Matcha Meta subit une perte de 16,8 millions de dollars suite à un exploit SwapNet

Matcha Meta subit une perte de 16,8 millions de dollars suite à un exploit SwapNet

La plateforme de trading décentralisée Matcha Meta est sous le choc après qu'un incident de sécurité majeur impliquant ses contrats SwapNet a conduit à un vol d'actifs estimé à 16,8 millions de dollars.

La société de sécurité blockchain PeckShield a d'abord signalé l'exploit, révélant que l'attaquant a rapidement converti une grande partie des fonds volés en Ethereum avant de commencer à relier les actifs entre les chaînes.

La violation a déclenché l’arrêt immédiat des contrats concernés, alors que Matcha Meta s’est empressé de contenir de nouvelles pertes. Les contrats SwapNet ont désormais été temporairement désactivés et les allocations directes des agrégateurs ont été supprimées sur l'ensemble de la plateforme.

Bien que les enquêtes soient toujours en cours, il reste difficile de savoir si des fonds d'utilisateurs ont été récupérés.

L’incident met une fois de plus en évidence les risques croissants liés aux approbations permanentes de jetons et à l’infrastructure d’agrégation complexe dans DeFi.

L'attaquant convertit des millions sur la base avant de passer à Ethereum

Les données en chaîne montrent que l'exploit s'est déroulé rapidement.

L'attaquant s'est concentré sur Base, où environ 10,5 millions de dollars en USDC ont été échangés contre environ 3 655 ETH dans un court laps de temps. Une fois la conversion terminée, les fonds ont été rapidement transférés vers Ethereum, une voie de blanchiment courante en raison d'une liquidité plus importante et d'une infrastructure DeFi plus large.

Ce modèle reflète de nombreux exploits DeFi récents, où les attaquants :

• Drainer les actifs des contrats intelligents

• Convertir en jetons à haute liquidité comme l'ETH

• Fonds relais entre les réseaux

• Sentiers obscurs utilisant des protocoles décentralisés

La rapidité d'exécution suggère que l'attaquant était bien préparé et surveillait probablement de près le comportement contractuel de SwapNet avant de frapper.

Les analystes en sécurité continuent de suivre les mouvements des portefeuilles à mesure que les fonds se répartissent entre les adresses basées sur Ethereum.

Les contrats SwapNet désactivés alors que l'intervention d'urgence commence

Matcha Meta s'est déplacé rapidement une fois que l'exploit a fait surface.

L'équipe a confirmé que tous les contrats SwapNet avaient été temporairement fermés et que les allocations d'agrégation directement liées à Matcha Meta avaient été supprimées par mesure de précaution.

Cette action d’urgence vise à empêcher tout nouveau transfert non autorisé pendant que les équipes de sécurité analysent la faille.

Cependant, la désactivation des contrats n'annule pas les transactions déjà exécutées en chaîne, ce qui signifie que les fonds volés sont probablement irrécupérables à moins que les sorties centralisées ne gèlent les actifs plus tard dans le processus de blanchiment.

Jusqu'à présent, Matcha Meta n'a pas confirmé si des fonds d'assurance, des remboursements ou des efforts de récupération seront déployés pour les utilisateurs concernés.

La plateforme a exhorté tous les utilisateurs à examiner et à révoquer immédiatement les approbations de jetons existantes liées aux agrégateurs.

Approbations permanentes de jetons identifiées comme risque principal

L'exploit a une fois de plus révélé l'un des défauts de conception les plus dangereux de DeFi : les approbations illimitées de jetons.

De nombreux utilisateurs accordent des autorisations permanentes aux agrégateurs et aux contrats intelligents pour plus de commodité lors de l'échange de jetons. Même si cela réduit les frictions, cela crée également une vulnérabilité permanente.

Une fois qu’un acteur malveillant accède à un contrat compromis ou à une voie d’exploitation, il peut vider instantanément les portefeuilles approuvés, sans avoir besoin de signatures supplémentaires.

Qui est le plus à risque :

• Utilisateurs bénéficiant d'approbations à long terme auprès des agrégateurs

• Portefeuilles qui contournent les systèmes d'approbation unique

• Les traders interagissent avec les nouveaux contrats intelligents

Les experts en sécurité soulignent désormais que les approbations illimitées doivent être totalement évitées, en particulier lors de l’utilisation d’une infrastructure DeFi expérimentale.

Matcha Meta a spécifiquement conseillé aux utilisateurs de révoquer toute approbation connectée à SwapNet et à d'autres agrégateurs en dehors du cadre d'approbation unique de 0x.

Les utilisateurs sont invités à révoquer les autorisations et à passer à des approbations uniques

À la suite de cet exploit, des directives de sécurité urgentes circulent dans les communautés cryptographiques.

Les actions recommandées incluent :

• Révoquez immédiatement toutes les approbations de jetons liées à Matcha Meta et SwapNet.

• Examinez les autorisations du portefeuille sur les explorateurs de blocs ou les outils de gestion des approbations.

• Utilisez des approbations uniques à chaque échange de jetons.

• Interagissez uniquement avec des agrégateurs de confiance et audités

Les approbations uniques garantissent que les contrats intelligents ne peuvent accéder aux jetons que pour une seule transaction plutôt qu'indéfiniment.

Cette approche réduit considérablement les risques, même si un protocole est ultérieurement compromis.

À mesure que l’activité DeFi devient plus complexe, la gestion des autorisations devient de plus en plus aussi importante que la sécurité des clés privées.

Les exploits DeFi continuent d'augmenter à mesure que les méthodes d'attaque deviennent plus sophistiquées

L’incident de Matcha Meta s’ajoute à une liste croissante de violations DeFi de grande valeur au cours de 2025 et au début de 2026.

Plutôt que de simples bugs de contrats intelligents, de nombreux exploits modernes impliquent désormais :

• Abus d'autorisation

• Faiblesses du routage de l'agrégateur

• Vulnérabilités du pont inter-chaînes

• Manipulation de liquidité

Les attaquants ne s’appuient plus uniquement sur les erreurs de codage, ils exploitent la manière dont les utilisateurs interagissent avec les protocoles au fil du temps.

Les approbations illimitées, les systèmes de contrats intelligents en couches et l'infrastructure multi-chaînes créent une surface d'attaque croissante dans laquelle les pirates informatiques sont de plus en plus habiles à naviguer.

Les sociétés de sécurité ont averti à plusieurs reprises qu’à mesure que DeFi évolue, la gestion des risques côté utilisateur doit s’améliorer parallèlement à l’audit des protocoles.

Sans de meilleures normes d’approbation, des garanties au niveau du portefeuille et des limites de transactions intégrées, des incidents similaires risquent de se poursuivre.

Un rappel sévère pour les utilisateurs et les plateformes DeFi

L’exploit SwapNet de 16,8 millions de dollars est un autre rappel douloureux que la commodité de DeFi se fait souvent au détriment de la sécurité.

Pour les utilisateurs, les approbations permanentes peuvent transformer discrètement les portefeuilles en coffres-forts ouverts.

Pour les plateformes, les systèmes d’agrégation complexes introduisent des vecteurs de risque qui nécessitent une surveillance constante et des capacités de réponse rapide.

Alors que la finance décentralisée continue de progresser vers une adoption généralisée, chaque exploit ralentit la confiance, augmente la pression réglementaire et renforce la nécessité d'infrastructures plus sûres.

Jusqu'à ce que les systèmes d'approbation deviennent par défaut plus protecteurs pour les utilisateurs, la responsabilité de sécuriser leur portefeuille continuera à incomber lourdement aux individus.

Pour l’instant, le message à travers la cryptographie est clair :

  • Révoquer les anciennes approbations.
  • Utilisez des autorisations uniques.
  • Traitez l’accès aux contrats intelligents comme des clés privées.

Car dans DeFi, une seule approbation oubliée peut coûter des millions.

Divulgation : Il ne s’agit pas de conseils en matière de trading ou d’investissement. Faites toujours vos recherches avant d’acheter une crypto-monnaie ou d’investir dans un service.

Suivez-nous sur Twitter @nulltxnews pour rester à jour avec les dernières nouveautés Crypto, NFT, IA, cybersécurité, informatique distribuée et Actualités du métaverse!



Voir l’article original en anglais

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !