La plateforme d’échange de cryptomonnaies américaine Coinbase aurait perdu environ 300 000 $ après avoir par inadvertance accordé des approbations de jetons à un contrat intelligent du projet 0x. Cette erreur a permis à un bot de valeur extractible maximale (MEV) de retirer immédiatement les jetons.
Un chercheur en sécurité découvre une faille
L’incident a été révélé par le chercheur en sécurité DeBeez de Venn Network dans un message sur X. Selon lui, le portefeuille d’entreprise de Coinbase a interagi avec le contrat “Swapper” de 0x — un outil permettant d’effectuer des swaps sans autorisation explicite, mais pour lequel aucune approbation de jeton n’aurait dû être accordée.
Parce que tout le monde peut appeler le contrat pour des actions arbitraires, accorder des approbations peut entraîner un vol immédiat de cryptomonnaies. DeBeez a évoqué des incidents précédents au cours desquels le même swapper a été exploité, notamment lors d’opérations de claim Zora, sans qu’il y ait de vulnérabilité du code.
Le bot MEV a frappé immédiatement
D’après des captures d’écran partagées, Coinbase a accordé des approbations pour, entre autres, AMP, MyoneProtocol, Dextools et Swell Network. Peu après, un bot MEV a activé le contrat swapper afin de transférer les jetons approuvés depuis le compte de frais de Coinbase vers ses propres adresses.
Selon DeBeez, “le bot était à l’affût dans l’ombre” et attendait que des utilisateurs approuvent mal le contrat. “Leur rêve s’est réalisé grâce à Coinbase”, a écrit le chercheur.
Coinbase : aucun fonds client touché
Philip Martin, Chief Security Officer de Coinbase, a confirmé l’incident et l’a qualifié de “problème isolé” causé par une modification de configuration dans l’un des portefeuilles DEX de l’entreprise.
“Aucun fonds client n’a été touché”, a souligné Martin. Il a indiqué que les approbations de jetons avaient depuis été révoquées et que les fonds restants de l’entreprise avaient été transférés vers un nouveau portefeuille d’entreprise.
Attaques MEV précédentes dans l’univers des cryptomonnaies
L’incident s’inscrit dans une série d’attaques récentes visant des bots MEV. En avril, un bot MEV a perdu 180 000 $ d’Ethereum après l’exploitation d’un système de contrôle d’accès faible. En 2023, un validateur malveillant est même parvenu à dérober 25 millions de dollars d’actifs numériques en utilisant des transactions dites sandwich.
Bankman-Fried aurait pu posséder 100 milliards de dollars sans l’effondrement de FTX
Le fondateur de FTX, Sam Bankman-Fried, aurait pu accumuler près de 100 milliards de dollars grâce à des investissements dans l’IA et les cryptomonnaies.
La plateforme crypto Bullish acquiert Equiniti pour 4,2 milliards de dollars dans une méga-acquisition de tokenisation
Equiniti traite chaque année 500 milliards de dollars de paiements. Cette infrastructure passe désormais sous le contrôle d’une plateforme crypto.
La plateforme Coinbase licencie 14 % de ses effectifs, l’action grimpe
Coinbase réduit ses effectifs de 14 % pour maîtriser ses coûts et se concentrer sur l’IA. L’action a immédiatement bondi de 8 %.
Le plus lu
Le PDG de Ripple répond aux critiques : « Nous voulons que XRP l’emporte »
Brad Garlinghouse, PDG de Ripple, s’adresse aux critiques concernant l’abandon potentiel de XRP par son entreprise. Avec 42 milliards de jetons, Ripple demeure de loin le plus grand détenteur de XRP.
Le cours du XRP retient son souffle : une grande percée est-elle imminente ?
Le cours du XRP stagne sous une résistance alors que la tension monte. Une percée vers 1,90 dollar est-elle possible ou une baisse va-t-elle suivre ?
Google investit 185 milliards de dollars dans la nouvelle génération d’IA
Ce montant est presque six fois supérieur à celui d’il y a trois ans. Google déploie tous les moyens pour garder une longueur d’avance sur Microsoft et OpenAI.