Le Piratage de Bonk.fun Expose les Utilisateurs de Solana à une Attaque de Vidage de Portefeuille

TheNewsCryptoPublié le 2026-03-12Dernière mise à jour le 2026-03-12

Résumé

Une vulnérabilité de sécurité sur Bonk.fun a exposé les utilisateurs de Solana à des attaques de drainage de portefeuille. Des liens malveillants redirigeaient les utilisateurs vers des sites de phishing qui demandaient des approbations de portefeuille, permettant ainsi le transfert automatique des jetons vers les adresses des attaquants. La plateforme, dédiée aux tokens mèmes et à la finance décentralisée, a été compromise par des scripts malveillants simulant des récompenses et distributions de jetons. Bonk.fun a alerté immédiatement la communauté via les réseaux sociaux, recommandant de ne plus interagir avec le site le temps de sécuriser le domaine. L’équipe de développement a supprimé les scripts malveillants et examiné toutes les intégrations vulnérables. Les utilisateurs ont été invités à révoquer toute approbation suspecte et à éviter les liens non vérifiés. Bien que l’incident ait suscité des inquiétudes dans l’écosystème crypto, la réaction rapide des développeurs a limité les dégâts potentiels. La surveillance des portefeuilles suspects se poursuit.

La vulnérabilité de sécurité sur Bonk.fun a permis à des liens malveillants de vidage de portefeuille d'affecter les utilisateurs qui n'étaient pas conscients du danger. De plus, les experts en sécurité ont détecté la vulnérabilité après que les utilisateurs ont rencontré des demandes d'approbation suspectes lors de l'interaction avec la plateforme Bonk.fun. L'attaquant a injecté des scripts malveillants pour rediriger les utilisateurs vers des sites de phishing qui exigeaient des approbations de leurs portefeuilles connectés. Ces approbations ont permis aux programmes malveillants de vider automatiquement les jetons des utilisateurs de leurs portefeuilles vers les adresses de l'attaquant.

L'exploitation a soulevé plusieurs préoccupations dans l'écosystème Solana. Bonk.fun est un site qui interagit avec le trading de jetons mèmes et la communauté de la Finance Décentralisée. Les attaquants ont tenté de tromper les utilisateurs en imitant des réclamations de récompenses et des distributions de jetons via des modifications malveillantes de l'interface. Après que les utilisateurs ont accepté la demande, le programme de vidage a drainé les actifs des portefeuilles des utilisateurs en quelques secondes.

Le post officiel sur X de Bonk.fun a déclaré : "Un acteur malveillant a compromis le domaine BONKfun. N'interagissez pas avec le site Web jusqu'à ce que nous ayons tout sécurisé."

Réponse de la Plateforme et Avertissements de la Communauté

La communauté de développeurs a réagi rapidement après que la nouvelle est devenue publique. Et a immédiatement supprimé les scripts malveillants qui affectaient l'interface Bonk.fun. L'équipe de développement a immédiatement examiné toutes les intégrations et scripts externes associés à l'interface que les attaquants auraient pu exploiter. Les opérateurs de la plateforme ont immédiatement alerté les utilisateurs de révoquer toutes les approbations faites par des jetons malveillants. Et d'éviter de cliquer sur des liens inconnus partagés dans des groupes liés à la crypto. Les enquêteurs de la blockchain surveillent de près les portefeuilles de l'attaquant et toutes les transactions associées à la campagne d'exploitation.

Tom, l'opérateur de Bonk.fun, a expliqué le problème dans son post sur X. Il a exprimé ses réponses en disant : "Nous comprenons que beaucoup de gens ont peur et à juste titre, mais nous faisons tout ce qui est en notre pouvoir pour résoudre la situation."

Le marché crypto a pris l'incident au sérieux, car les vulnérabilités de sécurité sont une préoccupation majeure pour les investisseurs et affectent le sentiment général du marché. Pendant ce temps, le sentiment du marché envers les nouveaux marchés de jetons mèmes est resté prudent. Cependant, les analystes ont soutenu que la réponse rapide de la communauté des développeurs pourrait aider à limiter les dommages potentiels. Les dommages potentiels qui pourraient être causés par un incident de sécurité impliquant une interface décentralisée. Les utilisateurs de l'interface Bonk se sont alertés mutuellement via les réseaux sociaux, les avertissant des approbations de phishing qui sont faites par des jetons malveillants associés à l'interface.

Actualité Crypto en Vedette :

Metaplanet Lance une Branche d'Investissement pour Développer l'Écosystème Bitcoin Malgré la Volatilité du Marché

TagsBlockchainBONKsécuritéSolanaSolana (SOL)

Questions liées

QQuelle vulnérabilité de sécurité a été exploitée sur Bonk.fun ?

ALa vulnérabilité permettait à des liens malveillants de drainer les portefeuilles des utilisateurs via des scripts injectés qui redirigeaient vers des sites de phishing demandant des approbations.

QComment les attaquants ont-ils trompé les utilisateurs ?

AEn imitant des réclamations de récompenses et des distributions de jetons via des modifications malveillantes de l'interface, incitant les utilisateurs à approuver des transactions frauduleuses.

QQuelle a été la réponse officielle de Bonk.fun après l'attaque ?

ABonk.fun a alerté via un post X de ne pas interagir avec le site jusqu'à la sécurisation complète, tout en supprimant immédiatement les scripts malveillants.

QQuelles actions les utilisateurs doivent-ils prendre selon les recommandations de sécurité ?

ARévoquer toutes les approbations accordées aux jetons malveillants et éviter de cliquer sur des liens inconnus dans les groupes liés aux cryptomonnaies.

QQuel impact cet incident a-t-il eu sur le marché des cryptomonnaies ?

AL'incident a renforcé la prudence des investisseurs envers les jetons meme, bien que la réponse rapide des développeurs ait aidé à limiter les dommages potentiels.

Lectures associées

J'ai mis un an à découvrir la vérité déchirante sur les paiements par Agent

Depuis un an, j'ai travaillé sur l'infrastructure pour l'économie des agents, échangeant avec Stripe, Visa, Coinbase, Google et des startups. La demande réelle est faible, avec des problèmes structurels pour les jeunes entreprises. Stripe a vu un fort intérêt pour sa documentation sur les agents, mais peu de transactions. Visa exige un processus KYC de 3 à 9 mois et un seuil de revenus élevé, accessible seulement aux géants comme Amazon. Les chiffres de Coinbase sur les transactions d'agents semblent gonflés par rapport à l'analyse indépendante. **Agent vs Commerçant** : Les tests montrent que l'expérience d'achat par IA pour des produits visuels (vêtements, électronique) est inférieure aux interfaces e-commerce traditionnelles. Le format conversationnel est un recul. Les agents excellent pour comprendre les besoins, mais ne remplacent pas la comparaison visuelle. La demande des marchands est défensive (optimisation pour les agents), pas essentielle. Les niches potentielles (livraison de repas, interfaces complexes) nécessitent une distribution de masse, dominée par les géants. **Agent vs API** : Les développeurs utilisent déjà des API avec des abonnements. L'argument des micropaiements en crypto pour réduire les coûts est contourné par le prépaiement. Le vrai frein est le modèle économique des grands fournisseurs SaaS, basé sur des contrats annuels. Le marché de niche des petits services existe, mais les développeurs ont une faible volonté de payer. Les opportunités sont en dehors des principaux services. **Agent vs Agent** : Ce modèle est encore théorique, sans volume significatif. Il nécessiterait une infrastructure de paiement dédiée pour des transactions ultra-rapides entre machines. C'est un pari à long terme, pas le marché actuel. **Agent vs Finance** : C'est la seule catégorie avec une demande existante. L'intégration d'IA dans les workflows financiers est une évolution naturelle, permettant de nouvelles capacités (rééquilibrage autonome). La concurrence est cependant féroce avec les institutions établies. **Le véritable enjeu** : Les géants construisent par stratégie défensive, ayant des ressources illimitées. Les startups doivent trouver le marché actuel. Le problème central n'est pas le paiement, mais la **coordination** entre agents et humains (vérification du travail, règlement). La coordination à grande scale générera le besoin de règlement. Les entreprises résolvant la coordination absorberont la fonction paiement, et non l'inverse. Notre parcours nous a conduits vers un autre domaine, en dehors de ces quatre catégories, où l'activité est réelle, croissante et insuffisamment servie.

marsbitIl y a 59 mins

J'ai mis un an à découvrir la vérité déchirante sur les paiements par Agent

marsbitIl y a 59 mins

J'ai mis un an à comprendre la vérité déchirante sur les paiements des Agents

Pendant un an, j'ai travaillé sur l'infrastructure de l'économie des agents, échangeant avec des acteurs majeurs comme Stripe, Visa, Coinbase, et des dizaines de startups. La vérité est déconcertante : il n'existe pas encore de demande réelle, et les startups font face à des problèmes structurels. **Agent vs Commerce :** L'expérience utilisateur du shopping par IA est inférieure au e-commerce traditionnel pour la plupart des produits, qui reposent sur une navigation visuelle. Les agents excellent à comprendre les besoins, mais ne remplacent pas la comparaison côte à côte. La demande actuelle des marchands est défensive : ils veulent être "trouvables" par les agents (Agent Engine Optimization) par peur de rater une future tendance. Les niches potentielles (commande de nourriture, navigation dans des interfaces complexes) nécessitent une distribution de masse, domaine des géants. **Agent vs API :** Les développeurs ont déjà des relations de facturation établies pour les API qu'ils utilisent (calcul, données...). Le problème des micro-paiements est résolu par le prépaiement. L'obstacle profond est que les grands fournisseurs SaaS privilégient les contrats entreprises. Les protocoles pour un marché long tail (petits services, données de niche) existent, mais ciblent un segment intrinsèquement réduit et peu disposé à payer. **Agent vs Agent :** C'est une vision à long terme, purement théorique actuellement, sans volume significatif. Ce marché nécessiterait une infrastructure de règlement dédiée pour des transactions ultra-rapides, à très faible coût et potentiellement multipartites. C'est un pari réel mais lointain. **Agent vs Finance :** C'est la seule catégorie avec une demande actuelle et une volonté de payer. Intégrer l'IA dans les flux de travail financiers existants (gestion de portefeuille, DeFi) est une évolution naturelle et crée de nouvelles capacités. Cependant, la concurrence est rude face aux institutions établies, régulées et bien connectées. **Le véritable enjeu :** Les géants construisent par motif stratégique et marge financière. Pour les startups, la priorité n'est pas le simple transfert de fonds (paiement), mais la **coordination** entre agents et humains : organiser le travail, vérifier les résultats, puis régler. La coordination est le gâteau ; le paiement n'en est qu'une part. Ce sont les entreprises qui résoudront la coordination qui absorberont la fonction paiement, et non l'inverse.

链捕手Il y a 1 h

J'ai mis un an à comprendre la vérité déchirante sur les paiements des Agents

链捕手Il y a 1 h

Claude Opus 4.8 trouve un bug de 4,5 milliards de dollars : l'ère de l'IA produit des pirates informatiques en masse

Un chercheur en sécurité a découvert une faille critique dans le protocole Orchard de Zcash, permettant une création illimitée de jetons, ce qui a entraîné une chute de 50% de sa valeur marchande. Cette vulnérabilité a été identifiée à l'aide de Claude Opus 4.8 d'Anthropic, un modèle d'IA récemment publié et accessible. Cet événement illustre un changement profond : l'IA rend la découverte de vulnérabilités accessible à tous, pas seulement aux experts. Des modèles comme Opus, ou le plus puissant mais restreint Claude Mythos Preview, démocratisent cette capacité. Cela génère un double problème : un flux massif de rapports de bugs, souvent faux ou de faible qualité, qui submergent les mainteneurs de logiciels libres souvent bénévoles, et la mise au jour plus rapide de vraies failles critiques auparavant cachées. La sécurité internet a longtemps reposé sur le coût élevé de la découverte des vulnérabilités. Des failles historiques comme Heartbleed ont pu persister des années. Désormais, l'IA abaisse radicalement ce coût, multipliant simultanément les découvertes et les menaces potentielles. Cependant, la capacité à *corriger* les vulnérabilités ne suit pas. Le secteur souffre déjà d'une pénurie critique de talents humains capables d'analyser, de prioriser et de réparer ces failles. La sécurité repose sur une longue chaîne de collaboration humaine, déjà sous tension. En somme, l'IA illumine l'état réel de notre infrastructure numérique, révélant les failles accumulées. Le défi n'est plus tant de les trouver, mais de trouver assez de personnes pour les réparer et maintenir la confiance dans les systèmes dont dépend notre vie quotidienne.

marsbitIl y a 1 h

Claude Opus 4.8 trouve un bug de 4,5 milliards de dollars : l'ère de l'IA produit des pirates informatiques en masse

marsbitIl y a 1 h

Trading

Spot
Futures
活动图片