Un pirate a dérobé environ 305 000 dollars en Ethereum (ETH) en exploitant une application développée sur Aave v3. Le protocole de prêt lui-même n’a pas été touché, selon le fondateur d’Aave, Stani Kulechov, et la société de cybersécurité SlowMist.

L’attaquant a exploité une faille dans un logiciel tiers pour détourner des cryptomonnaies détenues dans deux portefeuilles Safe.

La faille ne concernait pas Aave v3

Sur X, Kulechov a souligné que la faille de sécurité ne se trouvait pas dans les contrats intelligents d’Aave v3, mais dans un adaptateur externe connecté au protocole.

Selon Kulechov, le contrat concerné était celui d’un adaptateur développé par un tiers sur Aave, et non un contrat intelligent d’Aave v3. Le protocole n’a donc subi aucun impact.

SlowMist, société spécialisée dans la sécurité des blockchains, a analysé l’attaque et est parvenue à la même conclusion. Le logiciel visé permettait d’ouvrir et de fermer des positions à effet de levier sur Aave v3 à partir de portefeuilles Safe.

Selon SlowMist, l’adaptateur présentait une faille dans son mécanisme de contrôle d’accès. L’attaquant a utilisé un contrat Safe frauduleux pour contourner une vérification de sécurité et réaliser des opérations nécessitant normalement une autorisation.

Le pirate a ensuite pu effectuer des transactions depuis les portefeuilles des victimes. Il a notamment dérobé des Wrapped eETH (weETH) ainsi que d’autres actifs déposés en garantie.

Le pirate rembourse d’abord une dette de 1 300 WETH

L’attaquant n’a pas immédiatement détourné les cryptomonnaies. Il a d’abord remboursé une dette d’environ 1 300 Wrapped Ether (WETH). Le WETH est une version de l’Ether utilisable dans les applications sur Ethereum.

Le remboursement de la dette a libéré les actifs déposés en garantie, que l’attaquant a ensuite pu dérober.

Au total, environ 114,09 ETH ont été dérobés dans deux portefeuilles Safe à signatures multiples. Le butin valait alors environ 305 000 dollars.

Un portefeuille à signatures multiples exige normalement l’accord de plusieurs parties pour certaines transactions. Cette protection supplémentaire n’empêche toutefois pas les utilisateurs de subir des pertes liées à des failles dans les logiciels externes connectés à leur portefeuille.

Aave n’a pas été touché

Au cours de son enquête, SlowMist a identifié le contrat vulnérable FlashLoopAdapter ainsi qu’un portefeuille associé à l’attaquant. La société de cybersécurité n’a signalé aucune perte sur Aave v3 lui-même.

La distinction est importante : l’application touchée utilisait Aave v3, mais la faille ne se situait pas dans le protocole de prêt, selon les chercheurs.

Cet incident rappelle que la sécurité des utilisateurs de la finance décentralisée (DeFi) ne dépend pas uniquement du protocole sous-jacent. Les applications et logiciels externes qui y sont connectés peuvent eux aussi présenter des failles et entraîner des pertes.

Logo d’Aave

Aave fait un pas vers Wall Street avec sa nouvelle offre DeFi

Logo d’Aave
Logo d’Aave
Panique dans la DeFi : des milliards disparaissent après un piratage sur Aave
Plus Aave news

Le plus lu

Avalanche
Charles Hoskinson
homme chauve