StakeDAO subit un exploit : un pirate informatique a créé 5,4 milliards de faux jetons

StakeDAO subit un exploit : un pirate informatique a créé 5,4 milliards de faux jetons

Le protocole DeFi StakeDAO est confronté à l'une des vulnérabilités les plus sensibles enregistrées cette année dans l'infrastructure inter-chaînes après qu'un attaquant a compromis une clé privée critique et créé plus de 5,4 billions de jetons vsdCRV non sauvegardés sur Arbitrum. L'exploit a permis au pirate informatique de convertir une partie des actifs contrefaits en environ 43,78 ETH, soit environ 91 000 $ au moment de l'attaque, et a déclenché des avertissements d'urgence sur des protocoles liés tels que Curve Finance et Beefy Finance.

L'incident met une fois de plus sous pression les systèmes d'interopérabilité entre les blockchains et approfondit les inquiétudes concernant les risques de sécurité associés au standard OFT (Omnichain Fungible Token) de LayerZero, une architecture qui avait déjà été pointée du doigt lors d'attaques précédentes au sein de l'écosystème DeFi.


VOUS POURRIEZ ÊTRE INTÉRESSÉ : DeFi TVL chute de 14 % après l'exploitation de KelpDAO alors que le marché réduit l'exposition aux risques


Que s'est-il passé dans l'exploit StakeDAO

Selon les premières enquêtes partagées par la société de sécurité blockchain Blockaid, l'attaquant a eu accès à la clé privée du déployeur StakeDAO et a utilisé ce contrôle pour modifier la configuration autorisée du contrat vsdCRV dans Arbitrum.

Cette vulnérabilité permettait de remplacer une adresse de confiance légitime par une adresse contrôlée par l'attaquant. À partir de là, le pirate a émis de fausses instructions de frappe capables de créer des jetons sans réel support.

Le résultat a été la création d’exactement 5 446 744 073 709 jetons vsdCRV sur Arbitrum, un chiffre massif qui a immédiatement rompu l’équilibre économique de l’actif et déclenché des alertes dans les protocoles associés.

StakeDAO a demandé aux utilisateurs d'arrêter immédiatement toute interaction avec vsdCRV pendant qu'il enquêtait sur l'incident. Jusqu’à présent, le protocole n’a pas révélé la valeur totale potentiellement compromise ni un calendrier définitif pour restaurer le fonctionnement normal.

Comment l'attaquant a converti de faux jetons en véritable ETH

Après avoir généré les jetons frauduleux, l'exploiteur en a échangé une partie contre 43,78 ETH, soit l'équivalent d'environ 91 170 $ au moment de l'attaque, selon les données rapportées par PeckShield.

Par la suite, les fonds ont été envoyés à une adresse Ethereum publiquement identifiée comme 0xeF3C…aa25.

Bien que le montant volé soit relativement mineur par rapport à d'autres exploits récents dans le secteur, la gravité technique de l'incident réside dans le mécanisme utilisé : l'attaquant a réussi à falsifier des messages cross-chain légitimes, une capacité qui aurait pu générer des conséquences bien plus graves si l'exploit n'avait pas été détecté rapidement.

Le problème derrière les jetons LayerZero et OFT

L'attaque contre StakeDAO suit un modèle qui est devenu de plus en plus répandu dans la finance décentralisée en 2026 : la manipulation des paramètres de confiance dans les systèmes inter-chaînes basés sur LayerZero.

La norme OFT de LayerZero fonctionne en permettant aux jetons d'être déplacés entre les blockchains via un système dans lequel les actifs sont gravés sur un réseau et à nouveau émis sur un autre. Pour valider ces opérations, le protocole dépend de configurations appelées « configurations homologues », qui définissent quels contrats et adresses sont considérés comme légitimes sur chaque chaîne.

Lorsqu'une clé privée dotée d'autorisations administratives est compromise, un attaquant peut modifier silencieusement ces paramètres et autoriser l'émission illimitée de faux jetons.

Dans le cas de StakeDAO, Blockaid a indiqué que l'origine du problème aurait été précisément le vol d'une clé privée critique, et non une défaillance directe du vérificateur LayerZero. Cependant, le résultat opérationnel était pratiquement le même : un faux message inter-chaînes autorisant une émission non prise en charge.

Un schéma déjà apparu dans d’autres exploits DeFi

L'exploit fait immédiatement penser à incident subi par Kelp DAO en avrill, lorsqu'une faiblesse liée à l'infrastructure LayerZero a permis de drainer environ 290 millions de dollars en rsETH.

À cette occasion, LayerZero a reconnu plus tard une erreur dans sa configuration de vérification. Bien que l’attaque StakeDAO ait une origine différente, les deux incidents partagent une caractéristique essentielle : une dépendance excessive à l’égard de configurations administratives capables d’autoriser le minage inter-chaînes.

La répétition de ces types d’attaques suscite des inquiétudes quant à la sécurité structurelle de plusieurs protocoles DeFi qui s’appuient sur des architectures omnichain pour accroître la liquidité entre les réseaux.


VOUS POURRIEZ ÊTRE INTÉRESSÉ : Kelp DAO Hacker a déjà blanchi 80 millions de dollars en ETH via THORChain


Curve Finance émet des avertissements sur le risque de liquidation

Les conséquences de l’exploit ne se sont pas limitées à StakeDAO.

Curve Finance a émis un avertissement urgent aux utilisateurs disposant de dépôts ou de prêts sur le marché asdCRV LlamaLend d'Arbitrum, leur recommandant de fermer immédiatement leurs positions.

Bien que Curve ait précisé que le marché restait opérationnel, le protocole avertissait que la manipulation du vsdCRV pourrait affecter la stabilité de l'oracle des prix et provoquer des liquidations inattendues.

Dans les systèmes DeFi basés sur des garanties, une modification brutale du prix d'un actif peut déclencher des cascades de liquidation automatiques, en particulier sur les marchés à effet de levier ou à faible liquidité.

La principale préoccupation était que les jetons contrefaits fausseraient les références de prix utilisées par les contrats intelligents, exposant ainsi les utilisateurs légitimes à des pertes involontaires.

Beefy Finance met en pause un coffre-fort concerné

L'impact a également atteint Beefy Finance, l'un des optimiseurs de performances multichaînes les plus utilisés dans DeFi.

La plateforme a confirmé que son coffre-fort Convex CRV/csdCRV/asdCRV sur Arbitrum a été affecté par l'incident et a annoncé la suspension immédiate du coffre-fort compromis tout en coordonnant les actions avec StakeDAO, Curve et Convex.

La pause préventive vise à éviter de nouvelles pertes pendant que les protocoles analysent les plans de redressement possibles et évaluent toute l'étendue des dégâts.

Ces types de réactions coordonnées sont devenus courants dans l’écosystème DeFi moderne, où plusieurs applications partagent souvent des liquidités, des oracles et des mécanismes de garantie. Lorsqu’un protocole échoue, le risque peut rapidement se propager aux plateformes connectées.

Le marché réagit : baisse du SDT et augmentation des volumes

Le jeton de gouvernance SDT de StakeDAO a connu une baisse d'environ 6,6 % dans les 24 heures suivant l'exploit, alors que le volume des échanges a augmenté. plus de 400%reflétant une réaction immédiate des investisseurs et des opérateurs de marché.

Les augmentations soudaines de volume dans ce type d'événements sont généralement interprétées comme des signes de panique, de spéculation ou de repositionnement rapide des traders face à d'éventuels scénarios de détérioration plus importante.

Bien que le crash du SDT ait été modéré par rapport à d’autres hacks DeFi historiques, l’incident souligne une fois de plus comment les problèmes de sécurité continuent d’affecter directement la confiance des utilisateurs dans les protocoles de performances décentralisés.

L'infrastructure inter-chaînes devient l'un des plus grands risques de DeFi

L’exploit StakeDAO arrive à un moment particulièrement délicat pour le secteur.

Avril avait déjà été répertorié comme le pire mois jamais enregistré pour les exploits DeFi, avec environ 635 millions de dollars volés lors de 28 incidents distincts. La plupart de ces attaques partageaient un élément commun : des vulnérabilités dans les ponts, les validations inter-chaînes ou les autorisations administratives critiques.

La complexité technique croissante des protocoles omnichain élargit la surface d’attaque dont disposent les pirates spécialisés, notamment dans les systèmes où une seule clé privée peut modifier les configurations fondamentales.

À mesure que DeFi évolue vers des écosystèmes plus interconnectés, les risques associés aux infrastructures inter-chaînes deviennent une préoccupation systémique pour l’ensemble du secteur.


VOUS POURRIEZ ÊTRE INTÉRESSÉ : THORChain subit un nouveau piratage d'une valeur de plus de 10 millions de dollars tandis que RUNE chute de 11 %


Que peut-il arriver maintenant avec StakeDAO

Pour l'instant, l'enquête reste ouverte et StakeDAO n'a pas confirmé publiquement si la clé compromise a déjà fait l'objet d'une rotation ou quand les contrats concernés seront redéployés.

Blockaid a publié plusieurs transactions liées à l'attaque, notamment le déploiement du homologue malveillant, la falsification du message inter-chaîne et les opérations minières sur Arbitrum, permettant de suivre publiquement la piste en chaîne de l'exploit.

La prochaine étape critique pour StakeDAO sera de restaurer la confiance des utilisateurs et d'éviter que l'incident ne cause des dommages permanents à son écosystème de liquidité.

Dans le même temps, l'affaire intensifiera probablement le débat sur la nécessité de renforcer les mécanismes de validation inter-chaînes, de réduire les dépendances à l'égard de clés administratives uniques et de renforcer les normes de sécurité utilisées par les protocoles DeFi qui fonctionnent sur plusieurs blockchains.

Dans un marché où l’interopérabilité est devenue l’un des piliers de la croissance de la finance décentralisée, l’exploit StakeDAO laisse un avertissement clair : l’expansion multichaîne multiplie également les points de défaillance critiques pour l’ensemble de l’industrie de la cryptographie.

Voir l’article original en espagnol

Prime Video sur Amazon.fr
Découvrez un monde infini de divertissement avec Prime Video d’Amazon. Inscrivez-vous dès maintenant pour profiter d’un essai gratuit de 30 jours et plongez dans vos séries et films préférés, où que vous soyez !