⚠️ Trois exploits, un même jour, 35,55 M$ perdus : DeFi a connu son « mardi noir » en 24 heures
Hier n’a pas été une mauvaise journée pour un protocole. C’en a été une mauvaise pour l’ensemble du secteur.
AFX Trade : 24,15 M$ pour une clé, pas pour un bug
Le contrat du pont AFX sur 1<ARB> a fait exactement ce qu’il devait : vérifier des signatures valides et libérer les fonds. Le problème, c’est que ces signatures provenaient de clés de validateurs compromises. En 200 secondes, l’attaquant a déplacé l’argent vers Ethereum et l’a converti en plus de 12 400 ETH. Arbitrum en tant que réseau n’y est pour rien : il a été isolé par le propre pont d’AFX.
Verus : la même blessure, deux fois
Le pont Verus-Ethereum a perdu 7,54 M$ en exploitant la même route et le même type de faille que celui qui l’avait déjà frappé en mai. Répéter le même bug deux fois en un an dit quelque chose de mal à l’aise : corriger le symptôme n’est pas la même chose que résoudre la cause.
B² Network : quand « l’administrateur » est le vecteur d’attaque
Ici, il n’y a même pas eu de piratage de pont. Quelqu’un a pris le contrôle de la permission administrative du contrat de staking, puis a vendu à partir de là les tokens volés. Aucune cryptographie brisée : seulement une gestion des permissions mal protégée.
C’est la continuation directe de ce que nous avons vu avec Ostium la semaine dernière. Trois semaines d’affilée, trois façons différentes de dire la même chose : le code des smart contracts n’est plus le maillon faible de DeFi. Les clés privées et les permissions administratives, oui. Et ce problème ne se corrige pas avec une simple audit de Solidity.
Tu fais davantage confiance à un protocole avec son propre pont, ou à un protocole qui utilise un pont déjà établi ? 👇
#DeFiSecurity #Arbitrum #CrossChainBridges #Blockaid