La plateforme de sécurité crypto Fuzzland a confirmé qu’un ancien employé était responsable d’une attaque à grande échelle sur le protocole UniBTC de Bedrock. L’attaque, qui a eu lieu en septembre 2024, a résulté en une perte d’environ 1,87 million d’euros en actifs numériques.
Un rapport de transparence détaillé révèle que l’ex-employé a utilisé du social engineering, des attaques sur la chaîne d’approvisionnement et des menaces persistantes avancées (APT) pour accéder aux systèmes internes. Il a ainsi exploité une vulnérabilité qui avait été discutée précédemment en interne.
Attaque interne après un appel interne
L’attaque a été lancée peu après un appel d’urgence où la vulnérabilité a été discutée. L’auteur a inséré un code malveillant dans les stations de travail de plusieurs ingénieurs. Ces portes dérobées sont restées inaperçues pendant des semaines.
L’accès a été utilisé pour voler des informations sensibles sur une faille dans UniBTC, qui avait également été identifiée précédemment dans un rapport de la firme de sécurité Dedaub.
Les signaux ont été ignorés
Fuzzland reconnaît que la vulnérabilité était connue avant l’attaque, mais a été injustement dépriorisée. Les alertes internes ont été minimisées en raison de fausses alertes positives.
Cela a permis que l’attaque soit préparée et exécutée sans entrave, entraînant de grands dommages financiers.
Compensation et action de recherche
Après l’incident, Fuzzland a entièrement compensé Bedrock pour les pertes. Une enquête conjointe a également été lancée avec la société de cybersécurité ZeroShadow.
La plateforme a porté plainte auprès des autorités chinoises et du FBI, et travaille maintenant en collaboration avec Seal 911 et SlowMist pour améliorer les normes de sécurité dans le secteur Web3.
Données des clients non affectées
Selon Fuzzland, aucune donnée de clients ou d’utilisateurs n’a été divulguée. L’attaque était limitée à un environnement de test interne isolé.
Bedrock offre du liquid restaking pour des tokens synthétiques tels que UniBTC, UniETH et UniIOTX, permettant aux utilisateurs de générer des revenus via le staking d’actifs crypto.
Croissance malgré la perte de millions
Le 27 septembre 2024, Bedrock a confirmé l’attaque, lors de laquelle 1,87 million d’euros ont été dérobés via leur produit UniBTC sur des échanges décentralisés.
Néanmoins, la confiance des utilisateurs est restée élevée : la Total Value Locked (TVL) de Bedrock a augmenté de 224 millions d’euros en septembre 2024 à 500 millions d’euros en juin 2025, selon les données de DeFiLlama.
Augmentation explosive des attaques de social engineering
L’attaque contre Bedrock s’inscrit dans une tendance plus large dans le secteur de la crypto. Le sécuriseur de blockchain CertiK a signalé plus tôt ce mois-ci qu’en 2025, plus de 1,95 milliard d’euros ont été volés via des attaques liées à la crypto.
Selon le cofondateur Ronghui Gu, la part des attaques de phishing et des hacks de portefeuilles a fortement augmenté, au détriment des vulnérabilités traditionnelles dans les smart contracts.
Nouvelle approche des hackers nécessite vigilance
Le hack souligne le danger croissant des vulnérabilités humaines combinées à des attaques techniques. Les entreprises dans Web3 doivent se prémunir contre les menaces internes, les menaces invisibles et les communications internes déficientes.
Selon Fuzzland, une collaboration structurelle au sein de la communauté de sécurité est cruciale pour faire face à ces menaces – de la surveillance proactive à une réponse aux incidents à l’échelle du secteur.
MiCA : des escrocs exploitent les nouvelles règles pour dépouiller les investisseurs crypto
Les autorités européennes alertent sur des fraudeurs qui détournent MiCA pour attirer les investisseurs crypto vers de fausses plateformes et voler massivement leurs actifs numériques.
Le fabricant de portefeuilles Bitcoin piraté alerte : l’IA n’a pas détecté une faille critique
Coldcard avertit que l’IA n’a pas su détecter ni prévenir la faille logicielle à l’origine d’un piratage de 130 millions de dollars en bitcoins.
Un ex-agent du FBI vole 1 million de dollars en cryptos et demande conseil à ChatGPT
Un ancien agent du FBI a dérobé pour un million de dollars de cryptomonnaies. Fait notable, une conversation avec ChatGPT a également été versée au dossier comme élément de preuve dans la procédure pénale.
Le plus lu
SWIFT bâtit ce que Ripple avait lancé : le XRP a-t-il encore une utilité ?
SWIFT franchit une étape majeure dans les paiements sur blockchain. Quelles conséquences pour Ripple, et le XRP reste-t-il encore nécessaire aux transactions internationales ?
Cardano bondit de 9 % : le retournement tant attendu est-il enfin là ?
Cardano se trouve à un seuil technique décisif. L’ADA parviendra-t-il enfin à sortir par le haut, ou le marché baissier continuera-t-il de dicter sa loi ?
Ripple enchaîne trois avancées majeures pour l’avenir du XRP
Ripple investit dans la tokenisation, étend RLUSD et ouvre de nouveaux usages au XRP, tout en accélérant sa stratégie auprès des institutionnels.