compromis des fonds. Les utilisateurs ayant généré leur phrase de récupération avec des dés (environ 99 lancers pour une haute sécurité) n'étaient pas affectés pour leur seed principal. Cependant, l'analyse du chercheur Kevin Loaec montre que d'autres fonctions du portefeuille (clés de copie, portefeuilles papier, mots de passe, etc.) utilisaient ce générateur défectueux et restaient vulnérables. L'article souligne les défis pratiques de la méthode des dés : elle est longue, sujette aux erreurs de saisie, et peu adaptée aux nouveaux utilisateurs qui pourraient mal l'exécuter. Il conclut que si cette méthode manuelle est robuste pour les experts, l'objectif à long terme est d'avoir un matériel et des logiciels générant une entropie fiable de manière simple et sécurisée. Il conseille aux propriétaires de Coldcard de vérifier leur firmware et les fonctions utilisées, et rappelle l'intérêt des solutions multi-signatures avec différents fabricants pour limiter les risques.

cryptonews.ruIl y a 6 h

Grâce aux lancers de dés, les clés Bitcoin sont stockées hors ligne, mais tout le monde ne s'y mettra pas

cryptonews.ruIl y a 6 h

Trading

Spot
活动图片