Trois projets crypto ont essuyé plus de 11 millions de dollars de pertes cumulées le 24 septembre, avec Payy Network, Duelbits et Meter Network frappés par des vecteurs d’attaque distincts.
À retenir
- Payy Network a perdu environ 1,8 M$ après la vidange de son bridge Ethereum, tandis que Duelbits a déclaré près de 7 M$ de pertes.
- Les attaquants de Meter ont frappé à hauteur d’environ 2,3 M$ via de la création d’actifs non couverts, avant d’en écouler une partie sur PancakeSwap.
- Ces incidents mettent en lumière des risques à travers les bridges, les hot wallets et les systèmes de vérification de tokens.
Attaques sur Payy et Duelbits
Payy Network, une plateforme on-chain de gestion de paie et de trésorerie, a mis son réseau à l’arrêt après l’attaque sur son bridge Ethereum (ETH). Le chercheur on-chain Specter a suivi des transferts suspects via le bridge et indiqué que l’assaillant avait utilisé Railgun pour se financer, avant de convertir environ 1,8 M$ de USD Coin (USDC) en Ethereum. Payy a précisé que les fonds siphonnés correspondaient à des dépôts non dépositaire appartenant aux utilisateurs de Payy Network et de Payy Wallet.
Duelbits a été frappé dans la foulée. PeckShield a d’abord chiffré les pertes à 4,3 M$, avant que Specter n’identifie d’autres adresses compromises sur Bitcoin (BTC) et Solana (SOL). Un cofondateur de Duelbits a ensuite évoqué un total proche de 7 M$ et assuré que « les fonds des utilisateurs sont en sécurité ».
L’attaque visant Meter a pour sa part emprunté un autre mécanisme. Selon Blockaid, un pirate a exploité Meter Passport pour frapper environ 2,3 M$ d’actifs non couverts, avant d’en revendre une partie sur PancakeSwap. Dans la foulée, le cours du MTR (MTR) a chuté de près de 80 %, et celui du MTRG (MTRG) d’environ 75 %.
À lire aussi : Le rebond d’Ethereum dépend du seuil des 2 800 $ après la reprise de la moyenne à 200 jours
Le contexte de sécurité selon Blockaid
Les chercheurs en sécurité soulignent des points de défaillance différents pour chacun des trois dossiers, plutôt qu’un exploit commun. Payy a indiqué, dans une première analyse des causes profondes, que la brèche « n’était PAS liée à une clé compromise, à de l’ingénierie sociale ni à l’exploitation de notre infrastructure off-chain », tandis que les premiers rapports autour de Duelbits pointent vers une compromission probable de clé privée. Les conclusions de Blockaid sur Meter se concentrent au contraire sur une création non autorisée de tokens via le bridge.
Cette série d’attaques intervient aussi alors que Bitget enquête sur des transferts non autorisés initialement évalués à environ 351,6 M$ et a suspendu temporairement les retraits pour mener des vérifications de sécurité. Les dépôts et les échanges sont restés actifs, et la plateforme a affirmé que les soldes affichés des utilisateurs demeuraient exacts. Parallèlement, KelpDAO a engagé des poursuites contre LayerZero et son cofondateur Brian Pellegrino à propos d’un piratage de 292 M$, accusant des risques non divulgués et des lacunes technologiques d’avoir causé ces pertes.
Les événements du 24 septembre ravivent aussi des inquiétudes antérieures sur la sécurité de deux des projets touchés. Duelbits avait déjà perdu environ 4,6 M$ lors d’une attaque en 2024 que CertiK a reliée à une possible fuite de clé privée, tandis que Meter avait subi en 2022 un exploit sur son bridge à hauteur d’environ 4,4 M$.
À lire ensuite : Michael Saylor veut que les banques transforment le Bitcoin en collatéral du quotidien

