
Yuga Labs, la société derrière Bored Ape Yacht Club et CryptoPunks, a mené une opération secrète de chapeau blanc le 8 juin pour sauver 68 NFT de premier ordre – d'une valeur de plus de 500 000 $ – d'un exploit actif ciblant le protocole Flooring, en déployant ses propres fonds et en agissant avant que des attaquants supplémentaires ne puissent drainer des actifs comprenant certains des jetons les plus précieux de l'histoire du NFT.
Le PDG de Yuga Labs, Michael Figge (@mfigge) a annoncé l'opération réussie sur X, en publiant un inventaire complet des actifs sauvés désormais détenus sous la garde de l'entreprise : 29 NFT Bored Ape Yacht Club, quatre singes mutants, un jeton Bored Ape Kennel Club, deux CryptoPunks, un Azuki, deux élémentaires, 26 capitaines, un Moonbird et deux Doodles. « Nous venons de terminer une opération whitehat sur un exploit découvert dans Flooring Protocol », a écrit Figge, notant que le vice-président de Yuga Labs de Blockchain 0xQuit (@0xQuit) a dirigé l'effort de récupération en chaîne.
L'opération a été financée par GrailsOTC, le bureau de négociation de gré à gré de Yuga Labs – que Figge a déclaré avoir « discrètement chargé » de faire face au capital et aux NFT nécessaires pour retirer les actifs à risque du protocole avant que d'autres mauvais acteurs puissent agir sur la même vulnérabilité. La société prévoit de restituer les 68 NFT à leurs propriétaires d'origine une fois qu'un correctif technique aura été déployé et vérifié.
Comment fonctionnait l’exploit crypto
Les mécanismes de l'attaque, expliqués dans un fil de discussion technique par 0xQuit sur X, révèlent une vulnérabilité sophistiquée intégrée dans la logique comptable de base de Flooring Protocol. Un acteur malveillant a transformé une quantité de poussière de WETH – une quantité négligeable – en un solde fpToken presque infini en exploitant un cas limite dans la façon dont le protocole gérait les enregistrements de propriété des jetons. L’attaquant a ensuite utilisé le solde gonflé pour vider les pools Flooring, un opportuniste ultérieur récupérant les jetons du pool désormais épuisés et les échangeant contre les NFT sous-jacents.
La vulnérabilité la plus profonde, selon le message de 0xQuit, provenait d'une logique de propriété et d'indexation compacte – un choix de conception technique dans lequel un identifiant de jeton malveillant pourrait faire passer les contrôles de vérification de propriété tandis que la comptabilité en aval enregistrait un résultat complètement différent, créant ce qu'il a décrit comme une « propriété fantôme ». Une mise à jour non contrôlée du solde a ensuite provoqué un dépassement arithmétique, donnant à l'attaquant un solde bien plus important que celui auquel il avait légitimement droit. Une fois cet équilibre gonflé en place, les prix des jetons pourraient être poussés près de zéro et les liquidités extraites du pool à volonté.
Après avoir examiné le chemin d'attaque initial, l'équipe de Yuga Labs a identifié une deuxième vulnérabilité, plus large, qui a exposé des pools NFT supplémentaires non encore touchés par l'attaquant d'origine. Cette découverte a déclenché l’opération d’urgence Whitehat : l’équipe a décidé de retirer tous les actifs à risque avant qu’un autre acteur ne puisse trouver et exploiter la même seconde voie de manière indépendante.
ETH's price records some upside on low timeframes as seen on the daily chart. Source: ETHUSD on Tradingview
Le protocole derrière l'incident
L'architecte de Flooring Protocol, @0xFreeLunch, a reconnu sur X que la vulnérabilité provenait d'une conception de code au niveau des bits permettant d'économiser du gaz – une classe d'optimisation dans laquelle les développeurs réduisent les coûts de calcul en regroupant plusieurs valeurs dans des emplacements de stockage partagés. Malgré plusieurs examens de sécurité, la faille n'a pas été détectée, selon son message. L’aveu est remarquable : les compromis d’optimisation du gaz qui semblent sûrs de manière isolée peuvent créer une surface exploitable lorsque les identifiants de jetons se situent en dehors des plages attendues.
Flooring Protocol mettait déjà fin à ses services NFT destinés aux consommateurs depuis septembre 2025 – la plate-forme a conseillé aux détenteurs de jetons FPv2 de racheter leurs actifs et de quitter leurs positions fractionnaires avant octobre de la même année. Pourtant, ses contrats intelligents sont restés actifs avec les actifs des utilisateurs à l’intérieur, créant exactement le type d’exposition héritée que les attaquants ciblent de plus en plus dans l’infrastructure DeFi vieillissante.
0xQuit a averti sur X que certains NFT restent sous le contrôle des attaquants et a exhorté tous les utilisateurs à éviter de déposer des NFT supplémentaires dans Flooring Protocol jusqu'à ce qu'un correctif vérifié soit déployé. Les CryptoPunks – dont deux faisaient partie des actifs sauvés – ont actuellement un prix plancher d'environ 32,7 ETH, soit environ 54 612 $ par jeton, tandis que les BAYC NFT se situent autour de 9,16 ETH, selon les données de CoinGecko.
Ce développement marque un moment charnière et inhabituel pour l’approche du secteur naissant en matière de sécurité DeFi. Une société NFT de premier ordre déployant son propre bilan pour sauver les actifs tiers d’un exploit actif – de manière spontanée, rapide et à un coût – est une forme de responsabilité écosystémique que l’espace voit rarement. La question que l’industrie se posera désormais est de savoir combien d’autres protocoles vieillissants comportent encore des vulnérabilités similaires dans leurs contrats existants, en attendant que l’attaquant trouve la deuxième voie avant tout autre.
Image de couverture de Grok, graphique ETHUSD de Tradingview
Processus éditorial car Bitcoinist se concentre sur la fourniture d’un contenu minutieusement documenté, précis et impartial. Nous respectons des normes d'approvisionnement strictes et chaque page est soumise à un examen minutieux par notre équipe composée d'experts en technologie de haut niveau et d'éditeurs chevronnés. Ce processus garantit l'intégrité, la pertinence et la valeur de notre contenu pour nos lecteurs.
Voir l’article original en anglais

