
Points clés à retenir
- Slowmist a déclaré qu'une déclaration de retour manquante dans le code du jeton DIP avait coûté environ 111 098 $ en USDC.
- La faille a doublé les transferts via Pancakeswap, s'ajoutant aux plus de 2 150 incidents enregistrés par Slowmist cette année.
- DeFi a perdu plus d’un milliard de dollars à cause d’exploits en 2026, maintenant la demande d’audit élevée avant le deuxième semestre.
Un transfert qui s'est déroulé deux fois
Slowmist a signalé l'incident dans un alerte de renseignement sur les menacesfixant la perte à 111 097,6 USDC. La société a déclaré qu'il manquait à la fonction « _transfer() » du jeton DIP une instruction « return » dans la branche qui gère les transactions acheminées via le routeur Pancakeswap (une offre qui échanges décentralisés utiliser pour échanger des jetons contre pools de liquidité). L’équipe a en outre ajouté :
« L'attaquant a exploité cela en appelant « skim(router) » pour déclencher des transferts doubles DIP, puis « sync() » pour définir la réserve DIP à une valeur extrêmement faible, manipulant ainsi la valeur de la réserve DIP. AMM prix pour vider la piscine.
Malgré une analyse détaillée, Slowmist n'a pas nommé l'attaquant ni indiqué si les fonds volés pourraient être récupérés dans un avenir proche.
La mécanique de l'ensemble de l'opération semble assez banale, étant donné échanges décentralisés tels que Pancakeswap s'appuient sur des contrats de routeur automatisés pour déplacer les jetons entre les traders et pools de liquidité. Un jeton est libre d'ajouter une logique personnalisée à sa propre fonction de transfert, mais lorsque cette logique gère mal les interactions du routeur, la porte s'ouvre à des paiements répétés et involontaires.
Dans le cas DIP, le « retour » manquant signifiait que le code qui aurait dû s'arrêter après un transfert avait échoué et était exécuté une seconde fois. Chaque transaction touchant le routeur rapportait effectivement deux fois, saignant discrètement l'USDC du pool.
Le bug n'avait pas besoin de prêt flash, oracle astuce, ou clé volée pour fonctionner (seulement une lacune dans le propre code du jeton). De tels jetons compatibles avec les routeurs et payants sur le transfert sont courants sur les chaînes liées à Binance, où les projets intègrent souvent un comportement supplémentaire sur des modèles de jetons standard. Chaque branche ajoutée est un autre endroit où une erreur peut se cacher, et les échanges automatisés peuvent déclencher cette erreur des milliers de fois avant que quiconque ne s'en aperçoive.
Une année 2026 coûteuse pour DéFi
La perte DIP est faible par rapport aux principales violations de l'année, mais elle correspond à un rythme constant de défaillances au niveau du code. Le public de Slowmist pirater la base de données seul a enregistré plus de 2 150 incidents et environ 37,8 milliards de dollars de pertes cumulées. Ces derniers jours, le tracker a enregistré une perte de 105 000 $ chez Thetanuts Finance et une perte de 2,1 millions de dollars Exploit Aztec Connect.
Plus précisément encore, on peut constater que les bugs des contrats intelligents ont causé une grande partie des dégâts de l'année, les protocoles DeFi ayant perdu plus de 1 milliard de dollars aux hacks et aux exploits (le mois dernier). Slowmist lui-même a retracé la fuite d'Aztec Connect jusqu'à un contrat obsolète et a épinglé un montant de 174 570 $. Grok-Bankr vol sur un agent d’intelligence artificielle (IA) qui a été amené à approuver un transfert.
Enfin, Bitcoin.com News a rapporté plus tôt dans l'année que Zetachain avait suspendu son réseau principal après que Slowmist ait identifié un contrôle d'accès manquant dans son contrat GatewayZEVM, un autre cas d'une seule lacune logique offrant une ouverture aux attaquants.
En l’absence de récupération confirmée et l’attaquant toujours non identifié, l’épisode DIP renforce une leçon récurrente selon laquelle une seule ligne manquante peut suffire à vider un pool, et les audits indépendants restent la principale ligne de défense alors que les pertes DeFi augmentent.