
INK Finance, un protocole de gestion de trésorerie et d'infrastructure d'espace de travail DeFi sur Polygon, a récemment subi une violation d'autorisation majeure. Les attaquants ont drainé environ 140 000 dollars après avoir exploité les faiblesses de la logique de vérification de la trésorerie de la plateforme.
L'attaque s'est déroulée après qu'un contrat de demandeur usurpé ait réussi à usurper l'identité d'une entité approuvée sur la liste blanche au sein du système de trésorerie. Ce contournement a permis aux attaquants de passer les contrôles d'éligibilité et de déclencher un transfert de trésorerie autorisé sans restrictions immédiates.

Pendant ce temps, l'exploit a gagné en vitesse d'exécution grâce à un prêt flash Balancer V2 d'environ 25 000 $ acheminé de Railgun vers Polygon. Ce flux a mis en évidence comment les systèmes de liquidité interconnectés améliorent de plus en plus l’efficacité de l’exploitation dans l’infrastructure DeFi.
Plutôt que de cibler les couches cryptographiques avancées, les attaquants ont exploité les hypothèses de confiance opérationnelle entourant les autorisations des listes blanches, renforçant ainsi les inquiétudes croissantes concernant la conception faible des autorisations dans les architectures de trésorerie.
Les systèmes d'autorisation du Trésor deviennent la couche la plus faible de DeFi
Cette violation de la trésorerie reflétait de plus en plus un changement plus large dans le paysage évolutif des attaques de DeFi dans un contexte de complexité croissante des infrastructures. Au lieu de cibler les pools de liquidités ou les systèmes de tarification, les attaquants se sont de plus en plus concentrés sur les couches d’autorisation de trésorerie privilégiées détenant des réserves de protocole concentrées.
L'exploit d'INK Finance a également renforcé la manière dont les attaquants ciblent de plus en plus les systèmes d'autorisation de trésorerie via des stratégies d'exécution peu coûteuses et de haute précision. Ce modèle a mis en évidence la façon dont les méthodes d’exploitation modernes donnent de plus en plus la priorité à l’élévation des privilèges plutôt qu’aux techniques plus larges de manipulation de liquidité.
Pendant ce temps, des incidents similaires liés aux listes blanches et aux contrôles d’accès ont continué d’augmenter dans les systèmes de trésorerie gérés par DAO tout au long de 2026. Ces échecs répétés ont de plus en plus révélé les faiblesses des couches de validation opérationnelle sous l’infrastructure DeFi en expansion.
Cependant, des failles d’autorisation persistantes ont également mis en évidence à quel point la maturité de la sécurité opérationnelle est encore en retard par rapport à l’accélération de la croissance des infrastructures et du capital dans la finance décentralisée.
Voir l’article original en anglais
