Un bot MEV sur Ethereum perd 7,5 millions de dollars suite à un détournement d'autorisations

Jaredfromsubway.eth, un bot MEV important sur Ethereum, a perdu plus de 7,5 millions de dollars après avoir approuvé des contrats contrôlés par des attaquants qui ont permis le détournement d'autorisations. L'incident s'est produit par le biais d'une série de fausses routes commerciales mises en place sur plusieurs semaines. La société de sécurité Blockaid a identifié l'exploitation comme ciblant la logique d'approbation automatisée du bot plutôt que des clés privées ou des failles de protocole.

Le bot, actif depuis 2023 et responsable d'environ 70 pour cent des attaques « sandwich » sur Ethereum, a approuvé des transactions qui semblaient rentables. Ces approbations ont permis à l'attaquant de transférer plus tard du Wrapped Ether, de l'USDC et de l'USDT depuis des contrats associés. Les enregistrements sur la blockchain montrent des transferts d'environ 92 WETH, 143 000 dollars en USDC et 149 000 dollars en USDT vers une adresse contrôlée par l'attaquant. Certains fonds ont été acheminés via Tornado Cash. Le développeur de Yearn Finance, Banteg, a décrit l'opération comme un détournement d'autorisations exécuté via un contrat de coordination. L'attaque a exploité des permissions ERC-20 qui sont restées actives après des transactions de test initiales. Blockaid a noté que la configuration impliquait des jetons d'imitation et des pools de liquidité imitant de vrais marchés. Les attaques « sandwich » liées au bot ont imposé un coût estimé à 60 millions de dollars par an aux traders sur Ethereum. Le bot représentait 7 pour cent de l'utilisation totale du gaz sur le réseau au cours d'une période récente de 24 heures.

Articles connexes

Illustration of a hacked Polymarket wallet showing $520,000 being drained on the Polygon blockchain.
Image générée par IA

Un portefeuille interne de Polymarket vidé de plus de 500 000 dollars

Rapporté par l'IA Image générée par IA

La compromission d'une clé privée a conduit au détournement de plus de 520 000 dollars d'un portefeuille lié à Polymarket sur la blockchain Polygon le 22 mai. La plateforme de marché de prédiction a confirmé que les fonds des utilisateurs et les contrats principaux n'ont pas été affectés.

La finance décentralisée a enregistré beaucoup moins de pertes ces dernières années, selon de nouvelles données du secteur. Le total des incidents est passé de 2,62 milliards de dollars en 2022 à 534 millions de dollars en 2024. Une seule attaque survenue en novembre 2025 sur six réseaux a illustré la menace persistante.

Rapporté par l'IA

Echo Protocol, une plateforme DeFi Bitcoin, a signalé un piratage ayant permis la création non autorisée de 76 millions de dollars en eBTC sur son déploiement Monad. L'exploitation provenait d'une clé d'administration compromise. Certains fonds ont été tracés jusqu'à Tornado Cash, et 955 eBTC sont toujours détenus par l'attaquant.

Un piratage de 292 millions de dollars sur Kelp DAO a ébranlé les marchés de prêt de la finance décentralisée (DeFi), incitant les experts du secteur à réclamer des mesures de sécurité renforcées. Malgré ce revers, les spécialistes le considèrent comme un obstacle temporaire plutôt que comme un frein à l'adoption institutionnelle. Les entreprises de Wall Street continuent de progresser dans la finance onchain malgré les retombées.

Rapporté par l'IA

Des pirates informatiques soutenus par l'État nord-coréen ont dérobé plus de 6 milliards de dollars en cryptomonnaies depuis 2017, représentant 76 % de toutes les pertes liées au piratage de cryptomonnaies en 2026. Ces groupes, dont Lazarus et DPRK, ont soutiré 577 millions de dollars à des plateformes DeFi rien qu'en avril. TRM Labs a mis en évidence une transition vers des tactiques sophistiquées, incluant l'ingénierie sociale en personne.

Les investisseurs institutionnels ont retiré près de 2,7 milliards de dollars des fonds négociés en bourse (ETF) au comptant sur le Bitcoin et l'Ethereum au cours des deux dernières semaines. Ces sorties ont coïncidé avec des entrées de capitaux dans de nouveaux fonds à actif unique suivant le jeton HYPE de Hyperliquid, le XRP et Solana.

Rapporté par l'IA

Kelp DAO a accusé le personnel de LayerZero d'avoir approuvé la configuration de vérificateur « 1 parmi 1 » (1-of-1), mise en cause dans une faille de 292 millions de dollars sur son pont rsETH. Le protocole prévoit de migrer de la norme OFT de LayerZero vers le CCIP de Chainlink. Le piratage a été attribué au groupe Lazarus, lié à la Corée du Nord.

 

 

 

Ce site utilise des cookies

Nous utilisons des cookies pour l'analyse afin d'améliorer notre site. Lisez notre politique de confidentialité pour plus d'informations.
Refuser