Exploitation d'un ancien contrat de redevances sur Polygon : 261 000 $ détournés via une faille de logique des récompenses

TheNewsCryptoPublié le 2026-06-24Dernière mise à jour le 2026-06-24

Résumé

Un pirate a exploité un ancien contrat de royalties sur Polygon, dérobant environ 261 200 $ en cryptomonnaie. L'attaque, identifiée le 23 juin, a ciblé un programme de royalties obsolète, sans affecter l'infrastructure principale de la blockchain Polygon. La vulnérabilité résidait dans une faille du mécanisme de calcul et de comptabilisation des récompenses. En manipulant des transactions à valeur nulle, l'attaquant a faussé les calculs de propriété et de soldes de jetons, lui permettant de retirer des fonds excessifs. Il a également utilisé un prêt flash pour maximiser son profit. Cet incident s'ajoute à une série d'exploitations récentes ciblant d'anciens contrats DeFi. Les experts rappellent aux développeurs l'importance d'auditer, de mettre à jour ou de désactiver les déploiements anciens pour éviter de tels risques. L'équipe de Polygon a confirmé que la sécurité de son réseau principal n'a pas été compromise.

Un pirate a utilisé un ancien contrat de redevances sur la plateforme Polygon et s'est enfui avec environ 261 200 $ en cryptomonnaie récemment. La firme de sécurité TenArmorAlert a identifié la transaction inhabituelle le 23 juin et a retracé la transaction d'exploitation.

La blockchain montre que le pirate a mené l'attaque en utilisant la transaction du bloc Polygon 89 018 051. Selon TenArmorAlert, le pirate a réussi à retirer environ 263 800 $ malgré le montant initial relativement faible. L'attaque a visé l'ancien programme de redevances et non la structure fondamentale de la blockchain Polygon.

Un mauvais calcul dans la détermination des récompenses a permis des retraits excessifs

Selon TenArmorAlert, l'attaque a été rendue possible par des problèmes dans le mécanisme de calcul des récompenses et leur comptabilisation. La société de sécurité CertiK a découvert un problème avec la fonction Royal1155LD.beforeLdaTransfer() dans le contrat exploité.

Les chercheurs indiquent que l'attaquant a effectué plusieurs transactions de valeur nulle, manipulant ainsi le calcul des récompenses et les numéros de propriété. Cette vulnérabilité a permis à l'attaquant d'augmenter le solde du jeton dans certaines conditions.

Defimon Alerts a également fourni d'autres recherches de DecurityHQ. Dans ce cas, les experts ont conclu que des erreurs de calcul des redevances ont conduit à l'exploitation. De cette façon, de faux numéros de propriété permettaient de réclamer des récompenses excessives. De plus, l'attaquant a utilisé un flash loan (prêt éclair) pour exploiter ce contrat. Après avoir remboursé le montant emprunté, l'attaquant a conservé le reste de l'argent comme profit.

Toujours vulnérable aux menaces de sécurité

La dernière attaque survient dans le contexte d'autres attaques similaires sur des versions plus anciennes de projets de finance décentralisée ainsi que sur des déploiements de contrats intelligents dormants. Les attaquants ont récemment exploité certains anciens contrats de Huma Finance et ont volé environ 101 400 $.

Les chercheurs mettent en garde les développeurs contre les dangers potentiels de conserver des versions anciennes de contrats intelligents avec des fonds disponibles. L'équipe doit auditer, mettre à jour, désactiver ou supprimer complètement l'ancien déploiement afin d'atténuer le risque d'attaques potentielles. Les développeurs de Polygon ont confirmé que les attaquants n'ont pas pu menacer la sécurité du réseau principal de la blockchain.

Actualité cryptographique à la une :

L'exploit de SecondFi expose les clés de portefeuille, mettant plus de 20 millions de dollars d'actifs Cardano en danger

TagsBlockchainCryptomonnaiePiratageAttaque de piratagePolygonRéseau PolygonRécompenses

Questions liées

QQuelle somme de cryptomonnaie a été volée suite à l'exploitation du contrat de redevances legacy sur Polygon ?

AL'attaquant a dérobé environ 261 200 dollars de cryptomonnaie.

QQuelle est la principale vulnérabilité technique qui a permis cette attaque, selon les recherches ?

AL'attaque a été rendue possible par une erreur de calcul dans le mécanisme de récompense et la comptabilité des récompenses, en particulier dans la fonction `Royal1155LD.beforeLdaTransfer()`, qui a permis de manipuler les soldes de jetons.

QQuelle autre méthode financière l'attaquant a-t-il utilisée pour amplifier le profit de l'exploitation ?

AL'attaquant a utilisé un prêt flash (flash loan) pour exploiter le contrat. Après avoir remboursé le montant emprunté, il a conservé le reste de l'argent comme profit.

QQuelle recommandation est faite aux développeurs pour éviter ce type d'attaque sur des contrats plus anciens ?

ALes chercheurs recommandent aux développeurs d'auditer, de mettre à jour, de désactiver ou de supprimer complètement les déploiements de contrats intelligents plus anciens qui détiennent encore des fonds, afin d'atténuer les risques d'attaques.

QLa sécurité du réseau blockchain principal de Polygon a-t-elle été compromise par cette attaque ?

ANon, les développeurs de Polygon ont confirmé que les attaquants n'ont pas été en mesure de menacer la sécurité du réseau blockchain principal. L'exploitation concernait un programme de redevances legacy et non la structure fondamentale de la blockchain.

Lectures associées

Des milliards en USDT quittent la Corée. La police impuissante face au blanchiment d'argent

Le nombre d'affaires de blanchiment d'argent par crypto-monnaies en Corée du Sud a été multiplié par 152 au premier semestre 2026. La police nationale rapporte 1 214 cas entre janvier et juin, contre 8 pour toute l'année 2025, le blanchiment représentant désormais 79,4% des crimes cryptos détectés. Le principal outil reste la technique « Hwanchigi », permettant le transfert transfrontalier rapide de fonds illicites via des crypto-actifs, échappant au système bancaire régulé. L'analyse de Crystal Intelligence y lie la majorité des flux illégaux depuis 2021, avec une nette accélération récente. Le stablecoin USDT (Tether) est l'instrument préféré pour convertir les revenus du trafic de drogue, des jeux illégaux ou du phishing en dollars avant un retrait via des plateformes offshore. Malgré un renforcement de la surveillance, les réseaux criminels se développent plus vite que la répression. Un fossé important existe entre le nombre d'affaires identifiées et les sanctions. Seulement 18 arrestations ont été effectuées au premier semestre 2026, malgré l'explosion des cas. Des opérations spectaculaires, comme le blocage de 12 millions de dollars en XRP et USDT ou les accusations contre un réseau de phishing, peinent à aboutir à des condamnations, les organisateurs restant souvent en fuite. Les douanes sud-coréennes ont saisi pour environ 4,92 milliards de dollars liés à des opérations de change illégales, plus de 90% des crimes cryptos transmis aux poursuites passant par des canaux non agréés. Si les autorités peuvent tracer les fonds quasiment en temps réel, traduire les responsables en justice reste un décu de tout autre ordre. D'un point de vue analytique, le schéma Hwanchigi, structurellement similaire aux pratiques chinoises de « transactions miroirs », n'est pas unique. Sa faible commission (2-5%) explique sa rapide propagation. Cette situation révèle un décalage systémique entre la vitesse de l'analyse blockchain et la lenteur des procédures judiciaires, remettant en question l'efficacité réelle des statistiques de détection si l'économie du crime n'est pas affectée.

cryptonews.ruIl y a 4 mins

Des milliards en USDT quittent la Corée. La police impuissante face au blanchiment d'argent

cryptonews.ruIl y a 4 mins

Responsable des marchés de GSR : Près de 70% des trésoreries des DAO sont exposées à leur propre token, un triple coup dur après le passage du marché haussier

Auteur : Spencer Hallarn de GSR Source : TechFlow Près de 70 % des actifs des trésoreries des DAO restent concentrés sur leurs propres tokens natifs. Cette concentration expose les protocoles à un risque structurel de cyclicité : lorsque le marché se retourne, ils subissent simultanément une baisse de la valeur du trésor, une réduction des revenus et un effondrement de l’activité on-chain. **Points clés :** - La plupart des DAO conservent l’essentiel de leurs réserves en tokens natifs, ce qui crée une source unique de risque en période de ralentissement. - Les trésoreries cryptographiques sont structurellement procycliques : valeur, revenus et activité marché baissent ensemble. - Les projets cherchent souvent à se couvrir trop tard, quand la protection (options de vente) devient plus chère. - Des stratégies comme le *collar* (achat de put + vente de call) permettent de se protéger sans vendre les tokens ni épuiser les réserves en stablecoins. - Une saine gestion du trésor implique de séparer les réserves opérationnelles (en actifs stables) des positions long terme, et de mettre en place une politique de gestion des risques avant que les conditions de marché ne se dégradent. GSR accompagne les fondations, DAO et protocoles via des exécutions OTC, des produits dérivés structurés et des conseils en gestion de trésorerie, afin de les aider à traverser les cycles de marché en préservant leur capacité à continuer à développer leur projet.

marsbitIl y a 19 mins

Responsable des marchés de GSR : Près de 70% des trésoreries des DAO sont exposées à leur propre token, un triple coup dur après le passage du marché haussier

marsbitIl y a 19 mins

Un plan de thésaurisation de CRO de 6,4 milliards de dollars pour le groupe Trump Media s'écroule

L’année dernière, Trump Media & Technology Group (DJT) et l’exchange Crypto.com annonçaient avec fracas un partenariat pour créer une société cotée dédiée à l’accumulation de milliards de dollars en jetons CRO. Un an plus tard, ce projet ambitieux, ainsi que les collaborations prévues sur un marché de prédictions et la garde d’ETF, sont officiellement abandonnés. Le plan initial visait à former, via la SPAC Yorkville, une « société trésorerie » cotée détenant environ 63,13 milliards de CRO, soit près d’un cinquième de l’offre en circulation à l’époque, pour une valorisation totale d’environ 64,2 milliards de dollars. Cependant, resté au stade de l’accord-cadre, il n’a jamais été concrétisé. La seule transaction effective ayant survécu est l’achat par Trump Media d’environ 105 millions de dollars de CRO, contre l’acquisition de 50 millions de dollars d’actions DJT par Crypto.com. Ce rapprochement commercial faisait suite à un alignement politique : Crypto.com avait activement soutenu la campagne de Trump avant les élections de 2024, et le régulateur américain (SEC) avait clos son enquête sur l’exchange peu avant l’annonce du partenariat. La raison principale de l’abandon est attribuée au marché : le prix du CRO a chuté d’environ 70% en un an, et le Bitcoin a perdu près de la moitié de sa valeur depuis son pic de fin 2025. L’engouement pour les sociétés cotées accumulant des cryptomonnaies s’est largement dissipé. Trump Media opère désormais un virage stratégique majeur. La société a annoncé fin 2025 une fusion avec la société de fusion nucléaire TAE Technologies, pour une valorisation supérieure à 60 milliards de dollars, recentrant ainsi ses activités des cryptomonnaies vers l’énergie propre.

marsbitIl y a 21 mins

Un plan de thésaurisation de CRO de 6,4 milliards de dollars pour le groupe Trump Media s'écroule

marsbitIl y a 21 mins

Trading

Spot
活动图片