
C'est parti pour le tour d'horizon des incidents de sécurité du mois de Zeron Technology ! Selon les statistiques de plusieurs plateformes de surveillance de la sécurité blockchain, le paysage sécuritaire du domaine des cryptomonnaies en juillet 2026 était marqué par un « transfert accéléré des vecteurs d'attaque, les infrastructures hors chaîne devenant de nouvelles cibles ». Les pertes totales dues aux incidents de sécurité ce mois-ci s'élèvent à environ 97 millions de dollars, dont environ 94 millions liés aux piratages et aux vulnérabilités des contrats, et environ 3 millions de pertes dues aux attaques de phishing. Plus de 14 incidents de sécurité liés à des protocoles se sont produits, en baisse par rapport aux 67 incidents de juin, mais le montant des pertes par incident a augmenté de manière significative. Les pertes totales de juillet ont augmenté d'environ 18,7 % par rapport aux 81,73 millions de dollars de juin. Les ponts inter-chaînes restent les plus touchés, avec plusieurs attaques comme AFX Trade, Verus, B2 Network qui ont éclaté de manière concentrée en quelques heures, causant des pertes combinées dépassant 35 millions de dollars. Les vecteurs d'attaque passent de plus en plus rapidement des vulnérabilités du code des smart contracts à des méthodes d'intrusion hors chaîne, des fuites de clés de signature, des manipulations de votes de gouvernance, etc.
Piratage
Incidents de sécurité typiques : 7
• Intrusion dans les permissions d'oracle hors chaîne d'Ostium
Temps : 15 juillet
Montant des pertes : environ 23,75 millions de dollars
Détails de l'incident : Le protocole de trading perpétuel RWA de l'écosystème Arbitrum, Ostium, a été attaqué. L'attaquant a obtenu l'accès au système de signature de prix hors chaîne, a falsifié les données de prix BTC/USD, en manipulant le prix du BTC à environ 5 000 dollars, et a volé environ 23,75 millions d'USDC du pool de liquidités OLP via des cycles d'ouverture/fermeture de positions. L'équipe a confirmé que cet incident n'était pas dû à une vulnérabilité de smart contract ou à la compromission d'une multisignature de gouvernance, mais à une intrusion dans l'infrastructure de signature de prix hors chaîne. L'incident n'a pas affecté les marges des utilisateurs. Le protocole a repris le trading le 23 juillet.


• Attaque par fuite de clé de validation du pont inter-chaînes d'AFX Trade
Temps : 22 juillet
Montant des pertes : environ 24,15 millions de dollars
Détails de l'incident : Le pont inter-chaînes exploité par l'échange décentralisé de contrats perpétuels AFX Trade (écosystème Arbitrum) a été attaqué. L'attaquant a obtenu la clé de signature privée du validateur du pont et l'a utilisée pour autoriser des retraits. Le smart contract a vérifié la signature et libéré les fonds conformément à sa conception, il n'y avait donc pas de vulnérabilité au niveau du contrat. Environ 24,15 millions d'USDC ont été volés, transférés d'Arbitrum à Ethereum, échangés contre environ 12 467,5 ETH à un prix moyen d'environ 1 937 dollars, puis consolidés dans un portefeuille unique. Le pont natif d'Arbitrum n'a pas été affecté. AFX a suspendu le pont attaqué et a offert à l'attaquant une prime de 30 % pour récupérer les fonds.

• Attaque par manipulation de vote de gouvernance de BonkDAO (vulnérabilité de gestion des droits)
Temps : 6 juillet
Montant des pertes : environ 20 millions de dollars
Détails de l'incident : L'attaquant a dépensé environ 4 millions de dollars pour acheter suffisamment de jetons BONK, a exploité le mécanisme de la plateforme de gouvernance Solana Realms qui ne nécessite qu'un taux de participation de 1 % pour qu'une proposition soit adoptée, a soumis une proposition malveillante et l'a fait adopter. Après l'adoption de la proposition le 6 juillet, l'attaquant a transféré environ 4,426 milliards de BONK (environ 20 millions de dollars) du trésor de BonkDAO. Aucun smart contract n'a été compromis durant le processus, la vulnérabilité n'était pas dans le code du contrat, mais dans la conception même des règles de gouvernance. Immunefi souligne qu'il s'agit là d'une illustration typique des événements de pertes les plus graves de 2026 : les fonds ne fuient pas à cause de défauts dans les contrats, mais à cause des votes de gouvernance et des règles de conception.
• Attaque par manipulation d'oracle sur Bonzo Lend
Temps : 11 juillet
Montant des pertes : environ 9,05 millions de dollars
Détails de l'incident : Le principal protocole de prêt de l'écosystème Hedera, Bonzo Lend, a été victime d'une attaque par manipulation d'oracle. L'attaquant a exploité une vulnérabilité de vérification de signature du fournisseur d'oracle tiers Supra pour injecter au protocole un prix manipulé du jeton SAUCE. En gonflant artificiellement la valeur des garanties, l'attaquant a pu emprunter des actifs bien supérieurs à cette valeur avant que l'oracle ne se corrige, causant une perte d'environ 9,05 millions de dollars. Le protocole a suspendu toutes ses activités. Bonzo Labs et la fondation Bonzo Finance coordonnent les travaux de restauration et de remédiation.

• Seconde attaque sur le pont inter-chaînes Verus-Ethereum
Temps : 23 juillet
Montant des pertes : environ 7,55 millions de dollars
Détails de l'incident : Le pont inter-chaînes Verus-Ethereum a de nouveau été attaqué, avec des pertes d'environ 7,55 millions de dollars. Cette attaque a utilisé le même chemin de contrat et la même catégorie de vulnérabilité que l'attaque de mai, soulignant comment des défauts non corrigés et des fonds redéposés peuvent rendre un système vulnérable à des attaques répétées. Cette vulnérabilité est de type contournement de validation de pont inter-chaînes, l'attaquant ayant volé les fonds via le même chemin d'entrée.

• Attaque par prise de contrôle des permissions de mise à niveau du contrat de staking de B2 Network
Temps : 23 juillet
Montant des pertes : environ 3,86 millions de dollars
Détails de l'incident : Les permissions de mise à niveau du contrat de staking de B2 Network sur BNB Chain ont été usurpées par un attaquant, avec une perte d'environ 8,591 millions de jetons B2 (environ 3,86 millions de dollars). L'attaquant les a échangés contre 5 409 WBNB (environ 3,11 millions de dollars) puis les a transférés sur Ethereum via un pont inter-chaînes. Les fonds sont actuellement en cours de transfert vers Zcash via NEAR Intents. Cet incident souligne que ce sont les clés et permissions compromises – et non la cryptographie elle-même – qui restent la principale cause de vols importants de cryptomonnaies. L'équipe a suspendu la fonction de staking et a contacté l'attaquant sur la chaîne, indiquant que si au moins 10 % des fonds volés étaient rendus dans les 24 heures, aucune procédure légale ne serait engagée.
• Attaque exploitant une vulnérabilité de configuration du trésor de Summer.fi
Temps : 6 juillet
Montant des pertes : environ 6,04 millions de dollars
Détails de l'incident : Le trésor FleetCommander du protocole DeFi de rendement Summer.fi sur Ethereum a été attaqué. La vulnérabilité provenait du fait que le calcul de totalAssets() incluait encore des composants de stratégie qui avaient une limite de dépôt définie, étaient en cours de retrait mais n'avaient pas encore été retirés de l'ensemble actif. L'attaquant a exploité cette divergence de calcul pour accumuler des actifs et retirer des rendements excédentaires. Summer.fi, anciennement Oasis.app, a été lancé en 2019 pour les utilisateurs de MakerDAO et s'est tourné début 2026 vers une couche d'optimisation automatisée des rendements pilotée par l'IA.
Rug Pull / Hameçonnage (Phishing)
Incidents de sécurité typiques : 4
(1) Le 9 juillet, une victime avec l'adresse commençant par 0x8c94 a signé une autorisation de jeton frauduleuse sur Ethereum, perdant 999 999 dollars en USDT.
(2) Le 24 juillet, une victime avec l'adresse commençant par 0x3e1b a perdu 340 463 dollars suite à un appel multicall frauduleux sur Ethereum.
Chronologie :
06:51:47 UTC — La victime signe un multicall() sur le contrat de jeton alphaUSDCDeltaV2. Celui-ci contenait une approbation approve() sans limite.
06:52:23 UTC — 36 secondes plus tard, 332 787 alphaUSDCDeltaV2 (~340 000 $) sont drainés via transferFrom.
(3) Attaque de phishing par application mobile contrefaite imitant SecondFi
Montant des pertes : environ 14,2 millions de dollars
Nature de l'événement : Le 12 juillet, une plateforme mondiale de surveillance de la sécurité des cryptos a révélé trois incidents d'attaque à haut risque d'actifs cryptographiques. Le premier type était une attaque de phishing via une fausse application mobile imitant SecondFi, ciblant les développeurs. Ces trois attaques ont éclaté de manière concentrée en 24 heures, couvrant trois types de cibles : développeurs, petits investisseurs individuels et baleines à forte valeur nette, exposant les lacunes de sécurité tout au long de la chaîne de l'écosystème Web3.
(4) Arnaque au phishing par courrier physique Ledger
Montant des pertes : environ 960 000 dollars
Nature de l'événement : Du 3 au 7 juillet (pic d'activité), un groupe d'escrocs a envoyé par la poste de fausses lettres physiques prétendument officielles de Ledger à des adresses personnelles. Les lettres portaient le logo officiel, la signature du CTO et des explications sur une mise à jour de sécurité cryptographique post-quantique, incitant les utilisateurs à scanner un code QR pour accéder à un site de phishing très réaliste et à saisir leur phrase de récupération, permettant ainsi le vol des actifs du portefeuille. La police du Queensland a confirmé que les pertes totales signalées par les victimes entre le 3 et le 7 juillet dépassaient déjà 1,47 million de dollars australiens. La police rappelle que Ledger ne demande jamais la phrase de récupération par courrier ou téléphone.
Conclusion
Les caractéristiques centrales des incidents de sécurité blockchain de juillet 2026 peuvent se résumer en trois mots-clés : transfert des vecteurs d'attaque, faiblesse persistante des ponts inter-chaînes, vulnérabilités mises en lumière au niveau de la gouvernance.
Les vecteurs d'attaque évoluent clairement : les méthodes d'attaque non liées au code, telles que les intrusions dans les infrastructures hors chaîne, les fuites de clés de signature, les manipulations de votes de gouvernance, voient leur proportion augmenter fortement. Dans l'incident d'AFX Trade, l'attaquant a effectué un retrait de 24,15 millions de dollars simplement en obtenant une clé de signature. L'incident d'Ostium a exposé le manque de mécanismes de protection équivalents à une multisignature sur chaîne pour la gestion des permissions hors chaîne. L'incident de BonkDAO montre que le mécanisme de vote de gouvernance lui-même peut devenir un point d'entrée d'attaque.
Concernant le phishing, plusieurs attaques ce mois-ci ont présenté un nouveau modèle : « compromission de comptes à forte notoriété + promotion de faux jetons ». La confiance dans la marque est directement transformée en outil d'escroquerie, et le phishing par autorisation évolue d'une arnaque ponctuelle en un processus de vol automatisé et reproductible.
L'équipe de sécurité de Zeron Technology recommande :
• Pour les particuliers : Méfiez-vous des promotions soudaines de « jetons officiels » sur la plateforme X. Ne cliquez pas sur des liens ou demandes de signature inconnus. Révoquez régulièrement les autorisations de votre portefeuille. Utilisez un portefeuille indépendant pour isoler les actifs de haute valeur.
• Pour les projets : La gestion des permissions des infrastructures hors chaîne doit avoir le même niveau de sécurité que les multisignatures sur chaîne. Utilisez des clés de validateur avec multisignature + signature matérielle. Fixez des seuils de vote plus élevés et des délais de verrouillage pour les propositions de gouvernance. Mettez en place des mécanismes de surveillance 7×24 et de coupure d'urgence. Les audits doivent couvrir toute la chaîne : stockage des clés, permissions, règles de gouvernance.
• Pour l'industrie : Établir des normes sectorielles pour la gestion des clés des ponts inter-chaînes. Promouvoir la normalisation des audits de sécurité des infrastructures hors chaîne. Renforcer le partage des renseignements sur les menaces APT et la construction de listes noires. Encourager les projets à déployer des programmes de primes aux bugs.





