← Retour aux articles

Vague d'attaques sur les bridges DeFi juillet 2026 : que doivent faire maintenant les utilisateurs d'AFX Trade, VerusCoin et BSquared

·8 min·Réponse aux Incidents
Vague d'attaques sur les bridges DeFi juillet 2026 : que doivent faire maintenant les utilisateurs d'AFX Trade, VerusCoin et BSquared

Les 22 et 23 juillet 2026, trois bridges cross-chain ont été attaqués en 24 heures. AFX Trade a perdu 24,15 millions de dollars en USDC via la compromission de clés de validateurs sur son bridge Arbitrum. VerusCoin a perdu 7,54 millions via une vulnérabilité réutilisée sur son bridge Ethereum, les fonds étant achemiés immédiatement via Tornado Cash. BSquared Network a perdu 3,86 millions en tokens B2 via un accès non autorisé à une clé de mise à jour de contrat intelligent. Les pertes cumulées ont atteint 35,55 millions de dollars. Si vous aviez des fonds dans l'un de ces protocoles, ce guide couvre exactement ce que vous devez faire maintenant.

Action immédiate requise

Si vous aviez des fonds dans AFX Trade, VerusCoin ou BSquared, révoquez immédiatement toutes les approbations de tokens sur revoke.cash et n'interagissez pas avec quiconque prétendant pouvoir vous aider à récupérer des fonds.

1. Ce qui s'est passé

Le 22 juillet 2026 à 21h30 UTC, un attaquant a compromis les clés de signature des validateurs du bridge cross-chain d'AFX Trade sur Arbitrum. En prenant le contrôle de 5 des N validateurs et en atteignant le quorum de signature, l'attaquant a envoyé un message de retrait frauduleux. Aucune contestation n'ayant été soumise pendant la fenêtre de 200 secondes, le contrat bridge a automatiquement validé la transaction. L'attaquant a retiré 24,15 millions de dollars en USDC, transféré les fonds vers Ethereum et les a convertis en environ 12 467 ETH. Blockaid a détecté la sortie de fonds en temps réel. AFX Trade a suspendu le bridge et a engagé SlowMist et Zellic pour l'analyse forensique. L'infrastructure Arbitrum n'a pas été compromise, comme confirmé publiquement par le co-fondateur d'Offchain Labs, Steven Goldfeder. AFX Trade a ensuite proposé à l'attaquant un accord white hat : restituer 70 % et conserver 30 % (~7,2M USD) sans poursuites juridiques.

Le 23 juillet, le bridge Ethereum de VerusCoin a été attaqué pour la deuxième fois en deux mois. L'attaquant a exploité une vulnérabilité de "paiements non couverts" utilisée également lors du hack de VerusCoin en mai 2026 (11,5M USD). L'attaque permettait de créer des tokens côté Ethereum du bridge sans bloquer la garantie équivalente sur la chaîne Verus. SlowMist a confirmé la réutilisation de la même classe de vulnérabilité. Environ 7,54 millions de dollars en actifs mixtes (ETH, tBTC, USDC, USDT et DAI) ont été volés. L'attaquant a converti les produits en environ 3 916 ETH et les a blanchi via Tornado Cash en quelques heures. La récupération directe des actifs est extrêmement improbable.

Toujours le 23 juillet, le bridge BNB Chain de BSquared Network a été attaqué lorsqu'un adversaire a obtenu un accès non autorisé à la clé d'autorité de mise à jour du contrat intelligent. L'attaquant a utilisé cet accès privilégié pour vider 8,59 millions de tokens B2 (environ 3,86M USD). Les tokens ont été échangés contre 5 409 WBNB (~3,11M USD), transférés vers Ethereum et convertis en Zcash. BSquared a suspendu le staking de B2 et confirmé publiquement l'incident, s'engageant à indemniser intégralement tous les utilisateurs affectés. Selon le rapport H1 2026 de TRM Labs, ces trois attaques en 24 heures illustrent le schéma plus large : les défaillances d'infrastructure et opérationnelles représentent désormais plus de 75 % de la valeur totale volée.

2. Qui est affecté

Utilisateurs du bridge AFX Trade

Tout utilisateur ayant de l'USDC déposé dans le bridge Arbitrum vers Ethereum d'AFX Trade, ou disposant d'approbations de tokens actives pour les contrats AFX Trade sur Arbitrum, est directement affecté. La récupération dépendra de l'issue de l'offre white hat et de tout mécanisme de compensation annoncé par AFX Trade.

Utilisateurs du bridge VerusCoin

Les utilisateurs ayant de l'ETH, du tBTC, de l'USDC, de l'USDT ou du DAI dans le bridge Ethereum de Verus au moment de l'attaque sont affectés. Les fonds volés ayant été blanchi via Tornado Cash presque immédiatement, la récupération directe est extrêmement improbable.

Détenteurs de tokens B2 de BSquared

Les utilisateurs qui faisaient du staking ou détenaient des tokens B2 via le bridge BNB Chain de BSquared sont affectés. BSquared s'est explicitement engagé à un remboursement intégral. Suivez les canaux officiels de BSquared pour le mécanisme et les critères d'éligibilité.

3. Étapes d'action immédiates

Suivez ces étapes maintenant. L'ordre est important.

  1. Arrêtez d'interagir avec les contrats des protocoles affectés. N'essayez pas de retirer des fonds, faire des swaps ou interagir avec une interface AFX Trade, bridge VerusCoin ou staking BSquared tant que chaque équipe ne fournit pas des instructions officielles.
  2. Révoquez toutes les approbations de tokens des protocoles affectés. Allez sur revoke.cash et vérifiez les approbations sur Arbitrum (AFX Trade), Ethereum (bridge VerusCoin) et BNB Chain (BSquared).
  3. Documentez toutes les transactions. Exportez l'historique des transactions de votre wallet depuis Arbiscan, Etherscan ou BscScan. Notez chaque dépôt, la date, le montant et le hash de transaction.
  4. Déposez une plainte auprès du FBI IC3. Allez sur ic3.gov et soumettez une plainte. Incluez le nom du protocole, les adresses des contrats, votre adresse wallet, les hashes de transactions, les montants et les dates.
  5. Signalez à votre régulateur financier local. Déposez une plainte auprès de l'autorité compétente de votre pays : FCA (Royaume-Uni), BaFin (Allemagne), FINMA (Suisse), AMF (France), CONSOB (Italie), CMVM (Portugal).
  6. Contactez l'exchange où vous avez acheté les tokens affectés. Si vous avez acheté de l'USDC, de l'ETH ou des tokens B2 sur un exchange centralisé, contactez l'équipe de conformité de cet exchange avec les adresses wallet de l'attaquant.
  7. Méfiez-vous des arnaques de récupération. Après tout exploit majeur, les réseaux criminels font circuler les données des victimes. Quiconque vous contacte sans sollicitation en offrant de récupérer vos fonds, surtout en demandant des frais anticipés en cryptomonnaies, exécute presque certainement une deuxième arnaque.

4. Comment vérifier si vous êtes affecté

5. Comment Recoveris peut aider

Recoveris est une société de renseignement blockchain spécialisée dans le traçage d'actifs crypto volés. Pour AFX Trade, l'USDC volé a été converti en ETH sur Ethereum. L'analyse forensique peut cartographier le mouvement ultérieur de ces fonds entre wallets et identifier les tentatives de dépôt sur des exchanges. Pour VerusCoin, les fonds sont passés par Tornado Cash presque immédiatement. La probabilité de récupération directe est faible. Pour BSquared, l'engagement de compensation intégrale réduit l'urgence de la forensique externe pour la plupart des utilisateurs.

Portée de la blockchain forensics :

L'analyse forensique ne garantit pas la récupération des fonds. Elle soutient les enquêtes des autorités et renforce les réclamations juridiques. Si votre perte dépasse 50 000 USD et que vous disposez de registres complets de transactions, contactez Recoveris pour une évaluation de dossier.

6. Ressources officielles

Questions fréquentes

J'avais de l'USDC déposé dans le bridge d'AFX Trade. Mes fonds sont-ils perdus ?

AFX Trade a proposé à l'attaquant un accord white hat : restituer 70 % des 24,15M USD et conserver 30 % (~7,2M USD). Si l'attaquant accepte, une récupération partielle est possible. Dans le cas contraire, cela dépendra de l'action des autorités. Déposez votre plainte à l'IC3 dès maintenant pour établir votre légitimité juridique.

Le bridge de VerusCoin avait déjà été piraté en mai 2026. Pourquoi cela s'est-il reproduit ?

L'attaquant du 23 juillet a exploité la même classe de vulnérabilité que celle utilisée lors du hack de VerusCoin en mai 2026 : un défaut de 'paiements non couverts'. Le correctif de mai était incomplet ou une variante connexe est restée exploitable. Les fonds de l'attaque de juillet ont été envoyés via Tornado Cash en quelques heures, rendant la récupération directe extrêmement improbable.

Quelqu'un m'a contacté pour proposer de récupérer mes fonds du bridge. Dois-je payer ?

Non. Après tout exploit majeur, les réseaux criminels font circuler les données des victimes et les escrocs de récupération ciblent directement les utilisateurs affectés. Quiconque vous contacte sans sollicitation en demandant des frais anticipés, surtout en cryptomonnaies, exécute presque certainement une deuxième arnaque. Les sociétés forensiques légitimes fournissent des lettres de mission écrites, ne garantissent jamais les résultats et n'acceptent jamais les cryptomonnaies comme paiement.

Avez-vous perdu des fonds lors des attaques de bridges de juillet 2026 ?

Recoveris est spécialisée dans la blockchain forensics et la récupération d'actifs numériques. Nous pouvons vous aider à documenter votre perte, tracer les fonds et construire un dossier pour les autorités.

Obtenir une évaluation gratuite

Articles connexes

Références

  1. 1.TRM Labs - H1 2026 Crypto Hacks Reach Record High (2026)
  2. 2.FBI IC3 - Cryptocurrency Crime Information
  3. 3.FBI IC3 - PSA July 20, 2026
  4. 4.Chainalysis - Crypto Scams 2026
  5. 5.Bitcoin Foundation - Two Cross-Chain Bridges Hacked in One Day (Jul 23, 2026)
  6. 6.AMBCrypto - AFX Trade $24.15M Hack Warning for Crypto Bridges (Jul 23, 2026)
  7. 7.Coinpedia - Crypto Hacks $763M in Q2 2026 (Jul 2026)
  8. 8.Coinfomania/SlowMist - VerusCoin $7.55M Bridge Exploit (Jul 23, 2026)
  9. 9.CryptoBriefing - AFX Trade Exploiter White Hat Deal (Jul 23, 2026)