
Echo Protocol a confirmé sur X le 19 mai, qu’il enquête sur un incident de sécurité affectant le pont Echo sur la chaîne Monad, et que toutes les transactions inter-chaînes sont suspendues pendant l’enquête. D’après PeckShieldAlert, selon la surveillance on-chain, l’attaquant a obtenu la clé privée Admin et a frappé 1 000 unités d’eBTC. Chinois Yu Xian, fondateur de Mist (SlowMist), a déclaré sur X que la cause racine de cet incident serait la compromission de la clé privée à point unique de l’Admin.
Echo Protocol a indiqué dans son message X : « Nous enquêtons actuellement sur un incident de sécurité affectant le pont Echo sur Monad. Pendant la durée de l’enquête, toutes les transactions inter-chaînes resteront suspendues. Nous publierons en temps voulu les dernières informations via les canaux officiels. » Au moment de la publication, Echo Protocol n’avait pas encore communiqué les résultats de l’enquête ni le montant total des pertes confirmées liées à l’attaque.
D’après le processus d’attaque complet confirmé par la surveillance on-chain de PeckShieldAlert :
· Obtention de la clé privée Admin, déclenchement direct de la fonction de frappe, frappe de 1 000 eBTC (environ 76,7 millions de dollars)
· Dépôt de 45 eBTC (environ 3,45 millions de dollars) dans Curvance comme garantie
· Utilisation de cette garantie pour emprunter environ 11,29 WBTC (environ 868 000 dollars)
· Pontage inter-chaînes du WBTC vers le réseau principal Ethereum
· Sur Ethereum, échange du WBTC contre ETH
· Envoi d’environ 384 ETH (environ 820 000 dollars) dans le mélangeur Tornado Cash
PeckShieldAlert a noté que le déroulement de l’attaque montre des signes de « tests effectués à l’avance », indiquant que l’attaquant avait déjà répété en totalité le chemin d’évasion des fonds avant de passer à l’action officielle.
Yu Xian, fondateur de SlowMist, a indiqué sur X que la cause racine de cet incident serait la compromission de la clé privée Admin à point unique, et non l’existence d’une vulnérabilité de code dans le contrat intelligent lui-même. Il a aussi souligné que si les droits de frappe sont concentrés et contrôlés par une seule clé privée, une fois la clé privée divulguée, l’attaquant dispose alors d’un droit de frappe illimité, et l’ensemble du mécanisme de garantie devient alors inefficace.
D’après l’analyse de PeckShieldAlert, l’eBTC est un token adossé au BTC du protocole Echo, dont les droits de frappe sont contrôlés par la clé privée Admin. Une fois la clé obtenue, l’attaquant peut directement déclencher la fonction de frappe, sans aucune réserve réelle en garantie, afin de frapper une grande quantité d’eBTC et de contourner le mécanisme de garantie original du système.
D’après le suivi on-chain de PeckShieldAlert, l’attaquant a finalement envoyé environ 384 ETH (environ 820 000 dollars) au mélangeur Tornado Cash. Bien que la valeur totale initiale de l’eBTC frappé soit d’environ 76,7 millions de dollars, l’actif liquide effectivement récupéré provient des prêts obtenus via Curvance, et a finalement été converti en environ 820 000 dollars en ETH.
D’après la déclaration officielle d’Echo Protocol du 19 mai 2026, toutes les transactions inter-chaînes sont suspendues pendant la durée de l’enquête, et l’entreprise indique qu’elle publiera en temps voulu les dernières informations via les canaux officiels. Au moment de la publication, l’entreprise n’avait pas encore communiqué le calendrier précis de reprise du service.
Actualités associées
Reuters : plus de 2,3 milliards de dollars échappent aux sanctions via Nobitex, en Iran, le Tron et la BNB Chain étant les principaux canaux
Journal Gate (19 mai) : la SEC publiera dès le plus tôt cette semaine une règle d’« exemption pour l’innovation » pour les actions tokenisées ; Echo Protocol subit une attaque de pirates
Le pont inter-chaînes Ethereum de Verus est attaqué, et les pertes DeFi en mai dépassent 20 millions de dollars
BitMine rachète 89 000 ETH, Tom Lee affirme que le prix du pétrole est le principal facteur de pression à la baisse sur l’Ethereum
Binance Research publie un graphique hebdomadaire de BTC : les soldes des échanges atteignent un plus bas sur 6 ans, 500 000 jetons quittent définitivement les plateformes