Bitget App
Trade smarter
Acheter des cryptosMarchésTradingFuturesStocksEarnInstitutionIA & plus
Un coffre-fort non identifié a subi une attaque exploitant une faille de sécurité sur la multi-signature pour 60 000 dollars, mettant 317 000 dollars en risque

Un coffre-fort non identifié a subi une attaque exploitant une faille de sécurité sur la multi-signature pour 60 000 dollars, mettant 317 000 dollars en risque

MpostMpost2026/10/05 12:01
Afficher le texte d'origine
Un coffre-fort non identifié a subi une attaque exploitant une faille de sécurité sur la multi-signature pour 60 000 dollars, mettant 317 000 dollars en risque image 0

Des chercheurs en sécurité ont révélé qu’un contrat de coffre-fort anonyme... Les attaquants ont exploité une faille dans les mécanismes de contrôle de la liste blanche et des signatures multiples, entrainant une perte d’environ 6 millions de dollars pour cette blockchain. L’événement a été découvert le 4 octobre, lorsque la société de sécurité blockchain Blockaid a détecté des retraits anormaux. En environ 40 minutes, les pertes estimées sont passées de 20,200 dollars à près de 6 millions de dollars.

Selon les données de GoPlus, PeckShield, CertiK et Exvul, les attaquants ont emprunté 1 783,067 aBaswstETH depuis le coffre, qu’ils ont échangés contre des reçus Aave afin d’obtenir environ 1 783 wstETH. aBaswstETH représente des Ether stakés enveloppés fournis au marché Aave Base.

Cette attaque n’a pas été causée par une faille dans les contrats de prêt principaux d’Aave ni dans le réseau Base. Les enquêteurs ont déterminé que le vol était lié à une défaillance de la gouvernance multi-signatures et des mécanismes de contrôle d’accès du coffre-fort. Un contrat nouvellement créé a été ajouté à la liste blanche de prêts du coffre via une transaction multi-signature Safe. Une fois sur la liste, ce contrat pouvait emprunter les positions Aave du coffre et racheter les actifs sous-jacents.

Les opérateurs du coffre-fort étaient trois comptes Safe créés avec Safe Proxy Factory 1.4.1. Sept adresses de signature contrôlent ces comptes, mais leurs identités n’ont pas encore été révélées. Les enquêteurs peuvent retracer les transactions on-chain, mais il n’est pas possible de déterminer à partir des seuls enregistrements blockchain si la mise à jour de la liste blanche a résulté d’un vol de clés, d’une attaque d’ingénierie sociale, d’une menace interne ou d’une autre erreur de gouvernance.

À noter : durant les 25 jours précédant l’attaque, aucun mouvement n’avait été enregistré sur ce coffre, mais deux transactions ont soudainement eu lieu pendant l’incident. Cette activité inattendue pourrait indiquer une compromission de l’identité des signataires ou qu’un initié a approuvé le changement. Pour l’instant, aucune société de sécurité n’a officiellement confirmé la cause exacte.

Propriété non revendiquée et exposition résiduelle au risque

En l’absence de propriétaire connu, les contre-mesures sont difficiles à mettre en œuvre. Aucun projet ou équipe n’a publiquement reconnu l’existence de ce coffre ni publié de plan de remédiation ou d’explication quant à l’approbation non autorisée d’un ajout à la liste blanche. Le coffre se base sur un proxy transparent OpenZeppelin, avec des privilèges de mise à niveau séparés, créant ainsi une couche de contrat supplémentaire entre les détenteurs d’actifs et les contrôleurs finaux.

On rapporte qu’il reste environ 317 000 dollars dans le coffre après les retraits. Un utilisateur on-chain non identifié a ensuite envoyé un message à l’attaquant, l’incitant à retirer les fonds restants et à demander une récompense, mais aucune réponse publique n’a été confirmée à ce jour.

Pour l’instant, le risque systémique direct semble limité, car le déploiement Base d’Aave et sa blockchain sous-jacente n’ont pas été affectés. Toutefois, cet incident démontre que les risques liés à la gestion des privilèges peuvent dépasser ceux des smart contracts qu’ils supervisent. Si l’identité des signataires, les procédures de revue des transactions ou les contrôles internes sont faibles, l’approbation multi-signatures seule ne garantit pas la sécurité.

Cet événement soulève également des préoccupations concernant la liquidité du wstETH. La vente de près de 1 783 wstETH pourrait exercer une pression à court terme sur le marché, même si aucune menace réelle n’a été détectée sur le peg global du token de reçu pour l’instant. Si les signataires du Safe, l’organisation contrôlant le coffre ou l’attaquant révélaient leur identité, davantage de détails pourraient émerger.

News Image 0
0
0

Avertissement : le contenu de cet article reflète uniquement le point de vue de l'auteur et ne représente en aucun cas la plateforme. Cet article n'est pas destiné à servir de référence pour prendre des décisions d'investissement.

PoolX : Bloquez vos actifs pour gagner de nouveaux tokens
Jusqu'à 12% d'APR. Gagnez plus d'airdrops en bloquant davantage.
Bloquez maintenant !

Vous pourriez également aimer

BUZZ - Les actions de Kotak Mahindra Bank en Inde augmentent grâce à la croissance des prêts au deuxième trimestre ; Goldman Sachs réitère sa recommandation d'achat

6 octobre - ** L'action de Kotak Mahindra Bank KTKM.NS a augmenté de 3,3 % pour atteindre 429,80 roupies ** Kotak Mahindra Bank a indiqué que le montant net de ses prêts au deuxième trimestre de l'exercice 2027 (lien) a augmenté de 24,7 % ** Goldman Sachs a réitéré sa note « Acheter » et son objectif de cours à 540 roupies sur la base de résultats du deuxième trimestre supérieurs aux attentes ** Compte tenu de la forte croissance des dépôts et de la croissance organique des prêts, la prévision de taux de croissance annuel composé (TCAC) du bénéfice par action pour l'exercice 2026-2029 a été relevée à 19 % ** Il est noté que le taux de croissance organique des prêts est passé de 15 % au trimestre précédent à 19 % (en glissement annuel) ; il est prévu que cette dynamique se poursuive, soutenue par les prêts retail, les prêts aux PME et l’activité de banque commerciale ** En moyenne, 37 analystes attribuent une note « Acheter » à l’action avec un objectif médian de 470 roupies — données compilées par LSEG ** Depuis le début de l’année, l’action a reculé de 5,5 % (Pour faciliter la compréhension des non-anglophones, Reuters fournit des traductions automatisées de ses reportages en plusieurs langues. Ces traductions automatisées peuvent comporter des erreurs ou ne pas inclure le contexte nécessaire ; Reuters ne garantit donc pas l’exactitude du texte traduit, lequel n’est proposé qu’à titre de commodité. Reuters décline toute responsabilité pour tout dommage ou perte causé par l’utilisation de la fonctionnalité de traduction automatique.).

路透社•2026/10/06 04:46

Citigroup : Le rendement des obligations japonaises pourrait avoir atteint son sommet, la clarification progressive des perspectives budgétaires renforcera l’attrait des investissements

Les stratégistes de Citigroup estiment que le rendement des obligations d'État japonaises pourrait avoir atteint son pic. Ils prévoient qu'avec une meilleure visibilité sur les politiques budgétaires du Japon, les institutions financières augmenteront leurs investissements dans la dette japonaise.

智通财经•2026/10/06 03:57