6 millions disparus en 19 minutes — Et le coffre était parfaitement sécurisé tout le long

Rien n’a été piraté ici. C’est précisément ce qui rend cet incident vraiment inquiétant.

Un coffre DeFi sur Base, le réseau Ethereum de couche 2 de Coinbase, a perdu environ 1 783 wstETH — soit environ 6 millions de dollars — le 4 octobre. Des chercheurs en sécurité ont confirmé que les contrats essentiels d’Aave V3 n’ont pas été compromis. Le réseau Base n’a pas été attaqué. Chaque système a fonctionné exactement comme prévu.

Voici ce qui s’est réellement passé à la place : le coffre utilisait un portefeuille multisig 3 sur 7, ce qui signifie que trois signataires autorisés devaient approuver tout changement. On ne sait comment, un contrat nouvellement déployé a été ajouté à la liste blanche des emprunteurs du coffre — la liste approuvée des entités autorisées à retirer des fonds. Une fois mis sur la liste, ce contrat malveillant a simplement prêté aBaswstETH et l’a racheté via le mécanisme légitime d’Aave pour obtenir de vrais wstETH. Six transactions distinctes, au total 19 minutes.

La partie la plus dérangeante que les chercheurs en sécurité répètent sans cesse : que ce soit un dispositif de signature compromis, un signataire trompé pour approuver quelque chose qu’il ne comprenait pas entièrement, ou une action interne délibérée, reste officiellement non confirmé. Les données on-chain montrent aussi que l’équipe du projet n’avait exécuté aucune transaction de trésorerie pendant 25 jours auparavant — ce qui soulève la question de savoir si ce coffre était même activement surveillé.

Il s’agit du quatrième incident lié à Aave ou à Base en une seule semaine, et environ 31,7 millions de dollars d’actifs seraient encore exposés au risque dans le même coffre compromis.

Leçon à retenir : ce n’est pas « éviter la DeFi ». C’est que le contrôle d’accès — qui est ajouté à une liste blanche, et à quel point cette décision est vérifiée avec rigueur — devient aussi crucial en matière de sécurité que le code des smart contracts lui-même.

Un exploit comme celui-ci vous inquiète-t-il davantage parce que rien n’a été techniquement « cassé », ou est-ce que cela le rend au contraire moins aléatoire et plus évitable ? 👇

#Base #Aave #ETH #zyverra #CryptoSecurity