Un hacker a compromis un compte admin ZKsync le 15 avril, frappant pour 5 millions de dollars de jetons d'airdrop non réclamés, selon une déclaration du compte officiel ZKsync X. L'attaque a été décrite comme isolée, sans fonds utilisateurs affectés.

Suite à une enquête, ZKsync a détaillé l'incident le 15 avril, révélant que le compte compromis avait un contrôle administratif sur trois contrats de distribution d'airdrop. L'attaquant a exploité une fonction appelée sweepUnclaimed() pour frapper 111 millions de jetons ZK non réclamés, augmentant ainsi l'approvisionnement total en jetons de 0,45 %. À la dernière mise à jour, l'attaquant contrôlait encore la plupart des fonds volés.

Source : ZKsync

ZKsync coordonne les efforts de récupération avec la Security Alliance (SEAL). Selon le protocole, ses contrats de gouvernance et de jetons ne sont pas affectés. La société a déclaré qu'aucune autre exploitation n'est possible via le vecteur « sweepUnclaimed() ».

ZKsync est un protocole de couche 2 Ethereum qui traite les transactions de la couche principale par lots en utilisant une technologie appelée rollups à connaissance nulle. La plateforme ZKsync Era a 57,3 millions de dollars de valeur totale verrouillée au 15 avril, selon DefiLlama. ZKsync était en train d'effectuer un airdrop de 17,5 % de son approvisionnement en jetons aux participants de l'écosystème.

Le jeton ZK chute de 7 % dans le trading de 24 heures

Le jeton ZK de ZKsync (ZK) a connu une action de prix volatile à la suite du piratage et de la divulgation publique du projet sur X. Vers 13h00 UTC, le jeton avait chuté de 16 %, tombant à 0,040 $ avant de rebondir à 0,047 $ au moment de la rédaction. Malgré le rebond, ZK reste en baisse de 7 % au cours des dernières 24 heures.

Dans l'ensemble, 2 milliards de dollars ont été perdus à cause des piratages crypto au premier trimestre de 2025 seulement, soit 300 millions de dollars de moins que le total perdu en 2024.

Magazine : L'exploit préféré du groupe Lazarus révélé — Analyse des piratages crypto