
- Un pirate informatique a profité d'un ancien contrat de redevances Polygon et a drainé 261 200 $ en raison de la vulnérabilité du calcul des récompenses.
- Les experts en sécurité ont attribué le problème à des calculs de récompense erronés conduisant à des soldes de propriété gonflés et à des récompenses exagérées.
Un pirate informatique a utilisé un ancien contrat de redevances sur la plate-forme Polygon et a récemment gagné environ 261 200 $ de crypto-monnaie. La société de sécurité TenArmorAlert a identifié la transaction inhabituelle le 23 juin et a localisé la transaction d'exploit.
La blockchain montre que le pirate informatique a mené l'attaque en utilisant la transaction du bloc Polygon 89 018 051. Selon TenArmorAlert, le pirate informatique a réussi à retirer environ 263 800 $ malgré le montant initial relativement faible. L'attaque visait l'ancien programme de redevances et non la structure fondamentale de la blockchain Polygon.
Erreur de calcul dans le calcul des récompenses autorisée pour les découverts
Selon TenArmorAlert, l'attaque a été possible en raison de problèmes dans le mécanisme de calcul et la comptabilité des récompenses. La société de sécurité CertiK a découvert un problème avec la fonction Royal1155LD.beforeLdaTransfer() dans le contrat exploité.
#CertiKInsight 🚨
Nous avons vu un exploit de 263 000 $ sur le contrat de redevances à 0xfE16Ee78828672e86cf8E42d8A5119AB79877EC7 sur Polygon.
Grâce à 100 transferts de valeur nulle, l'attaquant a exploité une logique de règlement défectueuse pour empiler les enregistrements de récompenses et réclamer une récompense 100X.
Restez vigilant ! pic.twitter.com/Jjt2yNwZUc
– Alerte CertiK (@CertiKAlert) 24 juin 2026
Les chercheurs affirment que l’attaquant a effectué plusieurs transactions de valeur nulle, en manipulant le calcul des récompenses et les numéros de propriété. Cette vulnérabilité a permis à l'attaquant d'augmenter le solde du jeton sous certaines conditions.
Les alertes Defimon ont également fourni d’autres recherches menées par DecurityHQ. Dans ce cas, les experts ont conclu que des erreurs de calcul des redevances avaient conduit à l’exploit. De cette façon, de faux numéros de propriété permettaient des réclamations excessives de récompenses. De plus, l’attaquant a eu recours à un prêt flash pour exploiter ce contrat. Après avoir remboursé le montant emprunté, l’attaquant a récupéré le reste de l’argent sous forme de bénéfice.
🚨 @join_royal – Perte de 261 000 $ (2026-06-23)
Jeton : $USDC
Réseau : PolygoneType : Erreur logique (comptabilité des redevances au prorata)
Le contrat de Royalties de Royal verse les réclamations sous forme de dépôt × (solde de niveau LDA / approvisionnement de niveau). L'attaquant, prêté flash par l'USDC, a acquis un LDA surdimensionné de niveau 42…
– Alertes Defimon (@DefimonAlerts) 24 juin 2026
Toujours vulnérable aux menaces de sécurité
La dernière attaque fait suite à d’autres attaques similaires contre d’anciennes versions de projets financiers décentralisés ainsi que sur des déploiements de contrats intelligents dormants. Les attaquants ont récemment exploité certains anciens contrats de Huma Finance et ont volé environ 101 400 $.
Les chercheurs ont mis en garde les développeurs contre les dangers possibles liés à l’utilisation d’anciennes versions de contrats intelligents avec des fonds disponibles. L'équipe doit auditer, mettre à jour, désactiver ou supprimer complètement l'ancien déploiement afin d'atténuer le danger de toute attaque potentielle. Les développeurs de Polygon ont confirmé que les attaquants n'ont pas été en mesure de menacer la sécurité du principal réseau blockchain.
Actualités cryptographiques en surbrillance :
L'exploit SecondFi expose les clés du portefeuille, mettant en danger plus de 20 millions de dollars d'actifs Cardano