Huma Finance exploite Polygon : 101 000 $ perdus sur la V1

Huma Finance exploite Polygon : 101 000 $ perdus sur la V1

Huma Finance exploite Polygon a affecté les contrats intelligents BaseCreditPool V1 obsolètes sur le réseau Polygon, entraînant une perte d'environ 101 000 $. L'attaque, qui a eu lieu le 11 mai, a permis à un attaquant de retirer 82 316 USDC et 19 075 USDC.e via des retraits non autorisés. À la base de l’affaire se trouve une erreur logique dans le cycle de vie du crédit, cachée dans des contrats désormais hors d’usage mais toujours actifs sur la blockchain.

L’épisode montre un risque que DeFi continue de sous-estimer : même les contrats intelligents obsolètes peuvent rester exposés et devenir une cible. Dans le cas de Huma Finance, la faille n'a pas affecté les dépôts des utilisateurs, mais elle a tout de même ouvert une brèche dans les mécanismes d'accès et les frais du protocole.

Huma Finance exploite Polygon : ce qui a été affecté

L'exploit n'affectait que les contrats BaseCreditPool V1 sur Polygon, qui étaient déjà obsolètes et en dehors du fonctionnement principal du protocole. Les dépôts des utilisateurs n'ont subi aucun dommage. Ce point est central, car il sépare l’incident technique de la garde des fonds personnels.

Les dégâts se sont limités aux frais du propriétaire de la piscine et aux frais de protocole. De plus, le PayFi Strategy Token (PST) et Huma Finance V2 sur Solana n'ont pas été impactés et restent pleinement opérationnels. La distinction entre V1 et V2 contenait donc l'effet de l'attaque.

Parce que les contrats intelligents obsolètes V1 étaient vulnérables

Le problème vient d’une faille dans la logique de gestion du cycle de vie du crédit. Dans la pratique, les contrôles sur qui pouvait autoriser les retraits et dans quelles conditions n’étaient pas assez stricts. Cela a ouvert la voie à des retraits non autorisés sur d’anciens contrats.

Les experts en sécurité considèrent cette faille comme une erreur classique de contrôle d’accès plutôt que comme une attaque sophistiquée de type « jour zéro ». Le point critique n’est pas seulement le bug lui-même, mais aussi le fait que les anciens contrats restent actifs sur la chaîne même après avoir été remplacés par de nouvelles versions. S’ils ne sont pas désactivés ou complètement vidés, ils deviennent une cible facile.

La chronologie de l'exploit sur Polygon

Selon les données divulguées, l'attaque a eu lieu le 11 mai et a entraîné une fuite de fonds des contrats V1 BaseCreditPool sur Polygon. Au total, la valeur volée a été estimée à environ 101 000 $, avec 82 316 USDC et 19 075 USDC.e impliqués dans l'exploit.

Impact de l'exploit sur les utilisateurs et les protocoles

L'impact de l'exploit sur les utilisateurs et les protocoles est resté limité. Aucun dépôt d'utilisateur n'a été compromis. C'est également pour cette raison que l'affaire n'a pas eu d'effets d'entraînement sur la base d'utilisateurs ni sur la continuité du service.

Sur le plan opérationnel, Huma Finance avait déjà séparé l'architecture V1 de la V2. Cela a réduit le risque de contagion entre les différentes composantes du protocole. La version V2 sur Solana, ainsi que le PST, n'ont pas été affectés par l'attaque sur Polygon.

Pour le secteur DeFi, le message est clair : les anciens contrats intelligents nécessitent la même attention que les versions live. En effet, dans certains cas, ils en requièrent davantage, car ils restent exposés même lorsqu’ils semblent secondaires.

Ce que le cas Huma Finance enseigne à DeFi

Le cas de l'exploitation Polygon de Huma Finance souligne à quel point il est important de gérer soigneusement chaque phase de la vie d'un protocole. Un audit constant, des contrôles d'accès plus stricts et des procédures de désactivation claires servent à réduire le risque de fuite de fonds de BaseCreditPool et d'autres contrats intelligents obsolètes.

Pour les investisseurs et les entreprises du secteur, la leçon est concrète : une migration vers de nouvelles versions ne suffit pas si l’ancien code reste opérationnel sur la blockchain. La sécurité ne concerne pas seulement le présent d’un protocole, mais aussi ce qui continue de vivre sur la chaîne après le passage à une nouvelle architecture.

FAQ

Qu'est-ce que l'exploit Huma Finance sur Polygon ?

Il s'agit d'une attaque qui a affecté les contrats intelligents obsolètes BaseCreditPool V1 de Huma Finance sur le réseau Polygon, entraînant une perte d'environ 101 000 $.

Quels biens ont été volés ?

Selon les données divulguées, l'attaquant a retiré 82 316 USDC et 19 075 USDC.e via des retraits non autorisés.

Les dépôts des utilisateurs ont-ils été affectés ?

Non. Huma Finance a confirmé que les dépôts des utilisateurs n'ont subi aucun dommage.

PST et V2 ont-ils eu un impact sur Solana ?

Non. Le PayFi Strategy Token (PST) et Huma Finance V2 sur Solana n'ont pas été impactés et restent opérationnels.

Voir l’article original en italien