Une autre exploitation DeFi a frappé — et cette fois, la cible est une infrastructure qui se trouve sous certains des protocoles les plus utilisés dans l'espace.
TrustedVolumes, un fournisseur de liquidité et maker de marché pour 1inch, Uniswap, MetaMask et Ledger, a été exploité pour environ 6,7 millions de dollars sur Ethereum jeudi. L'attaque a été signalée en temps réel par le système de détection d'exploit de Blockaid, qui a identifié la faille alors qu'elle se déroulait activement.
Les fonds extraits comprennent environ 1 291 WETH, 206 282 USDT, 16,9 WBTC et 1,27 million USDC — répartis sur trois adresses de portefeuille sur Ethereum qui ont été publiquement identifiées par TrustedVolumes dans sa déclaration post-incident.
Il s’agit du cinquième exploit DeFi enregistré en mai 2026 à lui seul, au cours d’une année qui a déjà vu plus de 6 milliards de dollars de vols crypto au total depuis janvier.
Ce qui a été exploité et comment
La vulnérabilité ne se trouvait pas dans le protocole ou l’infrastructure de 1inch. L’analyse de Blockaid a identifié le vecteur d’attaque comme un proxy d’échange RFQ personnalisé contrôlé par TrustedVolumes — un contrat propriétaire exploité par le teneur de marché indépendamment des protocoles qu’il sert. L’adresse spécifique au centre de l’exploit est documentée publiquement on-chain.
De manière critique, Blockaid a signalé que l’opérateur derrière cette attaque semble être le même acteur responsable de l’incident 1inch Fusion V1 de mars 2025 — bien que la vulnérabilité exploitée cette fois soit totalement différente. Même attaquant, nouveau vecteur. L’implication est que quiconque cible TrustedVolumes étudie son infrastructure à travers plusieurs cycles d’attaque, identifiant de nouvelles faiblesses après le correctif du précédent.
1inch a rapidement cherché à se dissocier de l’incident.
« Nous pouvons confirmer que ni 1inch ni aucun des protocoles 1inch ne sont impliqués. Il n’y a aucun impact sur les systèmes, l’infrastructure ou les fonds des utilisateurs de 1inch », a déclaré le protocole sur X.
L’équipe a ajouté que TrustedVolumes opère de manière indépendante en tant que fournisseur de liquidité utilisé par plusieurs protocoles à travers le secteur et n’est pas exclusif à 1inch — précisant que l’exploit visait l’infrastructure propre du teneur de marché, et non les contrats de l’agrégateur DEX.
TrustedVolumes confirme l’incident — et ouvre la porte à la négociation
TrustedVolumes a confirmé l’exploit dans sa propre déclaration, publiant les trois adresses de portefeuille détenant actuellement les fonds volés : environ 3 millions de dollars dans chacune des deux premières adresses et environ 700 000 dollars dans la troisième.
La déclaration était remarquable pour un détail précis : le protocole indiquait être « ouvert à une communication constructive concernant une prime au bug bounty et une résolution mutuellement acceptable ».
Ce langage — standard dans les communications post-exploit des protocoles qui veulent récupérer leurs fonds — indique que TrustedVolumes tente de négocier avec l’attaquant plutôt que de s’appuyer uniquement sur les forces de l’ordre ou sur des mécanismes de gel on-chain. La réponse de l’attaquant reste une inconnue, mais la reconnaissance publique des adresses de portefeuille volées apporte une transparence on-chain qui permet au moins de suivre l’emplacement actuel des fonds.
Pourquoi TrustedVolumes compte au-delà de cet exploit
L’importance de cet incident dépasse le chiffre de 6,7 millions de dollars. TrustedVolumes n’est pas un protocole destiné aux consommateurs — la plupart des utilisateurs DeFi de détail n’en ont jamais entendu parler. Mais il fonctionne comme un middleware essentiel entre les interfaces utilisées au quotidien et la liquidité on-chain qui rend ces interfaces opérationnelles.
En tant que resolver sur 1inch et fournisseur de liquidité pour MetaMask et Ledger, TrustedVolumes se situe dans la couche d’exécution des échanges que des millions d’utilisateurs initient via les portefeuilles et agrégateurs qu’ils considèrent comme fiables. Lorsque cette couche est compromise, les dégâts sont limités aux fonds propres du teneur de marché — mais l’incident soulève des questions sur le niveau d’examen de la sécurité de ces couches intermédiaires d’infrastructure par rapport aux protocoles et portefeuilles qu’elles servent.
L’incident 1inch Fusion V1 de mars 2025 a établi que cet attaquant possède une connaissance précise de l’infrastructure de TrustedVolumes et la patience nécessaire pour revenir pour une seconde tentative. Ce schéma — étude, attaque, correctif, retour avec un nouveau vecteur — est cohérent avec des acteurs de menace sophistiqués qui considèrent les teneurs de marché individuels comme des cibles de long terme plutôt que comme des opportunités ponctuelles.
Mai 2026 devient un mois important pour la sécurité DeFi
Il s’agit du cinquième exploit DeFi en mai 2026. Le mois n’est même pas à moitié écoulé.
L’année dans son ensemble a été brutale. Plus de 6 milliards de dollars ont été siphonnés des protocoles crypto, des utilisateurs individuels et de l’infrastructure blockchain depuis janvier — via des opérations sponsorisées par l’État nord-coréen sur Drift Protocol et KelpDAO, des exploits de ponts, des attaques de gouvernance, des compromissions de clés privées, et maintenant un attaquant récurrent ciblant l’infrastructure des teneurs de marché avec une nouvelle vulnérabilité.
L’exploit de TrustedVolumes est plus modeste en termes de montant que les piratages les plus médiatisés d’avril, mais il représente une catégorie de risque différente — l’exploitation d’une infrastructure invisible avec laquelle les utilisateurs de détail n’interagissent jamais directement, mais dont ils dépendent à chaque échange. Si la couche resolver des agrégateurs DEX devient une surface d’attaque récurrente, les implications pour la sécurité du trading on-chain au sens large sont importantes.
Blockaid continue de surveiller la situation. 1inch a déclaré qu’il apportait activement son aide aux parties de sécurité concernées. TrustedVolumes n’a pas encore publié de bilan technique post-incident, et l’enquête est toujours en cours.
