Une petite faille de validation, une perte de 2,19 millions de dollars : qu'est-ce qui n'a pas fonctionné chez Aztec Network ?

Une petite faille de validation, une perte de 2,19 millions de dollars : qu'est-ce qui n'a pas fonctionné chez Aztec Network ?

Le contrat de routeur d'Aztec Network fait l'actualité après avoir fait l'objet d'une transaction suspecte découverte sur l'Ethereum [ETH] blockchain. Cela a entraîné la perte d'actifs évalués à environ 2,19 millions de dollars.

En fait, l'adresse du portefeuille « 0x0f18….edd17 » a utilisé l'argent du contrat de routeur du protocole pour effectuer la transaction.

L'attaque était suspecte
L'attaque était suspecte

Selon CertiK, l'attaque était « suspecte » car l'attaquant aurait pu profiter d'une faiblesse du contrat intelligent, obtenir un accès non autorisé aux fonds du protocole ou modifier la logique du contrat pour siphonner des actifs.

Une possible faille de validation des contrats intelligents

Cependant, certains indices suggèrent que la gestion des données de preuve par le protocole était défectueuse dans le processus de validation des contrats intelligents. Le problème semblait spécifiquement provenir de la fonction calculateRootHashes()qui a supervisé la confirmation de la légitimité des informations fournies _proofData mais j'en ai seulement examiné la première partie.

Néanmoins, la partie médiane du même _proofData la charge utile contenait les données qui processusDepositsAndWithdrawals() ensuite utilisé pour effectuer des transferts de jetons.

Par conséquent, un attaquant aurait pu créer une preuve malveillante dans laquelle la section centrale non vérifiée contenait des instructions de dépôt ou de retrait manipulées, tandis que la partie vérifiée restait valide et passait les contrôles de sécurité du protocole.

De son côté, le contrat a fini par effectuer des transferts de jetons non autorisés car ces instructions n'étaient pas correctement authentifiées avant leur traitement. En termes simples, il semble y avoir un écart entre ce qui a été vérifié et ce qui a été réellement exécuté.

D'autres incidents de ce type

Le timing ici est intéressant car Raydium a également trouvé une erreur de codage dans son ancien programme AMM V3 qui a provoqué le vol de 1,34 million de dollars de crypto-monnaies dans cinq pools.

Pendant ce temps, une autre attaque de prise de contrôle de la gouvernance a vu un exploiteur voler environ 1,5 million de dollars en Ethereum dans un pool de liquidité Balancer.

Un nouvel exploit ciblant Alephium TokenBridge d’Ethereum a également été découvert récemment. Dans cet exploit, 815 000 $ ont été drainés en sept minutes en utilisant trois des quatre clés de gardien compromises qui signaient de faux VAA (Verified Action Approvals).

De même, selon une enquête indépendante de Quantstamp, Humanity Protocol a lié une attaque de phishing ciblée contre l'un de ses directeurs à l'acquisition par l'attaquant d'informations d'identification administratives, à des mises à niveau de contrats, à des transferts de jetons Ethereum et à la création de nouveaux jetons H sur la chaîne BNB.

Dans l'ensemble, la valeur totale piratée (USD) a désormais atteint 81,73 millions de dollars en 30 jours, selon les données de DeFiLlama. Avec 634,85 millions de dollars perdus rien qu’en 2026, le mois d’avril a vu la valeur la plus élevée drainée jusqu’à présent.

Valeur 2026 épuiséeValeur 2026 épuisée
Source : DeFiLlama

Résumé final

  • La faille semble avoir été causée par une vérification incomplète de _proofData.
  • Cet épisode est le plus récent d’une série de failles de sécurité DeFi.

Voir l’article original en anglais