La désactivation des approbations uniques 0x entraîne une perte de 16,8 millions de dollars pour les utilisateurs

SwapNet, un agrégateur d'échange décentralisé (DEX), a récemment subi un exploit majeur de contrat intelligent, entraînant la perte de près de 16,8 millions de dollars en actifs cryptographiques. Cet incident soulève des inquiétudes sur les risques de sécurité persistants dans le secteur de la finance décentralisée (DeFi). Les utilisateurs doivent faire attention aux approbations de jetons pour éviter d'être exposés à des attaques futures.

L'agrégateur DEX en chaîne SwapNet subit un exploit de 16,8 millions de dollars

Selon l'entreprise PeckShield, l'attaquant a ciblé l'activité liée à SwapNet via Matcha Meta, un agrégateur méta DEX développé par l'équipe 0x. Sur le réseau principal, l'attaquant a échangé environ 10,5 millions de dollars en USDC contre environ 3 655 ETH, avant d'effectuer un transfert vers Ethereum. Cette méthode est couramment utilisée pour compliquer les efforts de suivi et récupération des fonds.

Matcha Meta a précisé que cette exposition n'était pas due à ses infrastructures. Les utilisateurs concernés sont ceux qui avaient désactivé le système d'approbation unique proposé par 0x, conçu pour limiter les autorisations octroyées aux contrats sous-jacents. En désactivant cette option, ces utilisateurs ont accordé des accès directs aux contrats d'agrégation comme celui du routeur SwapNet, qui est devenu le vecteur d'attaque.

«Nous sommes au courant d'un incident avec SwapNet auquel les utilisateurs ont pu être exposés sur Matcha Meta pour ceux qui ont désactivé les approbations uniques», a déclaré Matcha Meta dans un communiqué.

La plateforme assure qu'elle collabore avec SwapNet, qui a temporairement suspendu les contrats affectés pendant que se poursuivent les enquêtes. Par mesure préventive, Matcha Meta recommande aux utilisateurs de révoquer immédiatement toutes les approbations accordées aux agrégateurs individuels en dehors du cadre d'approbation unique proposé par 0x.

Les compromis entre commodité et sécurité dans DeFi face aux exploits croissants des contrats intelligents

Cet incident illustre une problématique récurrente dans DeFi : le compromis entre commodité et sécurité. Les approbations uniques requièrent une validation manuelle pour chaque transaction individuelle, réduisant ainsi la surface d'attaque potentielle mais augmentant aussi la friction pour les traders fréquents.

D'autre part, bien que des approbations illimitées soient plus rapides et pratiques, elles permettent aux contrats intelligents un accès continu aux fonds des utilisateurs. Cette situation devient risquée lorsque ces derniers sont compromis.

SwapNet n'a pas encore publié d'analyse technique détaillée ni clarifié si une indemnisation sera proposée aux utilisateurs touchés. Ce flou pourrait intensifier l'examen critique concernant les pratiques liées aux autorisations et leur intégration au sein du système DeFi.

Un autre exploit Ethereum met en lumière les risques associés à des contrats fermés non vérifiés

L'exploit survenu chez SwapNet s'inscrit dans une série plus vaste d'incidents liés à la sécurité au sein du marché cryptographique. Le même jour où cet exploit s'est produit, l'auditeur Pashov rapportait également un autre incident impliquant environ 37 WBTC, équivalant à plus de 3,1 millions de dollars.

Cet événement était lié à un contrat fermé non vérifié établi seulement 41 jours auparavant. Le code disponible ne permettait qu'un bytecode illisible par l'homme rendant impossible toute évaluation publique.

Nouvel exploit de contrat intelligent sur le réseau principal Ethereum datant il y a trois heures – celui-ci vaut environ 37 WBTC soit plus de 3 millions $ ! Le contrat date seulement depuis 41 jours avec son code source non vérifié.

  • Code non vérifié : Cela représente une faille majeure dans la sécurité car il empêche toute forme d'audit public
  • Approbations persistantes : L'octroi permanent peut rendre vulnérables même des portefeuilles réputés sûrs
  • Couches complexes : Ces dernières rendent difficile le traçage et la récupération après exploitation

Tous ces incidents montrent que malgré plusieurs années consacrées aux audits et améliorations sécuritaires dans DeFi, ce secteur continue à lutter contre des vulnérabilités structurelles majeures nécessitant une vigilance accrue tant des développeurs que des utilisateurs afin d'équilibrer praticité et gestion efficace du risque.