CertiK signale un exploit de 1,4 million de dollars lié à la tribu TMX sur Arbitrum

CertiK signale un exploit de 1,4 million de dollars lié à la tribu TMX sur Arbitrum

La société de sécurité Blockchain CertiK a signalé un exploit important impliquant un contrat intelligent non vérifié lié à TMX Tribe, une bourse à terme décentralisée et perpétuelle fonctionnant sur Arbitrum et Optimism.

L'incident, survenu entre le 5 et le 6 janvier 2026, a entraîné une perte estimée à 1,4 million de dollars, soulevant de nouvelles inquiétudes concernant les contrats non vérifiés et la sécurité du protocole DeFi.

Selon CertiK, l'attaquant a exploité des failles dans la logique de jalonnement et d'échange du pool de liquidités (LP) du contrat, bouclant à plusieurs reprises les transactions pour drainer les fonds. Cet exploit met en évidence la façon dont les oublis de conception dans les contrats intelligents, en particulier ceux qui ne sont pas formellement vérifiés, peuvent exposer les protocoles à des pertes d'actifs à grande échelle.

CertiK a rendu public l'incident via sa plateforme de surveillance, avertissant les utilisateurs de faire preuve de prudence et d'éviter d'interagir avec les contrats associés pendant que les enquêtes se poursuivent.

L’exploit cible une infrastructure contractuelle non vérifiée

Au centre de l'incident se trouve un contrat non vérifié associé à TMX Tribe. Contrairement aux contrats vérifiés, qui permettent une inspection publique du code source, les contrats non vérifiés obscurcissent la logique interne, ce qui rend plus difficile pour les utilisateurs et les auditeurs d'évaluer les risques avant d'interagir.

L'analyse de CertiK indique que l'attaquant a exploité les faiblesses de la façon dont le contrat gérait la frappe, le jalonnement et les échanges d'actifs de jetons LP. L’absence de freins et contrepoids appropriés a permis l’exécution répétée d’une boucle de transactions manipulatrices sans déclencher de mesures de protection.

Les analystes en sécurité soulignent que les contrats non vérifiés présentent souvent un risque élevé, en particulier lorsqu'ils contrôlent la liquidité ou interagissent directement avec les fonds des utilisateurs. Dans ce cas, la logique erronée du contrat a permis à l'attaquant de recycler le capital à plusieurs reprises, amplifiant les pertes au fil du temps plutôt que de s'appuyer sur une seule transaction d'exploit.

L’exploit en boucle draine les liquidités étape par étape

L'attaquant a exécuté une boucle d'exploitation répétée tirant parti de la comptabilité interne du contrat. Le processus a suivi un modèle cohérent :

Tout d’abord, l’attaquant a créé et mis en jeu des jetons TMX LP à l’aide de l’USDT, obtenant ainsi une exposition au pool de liquidités. Ensuite, l'USDT déposé a été échangé contre de l'USDG, un actif interne ou associé au sein de l'écosystème du protocole.

Une fois l'échange terminé, l'attaquant a retiré les jetons LP, récupérant ainsi la liquidité tout en conservant les actifs échangés. Dans la dernière étape, l’attaquant a vendu ou drainé l’USDG acquis, extrayant ainsi la valeur du pool.

Cette boucle a été exécutée plusieurs fois de suite. Chaque cycle drainait progressivement les actifs du protocole, permettant à l'attaquant d'étendre l'exploit sans déployer de capital supplémentaire. Au fil du temps, les exécutions répétées ont entraîné des pertes importantes sur plusieurs jetons.

La société de sécurité QuillAudits plus tard mis en évidence le comportement en boucle comme exemple classique de la manière dont une gestion d'état défectueuse et des contrôles de validation manquants peuvent être abusés dans les systèmes DeFi.

Plusieurs actifs drainés lors de l’attaque

L’exploit ne ciblait aucun actif. Au lieu de cela, l’attaquant a drainé une série de jetons des pools concernés. Les principales pertes comprenaient l'USDT, un stablecoin largement utilisé, ainsi que le SOL et le WETH enveloppés.

La diversité des actifs drainés suggère que l’exploit a eu un impact sur la liquidité partagée ou sur des pools interconnectés, plutôt que sur un contrat cloisonné. Les actifs enveloppés, en particulier, servent souvent de ponts entre les écosystèmes, ce qui en fait des cibles attractives en raison de leur liquidité et de leur facilité de conversion.

En extrayant de la valeur sur plusieurs types de jetons, l'attaquant a maximisé la flexibilité de déplacement ou de blanchiment de fonds après l'exploit. Ce modèle s'aligne sur les attaques DeFi précédentes où les attaquants donnent la priorité aux actifs dotés d'une grande liquidité et d'une large acceptation du marché.

La cause profonde indique l’absence de garanties

L'analyse préliminaire met en évidence des défauts fondamentaux dans la logique du contrat, en particulier en ce qui concerne la manière dont les opérations de frappe, de jalonnement et d'échange ont été gérées. Le contrat semble manquer de mécanismes de validation suffisants pour empêcher l’exécution répétée ou manipulatrice du même flux de transactions.

Sans contrôles comptables appropriés, le contrat permettait de frapper, d'échanger et de retirer des actifs d'une manière qui n'aurait pas dû être possible dans des conditions normales. Ces lacunes ont effectivement permis un drainage infini ou quasi-infini jusqu'à ce que les liquidités soient épuisées ou que l'exploit soit détecté.

Les experts en sécurité notent que de telles vulnérabilités surviennent souvent lorsque les contrats sont déployés sans audits complets ni vérification formelle. Dans les environnements DeFi en évolution rapide, la pression exercée pour fournir rapidement des fonctionnalités peut conduire à des protections incomplètes, augmentant ainsi l’exposition aux attaquants sophistiqués.

Recommandations de sécurité pour les utilisateurs et les participants DeFi

En réponse à cet incident, les sociétés de sécurité ont publié une série de recommandations visant à réduire l'exposition des utilisateurs à des exploits similaires.

Il est fortement conseillé aux utilisateurs d'éviter d'interagir avec des contrats non vérifiés associés à TMX Tribe ou à des projets similaires jusqu'à ce qu'une analyse post-mortem complète soit publiée. Toute approbation ou autorisation existante accordée à des contrats suspects doit être immédiatement révoquée à l'aide d'outils tels que Revoke.cash.

La surveillance des canaux de communication officiels est également essentielle. Les équipes de protocole publient généralement des mises à jour, des plans de remédiation ou des détails de compensation après des incidents, et les utilisateurs doivent s'appuyer sur des sources vérifiées plutôt que sur des spéculations tierces.

Plus largement, l’exploit renforce les meilleures pratiques standard de DeFi. Les utilisateurs doivent utiliser des portefeuilles matériels dans la mesure du possible, vérifier soigneusement les adresses de contrat et limiter les approbations de jetons à ce qui est nécessaire pour chaque interaction.

L’exploit TMX Tribe nous rappelle également que si la finance décentralisée offre un accès ouvert et de l’innovation, elle exige également de la vigilance. Alors que les attaquants continuent d’affiner leurs techniques, la sensibilisation à la sécurité reste l’une des défenses les plus efficaces.

Divulgation : Il ne s’agit pas de conseils en matière de trading ou d’investissement. Faites toujours vos recherches avant d’acheter une crypto-monnaie ou d’investir dans un service.

Suivez-nous sur Twitter @nulltxnews pour rester à jour avec les dernières nouveautés Crypto, NFT, IA, cybersécurité, informatique distribuée et Actualités du métaverse!



Voir l’article original en anglais