Une plateforme de perpetuals décentralisée sur Arbitrum a perdu 24,15 millions de dollars en USDC après la compromission des clés de validateurs d’un pont tiers qu’elle opère indépendamment. L’attaque, détectée le 22 juillet 2026 vers 21h30 UTC, n’a touché ni la chaîne Arbitrum ni les contrats intelligents du protocole : les fonds ont été libérés parce que le quorum de signatures requis a été atteint avec des clés privées tombées entre de mauvaises mains.
🔑 En bref
- 24,15 M$ en USDC drainés d’AFX Trade le 22 juillet 2026 vers 21h30 UTC
- 5 signatures de validateurs chauds ont atteint le quorum d’approbation (~2/3 requis)
- Le pont natif d’Arbitrum n’a pas été compromis, selon Steven Goldfeder (Offchain Labs)
- L’incident s’inscrit dans un « Hackers Day » totalisant plus de 35 M$ de pertes en 24 heures
- Le jeton ARB a reculé d’environ 4 % avant de se stabiliser
Le mécanisme de l’attaque : pas de bug, mais des clés compromises
Selon la firme de sécurité Blockaid, qui a détecté l’incident, l’attaque ne résulte d’aucune faille dans la logique des contrats intelligents. Le pont opéré par AFX Trade a fonctionné exactement comme prévu : cinq signatures de validateurs chauds ont atteint le quorum d’approbation représentant environ deux tiers des signatures requises, le contrat intelligent a validé la demande et les fonds ont été libérés après la période de contestation standard de 200 secondes. Le maillon faible n’était pas le code, mais les clés privées elles-mêmes.

Une fois les USDC en main, l’attaquant a transféré les fonds vers Ethereum et les a échangés contre environ 12 467 ETH, pour une valeur approximative de 24 millions de dollars au moment de la conversion. Les traceurs on-chain indiquent que ces ETH reposent désormais dans un portefeuille unique, ce qui simplifie le travail des enquêteurs mais limite aussi les options de blanchiment sans détection.
Un pont tiers, pas le pont natif d’Arbitrum
Steven Goldfeder, co-fondateur d’Offchain Labs (la société derrière Arbitrum), a tenu à clarifier un point essentiel : le pont natif d’Arbitrum n’a pas été piraté ni exploité. La transaction provenait d’un protocole tiers — en l’occurrence le pont qu’AFX Trade exploitait de manière indépendante. Cette distinction est cruciale pour l’écosystème, car elle évite une défiance injustifiée envers l’infrastructure de base du réseau tout en pointant la responsabilité du protocole victime dans la gestion de ses propres clés.
« Le pont natif d’Arbitrum n’a pas été piraté ni exploité de quelque manière que ce soit. La transaction provenait d’un protocole tiers, en l’occurrence le pont opéré indépendamment par AFX Trade. »
Steven Goldfeder, co-fondateur d’Offchain Labs
Le timing rend l’incident d’autant plus cruel pour AFX Trade : la plateforme connaissait une activité de trading en forte croissance dans les semaines précédentes. Le volume quotidien de perpetuals atteignait des plus hauts de plusieurs mois mi-juillet, selon les données de DefiLlama. Les quelque 24,15 millions de dollars subtilisés représentaient la quasi-totalité de la valeur totale verrouillée (TVL) du protocole : l’attaquant a vidé le coffre au moment même où il était le plus rempli.
« Hackers Day » : 35 M$ subtilisés en 24 heures
L’incident AFX Trade ne survient pas de manière isolée. Les firmes PeckShield et Blockaid ont recensé plusieurs protocoles exploités dans la même fenêtre de 24 heures, un épisode qualifié de « Hackers Day » par certains acteurs du secteur. Le tableau ci-dessous récapitule les principales pertes enregistrées :
| Protocole | Réseau | Actif dérobé | Montant (USD) |
|---|---|---|---|
| AFX Trade | Arbitrum | USDC | 24,15 M$ |
| Verus | Ethereum | ETH / jetons | 7,55 M$ |
| BSquaredNetwork | BNB Chain | B2 | 3,86 M$ |
| Total cumulé | ~35,56 M$ |
Le mois de juillet 2026 totalise au moins 14 incidents de sécurité crypto, portant les pertes cumulées à environ 97 millions de dollars, selon les données compilées par les firmes de sécurité. Ce chiffre dépasse déjà les 75,32 millions de dollars perdus sur l’ensemble du mois de juin et confirme que le deuxième trimestre 2026 figure parmi les pires trimestres jamais enregistrés en matière de hacks crypto.
Les failles de gouvernance pointées par Taylor Monahan
Au-delà de la mécanique technique, l’attaque met en lumière de graves insuffisances dans les pratiques de gouvernance d’AFX Trade. Taylor Monahan, experte en sécurité on-chain, a examiné un audit récemment publié du pont et a livré un constat sévère : couverture de tests quasi inexistante, plusieurs problèmes signalés par les auditeurs reconnus mais jamais corrigés, et auditeurs n’ayant reçu que des portions du code à examiner.
« Les détails sont terrifiants. Presque aucune couverture de tests, des problèmes reconnus mais jamais corrigés, et les auditeurs n’ont même pas pu examiner pleinement le code. »
Taylor Monahan, experte en sécurité on-chain
Pour Monahan, les plus grands signaux d’alerte ne résident pas tant dans les vulnérabilités techniques elles-mêmes que dans ce qu’elles révèlent de la culture de sécurité de l’équipe. Cette attaque s’inscrit dans une tendance observée depuis plusieurs mois : la majorité des hacks et exploits récents ciblent des composants off-chain (clés, validateurs, opérations internes) plutôt que des failles dans les contrats intelligents. L’incident du protocole Drift en avril 2026, où des attaquants avaient passé des mois à obtenir des accès privilégiés, illustre la même dynamique.
Sur le plan de marché, le prix du jeton ARB a reculé d’environ 4 % dans la foulée de l’annonce, avant de se stabiliser. Blockaid a publié sur X avoir « détecté un exploit le 2026-07-22 à 21h30 UTC ciblant @AFX_XYZ, un protocole sur @arbitrum », précisant que l’exploitation était spécifique au pont opéré par AFX et que les 24,15 millions de dollars drainés constituaient, à ce stade, le montant identifié.
Conclusion : un protocole vidé au moment où il était le plus rempli
L’attaque contre AFX Trade illustre une vérité inconfortable pour la DeFi : un protocole peut être techniquement irréprochable sur le papier et pourtant se faire vider de sa TVL si la gestion des clés et la gouvernance opérationnelle ne suivent pas. Les prochaines semaines diront si l’équipe d’AFX Trade parvient à récupérer une partie des fonds, à négocier un bounty avec l’attaquant, ou si ces 24,15 millions de dollars rejoignent la liste croissante des pertes définitives du deuxième trimestre 2026. Pour les utilisateurs, la leçon est claire : l’audit d’un smart contract ne suffit plus — il faut aussi auditer les clés, les validateurs et la culture sécurité de l’équipe qui les manipule.
Sources
- CoinDesk — Arbitrum-based AFX Trade drained of $24 million after bridge keys compromised
- CryptoBriefing — Arbitrum bridge not hacked, Ostium exploit
- GuruFocus — AFX Trade suffers $24M hack due to off-chain compromise
- BeInCrypto — AFX Arbitrum bridge exploit, $24M
- Ground News — AFX cross-chain bridge on Arbitrum hit by attack, $24.15M USDC stolen
- CryptoPotato — Hackers Day: 3 crypto protocols drained of $35 million in 24 hours
Cet article est publié à titre informatif et éducatif. Il ne constitue en aucun cas un conseil en investissement. Faites vos propres recherches (DYOR) avant toute décision.

