La plateforme Ethereum Curve Finance piratée pour 3 millions de dollars

La plateforme Ethereum Curve Finance piratée pour 3 millions de dollars
  • L'exploit a causé des pertes sur des réseaux tels que Ethereum, Base et Arbitrum.

  • L'équipe CrossCurve a affirmé avoir contenu l'incident et retracé les adresses impliquées.

Un exploit publié le 1er février 2026 a affecté le pont de liquidité Cross Curve associé à l'échange décentralisé Ethereum Curve Finance (DEX), provoquant des pertes estimées. « d'environ 2,76 millions de dollars sur plusieurs réseaux ».

Le piratage a été signalé par BlockSec, une société de sécurité et d'analyse en chaîne.

Sur le total volé, environ 1,3 million de dollars étaient concentrés dans la couche de base d'Ethereum et 1,28 million de dollars supplémentaires dans le réseau Arbitrum de deuxième couche (L2), comme le montre l'image suivante :

Liste des adresses de portefeuilles de crypto-monnaie associées à un hack Ethereum.
Montants volés selon chaque réseau concerné par l'exploit Curve Finance. Source : BlockSec/X.

De son côté, Courbe croisée a déclaré le 2 février pour avoir contenu l'attentat. Boris Povar, PDG de ce protocole, a publié une liste d'adresses qui auraient reçu une partie des fonds volés.

Confinement, traçage et mesures ultérieures

Le 1er février 2026, après avoir pris connaissance de l'incident de sécurité, l'équipe Curve Finance publique un avertissement aux utilisateurs avec exposition indirecte au protocole concerné.

Selon Curve, les utilisateurs qui avaient attribué des votes de gouvernance utilisés pour diriger des liquidités vers des pools liés à CrossCurve (anciennement appelé Eywa) pourraient revoir leurs positions et envisager de retirer ce soutien suite à l'incident.

Un jour plus tard, CrossCurve a signalé que l'attaquant avait réussi à extraire des jetons EYWA depuis le pont sur le réseau Ethereum, mais a précisé qu'il ne pouvait pas les utiliser. Selon l'équipe, Ces fonds ont été gelés car XT Exchange, le seul site proposant des dépôts actifs pour EYWA, a gelé les jetons, empêchant leur vente ou leur transfert.

Selon CrossCurve, les jetons EYWA sur le réseau Arbitrum restent sécurisés.

Ils ont également indiqué avoir adressé des demandes aux bourses centralisées (KuCoin, MEXC, BingX, entre autres) pour s'assurer que l'attaquant n'avait aucune possibilité de vendre ou de déplacer les actifs volésévitant ainsi sa mise en circulation et un impact sur l'offre du token.

Comment le piratage de Curve Finance s’est-il produit ?

L'incident s'est produit sur le pont chaîne croisée (pont entre les chaînes) de CrossSurve. En termes simples, le système a été trompé en lui faisant croire qu'un transfert légitime existait depuis une autre chaîne. En ne vérifiant pas l’origine, il a débloqué des fonds qui n’auraient jamais dû être dépensés.

Un pont (ou pont en anglais) est une infrastructure qui permet de déplacer des actifs entre différents réseaux.

Pour fonctionner, un pont inter-chaînes verrouille les fonds sur le réseau source et ordonne l’émission ou la libération d’actifs équivalents sur le réseau de destination.

Cette étape intermédiaire est appuyée par un message qui certifie que le blocage s'est réellement produit, le système doit donc vérifier que ledit message provient de la bonne chaîne. Vous devez également confirmer qu'il n'a pas été altéré avant d'autoriser tout mouvement.

Selon le livre blanc BlockSec, l'échec était dans un contrat intelligent appelé « RécepteurAxelar ».

Dans ce contrat, une validation critique a été ignorée. Il s'agit d'une vérification destinée à confirmer que le message reçu était authentique. Puisque ce contrôle n’existe pas, le système a accepté le faux message prétendant provenir d'un autre réseaupermettant des opérations qui n’auraient jamais dû être exécutées.

Avec ces messages, l'attaquant a invoqué la fonction « expressExecute », selon BlockSec. Cet appel a permis d'éviter le contrôle du porte ou porte d'entrée du pont et activé directement le déverrouillage non autorisé des jetons.

Selon BlockSec, le contrat concerné était PortalV2, qui protégeait la liquidité du pont.

CrossCurve a indiqué qu'ils menaient une enquête complète pour fournir plus de détails sur l'exploit.

Voir l’article original en espagnol

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !