Exploitation de rsETH sur Ethereum : un portefeuille Safe perd 7,73 millions de dollars
Un portefeuille Safe a perdu environ 7,73 millions de dollars en rsETH en l'espace de quelques heures, victime d'une exploitation de rsETH sur Ethereum qui a tiré parti d'une fonction publique du protocole Uniswap v4 pour détourner des fonds vers un pool créé spécialement par l'attaquant. La nouvelle, rapportée par la société de sécurité Blockaid, attire l'attention sur les risques liés aux modules personnalisés qui interagissent avec les "hooks" de Uniswap v4, la version la plus récente et programmable du protocole d'échange décentralisé.
Points clés
- Un utilisateur non identifié d'un portefeuille Safe a subi une perte estimée à 7,73 millions de dollars en rsETH.
- L'attaque a exploité un keeper multicall public pour frapper un module de fournisseur de liquidité personnalisé sur Uniswap v4.
- Les fonds ont été canalisés dans un pool hooked créé par l'attaquant.
- Le protocole impliqué est Uniswap version 4, qui introduit des hooks programmables dans les pools de liquidité.
Perte de 7,73 millions de dollars en rsETH à cause d'une exploitation sur Ethereum
Selon Blockaid, la victime était un utilisateur qui gérait des fonds via un portefeuille multisig Safe, l'un des outils les plus utilisés pour la garde sécurisée d'actifs crypto par des particuliers et des institutions. Malgré les protections typiques d'une infrastructure multisig, l'attaque a réussi à soustraire l'équivalent de 7,73 millions de dollars en rsETH, le token de liquid staking lié à Ethereum.
Utilisateurs et actifs impliqués
La cible de l'attaque reste anonyme, et Blockaid n'a pas précisé comment l'attaquant a réussi à opérer sur un module lié au portefeuille. Le token touché, rsETH, représente une part d'ETH mis en staking via des protocoles de liquid staking, un segment de la finance décentralisée qui a attiré des capitaux croissants ces dernières années en raison de sa promesse de liquidité immédiate sur des actifs autrement bloqués.
Impact économique de l'attaque
Le montant soustrait, presque 7,8 millions de dollars, place cet épisode parmi les exploits les plus significatifs des derniers mois liés à l'écosystème Ethereum. Pourquoi cela compte : des épisodes de ce type frappent précisément les outils considérés comme les plus sûrs, les portefeuilles multisig, démontrant que la sécurité de la garde ne suffit pas si les modules ou les contrats avec lesquels ils interagissent sont compromis en amont.
Comment l'attaquant a agi : le multicall public du keeper
L'attaquant a utilisé un keeper multicall public, c'est-à-dire une fonction accessible à quiconque, pour frapper un module de fournisseur de liquidité personnalisé construit sur Uniswap v4.
Le module de fournisseur de liquidité de Uniswap v4 visé
Uniswap v4 a introduit une architecture basée sur des hooks, des contrats supplémentaires qui permettent aux développeurs de personnaliser le comportement des pools de liquidité. Cette flexibilité, bien qu'elle ouvre la voie à des mécanismes de frais dynamiques ou à des stratégies avancées pour les fournisseurs de liquidité, multiplie également les surfaces d'attaque possibles lorsque les modules ne sont pas conçus avec des contrôles d'accès adéquats.
Comment fonctionne le multicall du keeper
Dans ce cas spécifique, la fonction keeper multicall était conçue pour automatiser des opérations de routine sur le module de fournisseur de liquidité. Le problème est que, étant publique, quiconque pouvait l'appeler, y compris l'attaquant, qui l'a utilisée pour forcer le redirectionnement d'actifs vers une destination non autorisée.
Les fonds se retrouvent dans un pool hooked créé par l'attaquant
Une fois l'exploit activé, les fonds volés ont été canalisés dans un pool hooked spécialement construit par l'attaquant au sein du même cadre Uniswap v4.
Détails du pool hooked
Ce pool, créé sur mesure pour absorber les fonds volés, a exploité la même infrastructure hook qui rend Uniswap v4 flexible pour les développeurs légitimes. En pratique, l'attaquant a répliqué la logique du protocole à son avantage, transformant un outil conçu pour la personnalisation de la liquidité en un canal de recouvrement du vol.
Qu'est-ce que cela signifie pour la sécurité d'Uniswap v4
L'épisode survient à un moment où Uniswap v4 continue d'élargir son écosystème de hooks personnalisés par des tiers. Pourquoi cela compte : la sécurité de l'ensemble du cadre dépend non seulement du code de base du protocole, mais aussi de la qualité des modules construits au-dessus de celui-ci par des développeurs externes. Un seul module mal conçu, comme celui exploité dans cette attaque, peut suffire à siphonner des millions de dollars, même lorsque les actifs sont conservés via des outils considérés comme robustes tels que les portefeuilles Safe multisig.
FAQ
Quel a été l'impact économique de l'exploit sur Ethereum pour l'utilisateur du portefeuille Safe ?
L'utilisateur du portefeuille Safe a perdu environ 7,73 millions de dollars en rsETH à cause de l'exploit.
Quel protocole et module ont été ciblés par l'attaque ?
Un module de fournisseur de liquidité personnalisé au sein du protocole Uniswap version 4 a été touché.
Comment l'attaquant a-t-il exécuté l'attaque ?
L'attaquant a exploité une fonction publique appelée keeper multicall pour rediriger les fonds.
Où ont été dirigés les fonds volés pendant l'attaque ?
Les fonds ont été canalisés dans un pool hooked créé spécialement par l'attaquant.
Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.
Vous pourriez aussi aimer

Crypto : Grayscale cible 2000 milliards $ de flux boomers

Nouvelle recherche de Fire: L'arrogance des fiducies traditionnelles fait perdre la prochaine génération de clients fortunés en cryptomonnaies

Goldman Sachs prévoit que le yuan s'appréciera à 5,5 dans cinq ans, que devez-vous faire ?

Bitcoin face à la Fed en 2026 : le BTC peut-il survivre à des taux plus élevés ?

SKY peut-il atteindre 0,10 $ en 2026 ? Standard Chartered devient haussière

La garde autonome de Bitcoin crée un énorme angle mort sur le coût de base dans vos formulaires fiscaux crypto de 2026

La fin d'un idéal : pourquoi l'industrie de la cryptographie se dirige-t-elle vers l'homogénéisation ?

Pourquoi l'or reste-t-il "immobile" malgré la montée des attentes de hausse des taux et le rendement des obligations américaines dépassant 5 % ?

Des règles proposées sur les stablecoins pourraient garantir votre dollar tout en vous faisant attendre une semaine pour le dépenser

BlackRock et Visa se réunissent ! Scan panoramique de l'écosystème Circle Arc et guide pratique

IOSG : HIP-3, un ticket d'entrée coûteux, une barrière infranchissable

LayerZero a-t-il perdu la clé privée qui permet de créer des stablecoins pour l’État du Wyoming ?

Taux à 5 %, Brent à 110 $ : La Fed coincée avant mercredi

Lancement de l'ETF TRX : les ambitions de TRON vont bien au-delà de la conformité sur le marché américain

Bitcoin en direct vs actions de trésorerie, quel est le gagnant après impôts ?... Bitplanet, comparaison des structures d'investissement

Mystère de Satoshi : conduira-t-il à des récompenses pour la participation ?... K1 Research analyse le mème Bitcoin

Prévision du prix de PENDLE pour 2026 : Robinhood Chain peut-elle le propulser à 3 $ ?

Cascade ferme sa plateforme après 5 ans d'exploitation et demande aux utilisateurs de retirer leurs fonds

« Nouvelle Agence de la Réserve fédérale » : La hausse des taux de Walsh n’a « pas de retour en arrière », la « confiance » de Trump mise à l’épreuve

Qu'est-ce que le MACD ? La minute trading

La Corée du Sud face à une vague de demandes de report de la taxe sur les cryptomonnaies pour la quatrième fois

唐华斑竹 parle de la sécurité de l'écosystème Bitcoin et de la vérification formelle

Le prix du Bitcoin monte en flèche, Trump ravive l'enthousiasme du marché des cryptomonnaies - Monde Fintech

IA et extinction de l'humanité : le danger à 2 000 milliards de dollars ?

Réfléchir à DeFi comme à la "base de la finance". Mécanismes de staking et dessous des récompenses (Épisode 17 de "C'est ainsi que la blockchain fonctionne")

IOSG : Revue approfondie du marché des constructeurs Hyperliquid, 90 % des équipes en "course d'accompagnement"

Compte à rebours pour le mainnet d'Arc : un aperçu des plateformes de lancement et des tokens à surveiller dans l'écosystème

Les tokens s'effondrent dès leur lancement ? Un partenaire de capital-risque révèle pourquoi le modèle de "casino" de l'industrie crypto ne peut plus fonctionner

Une nouvelle mise à niveau de XRPL pourrait concentrer la propriété de XRP au sein des banques plutôt que dans les portefeuilles de détail



