Pont suspendu 3D avec travée manquante et pièces crypto tombant dans le vide, illustrant un exploit de bridge
  • Accueil
  • DeFi
  • 35 millions volés en six heures: la cryptographie n'était pas en cause
Par Francesco Campisi image de profil Francesco Campisi
4 min read

35 millions volés en six heures: la cryptographie n'était pas en cause

35 millions de dollars dérobés en six heures sur trois protocoles, sans qu'aucune cryptographie ait été brisée. Verus a chuté deux fois sur la même faille.

En six heures, trois protocoles ont été vidés de plus de 35 millions de dollars. Le détail qui mérite davantage réflexion que n'importe quel chiffre est le suivant: dans aucun des trois cas, la cryptographie n'a été violée. Le code mathématique qui protège les blockchains a fonctionné parfaitement, exactement comme prévu.

Ce qui a cédé, c'est tout le reste. Une leçon que le secteur refuse encore d'assimiler, car elle est bien moins rassurante qu'un simple problème technique.

Ce qui s'est passé

Dans la nuit du 22 au 23 juillet, trois attaques distinctes et apparemment sans lien se sont succédé. La plus lourde a frappé AFX, une plateforme de dérivés décentralisée opérant sur Arbitrum: environ 24,15 millions de dollars dérobés, selon les données de Lookonchain. Quelques heures plus tard, le bridge entre Verus et Ethereum a été vidé de près de 7,54 millions en ether, bitcoin tokenisé et plusieurs stablecoins. Enfin, B² Network a perdu environ 3,86 millions.

Trois attaques, six heures, 35 millions

Pertes estimées par protocole, 22-23 juillet 2026. Source: Blockaid, Lookonchain

30 mln$15 mln$024,15AFX7,54Verus3,86B² Network

Total estimé: environ 35,55 millions de dollars en une seule fenêtre de six heures.

Le cas Verus: la même porte, deux fois

Le détail le plus saisissant concerne Verus et mérite d'être expliqué. Un bridge est un outil permettant de déplacer de la valeur entre deux blockchains qui, autrement, ne communiqueraient pas: il bloque des tokens réels d'un côté et émet des droits correspondants de l'autre. Sa sécurité repose entièrement sur une vérification, à savoir que chaque retrait d'un côté correspond bien à des fonds bloqués de l'autre.

Dans ce cas, l'attaquant a exploité le chemin d'importation du pont pour déclencher des paiements côté Ethereum non couverts côté Verus. Le pont a libéré de l'argent réel en échange d'un crédit inexistant. Mais le point central est ailleurs: selon Blockaid, la société de sécurité qui a détecté l'attaque, il s'agit du même contrat, du même point d'entrée et de la même classe de bug déjà exploités lors d'une attaque en mai, qui avait coûté environ 11,58 millions de dollars. Deux mois plus tard, la même porte était encore ouverte.

Ce qui a cédé, et ce qui a tenu

Voilà ce que le secteur peine à admettre. Aucune de ces attaques n'a brisé la cryptographie. Dans le cas de B² Network, l'attaquant a obtenu le contrôle des droits de mise à jour du contrat de staking: rien n'a été forcé, il possédait simplement les bonnes clés. Dans les autres cas, le code a correctement exécuté ce qu'on lui demandait, sauf que la logique permettait de demander quelque chose qui n'aurait pas dû être possible.

Le point faible n'est pas les mathématiques

Où les systèmes crypto se brisent vraiment

  • A tenu: la cryptographie. Dans aucun des trois cas elle n'a été violée.
  • A cédé: la logique de vérification, qui a laissé passer des retraits non couverts.
  • A cédé: le contrôle des clés et des permissions d'administration.
  • A cédé: la gouvernance, qui n'a pas fermé une faille déjà connue depuis deux mois.

C'est exactement le même schéma observé dans l'affaire du wallet Cardano survenue ces derniers jours: la chaîne n'avait pas été compromise, la faille résidait dans le logiciel qui tournait par-dessus. Le secteur continue de vendre la blockchain comme synonyme de sécurité, mais la blockchain ne protège que la couche qu'elle touche directement. Tout ce qui se trouve au-dessus, les bridges, les contrats agençables, les portefeuilles administratifs, est un logiciel ordinaire écrit par des personnes ordinaires, avec des permissions gérées par des personnes ordinaires.

La nouvelle variable: l'automatisation des attaques

Il existe un élément qui rend la situation plus préoccupante qu'une simple série de malchances. Les analystes qui suivent ces incidents signalent que les clés compromises et les permissions mal gérées restent la cause principale des vols les plus importants, et que les outils d'intrusion assistés par l'intelligence artificielle gagnent en sophistication à un rythme soutenu.

Concrètement: le scan automatisé du code à la recherche de schémas vulnérables déjà connus coûte aujourd'hui bien moins qu'hier. Et si une faille publique reste ouverte pendant des mois, comme dans le cas Verus, le temps qui passe ne joue plus en faveur de ceux qui défendent. Trois attaques en six heures, sur des protocoles différents, relèvent probablement de la coïncidence. Elles restent néanmoins la photographie d'un secteur où trouver la mauvaise porte est devenu bien plus rapide que de la réparer.

La lecture d'ensemble

Ceux qui investissent ou construisent dans cet écosystème devraient en tirer une conclusion peu héroïque mais concrète. Les bridges demeurent le point le plus fragile de l'ensemble de l'écosystème, parce qu'ils concentrent des montants considérables et que leur sécurité repose sur une vérification qui, si elle est erronée même légèrement, ouvre un robinet. Avant de laisser de la valeur sur un protocole qui relie des chaînes différentes, il vaut la peine de se demander qui contrôle les permissions de mise à jour, si un audit indépendant récent existe et si les failles passées ont été véritablement corrigées ou seulement pansées.

La vraie nouvelle du jour n'est pas que quelqu'un ait volé 35 millions. C'est que, pour y parvenir, il n'a pas eu besoin de briser quoi que ce soit. Il lui a suffi de trouver une porte qu'on avait oublié de fermer deux mois plus tôt. Pour comprendre les fondations, vous pouvez consulter notre guide sur le fonctionnement d'une blockchain et celui sur la garde de ses crypto-actifs en self-custody.

Par Francesco Campisi image de profil Francesco Campisi
Mis à jour le
DeFi Ethereum
Consent Preferences