
Inscrivez-vous à Bitget et obtenez jusqu'à 100 USDT de bonus en accomplissant des tâches simples. Offre à durée limitée.
Un attaquant qui a pris le contrôle d'un portefeuille multisig compromis continue de drainer progressivement les fonds d'Aave, en utilisant une stratégie conçue pour maximiser le retrait sans déclencher une liquidation forcée.
Selon la société de sécurité blockchain PeckShield, le pirate informatique a récemment retiré 1 000 ETH supplémentaires d'une position ouverte sur le protocole et a acheminé les fonds via le mélangeur de confidentialité Tornado Cash, portant le total blanchi à 6 300 ETH.
Une position à effet de levier toujours active
Le dernier retrait provient d’une position longue à effet de levier sur ETH que l’attaquant maintient ouverte sur Aave. Selon les données en chaîne citées par PeckShield, le pirate informatique contrôle une structure avec environ 20,5 millions de dollars d'Ether déposés en garantie contre environ 10,7 millions de dollars de DAI prêté. Cela laisse une position solvable – pour l’instant – évaluée à environ 9,75 millions de dollars, mais de plus en plus exposée aux changements soudains du marché.
Le portefeuille compromis est une adresse multi-signature Gnosis Safe, identifiée comme « 0x1fC…d23Ac ». Il n’est lié à Aave ni à aucun trésor de protocole DeFi et, selon les informations disponibles, il appartiendrait à une baleine privée dont l’identité n’a pas été révélée.
Un exploit de décembre toujours actif
PeckShield a publiquement alerté de l'incident le 18 décembre, alors qu'environ 4 100 ETH avaient déjà été détournés vers Tornado Cash. Au total, l’exploit aurait drainé près de 27,3 millions de dollars d’actifs après la fuite des clés privées du portefeuille multi-signature.
Jusqu’à présent, l’attaquant a blanchi environ 19,4 millions de dollars en ETH, gardant le contrôle à la fois du portefeuille et de la position à effet de levier dans Aave.
Au lieu de conclure la transaction et d’assumer le risque de liquidation, le pirate informatique a opté pour une tactique de « drainage lent » : retirer les garanties par étapes, blanchir les fonds et maintenir le prêt ouvert. Cette approche vise à réduire l'impact immédiat sur le marché et à éviter les alertes automatiques au sein du protocole.
Suivi public et aucun signe de récupération
L'activité associée à l'adresse peut être suivie publiquement sur Etherscan, où des interactions continues avec les contrats Aave et les dépôts Tornado Cash sont observées.
Jusqu’à présent, aucun effort de redressement ni action en justice visible n’a été annoncé, et l’issue de la position à effet de levier reste incertaine.
Une année marquée par des failles de sécurité majeures
Cette affaire s’ajoute à une année particulièrement complexe pour la sécurité cryptographique. Selon Chainalysis, les 10 plus gros piratages de 2025 ont généré des pertes estimées à 2,2 milliards de dollars sur les échanges centralisés, les protocoles DeFi et les fournisseurs d'infrastructures.
Bien que l'incident de ce portefeuille multi-signature ne soit pas parmi les plus importants – comme les cas de Bybit ou GMX -, il illustre à quel point les vulnérabilités dans la gestion des clés continuent d'être l'un des maillons les plus faibles de l'écosystème.
La combinaison de l’effet de levier, de la confidentialité en chaîne et du minage progressif laisse une question ouverte : combien de temps encore l’attaquant pourra-t-il conserver la position avant que le marché ou le protocole ne mette fin à la manœuvre ?
En rapport
Voir l’article original en espagnol
