Exploit du pont Fetch.ai : ce que les détenteurs de FET, AGIX et NTX doivent vérifier
Un appel unique a vidé le 19 septembre la liquidité en FET du pont de SingularityNET, puis des centaines de millions de jetons sans contre-valeur ont été émis. Ce qui est touché, ce que Fetch.ai a arrêté et ce qu'il faut vérifier côté portefeuille, plateforme et fiscalité.

Table des matières
Table des matières
Si vous détenez du FET, de l'AGIX ou du NTX, deux choses doivent être distinguées en ce moment. Les jetons présents dans votre propre portefeuille n'ont pas été attaqués. Ce qui a été attaqué, c'est le pont permettant de convertir les anciens avoirs en AGIX vers le FET. Cette conversion est à l'arrêt depuis le 19 septembre, et ceux qui ne l'ont pas encore effectuée ne peuvent pas passer pour l'instant.
Le soir du 19 septembre 2026, le contrat TokenConversionManagerV3 sur Ethereum a été entièrement vidé de sa liquidité en FET. Dans les heures qui ont suivi, la même adresse a émis des centaines de millions de nouveaux jetons appartenant à trois autres projets. Voici le déroulé, avec les chiffres documentés, et ce qui en découle pour vous en tant qu'investisseur en Allemagne.
Ce qui s'est passé le 19 septembre dans le TokenConversionManagerV3
Le TokenConversionManagerV3 constitue le versant Ethereum du pont officiel de SingularityNET. Un pont de jetons est un contrat qui collecte des jetons sur une chaîne et en libère une quantité correspondante sur l'autre. Ce pont reliait Ethereum à Cardano et servait également à échanger les anciens avoirs en AGIX contre du FET.
Selon les analyses de chaîne disponibles, un appel unique à la fonction conversionIn est passé à 20:21:47 UTC dans le bloc 26 013 913, versant 8 721 530,40 FET vers une adresse contrôlée par l'attaquant. La contre-valeur est évaluée, selon les sources, entre 1,53 et 1,55 million de dollars. Moins d'une demi-heure plus tard, à 20:50:11 UTC, a suivi l'émission de 408,53 millions de NTX, le jeton du projet NuNet, pour une contre-valeur rapportée d'environ 462 730 dollars.
Un point compte pour bien situer l'affaire : aucun portefeuille n'a été forcé ici et aucune phrase de récupération n'a été captée. L'attaquant a utilisé une signature d'autorisation valide. La société d'analyse SlowMist conclut que les clés de signature de l'infrastructure avaient été compromises.
Pourquoi une seule signature a suffi : la faille de conversionIn()
Le cœur technique se raconte vite et mérite d'être compris, car il se répète sur les ponts. D'après l'analyse de SlowMist, la fonction conversionIn() acceptait la signature d'un seul compte externe comme unique autorisation. Un compte externe, dans le jargon un Externally Owned Account ou EOA, est une adresse ordinaire derrière laquelle se trouve exactement une clé privée. Celui qui détient cette clé est, pour le contrat, la contrepartie légitime.
S'y ajoute un second point, celui qui a rendu le dommage important : la fonction symétrique conversionOut() vérifie une limite de montant, ce que conversionIn() ne faisait pas. Il n'existait donc aucun plafond pour borner un appel isolé. Une clé compromise plus une vérification de montant absente donnent ensemble une sortie de fonds en une seule étape.
La comparaison avec des cas antérieurs s'impose. Lors des deux incidents de perp DEX sur Arbitrum cet été, la question décisive était elle aussi de savoir qui détient les clés, et non de savoir si un protocole se dit décentralisé. Une seule hypothèse de confiance suffit pour qu'un système par ailleurs bien construit tombe en un mouvement.
Jetons émis sans autorisation : 408 millions de NTX, 260 millions d'AGIX, 53,8 millions de WMTx
Le 20 septembre, l'incident s'est étendu. Selon les observations de PeckShield, la même adresse a en outre émis 260 millions d'AGIX et 53,838 millions de WMTx sur Ethereum. Le WMTx est le jeton de World Mobile Chain ; le projet a confirmé que du WMTx avait été émis sans autorisation via le pont de SingularityNET.
PeckShield a chiffré les avoirs du groupe d'adresses de l'attaquant à environ 16,77 millions de dollars le 20 septembre à 09:21 UTC. La répartition selon cette analyse : environ 198,3 millions d'AGIX pour une contre-valeur d'environ 14,42 millions de dollars, 649 ethers pour environ 1,67 million de dollars, ainsi que 33,538 millions de WMTx pour environ 627 350 dollars. Une analyse de Bitquery parvenait le même jour, à 17:20 UTC, à environ 2,3 milliards d'unités créées sans autorisation sur l'AGIX, le NTX, le CGV et le WMTx réunis.
L'écart entre ces deux chiffres n'est pas une contradiction, mais une question de grandeur mesurée. Les 16,77 millions sont une valeur de marché à un instant donné, les 2,3 milliards sont un nombre d'unités. Et un nombre d'unités surgi de nulle part signifie la même chose pour chaque détenteur existant : la part que représente son avoir dans l'offre totale a diminué du jour au lendemain.

Ce que Fetch.ai a arrêté : la conversion AGIX vers FET et le pont Ethereum
Fetch.ai indique avoir actionné deux leviers. D'abord, la conversion de l'AGIX en FET a été suspendue jusqu'à nouvel ordre. Ensuite, le pont côté Ethereum a été arrêté par précaution, accompagné de la déclaration selon laquelle rien n'indique que son propre contrat soit vulnérable. En concertation avec SingularityNET, les portefeuilles et contrats concernés ont été désactivés.
Concrètement, pour vous : si vous détenez encore d'anciens avoirs en AGIX et que vous repoussez l'échange contre du FET, vous ne pouvez pas l'exécuter pour le moment. Aucune date de réouverture de la conversion n'est annoncée. Ceux qui traitaient jusqu'ici ce délai comme illimité devraient désormais surveiller l'opération plutôt que de la laisser de côté.
Êtes-vous concerné ? Vérifier portefeuille et plateforme en cinq étapes
La réponse honnête pour la grande majorité est : probablement pas directement. Ce qui est touché au sens strict, c'est la liquidité du pont, pas votre avoir. Il reste malgré tout cinq points qui se règlent en quelques minutes.
- Vérifiez ce que vous détenez réellement. FET, AGIX, NTX, WMTx et CGV sont les jetons concernés. Si aucun d'eux ne figure dans votre avoir, l'affaire est pour vous une leçon et non un événement.
- Vérifiez les conversions en cours. Si vous détenez de l'AGIX qui n'a pas encore été échangé contre du FET, cette voie est fermée pour l'instant.
- Vérifiez le statut auprès de votre plateforme. Après de tels incidents, les places de marché suspendent régulièrement les dépôts et retraits de certains jetons. Cela figure dans l'avis de statut du prestataire, pas dans la fenêtre de cours.
- Révoquez les anciennes autorisations. Si vous avez un jour accordé au contrat du pont une autorisation de dépense illimitée, elle mérite un réexamen. C'est une bonne pratique indépendamment de cet incident.
- Attendez-vous à de l'hameçonnage. Chaque incident majeur est suivi de faux formulaires d'indemnisation et de prétendus canaux d'assistance. Aucun projet sérieux ne vous demande par message privé de saisir une phrase de récupération ou de connecter un portefeuille pour être remboursé.
Réaction des cours du FET, du NTX et du WMTx : ce que disent les chiffres
Les cours ont réagi de manière très différente, et cette différence est instructive. Le FET cotait près de 0,18 dollar au moment de la sortie de fonds et était indiqué à 0,172 dollar le 20 septembre, soit un recul d'environ 5 % sur 24 heures. Pour le NTX, le mouvement a été spectaculaire : les indications vont de 65 % à environ 95 % de baisse selon la fenêtre et la source, avec un plus-bas historique rapporté de 0,00004075 dollar le 20 septembre. Le WMTx a perdu environ 43 % selon les mêmes analyses.
La raison de cet écart tient à la mécanique. Pour le FET, de la liquidité existante a été retirée, l'offre est restée identique. Pour le NTX, de nouveaux jetons ont été créés, l'offre a augmenté d'un coup. Une sortie de fonds coûte de la confiance, une émission non autorisée coûte de la confiance et dilue en plus chaque part existante. C'est pourquoi les jetons de petite taille sont plus durement touchés, dans ces cas, que la valeur principale d'un écosystème.
Acheter depuis l'Allemagne : FET, MiCA et places de marché agréées
Ceux qui négocient depuis l'Allemagne achètent ces jetons auprès de prestataires agréés depuis l'expiration de la période transitoire de MiCA. MiCA est le règlement européen sur les marchés de crypto-actifs ; qui veut servir des clients ici doit disposer d'un agrément CASP. En pratique, cela signifie que le choix des places de marché s'est réduit et que la communication sur les statuts est devenue, en règle générale, plus engageante. Les maisons qui détiennent un agrément figurent dans notre panorama des plateformes crypto réglementées.
Deux choses sont à distinguer côté achat. Qu'un jeton soit négociable sur une plateforme réglementée ne dit rien de la sécurité des ponts exploités par son projet. Et des dépôts ou retraits suspendus ne sont pas le signe que votre plateforme a été attaquée, mais en règle générale une précaution tant que des unités émises sans autorisation peuvent circuler.

Fiscalité en Allemagne : délai de détention, pertes et imputation sur le FET
Selon le droit allemand en vigueur, les crypto-actifs détenus dans le patrimoine privé relèvent des opérations de cession privées au sens du paragraphe 23 de la loi sur l'impôt sur le revenu. Trois points en découlent, qui deviennent concrets dans cette situation.
Si vous vendez à perte dans l'année suivant l'acquisition, cette perte est fiscalement exploitable, mais uniquement contre des gains issus d'autres opérations de cession privées de la même année, contre un report en avant ou en arrière. Si vous détenez les jetons plus d'un an, un gain est exonéré, et symétriquement la perte est alors fiscalement sans effet. Le seuil d'exonération des gains issus d'opérations de cession privées est de 1 000 euros par année civile ; une fois dépassé, la totalité du gain devient imposable.
Qui songe maintenant à matérialiser une perte puis à racheter peu après doit en connaître les effets secondaires : le rachat fait repartir le délai de détention pour les nouvelles unités. Vouloir racheter à court terme revient donc à repousser le moment à partir duquel un gain ultérieur serait de nouveau exonéré. Et indépendamment de cela : documentez proprement les dates d'acquisition et les quantités, car la charge de la preuve vous incombe.
Conservation après un piratage de pont : ce que protège vraiment l'auto-conservation
Une leçon inconfortable se dégage de cet incident. Un portefeuille matériel n'aurait protégé ici personne ayant échangé via le pont, car la cible n'était pas les clés des utilisateurs, mais les clés de signature de l'infrastructure. L'auto-conservation protège votre avoir tant qu'il reste chez vous. Dès l'instant où vous confiez des jetons à un contrat tiers, c'est le niveau de sécurité de ce contrat qui s'applique, et non plus le vôtre.
Concrètement : séparez les avoirs que vous conservez de ceux que vous êtes en train de mouvoir. Un portefeuille matériel pour l'avoir de long terme et une adresse distincte pour les interactions avec des contrats coûtent peu d'efforts et limitent le dommage à ce que vous avez réellement mis en jeu. Pour l'interaction quotidienne, un portefeuille logiciel correctement configuré suffit souvent, tant que seuls de petits montants y séjournent.
Situer le risque des ponts : ce que ce cas montre des ponts de jetons
Les ponts sont depuis des années la partie la plus vulnérable du paysage des jetons, et la raison en est structurelle. Un pont doit collecter quelque chose d'un côté et libérer quelque chose de l'autre. Entre les deux siège une instance qui autorise l'opération. Plus cette instance est étroite, plus le levier est grand lorsqu'elle tombe. Une signature unique sans plafond de montant est l'extrémité la plus étroite imaginable de cette échelle.
Pour l'évaluation d'un projet, cela revient à poser une question qui figure rarement dans le marketing : qui a le droit d'autoriser un versement, combien de clés sont nécessaires pour cela, et existe-t-il un plafond par opération ? Là où la réponse est « une clé, aucun plafond », il s'agit d'un risque qui existe indépendamment de la qualité du reste de la technique. Ce n'est pas un jugement sur le sérieux des personnes impliquées, mais sur l'architecture.
La question de l'après compte tout autant. Les projets capables d'identifier et de geler les unités émises sans autorisation limitent le dommage. Ceux qui ne le peuvent pas le portent durablement en circulation. Cette distinction se lira dans les semaines à venir sur les trois jetons concernés.
Exploit Fetch.ai : ce qu'il faut en retenir
- Clarifiez votre propre avoir avant de regarder le cours. Vérifiez si vous détenez du FET, de l'AGIX, du NTX, du WMTx ou du CGV, si une conversion reste ouverte chez vous et si votre place de marché a suspendu dépôts et retraits. Où négocier sous agrément en Allemagne, le montre le comparatif des plateformes crypto.
- Séparez l'avoir de long terme de l'interaction avec les contrats. Ce que vous voulez conserver des années appartient à une adresse qui n'a accordé aucune autorisation à des contrats tiers. Les appareils qui couvrent ce besoin figurent dans le comparatif des portefeuilles matériels.
- Décidez fiscalement de façon réfléchie, pas dans la précipitation. Avant une vente, vérifiez si vos unités se situent à l'intérieur ou à l'extérieur du délai d'un an, et ce qu'un rachat fait à ce délai. Une tenue de registre propre de ces dates vous épargnera plus tard la discussion avec l'administration fiscale ; les outils pour cela se trouvent parmi les logiciels fiscaux crypto.
Sources sur l'incident : l'analyse des émissions et des avoirs du groupe d'adresses chez The Crypto Times, ainsi que l'exposé des clés de signature compromises et de la prise de position officielle chez Cryptopolitan.
(Au 23 septembre 2026. Cet article ne constitue pas un conseil en investissement. Les cours et les grilles tarifaires évoluent ; vérifiez les conditions auprès du prestataire avant tout achat.)
Note de transparence : Cet article a été rédigé avec l’aide d’une intelligence artificielle et relu par notre rédaction avant publication. Tous les chiffres et affirmations ont été vérifiés à partir des sources primaires liées dans le texte. L’image d’illustration a été générée par IA.
Articles liés
- Exploit de gouvernance chez Term Finance : pourquoi un code audité ne protège pas vos dépôts DeFi
- Guide NFT: Comment CRÉER, ACHETER et VENDRE des NFTs en 2024
- Avertissements de la BaFin 2026 : 24 séries de plateformes crypto et 639 domaines, et comment vérifier votre prestataire
- Comment La Technologie Solana va-t-elle aider à relever les défis à venir?
- Uniswap franchit les 9 dollars : ce que les porteurs d’UNI doivent vérifier avec le fee switch






























