Un marché perpétuel endormi, pratiquement abandonné par les utilisateurs, s'est transformé en porte d'entrée pour un vol de 287 000 $. C'est ce qui ressort de la dernière mise à jour publiée par Rocket, la plateforme de trading décentralisée qui a dû bloquer les dépôts, les retraits et les opérations après avoir découvert lePiratage du marché Perpetual Rocket s’est produit le 5 septembre 2026. L’épisode met au centre de l’attention un problème bien connu mais récurrent dans la finance décentralisée : la vulnérabilité des marchés à faible liquidité, où quelques ordres bien placés suffisent à fausser les prix et à générer des profits fictifs.
Points clés
- Fusée perdue 287 000 $ pour une attaque de manipulation de prix sur un marché perpétuel inactif.
- L'attaque s'est produite le 5 septembre 2026 vers 19h00 UTC, a indiqué la plateforme le 7 septembre.
- Rocket a suspendu les dépôts, les retraits et les échanges et travaille avec les sociétés de sécurité et les forces de l'ordre.
- La société de sécurité Blockchain SlowMist a classé l'événement comme une attaque de manipulation de prix.
- Rocket donnera la priorité aux remboursements pour les petits comptes, mais n'a pas encore indiqué de calendrier.
Une attaque de manipulation de prix entraîne une perte de 287 000 $ sur Rocket
L’attaque a touché un marché perpétuel resté pratiquement inutilisé, profitant de sa faible activité pour manipuler les prix sans trop attirer l’attention. Selon ce que Rocket a rapporté dans une mise à jour publiée sur X le 7 septembre, l'incident de sécurité s'est produit à 19h00 UTC le 5 septembrelorsqu'un attaquant a ciblé le marché dormant à l'aide d'un compte créé spécialement pour l'occasion, appelé « compte graveur ».
Comment a fonctionné l'attaque avec des comptes temporaires
La technique utilisée ne concerne pas une vulnérabilité dans le code du smart contract, mais une véritable manipulation opérationnelle. L'attaquant a passé des ordres à des prix artificiellement gonflés, puis a négocié contre lui-même, faisant apparaître des bénéfices fictifs sur un compte tandis que le compte « leurre » a accumulé des pertes jusqu'à devenir insolvable. Une fois le solde positif atteint, le compte gagnant a retiré environ 287 000 $ sur le pont quai, avant que l'activité ne soit arrêtée. La fuite qui en a résulté a ensuite été diffusée sur toute la plateforme, un détail qui soulève des questions sur le nombre d'utilisateurs réellement concernés, bien que Rocket n'ait pas fourni ce chiffre.
La société de sécurité blockchain Brume lente a qualifié l'incident d'attaque de manipulation de prix, confirmant le chiffre de 287 000 $ soustrait. La méthode rappelle des épisodes similaires déjà observés sur d'autres marchés perpétuels à liquidité limitée, où les traders ont exploité des prix ou des positions manipulés en répercutant les pertes qui en résultaient sur les fournisseurs de liquidité ou d'autres composants de la plateforme.
Réponse rapide de la plateforme et enquête en cours
Rocket a réagi en bloquant immédiatement toutes les opérations sur la plateforme, mais sans fournir de date pour la réouverture des services. L'équipe technique a suspendu les dépôts, les retraits et les transactions pour tenter de contenir les dégâts pendant qu'elle analyse ce qui s'est réellement passé. Le projet n’a pas communiqué de calendrier pour le rétablissement des services ni révélé combien de comptes ont été affectés par la perte socialisée.
Collaboration avec les sociétés de sécurité et les forces de l'ordre
Les opérations étant suspendues, Rocket a déclaré qu'il travaillait avec des sociétés de sécurité et des forces de l'ordre pour enquêter sur l'attaque et récupérer les fonds. L'équipe se coordonne avec les bourses, les ponts inter-chaînes et les émetteurs de stablecoins pour suivre les actifs volés et tenter de les geler, bien que la plateforme n'ait pas rendu publique l'identité des sociétés ou entités impliquées dans l'enquête.
Des mesures similaires ont été prises lors d'autres incidents DeFi récents, en particulier lorsque des attaquants tentent de déplacer des fonds via des ponts ou des échanges centralisés. Par exemple, AFX a subi une attaque sur un pont à chaînes croisées en juillet qui l'a mis à sec. 24,15 millions de dollars en USDC, la société de sécurité Blockaid travaillant avec l'équipe Arbitrum pour suivre les fonds transférés vers Ethereum et convertis en 12 467,5 ETH. Auparavant, en juin, Axelar avait désactivé les routes du pont connectées au réseau secret après un exploit d'environ 4,7 millions de dollars, affirmant que l'incident était limité aux actifs du pont et ne compromettait pas le protocole principal. Rocket, pour l’instant, n’a pas révélé si une partie des 287 000 $ avait effectivement été gelée ou récupérée.
Efforts de récupération et alerte aux utilisateurs
La plateforme prépare un plan d'indemnisation, mais il reste beaucoup à clarifier sur qui sera remboursé et quand. L'équipe a expliqué que les petits comptes seront prioritaires dans la distribution des remboursements une fois le processus commencé. Rocket a déclaré comprendre qu'une compensation financière est l'information qu'attendent les utilisateurs concernés, mais qu'elle ne fournira des détails spécifiques que lorsqu'elle sera en mesure de le faire de manière responsable.
Priorité aux petits comptes et aucune récompense pour les pirates
La plateforme n'a pas encore divulgué le montant des fonds disponibles pour le recouvrement, les conditions d'éligibilité, le mode de paiement ou le calendrier de remboursement. Contrairement à d’autres cas du secteur, Rocket n’a annoncé aucune récompense ni proposé de conditions de négociation directe à l’attaquant. L'effort de redressement actuel reste axé sur le suivi des fonds retirés et l'établissement d'un plan de compensation.
Un aspect important concerne la sécurité des utilisateurs eux-mêmes : Rocket a averti sa communauté de se méfier des éventuels usurpateurs d'identité qui pourraient exploiter la confusion générée par l'incident pour des escroqueries. La plateforme a précisé que les informations de récupération ne seront publiées que via le compte X officiel et les canaux Discord, ajoutant qu'aucun membre de l'équipe ne contactera jamais les utilisateurs concernés en premier via des messages directs.
Contexte d’autres cas similaires de manipulation de marché
Ce type d’attaque n’est pas un cas isolé dans le secteur des marchés perpétuels décentralisés, et le précédent le plus cité concerne un autre grand protocole commercial. La dynamique observée sur Rocket rappelle des épisodes déjà observés ailleurs, confirmant à quel point les marchés à faible liquidité restent un point faible structurel de la finance décentralisée.
Le précédent de l’Hyperliquide et du marché JELLY
En mars 2025, un trader avait ciblé le marché restreint de JELLY sur Hyperliquide en ouvrant une importante position courte tout en achetant simultanément le jeton sur des bourses décentralisées. La transaction avait poussé le prix de JELLY à la hausse, rapprochant la position courte de la liquidation et la transférant finalement vers le coffre-fort de liquidité d'Hyperliquid. La plateforme a réagi en limitant les comptes des traders au mode « réduction uniquement », avant que les validateurs ne votent pour supprimer le marché perpétuel JELLY et liquider les positions ouvertes restantes. Un épisode distinct, également sur Hyperliquide en mars 2025, avait vu le coffre-fort HLP absorber environ 4 millions de dollars de pertes après qu'un trader a retiré la garantie d'une position Ether à fort effet de levier avant la liquidation : Hyperliquid a ensuite déclaré qu'il ne s'agissait pas d'un exploit de protocole, modifiant par la suite les exigences de levier pour les positions Bitcoin et Ether.
Les programmes de redressement adoptés par l’industrie après des attaques similaires ont pris différentes formes. GMX, par exemple, a finalisé un plan de compensation d'environ 44 millions de dollars en août 2025 pour les fournisseurs de liquidités touchés par un exploit de son pool GLP V1, en utilisant des jetons GLV pour les distributions tandis que la trésorerie du DAO a couvert un déficit de 2 millions de dollars. Dans ce cas, l'attaquant avait restitué environ 37,5 millions des 42 millions volés après que le protocole ait offert une récompense de chapeau blanc de 10 %. Rocket, pour le moment, n'a pas suivi cette voie : aucune récompense n'a été annoncée et il n'y a pas de négociations directes avec l'auteur de l'attaque.
FAQ
Comment l’attaquant a-t-il exploité le marché perpétuel de Rocket ?
L'attaquant a manipulé un marché perpétuel endormi en passant des ordres à des prix artificiellement gonflés et en négociant contre lui-même via un compte temporaire, générant ainsi des bénéfices fictifs.
Comment Rocket a-t-il réagi à l’incident de sécurité ?
Rocket a suspendu tous les dépôts, retraits et échanges pendant qu'il enquête sur l'attaque, en collaboration avec des sociétés de sécurité et les forces de l'ordre.
Tous les utilisateurs concernés recevront-ils une compensation ?
Rocket prévoit de donner la priorité aux remboursements pour les petits comptes, mais n'a pas encore fourni de calendrier, de critères d'éligibilité ou de mode de paiement.
Existe-t-il des avertissements de sécurité pour les utilisateurs de Rocket ?
Rocket avertit les utilisateurs de se méfier des éventuels usurpateurs d'identité et de se référer uniquement aux canaux de communication officiels pour obtenir des mises à jour sur l'incident.
Contenu créé avec l’aide de l’intelligence artificielle et de la révision éditoriale humaine.
Voir l’article original en italien
