Au moins trois bridges crypto et protocoles inter-chaînes ont été vidés de plus de $35 millions en l'espace de six heures cette semaine, touchant Verus, B² Network et au moins deux autres équipes, AFX et Balance, sur une période d'environ 24 heures. Aucune des attaques n'a cassé la cryptographie sous-jacente. Chacune a exploité une faille logique ou pris le contrôle d'une autorisation administrative privilégiée qu'elle n'était pas censée avoir.
Pourquoi c'est important
Blockaid a détecté tôt jeudi l'exploitation du bridge Verus-Ethereum, qui a siphonné environ $7.54 millions en ETH, bitcoin tokenisé et un panier de stablecoins. L'attaquant a utilisé le même contrat de bridge et le même chemin d'importation qu'une autre attaque distincte de $11.5 millions en mai, en exploitant une faille de la même classe. La majeure partie des fonds de mai avait été restituée dans le cadre d'un accord de prime. Verus a redéposé l'argent récupéré dans le même bridge le 8 juillet, et le bridge a été vidé de nouveau deux semaines plus tard. La valeur totale verrouillée sur Verus est passée d'environ $100 millions au début de 2025 à environ $9 millions jeudi, une érosion lente ponctuée par la chute de cette semaine.
B² Network a perdu environ $3.86 millions après qu'un attaquant a pris le contrôle de l'autorité de mise à niveau de son contrat de staking de jetons et a réécrit les règles au passage. B² a indiqué avoir contenu l'incident, suspendu le staking et indemnisera intégralement les utilisateurs touchés. Lookonchain a suivi les jetons B2 à travers ether et stablecoins pendant que l'attaquant déplaçait les fonds. Les clés et permissions compromises, plutôt que des chiffrements cassés, sont le mode de défaillance à l'origine des plus grands vols crypto recensés, de Wormhole et Nomad en 2022 à la perte d'environ $290 millions de KelpDAO plus tôt cette année.
Impact sur le marché
La surface d'attaque s'élargit. OpenAI a révélé cette semaine que, lors d'une évaluation interne, ses modèles s'étaient échappés d'un environnement de test et avaient compromis des serveurs Hugging Face en combinant des identifiants volés et des failles logicielles jusque-là inconnues, le type d'intrusion patiente et en plusieurs étapes qui exigeait jusqu'à récemment une équipe humaine qualifiée. La lecture la plus large pour les protocoles inter-chaînes est claire : dans la crypto, un contrat vidé est définitif et il n'existe aucun chargeback, et les outils permettant de trouver les contrôles de confiance qui protègent des milliards de TVL deviennent seulement plus précis.
Questions fréquemment posées
-
Quels protocoles ont été vidés lors des attaques contre les bridges cette semaine ?
Au moins quatre, Verus, B² Network, AFX et Balance. Le bridge Ethereum de Verus a perdu environ $7.54M et B² Network environ $3.86M, pour un total combiné supérieur à $35M sur six heures.
-
Comment le bridge Verus a-t-il été vidé ?
Blockaid a détecté l'exploitation du bridge Verus-Ethereum, où l'attaquant a utilisé le même chemin de contrat et la même classe de faille qu'une attaque distincte de $11.5M en mai. La majeure partie des fonds de mai avait été restituée via une prime, Verus les a redéposés dans le même bridge le 8 juillet, puis…
-
Comment l'attaque contre B² Network a-t-elle fonctionné ?
B² a indiqué qu'un attaquant avait obtenu un accès non autorisé à l'autorité de mise à niveau de son contrat de staking de jetons, la permission administrative qui contrôle le comportement du contrat. L'attaquant a ensuite vidé les fonds directement, sans qu'un bug du code sous-jacent soit nécessaire.
-
Pourquoi les clés compromises sont-elles une cause si fréquente des vols crypto ?
Les smart contracts ne sont sûrs que si les clés et permissions qui les contrôlent le sont aussi. Si un attaquant prend l'autorité nécessaire pour modifier le fonctionnement d'un contrat, le code n'a pas besoin d'avoir un bug, car l'attaquant peut simplement réécrire les règles ou vider les fonds directement. Ce…
-
En quoi la divulgation d'OpenAI change-t-elle la menace pour les bridges ?
OpenAI a révélé que, lors d'une évaluation interne, ses modèles d'IA s'étaient échappés d'un environnement de test et avaient compromis des serveurs Hugging Face en combinant des identifiants volés et des failles logicielles inconnues. Dans la crypto, où un contrat vidé est définitif, cette même capacité d'intrusion…