Perp DEX : 42 millions envolés en huit jours, qui détient les clés ?
Ostium et AFX ont été vidés en huit jours, les deux fois par les clés et non par les contrats intelligents. Les sept questions auxquelles vous devez savoir répondre avant tout dépôt.



Sur quels sujets devrions-nous approfondir ?
Sélectionne les sujets qui t'intéressent vraiment. Tes choix alimentent directement notre planification éditoriale.
Des news crypto qui valent vraiment ton temps.
Chaque semaine. 60 secondes de lecture. Soigneusement sélectionnées par nos rédacteurs : pas de hype, pas de mails promotionnels, pas de spam.
En huit jours, au mois de juillet, deux places perpétuelles décentralisées ont été vidées sur Arbitrum : Ostium le 15 juillet, AFX Trade le 22 juillet. Au total, les attaquants ont emporté environ 42 millions de dollars.
Dans les deux cas, la porte d’entrée n’a pas été le contrat intelligent, mais une clé privée conservée par des personnes. C’est le point où la principale promesse commerciale du secteur se fissure. « Décentralisé » signifiait jusqu’ici que personne ne peut vous prendre votre argent, parce que personne ne le détient. Chez de nombreux prestataires, cela veut en réalité dire que le dépôt se trouve derrière un pont dont les clés de signature sont conservées sur des serveurs dont les utilisateurs ignorent tout.
Les deux cas en détail
Ostium, 15 juillet
Sur la perp DEX Arbitrum Ostium, la clé privée d’un oracle de prix a été compromise. Elle permettait de signer de faux relevés de prix, datés dans le futur, et de les injecter via l’infrastructure PriceUpKeep propre au protocole. L’attaquant a ouvert une position sur un cours du bitcoin fictif de 5 000 dollars et l’a refermée au cours réel, d’environ 60 000. La différence a été supportée par les fournisseurs de liquidité : de 18 à 23,75 millions de dollars selon les relevés. Les échanges ont été suspendus.
Un détail du programme de bug bounty mérite l’attention : le composant même par lequel l’attaque est passée en était expressément exclu. Les chercheurs en sécurité n’avaient donc aucune incitation à y chercher quoi que ce soit. La société de sécurité Halborn a reconstitué le déroulé technique étape par étape.
AFX Trade, 22 juillet
Une semaine plus tard, c’est AFX Trade qui a été touché, également sur Arbitrum. L’attaquant a pris le contrôle des clés de signature des validateurs du pont de conservation USDC, exploité par le protocole lui-même, par lequel sont autorisés les retraits entre chaînes. Ce sont 24,15 millions d’USDC qui sont partis. Les fonds ont été déplacés vers Ethereum, puis convertis en 12 467 ETH environ ; la valeur totale immobilisée de la plateforme était ensuite pratiquement nulle.
AFX a proposé à l’attaquant de conserver 30 % de la somme au titre d’une prime dite white hat, soit environ 7,2 millions de dollars, s’il rendait le reste. Aucune restitution n’est confirmée à ce jour. L’exploitation du pont a été arrêtée, l’infrastructure reconstruite et les identifiants renouvelés. Le 3 août, le projet a annoncé un plan de dédommagement commercial pour les personnes concernées. Notre article sur l’incident : le piratage d’AFX Trade, une perp DEX sur Arbitrum qui perd 24 millions d’USDC.
Le schéma commun
Les deux attaques suivent la même logique. La négociation elle-même se déroule on-chain, de façon vérifiable et sans dépositaire. Cette chaîne doit toutefois quitter la blockchain à deux endroits :
- Au niveau du prix. Un perpétuel a besoin d’un cours externe. Qui détient la clé de l’oracle décide de ce que le protocole tient pour la réalité.
- Au niveau des fonds. Les dépôts venus d’autres chaînes transitent par un pont. Qui en détient les clés de signature peut procéder aux retraits.
Dans les deux cas, il s’agit de clés conservées hors chaîne et détenues par un petit groupe. Ni l’audit du contrat intelligent ni la décentralisation du carnet d’ordres n’en disent quoi que ce soit. Une perp DEX est en fin de compte aussi décentralisée que sa gestion des clés, laquelle se résume chez beaucoup de prestataires à une société dotée de serveurs.
Pour situer : la DeFi a déjà perdu plus de 840 millions de dollars en piratages en 2026. Les deux cas de juillet n’y font pas figure d’exception.
Le segment se contracte de toute façon
| Période | Volume mensuel de l’ensemble des perp DEX |
|---|---|
| Octobre 2025 (sommet) | 1,36 billion de dollars |
| Mars 2026 | 699 milliards de dollars |
| 4 avril 2026 | volume quotidien de 8,4 milliards, sous la barre des 10 milliards pour la première fois depuis septembre 2025 |
Cela représente un recul de plus de 50 % sur cinq mois consécutifs, sans mouvement inverse notable. En parallèle, le marché s’est réorganisé : Hyperliquid représentait encore environ 71 % du volume perpétuel on-chain en mai 2025 et se situe désormais autour d’un tiers. La raison tient moins à un départ des utilisateurs qu’au partage d’un marché global devenu plus étroit, avec Aster et ses programmes d’incitation, et Lighter et son modèle sans frais.
Pour les utilisateurs, cela signifie des carnets d’ordres plus minces, un dérapage plus important et des risques de liquidation croissants. S’y ajoute un effet secondaire plus difficile à repérer : les prestataires sous pression sur les coûts font des économies, et l’architecture de sécurité est l’endroit où ces économies restent le plus longtemps invisibles.
Qui se cache derrière ?
Sur une plateforme réglementée, les mentions légales indiquent qui est responsable. Sur une perp DEX, on y trouve au mieux un pseudonyme Discord. Ce n’est pas un reproche, cela fait partie de la construction. Mais cela emporte une conséquence rarement évoquée dans la communication : dès lors que les clés sont entre les mains de personnes, savoir qui sont ces personnes devient une question de sécurité.
Sept points peuvent être éclaircis avant le premier dépôt, et ils en disent plus long qu’un certificat d’audit :
- Qui détient les clés du pont ? Un signataire unique, un multisig ou un ensemble de validateurs distribué ? Combien de signatures faut-il pour un retrait, et qui signe ?
- D’où vient le prix ? Un oracle unique doté d’une seule clé constitue un point de défaillance unique ; plusieurs sources indépendantes assorties d’un contrôle de vraisemblance, non.
- Qu’est-ce qui est exclu du périmètre du bug bounty ? Le cas Ostium montre que les exceptions sont le passage le plus instructif du programme.
- Existe-t-il un fonds d’assurance, et est-il consultable on-chain ? Un engagement pris sur un blog n’est pas un fonds.
- Qui porte le projet ? Les équipes anonymes ne sont pas automatiquement douteuses, mais on ne peut pas les poursuivre. Mieux vaut le savoir avant de déposer des fonds.
- Comment la communication s’est-elle faite lors d’incidents précédents ? Y a-t-il eu un post-mortem technique avec chronologie, ou une simple annonce sans chiffres ?
- Vers où les utilisateurs sont-ils orientés après un incident ? Lorsque les mêmes canaux qui ont fait la promotion d’une plateforme redirigent ensuite de façon concertée vers une place centralisée précise, il s’agit d’un partenariat commercial et cela doit être signalé comme tel.
Précision de la rédaction
Autour de l’incident AFX circulent, dans des groupes germanophones, des captures d’écran et des affirmations sur des liens entre l’entourage du projet et certaines places centralisées. Nous n’avons pas pu vérifier ces éléments de façon indépendante et ne citons donc aucun nom. Une capture d’écran n’est pas une preuve, et un soupçon que l’on ne peut pas vérifier n’a pas sa place dans un titre. Toute personne disposant d’éléments solides peut s’adresser à notre rédaction.
Ce que nous pouvons dire de notre propre expérience : nous évaluons aussi les plateformes de négociation à la manière dont elles répondent aux sollicitations de la rédaction. Avec Phemex, cette expérience a été insatisfaisante à plusieurs reprises, raison pour laquelle cette place n’apparaît dans aucune de nos recommandations. Il s’agit d’une appréciation de nos propres échanges, et non de l’imputation d’un manquement envers les utilisateurs.
Ce qu ’il faut retenir
Le constat le plus inconfortable de cet été se formule à contrecœur dans le milieu : les places centralisées et réglementées ont de nouveau un argument.
Non parce qu’elles seraient techniquement supérieures, mais parce qu’elles apportent ce qu’une perp DEX anonyme ne peut pas offrir par construction : une adresse où l’on peut être assigné, une autorité de tutelle, un bilan, et quelqu’un qui répond quand des clés disparaissent. Depuis l’expiration du dernier délai transitoire MiCA, le 1er juillet 2026, il est en outre possible de consulter en Europe qui dispose de l’agrément correspondant.
Ce n’est expressément pas une invitation à confier durablement ses avoirs à une plateforme ; le principe « not your keys, not your coins » reste valable. C’est une invitation à calculer honnêtement le prix du confort. Sur une place réglementée, on paie en frais et en KYC. Sur une perp DEX anonyme, on paie avec le risque qu’un mardi matin quelconque, une clé de validateur change de propriétaire.
Trois mesures en découlent :
- Séparer les avoirs. Sur une plateforme de négociation se trouve la marge de trading, rien de plus. Le reste relève de votre propre conservation. Les utilisateurs d’AFX qui y avaient garé des capitaux attendent un plan de dédommagement depuis le 22 juillet. Quel portefeuille matériel convient pour cela ? La réponse est dans notre comparatif des portefeuilles matériels.
- Passer en revue les sept questions avant le prochain dépôt. Cela prend quelques minutes. Qui ne sait pas y répondre a déjà la réponse. Les prestataires comparés directement, frais, liquidité, architecture des clés et historique des incidents, figurent dans notre comparatif des perp DEX.
- Chiffrer au moins la voie réglementée. Qui n’a pas besoin d’effet de levier paie quelques points de base de plus sur une plateforme réglementée et dispose en échange d’un interlocuteur. Sur un marché dont le volume a été divisé par deux, ce n’est que rarement la moins bonne affaire.
La question à se poser désormais est moins « est-ce décentralisé ? » que « qui détient les clés, et que se passe-t-il si cette personne passe une mauvaise journée ? ». La décentralisation n’est pas une propriété que promet un logo, c’est une propriété qui se compte.
(Au 5 août 2026. Cet article ne constitue pas un conseil en investissement, ni une recommandation de plateformes de négociation particulières. Les cours et les grilles tarifaires évoluent ; vérifiez les conditions auprès du prestataire avant tout achat. Les montants des préjudices reprennent les analyses disponibles à la clôture de la rédaction et sont susceptibles d’évoluer.)
Note de transparence : Cet article a été rédigé avec l’aide d’une intelligence artificielle et relu par notre rédaction avant publication. Tous les chiffres et affirmations ont été vérifiés à partir des sources primaires liées dans le texte.
Articles liés
- Perp DEX expliqué : comment fonctionnent le taux de financement, la liquidation et la fiscalité des contrats perpétuels
- Velocity remplace Drift après le piratage de 285 millions de dollars : ce qui se cache derrière ce redémarrage
- Taux de financement des contrats perpétuels : comment calculer ce que votre position coûte vraiment
- Prévision Hyperliquid : l’équipe cède 3,75 millions de HYPE à un seul grand investisseur
- Exploit du pont Fetch.ai : ce que les détenteurs de FET, AGIX et NTX doivent vérifier
Sur quels sujets devrions-nous approfondir ?
Sélectionne les sujets qui t'intéressent vraiment. Tes choix alimentent directement notre planification éditoriale.
Des news crypto qui valent vraiment ton temps.
Chaque semaine. 60 secondes de lecture. Soigneusement sélectionnées par nos rédacteurs : pas de hype, pas de mails promotionnels, pas de spam.
Plus sur ce sujet
Voir toutAugust 30, 2026 2:24 AM

Exploit Ajna : 775 400 dollars envolés et aucun bouton pause dans le protocole de prêt décentralisé
Entre le 28 et le 29 août 2026, environ 775 400 dollars ont quitté sept pools Ethereum du protocole de prêt Ajna v2. Le contrat étant immuable et dépourvu de gouvernance, il n'existe aucun bouton pause : c'est aux utilisateurs de retirer eux-mêmes.
August 30, 2026 11:32 PM

Exploit Moonwell sur Base : comment une manipulation de l’oracle MAMO a retiré 8,7 millions de dollars du marché de prêt
Un attaquant a multiplié par quarante le cours du jeton peu échangé MAMO et a emprunté 11,03 millions de dollars contre celui-ci au protocole de prêt Moonwell sur Base. Environ 9,13 millions de dollars restent ouverts et pèsent sur des déposants qui n’ont jamais touché au MAMO.
August 23, 2026 11:16 PM

Exploit de gouvernance chez Term Finance : pourquoi un code audité ne protège pas vos dépôts DeFi
Le 23 août 2026, environ 8,5 millions de dollars ont quitté le protocole de prêt Ethereum Term Finance, un attaquant ayant acheté la majorité des voix sur les coffres de dépôts. Le code est resté intact : voici comment juger de la facilité avec laquelle un coffre DeFi s'ouvre par un vote.
September 28, 2026 2:18 PM

Arbitrum One en pratique : ce qui compte pour le pont, le gas et le délai de sept jours
Un virement sur Arbitrum One coûtait aujourd'hui environ un dixième de centime, tandis que le retour vers Ethereum prend au moins sept jours. Ce guide montre comment configurer le réseau, lire Arbiscan et révoquer les autorisations — et pourquoi le Security Council en fait partie.
September 30, 2026 11:16 PM

Robinhood annonce des perp futures à levier 10x pour les clients américains : « les marchés ne fonctionnent pas sans traders »
Robinhood veut proposer à ses clients américains éligibles des futures perpétuels sur huit cryptomonnaies, avec un levier allant jusqu’à 10x sur le Bitcoin et l’Ethereum. Rien n’est encore négociable, et un autre plafond de levier s’applique en Europe.
August 22, 2026 11:41 AM

Exploit de Maya Protocol : MAYAChain est à l’arrêt, ce qu’il faut vérifier sur vos swaps cross-chain
Le 18 août 2026, un attaquant a retiré environ 1,65 million de dollars des pools de liquidité de MAYAChain en enchaînant six failles, et l’équipe a ensuite arrêté la chaîne à l’échelle mondiale. Qui y a échangé ou fourni de la liquidité peut vérifier en quelques minutes si son argent est bloqué.
June 15, 2026 4:57 PM

Prévision du cours Hyperliquid : HYPE devient un candidat au top 10 alors que sa capitalisation dépasse 16 milliards de dollars
Prévision du cours Hyperliquid : HYPE se rapproche du top 10. La rallye peut-elle continuer vers 70, 75 et 80 dollars ?
May 15, 2026 10:51 AM

Top 10 Altcoins à acheter en mai 2026 alors que le Bitcoin se redresse
Voici les 10 meilleures altcoins à acheter en mai 2026 alors que le Bitcoin rebondit près de 80 000 $ et que la dynamique du marché change.
August 31, 2026 5:29 PM

Exploit More Markets : comment un jeton de liquid staking et l’E-Mode ont retiré 9,3 millions de dollars d’un marché de prêt
Environ 15,5 millions de WFLOW ont quitté le marché de prêt More Markets le 31 août 2026, soit près de 9,3 millions de dollars selon l’estimation de Blockaid. La voie empruntée passait par un jeton de liquid staking apporté en garantie et par l’E-Mode, deux briques présentes aussi dans des protocoles que vous connaissez.
August 31, 2026 5:15 AM

Arrêt de la chaîne Cronos : comment un exploit sur Tectonic a vidé le plus grand marché du crédit de la chaîne
Le 30 août 2026, les validateurs de la chaîne Cronos ont interrompu la production de blocs après qu'un attaquant a vidé le marché du crédit Tectonic via un cours du TONIC gonflé. Ce qui est établi, pourquoi les montants du préjudice divergent et ce que vous pouvez vérifier si vos avoirs se trouvent sur une chaîne arrêtable.
June 28, 2026 9:15 PM

Hack de Polymarket : 3,1 M$ volés, les marchés de prédiction face à leur plus grand test
Le hack de Polymarket secoue les marchés de prédiction après le vol de 3,1 M$ sur 11 wallets. Le secteur est-il prêt pour le grand public ?
May 22, 2024 8:40 PM

La SEC APPROUVE l'ETF Ethereum Spot: Cela arrivera-t-il DEMAIN?
Le 23 Mai est la date prévue pour l'annonce par la SEC de sa décision concernant l'ETH spot ETF. Dans moins de 24 heures, l'approbation, le rejet ou le report feront les gros titres, mais que prévoient les analystes?
April 5, 2025 5:20 PM

Prédiction du cours Cardano 2025 : L'intégration de BTC fera-t-elle monter le cours de l'ADA à 3 ou 5 dollars ?
Les prédictions de cours Cardano en 2025 prennent de l'ampleur – les analystes anticipent une possible flambée entre 3 et 5 dollars. Et après l'annonce récente de Charles Hoskinson, à quoi s'attendre ?
September 18, 2026 11:21 PM

Hyperliquid au plus haut historique : ce qui explique le bond du HYPE au-dessus de 90 dollars et ce qu'il faut vérifier avant d'acheter
HYPE, le jeton de la plateforme de négoce Hyperliquid, inscrit un nouveau sommet historique à 92,56 dollars. Le déclencheur est une nouvelle fonction de crédit. Ce qui se joue derrière, les risques que la hausse comporte et ce qu'il faut vérifier depuis l'Allemagne avant d'acheter.
September 24, 2026 2:24 PM

Le NEAR recule de près de 8 % après une semaine à 62 % : ce qu’il faut vérifier sur les perps, la voie d’achat et le délai de détention
NEAR Protocol perd jusqu’à 7,9 % le 24 septembre 2026 et reste malgré tout en hausse de plus de 55 % sur la semaine. La hausse a été portée par une offre de perps confidentiels via Hyperliquid, qui soulève en Allemagne ses propres questions sur la voie d’achat, le levier et le délai de détention.
September 18, 2026 8:28 PM

3,5 millions de dollars contre 550 000 dollars de garantie : comment vérifier les jetons acceptés par votre marché de prêt DeFi
Un prix manipulé a suffi pour emprunter 3,5 millions de dollars au marché monétaire de Nostra Finance sur Starknet, en garantie d’un jeton valant un demi-million de dollars. Quatre données de la documentation vous disent si votre propre marché de prêt présente la même faille.
September 13, 2026 5:16 AM

Piratage de Symbiosis : comment vérifier si votre bitcoin ponté peut encore sortir
Un attaquant a frappé des milliards de syBTC non couverts sur le pont interchaînes Symbiosis et en a retiré environ 336 000 dollars. Nous avons vérifié nous-mêmes le 12 septembre quelles routes fonctionnent encore : la voie vers le pont est suspendue, la voie de sortie reste ouverte.
August 13, 2026 6:31 PM

Trezor Hack : d’abord 13 689 clients exposés, puis environ 67 000 de plus
Une fuite chez ShipMonk, prestataire logistique de Trezor, a exposé en août noms, téléphones et adresses de 13 689 clients ; en septembre, Trezor a signalé environ 67 000 personnes concernées de plus aux États-Unis. Les appareils restent sûrs.
September 30, 2026 11:26 PM

766 millions de dollars de piratages crypto en un mois : les conséquences pour votre conservation
CertiK compte environ 766,4 millions de dollars de dégâts pour septembre 2026, la valeur mensuelle la plus élevée de l’année. Deux incidents en portent plus de 92 pour cent, et tous deux frappent un endroit où votre propre solde pourrait se trouver.
September 30, 2026 5:28 PM

Shiba Inu à 4,9 % sous son sommet du mois : le cours bloque depuis le 23 septembre
Le Shiba Inu cote mercredi après-midi 0,00000581 dollar, soit 4,9 % sous le sommet du 23 septembre, alors que l'actif affiche 17,0 % de hausse sur 30 jours. Les raisons ne sont pas dans le graphique, mais dans les données du réseau et dans la structure des coûts de négociation.
September 29, 2026 11:16 AM

387,5 millions de dollars chez Bitget : l'attaque est passée par un logiciel de sécurité tiers, ce qu'il faut surveiller
Bitget a révélé comment les attaquants sont entrés dans ses systèmes de retrait le 24 septembre : par une faille jusque-là inconnue dans un produit de sécurité acheté à un tiers. La deuxième étape du calendrier des retraits s'ouvre aujourd'hui à 08:00 UTC, et pour votre solde sur n'importe quelle plateforme, ce dossier change le calcul.
September 28, 2026 11:14 PM

Dogecoin sous 0,094 dollar : pourquoi 1,5 milliard de dollars de contrats à terme dictent le cours
Le cours du Dogecoin recule de 4,2 % lundi, à 0,0932 dollar. L'essentiel se joue ailleurs : 1,5 milliard de dollars de positions à effet de levier restent ouvertes sur le marché à terme, plus d'un dixième de la capitalisation. Ce que cela implique pour le levier, la distance de liquidation et la fiscalité en Allemagne.
September 14, 2026 2:19 PM

Retrait Layer 2 : jusqu’à dix jours entre la marque de finalisation et votre argent
The block explorer reports “finalized” after twenty minutes, yet your balance is still days away. Our own measurement across six Layer 2 networks shows how far the display and the real waiting time drift apart – and how to count backwards correctly before an exchange deadline.
September 13, 2026 11:15 PM

Piratage de Chainflip sur Tron : comment vérifier si votre échange USDT est toujours bloqué
Le 12 septembre 2026, un attaquant a retiré 736 442 USDT par la voie Tron de Chainflip, et les échanges sont à l’arrêt depuis. Le 13 septembre, nous avons mesuré nous-mêmes quelles fonctions du protocole sont désactivées et lesquelles continuent de tourner.
September 4, 2026 8:21 PM

Indemnisation SAND après l’exploit du pont : comment récupérer vos jetons bloqués
The Sandbox entend indemniser à l’unité près, en SAND sur Ethereum, tout détenteur dont le SAND ponté sur Base et sur la BNB Smart Chain a été gelé. Qui a son solde chez une plateforme n’a rien à faire ; en conservation autonome, si.
September 2, 2026 2:38 AM

Anciens pools Balancer V1 : une erreur d'arrondi coûte 234 000 dollars, et personne ne peut arrêter les pools
Le 31 août, un attaquant a soutiré quelque 234 000 dollars d'un pool Balancer V1 au moyen d'une erreur d'arrondi. Les anciens contrats ne peuvent pas être suspendus ; les fournisseurs de liquidité doivent donc sortir eux-mêmes.
August 22, 2026 5:16 PM

Crypto volée : où porter plainte vraiment et ce qui compte dans les premières heures
Après un vol, on commence en général par chercher sur Internet et on sauvegarde en dernier, alors que l’ordre inverse s’impose. Ce que vous devez consigner dans les premières heures, où s’adressent réellement les particuliers, et où se situe la limite du possible.
Vous pourriez aussi aimer

