C'est ainsi qu'ils ont vidé 3,2 millions de dollars des portefeuilles sécurisés d'Ethereum et de Base

C'est ainsi qu'ils ont vidé 3,2 millions de dollars des portefeuilles sécurisés d'Ethereum et de Base

Une vulnérabilité liée à un module tiers de portefeuille sécurisé a conduit au vol d'environ 3,2 millions de dollars dans Ethereum et Base, après que des attaquants ont exploité les autorisations d'exécution déléguées pour vider des dizaines de comptes intelligents en environ deux heures.

La société de sécurité Blockchain Blockaid a indiqué que l'exploit ciblait un contrat identifié comme SquidRouterModule, affectant au moins 86 portefeuilles Gnosis Safe, avant que les actifs volés ne soient convertis en Dai via les pools Uniswap V3 contrôlés par les attaquants.

https://twitter.com/blockaid_/status/2058875782810726556

Les données partagées par l'entreprise ont montré que l'attaquant a ensuite consolidé les bénéfices dans un portefeuille contenant environ 3,07 millions de DAI.

Les enregistrements en chaîne liés par Blockaid ont identifié l'adresse de l'exploiteur comme étant 0x9bdc730183821b6bb2b51be30b77c964fa645b91.

Les données Etherscan citées par Lookonchain ont montré que l'adresse avait été financée via Tornado Cash et avait enregistré 52 transactions le 25 mai.

https://twitter.com/PeckShieldAlert/status/2058887446268645747?

La même enquête a également retracé un exemple de transaction de vidage exécutée à 06h25 UTC, dans laquelle les actifs volés, notamment USDC, ENA et USDT, ont été acheminés via les pools de liquidités Uniswap V3 avant la conversion.

Comment l’exploit a-t-il été exécuté ?

Les premières conclusions de Blockaid suggéraient que l'exploit provenait d'une faille dans la fonction executeSameChainActions() du module tiers et non de l'infrastructure principale de Safe.

Selon l'entreprise, l'attaquant a déployé des contrats d'exploitation basés sur Foundry qui ont abusé du chemin d'exécution DelegateBundler du module pour usurper l'identité de délégués autorisés liés aux portefeuilles des victimes.

Une fois les contrôles de vérification contournés, l'attaquant a pu lancer des échanges arbitraires directement à partir des coffres-forts concernés sans avoir besoin des approbations multisig normales requises par le système de portefeuille.

Blockaid a déclaré que l'exploit permettait à l'attaquant d'échanger des actifs légitimes contre un jeton inutile créé par l'attaquant et identifié comme « u », avant que les liquidités ne soient retirées et que les bénéfices ne soient convertis en DAI.

Usurpation d'identité suspectée de délégués dans l'exploitation du module

Une analyse technique supplémentaire partagée par le fondateur de SlowMist, Cos, suggère que le problème n'est pas lié à des clés privées compromises.

Dans un article traduit le

Selon Cos, les attaquants ont réussi à falsifier des messages et à contourner les contrôles de vérification du module, permettant ainsi des opérations de rachat et de transfert non autorisées à partir des portefeuilles Safe concernés.

L’enquêteur a également souligné le même portefeuille de consolidation identifié par Blockaid, où les fonds volés auraient été réglés.

Portefeuille de l'attaquant avec DAI.

Portefeuille de l'attaquant avec DAI. Source : Etherscan.

L'exploit était essentiellement basé sur la façon dont les modules Safe fonctionnent dans des portefeuilles avec des contrats intelligents.

Contrairement aux transactions sécurisées standard qui nécessitent l'approbation de plusieurs propriétaires, les modules peuvent exécuter des actions directement une fois que les utilisateurs leur accordent des autorisations de confiance.

La faille dans SquidRouterModule semblait provenir d'une validation d'identité inadéquate, qui aurait permis à des charges utiles malveillantes de se faire passer pour des délégués approuvés.

Étant donné que le module possédait déjà des autorisations d'exécution étendues au sein des portefeuilles connectés, les fausses demandes étaient apparemment traitées comme des instructions légitimes par les contrats Safe eux-mêmes.

Portefeuilles concernés non liés à Safe

Le PDG de Safe Labs, Rahul Rumalla, a déclaré plus tard que les comptes compromis « ne semblent pas fonctionner sur le produit officiel Safe Wallet », ajoutant que les chercheurs ne savent toujours pas où les portefeuilles ont été créés et gérés à l'origine.

https://twitter.com/rsquare/status/2058901005664690228

Rumalla a déclaré que les portefeuilles concernés ont probablement été déployés via des intégrations externes plutôt que via l'interface Safe officielle.

Rumalla a également déclaré que Safe Shield, le système d'alerte intégré de l'entreprise alimenté par Blockaid, avait déjà identifié le module comme malveillant avant l'incident.

Selon lui, le système de protection alerte les utilisateurs lorsque des modules ou des gardes non vérifiés demandent des autorisations dangereuses.

Squid nie toute implication

Pendant ce temps, Squid a nié que sa propre infrastructure de routage ou ses contrats principaux aient été violés.

Dans une déclaration publiée sur X, l'équipe a déclaré que le contrat exploité partageait simplement le nom SquidRouterModule et n'avait aucun lien avec l'architecture du routeur de production de Squid.

Le protocole ajoute que tous les utilisateurs et intégrateurs de Squid ne sont pas affectés, décrivant l'incident comme un exploit d'un module de portefeuille intelligent tiers sans rapport avec les contrats ou services officiels de Squid.

https://twitter.com/squidrouter/status/2058890710611276238

L’attaque a rejoint une liste croissante d’incidents de sécurité DeFi signalés en 2026.

Comme Invezz l'a précédemment signalé, la semaine dernière, Echo Protocol a subi un exploit Monad après que les attaquants ont créé environ 76,7 millions de dollars en jetons eBTC non autorisés, que les chercheurs ont ensuite liés à une compromission de clé administrative.

Les enquêteurs dans cette affaire ont également déclaré que la blockchain elle-même n'était pas compromise, tandis que de faibles contrôles opérationnels autour des autorisations déléguées et de l'autorité de frappe avaient permis à l'exploit de s'intensifier.

Le message Voici comment ils ont vidé 3,2 millions de dollars des portefeuilles sécurisés d'Ethereum et de Base apparaît en premier sur Invezz



Voir l’article original en espagnol