AccueilCryptomonnaiesEthereumSIR.trading : Un hacker vole l'ensemble du TVL de 355 000 $...

SIR.trading : Un hacker vole l’ensemble du TVL de 355 000 $ en exploitant une vulnérabilité dans le stockage transitoire d’Ethereum

Une attaque hacker sur le protocole DeFi SIR.trading soulève des questions cruciales sur la sécurité de la nouvelle fonction de stockage transitoire, introduite par le hard fork Dencun sur le réseau Ethereum.

Attaque hacker DeFi sur SIR.trading : vol de 355 000 $ en TVL

Le protocole DeFi SIR.trading (Synthetics Implemented Right) a été frappé le 30 mars par un exploit sophistiqué qui a conduit au vol de la totalité de la Valeur Totale Verrouillée (TVL), soit 355.000 dollars.

L’équipe de sécurité TenArmorAlert a détecté l’attaque, confirmant que le hacker a exploité une vulnérabilité dans les smart contracts liés au nouveau mode de stockage transitoire introduit sur Ethereum avec la mise à jour Dencun. Decurity, une autre société spécialisée dans l’audit et la sécurité blockchain, a également relancé l’alerte publiquement, favorisant une prise de conscience rapide de la communauté DeFi.

Xatarrer, fondateur du protocole, a confirmé l’incident sur X (ex Twitter), le qualifiant de “la pire nouvelle qu’un protocole puisse recevoir”. Malgré la gravité de l’événement, l’équipe a exprimé l’intention d’essayer de continuer le projet, bien qu’elle doive reconstruire la confiance des utilisateurs à partir de zéro.

Comment fonctionne l’exploit : la vulnérabilité dans la fonction de callback

Selon Decurity, l’exploit a affecté un contrat intelligent nommé Vault, qui utilisait le stockage transitoire pour optimiser les coûts de gaz. Le contrat vulnérable contenait une fonction de rappel que le hacker a réussi à manipuler, en remplaçant l’adresse du pool Uniswap original par une contrôlée par l’attaquant.

La fonction uniswapV3SwapCallback, couramment utilisée pour gérer les échanges automatisés, a été invoquée plusieurs fois avec des paramètres modifiés, permettant à l’attaquant de rediriger les fonds contenus dans le vault vers son propre wallet. Le manque de contrôles de sécurité sur l’authenticité du pool Uniswap a rendu possible l’abus.

Ce type d’attaque appartient à la catégorie des exploits logiques, qui ne dépendent pas de bugs évidents dans le code, mais d’erreurs de conception dans l’interaction entre plusieurs contrats.

Ethereum Dencun et les risques émergents du transient storage

Lehard fork Dencun, activé sur le mainnet Ethereum en mars 2024, a introduit de nouvelles fonctionnalités pour améliorer la scalabilité, y compris le stockage transitoire. Cela permet l’écriture temporaire de données on-chain avec une consommation de gaz réduite, mais entraîne également de nouvelles surfaces d’attaque.

Selon le chercheur SupLabsYi de Supremacy, cette attaque représente l’un des premiers exploits directs liés à la nouvelle architecture :

« Ce n’est pas seulement une erreur dans la fonction de rappel, mais un signal d’alarme sur l’utilisation même du stockage transitoire. »

Le problème, selon plusieurs analystes, est que le stockage transitoire ne conserve pas les données entre les transactions, mais peut être accessible à l’intérieur d’une seule exécution de transaction, ouvrant des scénarios imprévisibles si mal implémentée.

Le portefeuille du hacker et l’anonymat avec Railgun

Les fonds volés ont été transférés vers un portefeuille alimenté via Railgun, un protocole Ethereum axé sur la confidentialité. Le fondateur a déjà contacté l’équipe Railgun pour tenter de retrouver les fonds, mais les probabilités de récupération restent faibles, en raison de la nature préservant la confidentialité du protocole.

SIR.trading: du levier “sécurisé” à l’effondrement complet

Le projet SIR.trading s’était positionné comme une plateforme DeFi pour le trading à effet de levier sécurisé, promettant des mécanismes pour réduire les risques de liquidation et de volatilité. Cependant, un avertissement dans les documents officiels mettait en garde contre la possibilité de bugs et d’exploits, même après des audits techniques :

“Des bugs ou des exploits non découverts dans les contrats intelligents de SIR pourraient entraîner des pertes.”

La promesse d’un leverage plus sûr a été tragiquement démentie par une attaque qui a mis à genoux l’ensemble du protocole.

Implications pour la DeFi et pour Ethereum

L’exploit a SIR.trading a des implications cruciales :

• Met en évidence les limites des audits de smart contract dans la détection des vulnérabilités liées à des fonctionnalités innovantes.

• Soulève des doutes sur la maturité du transient storage comme outil sûr.

• Relance le débat sur la nécessité de normes de sécurité plus strictes pour les protocoles DeFi émergents.

Le cas de SIR.trading rappelle des épisodes précédents comme celui d’Euler Finance ou BadgerDAO, où des exploits sophistiqués ont également frappé des projets considérés comme solides. À la différence de ceux-ci, cependant, SIR.trading était encore en phase initiale, rendant l’impact sur la réputation et l’opérationnel encore plus difficile à surmonter.

Conclusions : un signal d’alarme pour tout l’écosystème Ethereum

L’attaque contre SIR.trading est un avertissement pour les développeurs, investisseurs et utilisateurs :

chaque innovation — comme le transient storage — peut cacher des vulnérabilités critiques si elle n’est pas testée en profondeur.

Pour ceux qui construisent en DeFi, il faut une nouvelle culture de la sécurité. Pour ceux qui investissent, la règle d’or reste toujours valable : ne jamais miser plus que ce que l’on est prêt à perdre.

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST