Des pirates volent près de 17 millions de dollars en 40 jours, les « contrats zombies » deviennent leur tirelire

marsbitPublié le 2026-06-26Dernière mise à jour le 2026-06-26

Résumé

Au cours des 40 derniers jours, des attaquants ont dérobé près de 17 millions de dollars sur cinq contrats intelligents abandonnés mais toujours actifs sur la blockchain, selon une analyse de ZeroDrift publiée le 22 juin 2026. Le cas le plus important concerne DxSale, avec environ 7,3 millions de dollars volés. Les autres victimes incluent TrustedVolumes, Huma Finance V1, Raydium Legacy AMM et Aztec Connect. Le problème ne réside pas dans une vulnérabilité unique, mais dans le fait que ces « contrats zombies », bien que désuets et non maintenus, conservent une valeur économique, des autorisations et des fonctions exécutables. Ils constituent donc des cibles faciles. L'analyse souligne que les processus de sécurité DeFi se concentrent souvent sur le lancement, tandis que la gestion de la fin de vie des contrats (retrait des fonds, révocations des autorisations) est négligée. De plus, les outils d'analyse automatisée et l'IA réduisent le coût pour les attaquants de scanner systématiquement ces anciens contrats, amplifiant ainsi les risques. La discipline pour désactiver complètement un contrat, en supprimant toute valeur et tout accès, fait encore défaut.

Auteur : ZeroDrift

Points clés

  • DxSale est le cas le plus lourd, le pirate ayant dérobé environ 7,3 millions de dollars.
  • Le problème ne réside pas dans une faille spécifique, mais dans le fait que les anciens contrats ne sont pas désactivés de manière complète, conservant ainsi une valeur économique et des droits d'accès.

Selon une analyse publiée par ZeroDrift le 22 juin 2026, au cours des 40 derniers jours, des attaquants ont volé environ 16,9 millions de dollars sur cinq contrats intelligents obsolètes mais toujours actifs sur la blockchain.

Un « contrat abandonné » n'est pas synonyme de « contrat inactif ». De nombreux contrats, bien que n'étant plus activement développés ou maintenus par les équipes, restent déployés sur la chaîne, capables de recevoir des fonds, d'exécuter des transactions ou de déplacer des actifs. Tant qu'ils contiennent des fonds, des autorisations ou des points d'entrée invocables, ils demeurent des cibles potentielles.

Ces incidents se sont concentrés entre le 7 mai et le 15 juin 2026. TrustedVolumes a perdu environ 5,87 millions de dollars, Huma Finance V1 Pool environ 101 000 dollars, DxSale V1 Locker environ 7,3 millions de dollars, Raydium Legacy AMM Pool environ 1,34 million de dollars, et Aztec Connect a subi deux attaques consécutives pour une perte totale d'environ 2,28 millions de dollars.

Figure : Pertes cumulées liées à cinq incidents sur des contrats obsolètes en 40 jours. Source : ZeroDrift / X.

Des contrats que personne ne surveille plus peuvent toujours détenir des fonds

Le cas de DxSale est particulièrement révélateur. Son ancien contrat « locker » était initialement conçu pour verrouiller la liquidité à long terme, garantissant que les fonds ne soient pas retirés avant une date convenue. Mais le risque inhérent à ce type de système découle précisément de son objectif de conception : ils sont faits pour garder de la valeur sur le long terme.

Avec le temps, l'attention des équipes se tourne vers de nouveaux produits, la surveillance s'affaiblit, le personnel de maintenance change, et les anciennes voies de contrôle et hypothèses historiques tombent peu à peu dans l'oubli. ZeroDrift souligne que dans l'incident DxSale, un ancien chemin de contrôle est redevenu utilisable, permettant le retrait de liquidités qui auraient dû être verrouillées.

Les cinq incidents ne sont pas des réutilisations d'une même vulnérabilité. Ils ont eu lieu sur des systèmes, des architectures et des blockchains différentes, impliquant des composants variés comme le règlement RFQ, des pools de crédit, des lockers LP, des AMM et des sorties de rollup.

Ce qui est véritablement commun, c'est l'état sous-jacent : ces contrats n'étaient plus une priorité de développement active pour les équipes, mais conservaient néanmoins une valeur économique sur la chaîne.

L'analyse automatisée amplifie les risques liés aux anciens contrats

Les anciens contrats se prêtent naturellement à une recherche automatisée : leur code est public, leur historique sur la blockchain est complet, leur surveillance est faible et ils conservent souvent des hypothèses de sécurité dépassées. Auparavant, rechercher systématiquement ces cibles de longue traîne nécessitait un coût humain important ; aujourd'hui, la recherche par similarité de code, la simulation de transactions, l'analyse des données on-chain et l'examen assisté par l'IA réduisent ces coûts de recherche.

ZeroDrift souligne également qu'il n'existe actuellement aucune preuve publique que l'IA ait été utilisée dans ces cinq attaques spécifiques. Ce qui mérite attention, c'est l'évolution de la structure des coûts : il devient de plus en plus facile pour les attaquants de scanner systématiquement « les produits d'hier », tandis que les défenseurs n'ont pas encore systématisé la gestion de « la responsabilité d'hier ».

L'industrie de la sécurité DeFi a établi des processus d'audit relativement matures pour le lancement, mais le retrait, la migration et la mise hors service des contrats manquent encore d'une discipline tout aussi rigoureuse. Un contrat ne devient pas automatiquement sûr parce qu'une équipe cesse de le maintenir. Il ne prend véritablement sa retraite que lorsque les fonds, les autorisations, les accords de confiance et les points d'entrée ont tous été supprimés.

Questions liées

QSelon l'article, quel est le montant total approximatif volé par les pirates en 40 jours, et qu'est-ce que cela révèle sur le problème principal ?

ASelon l'article, environ 16,9 millions de dollars ont été volés en 40 jours. Cela révèle que le principal problème n'est pas un type spécifique de vulnérabilité, mais le fait que d'anciens contrats, bien que mis hors service, ne sont pas désactivés de manière suffisante. Ils conservent une valeur économique et des autorisations d'opération, ce qui en fait des cibles pour les pirates.

QPourquoi le cas de DxSale est-il considéré comme particulièrement typique dans le contexte des attaques sur les 'contrats zombies' ?

ALe cas de DxSale est considéré comme typique parce que son ancien contrat 'locker' était conçu pour verrouiller la liquidité à long terme. Avec le temps, l'équipe s'est concentrée sur de nouveaux produits, la surveillance s'est affaiblie et un ancien chemin de contrôle, oublié, est redevenu accessible. Cela a permis à un attaquant de retirer la liquidité qui était censée être verrouillée, illustrant comment la négligence autour des anciens systèmes peut conduire à des pertes importantes.

QQuel est le facteur commun sous-jacent aux cinq événements d'attaque décrits, bien qu'ils aient touché différents systèmes et architectures ?

ALe facteur commun sous-jacent aux cinq événements est l'état des contrats ciblés : ils n'étaient plus au centre du développement actif des équipes, mais ils restaient déployés sur la blockchain avec une valeur économique significative (fonds, autorisations, points d'entrée exécutables). Ce sont des 'contrats zombies' – abandonnés mais pas inactifs.

QComment l'analyse automatisée et les outils modernes influencent-ils le risque lié aux anciens contrats intelligents ?

AL'analyse automatisée et les outils modernes (recherche de similarité de code, simulation de transactions, analyse de données on-chain, revue assistée par IA) réduisent considérablement le coût et l'effort nécessaires pour identifier systématiquement les anciens contrats vulnérables. Cela amplifie le risque car les attaquants peuvent scanner plus facilement les 'produits d'hier', alors que les équipes de défense n'ont pas encore adopté une gestion aussi systématique pour sécuriser ces 'responsabilités d'hier'.

QSelon l'analyse de ZeroDrift, quelle est une lacune majeure dans les pratiques actuelles de sécurité DeFi concernant le cycle de vie des contrats ?

AUne lacune majeure identifiée est l'absence d'une discipline stricte et systématique pour la mise hors service, la migration et la retraite des contrats. L'industrie de la sécurité DeFi a établi des processus d'audit robustes pour le lancement, mais il n'existe pas de protocole équivalent pour s'assurer qu'un contrat est véritablement 'retraité' – c'est-à-dire que tous les fonds, autorisations, accès et hypothèses de confiance associés sont supprimés.

Lectures associées

Trading

Spot
活动图片