Les contrôles de sécurité proposés par Ethereum pourraient encore autoriser des transactions préjudiciables. La nouvelle initiative de sécurité « Trillion Dollar Security » de la Fondation $ETH examine les assertions natives de transaction par le biais de l’EIP-7906 ; toutefois, cette amélioration n’empêchera pas toutes les mauvaises transactions.

Publiée le 5 octobre, cette proposition part du constat qu’Ethereum exécute actuellement ce qui est autorisé, plutôt que ce qui est attendu.

La signature claire montre la demande, mais ne peut garantir le résultat. L’EIP-7906 introduit une trame POST_TX qui intervient après l’exécution et utilise trois nouveaux opcodes : `TXT RACE`, `TXDIFF` et `EVENTDATACOPY`.

Un portefeuille pourrait imposer des règles telles que « recevoir au moins X jetons » ou « aucune autorisation inattendue » ; si l’exigence n’est pas satisfaite, la transaction entière est annulée, même si les frais de gaz restent dus.

Cette mesure aurait pu éviter des incidents comme le piratage de Bybit, d’un montant de 1,5 milliard de dollars, et le problème d’échange sur Aave de 50 millions de dollars, au cours duquel un utilisateur a échangé 50,4 millions de dollars en aEthUSDT contre seulement 329 aEthAAVE (36 000 dollars), après avoir ignoré un avertissement signalant un impact important sur le prix.

Toutefois, si la règle de sécurité provient d’une interface compromise, un attaquant peut associer à la demande malveillante une règle excessivement permissive.

De plus, le système ne protégera pas contre les attaques reposant sur le vol de clés ou l’ingénierie sociale, qui ont été à l’origine de la plupart des pertes en 2026. Son déploiement n’est pas prévu avant 2027, dans le cadre de la mise à niveau Hegota.

Les mesures de sécurité progressent, mais une signature ne garantit pas la sécurité.

#ETH #Ethereum