
En l’espace de deux heures, les attaquants ont siphonné près de 3 millions de dollars de plusieurs portefeuilles lors d’un exploit DeFi rapide et coordonné qui a perturbé certaines parties de l’écosystème.
La société Blockaid affirme que l'attaque visait un module de portefeuille vulnérable pour les portefeuilles intelligents appelé SquidRouterModule, utilisé par les utilisateurs des réseaux Ethereum et Base.
Au total, l'attaque a touché 86 portefeuilles Gnosis Safe. Quelques secondes après l'attaque, l'attaquant a transféré des fonds de divers chèques vers des pools qu'il contrôle sur Uniswap V3 en échange de DAI.
La rapidité et la portée de cet exploit montrent à quelle vitesse les attaquants peuvent passer de la découverte à l'exploitation une fois que des vulnérabilités sont découvertes dans l'infrastructure du portefeuille. En moins d’un clin d’œil, les actifs ont été vidés, échangés et acheminés vers des pools de liquidités, sabordant d’innombrables utilisateurs sans leur laisser beaucoup de temps pour réagir.
🚨 Blockaid a détecté un exploit en cours ciblant le SquidRouterModule sur Ethereum et Base.
86 coffres-forts Gnosis ont été vidés pour environ 3 millions de dollars en environ 2 heures.
Tous les jetons volés ont été échangés vers DAI via des pools Uniswap V3 contrôlés par des attaquants.
Plus de détails dans 🧵– Blockaid (@blockaid_) 25 mai 2026
Exposition trouvée dans un module tiers, pas dans le protocole principal
Au cours de l'enquête, il a été constaté que l'exploit ne provenait pas de l'infrastructure principale de Squid Router. La faille résidait plutôt dans un module développé en dehors de Squid mais lié à celui-ci.
Ce contrat a été initialement signalé comme le contrat principal attaqué, auquel cas cela peut prêter à confusion lorsqu'on entend parler d'un rapport sur Basescan portant le nom SquidRouterModule. Squid a rapidement expliqué que, malgré les noms similaires, ce module était une fonctionnalité distincte et non intégrée.
L'équipe a réitéré l'importance de clarifier que même un changement mineur qui s'avère non autorisé n'a pas d'impact sur son contrat de routeur officiel, qui reste sécurisé : dans une déclaration ultérieure partagée via l'espace Twitter de Squid. Cependant, les fonds des utilisateurs, les approbations ou les intégrations directement liées à l'infrastructure principale de Squid sont restés sécurisés.
Cette distinction est cruciale. Cependant, malgré l'exploit entraînant des pertes substantielles, il ne résulte pas de problèmes liés au protocole Squid lui-même. Au lieu de cela, cela illustre un risque inhérent aux intégrations tierces, un aspect croissant de l’architecture modulaire DeFi.
Cet incident n'a aucun rapport avec le protocole et les contrats de base de Squid. Tous les utilisateurs et intégrateurs Squid ne sont pas concernés et aucune action n’est nécessaire.
Un module tiers Gnosis Safe a été exploité aujourd'hui sur Base et Ethereum, entraînant des pertes d'environ 3,2 millions de dollars. Les vulnérables… https://t.co/I3gGmdBvE9
– calmar (@squidrouter) 25 mai 2026
Logique de validation vulnérable Attaque autorisée
Cependant, au cœur de l'exploit se trouvait un problème de conception flagrant dans la logique de validation d'un module tiers. Le contrat utilisait une chaîne constante fournie par l'appelant comme preuve pour construire l'authenticité du message. Mais cette chaîne était disponible publiquement dans le code source vérifié du contrat.
Ainsi, un attaquant pourrait fournir tout ce qui correspond à la chaîne attendue afin de contourner toutes les couches de sécurité intégrées au logiciel.
Après la récupération, le contrat autorisait le passage de tous les appels sans données d'appel sélectives, ce qui donnait à l'attaquant un contrôle total pour interagir avec n'importe quelle transaction à partir du portefeuille. Les utilisateurs concernés ont ajouté ce module à leur Gnosis Safe en tant que composant de confiance, de sorte que le contrat a été autorisé à effectuer des transferts de fonds sans signatures supplémentaires.
L'attaque s'est déroulée comme suit :
- L'attaquant a fourni la chaîne connue pour réussir la validation
- Le contrat a accepté la demande comme étant valable
- Des transactions arbitraires ont été exécutées
- Ils ont retiré les fonds de leur portefeuille
Cette vulnérabilité montre à quel point de simples oublis dans la logique d’authentification peuvent entraîner des pertes de plusieurs millions de dollars.
Les autorisations des modules de confiance ont aggravé les dégâts
L'un des éléments les plus importants qui ont amplifié les dommages causés par cet exploit était l'étendue de l'accès attribué au module compromis. Au sein de Gnosis Safe, les modules de confiance peuvent effectuer des transactions sans nécessiter de signature d'utilisateur.
Cette architecture permet la flexibilité et l'automatisation des flux de travail complexes. Mais cela comporte également des risques importants, s’il s’agit d’un module mal conçu ou malveillant.
Ici, il s'avère que les utilisateurs qui avaient activé le SquidRouterModule vulnérable envoyaient par inadvertance le contrôle total des actifs de leur portefeuille au contrat. L’attaquant a complètement contourné les couches de sécurité supplémentaires, puisque les autorisations étaient déjà en place à ce stade.
Ce qui a suivi a été une sortie de fonds rapide et massive, pratiquement sans opposition.
Impact sur le marché et mouvements des fonds
Après l'exploitation, l'attaquant a finalement noyé tous ses actifs volés de manière fausse via DEX. En acheminant les fonds vers DAI via les pools Uniswap V3, ils ont pu stabiliser la valeur des actifs volés et réduire l'exposition à la volatilité.
Les pertes totales sont estimées entre 3 et 3,2 millions de dollars, dont environ 3 millions de dollars seront retirés en moins de 120 minutes. L'efficacité de l'opération démontre un très haut niveau de préparation et de connaissance à la fois du système ciblé et des mécanismes de liquidité DeFi.
Malgré l’ampleur de l’attaque, son impact global sur le marché a été limité. Le confinement est principalement le résultat du fait que l'exploit est limité à certains portefeuilles, plutôt qu'à un protocole ou à une action d'actifs à grande échelle.
Dissiper les malentendus sur la fonction de Squid
Certains reportages liaient l'exploit au routeur principal de Squid en raison de son nom de contrat vulnérable. Mais il est important de séparer le module tiers du protocole officiel afin d’avoir une lecture précise de l’incident.
Il ne faisait pas non plus référence au propre contrat de routeur officiel de Squid, qui est architecturalement différent et possède un identifiant distinct. Les fonds pouvant être attribués à ses opérations n’ont pas été affectés et aucun problème n’a été trouvé dans son code.
Cette affaire met en évidence un problème de longue date dans DeFi : le défi de faire la distinction entre l'infrastructure officielle et les intégrations tierces. Avec une connexion accrue entre les écosystèmes, le chevauchement des noms et des marques peut semer la confusion autour des incidents de sécurité.
Leçons de sécurité et d'intégration DeFi pour les portefeuilles
L'exploit SquidRouterModule rappelle que la sécurité DeFi va au-delà des protocoles de base. En fait, les systèmes principaux en constante évolution peuvent toujours être menacés si les écrans terminés ou d'autres composants connectés présentent des vulnérabilités prévisibles.
Plusieurs enseignements en ressortent :
Tout d’abord, les utilisateurs doivent être prudents lorsqu’ils activent des modules ou des intégrations tiers. Les autorisations au niveau du portefeuille ont un large impact.
Deuxièmement, les développeurs peuvent mettre en place de nombreuses manières pour mettre en place une validation solide. La présence de constantes accessibles au public ou une authentification faible peut être utilisée comme vulnérabilité.
Troisièmement, il est important d’être transparent en matière de propriété et de responsabilité. Avoir une distinction claire entre les composants officiels et non officiels peut éliminer toute confusion en cas d'incidents et aider à contrôler la panique.
Cet événement renforce également la vérité la plus universelle : la sécurité est aussi forte que le maillon le plus faible d’un écosystème composable comme DeFi. Avec l’interconnexion croissante entre les protocoles, la qualité de chaque élément, et pas seulement du cœur, deviendra importante.
L’exploit est quantifiable en millions en termes de perte immédiate, mais les implications à long terme peuvent être moins tangibles ; un changement dans la manière dont les utilisateurs et les développeurs formulent les abstractions de confiance, d'autorisation et d'intégration façonne leur relation avec la finance décentralisée.
Divulgation : Il ne s’agit pas de conseils en matière de trading ou d’investissement. Faites toujours vos recherches avant d’acheter une crypto-monnaie ou d’investir dans un service.
Suivez-nous sur Twitter @nulltxnews pour rester à jour avec les dernières nouveautés Crypto, NFT, IA, cybersécurité, informatique distribuée et Actualités du métaverse!
Voir l’article original en anglais
