L'Exploit de SwapNet Draîne 17 Millions de Dollars et Expose les Risques d'Approbation DeFi

TheNewsCryptoPublié le 2026-01-26Dernière mise à jour le 2026-01-26

Résumé

Un exploit majeur a touché l'agrégateur DEX SwapNet, drainant environ 16,8 millions de dollars en actifs numériques. L'attaque, détectée par Peck Shield, a impliqué le contournement du mécanisme de sécurité "One-Time Approval" conçu pour limiter les autorisations de jetons. En désactivant cette fonction, les utilisateurs ont involontairement accordé des approbations permanentes, permettant au pirate d'exploiter le contrat router de SwapNet. La plateforme Matcha Meta a collaboré avec SwapNet pour suspendre les contrats et enquêter. Les utilisateurs sont invités à révoquer immédiatement les approbations accordées en dehors du cadre One-Time Approval. Cet incident souligne les risques des approbations illimitées dans la DeFi, qui facilitent les transactions mais exposent les fonds si un contrat est compromis. La même journée, une autre attaque sur Ethereum a volé 37 WBTC (3,1 millions de dollars), ciblant un code non vérifié. Ces exploits mettent en lumière les menaces topologiques dans la DeFi, incluant les codes non audités, les approbations persistantes et la complexité des couches de routage. Les développeurs doivent renforcer les systèmes d'approbation, tandis que les utilisateurs doivent gérer activement leurs autorisations.

Un piratage massif de contrat intelligent a été identifié sur l'agrégateur de DEX on-chain SwapNet, qui a entraîné le siphonnage d'actifs cryptographiques s'élevant à près de 16,8 millions de dollars.

Peck Shield, une entreprise de sécurité, a été la première à signaler l'attaque, notant une action suspecte sur les intégrations SwapNet de la plateforme, qui peuvent être trouvées via Matcha Meta, une plateforme méta-agrégateur de DEX conçue par l'équipe 0x. Sur le réseau Base, le pirate a échangé 10,5 millions de dollars en jetons USDC contre environ 3 655 Ether. L'attaquant a ensuite ponté les fonds vers le réseau Ethereum, ce qui peut être compliqué à suivre et à tracer.

Matcha Meta a cependant expliqué que le bogue ne provenait même pas de sa pile principale. Le problème pour les utilisateurs a commencé lorsqu'ils ont désactivé la propre fonctionnalité de 0x, appelée "Approbation Unique", conçue pour restreindre les autorisations des jetons. En la désactivant, les utilisateurs ont involontairement autorisé des approbations directes, plutôt que de les restreindre, même pour les contrats d'agrégation sous-jacents comme le routeur de SwapNet, utilisé par cet attaquant.

Matcha Meta l'a reconnu publiquement et a déclaré avoir collaboré avec l'équipe SwapNet. SwapNet avait mis en pause les contrats intelligents pour contenir les dégâts et identifier le chemin d'exploitation pour leur enquête.

Les paramètres d'approbation sous surveillance

La plateforme a exhorté les utilisateurs à révoquer immédiatement les approbations accordées en dehors du cadre d'Approbation Unique. Elle a mis en évidence le contrat routeur de SwapNet comme une cible prioritaire de révocation. Sans intervention, les portefeuilles seraient restés exposés même après l'arrêt de l'exploit.

Cette situation met en lumière un compromis important inhérent aux applications DeFi. Avec les Approbations Uniques, chaque transaction doit être autorisée séparément. Cela aide bien sûr à réduire les permissions mais introduit aussi des frictions. En revanche, les approbations illimitées facilitent les transactions fluides mais accordent aux contrats un accès persistant aux fonds. Lorsque des attaquants compromettent un contrat, ces autorisations permanentes deviennent un risque direct.

SwapNet n'a pas encore publié de post-mortem technique détaillé. L'équipe n'a pas non plus confirmé si elle indemniserait les utilisateurs affectés. Ce manque de clarté ajoute une pression sur les plateformes d'agrégation pour améliorer la transparence et resserrer les normes d'intégration.

Modèle plus large des risques des contrats intelligents

L'exploit de SwapNet ne s'est pas produit isolément. En fait, le même jour, un autre exploit Ethereum a été repéré par Pashov, un auditeur de sécurité, où environ 37 WBTC, d'une valeur de plus de 3,1 millions de dollars, ont été volés. L'exploit ciblait un code closed-source et non vérifié déployé seulement quelques semaines auparavant. En fait, ce code n'exposait que le bytecode, et il était difficile de l'évaluer facilement.

Toutes ces attaques créent un sentiment de paysage de menace topologique sur les protocoles DeFi, spécifiquement autour des codes non vérifiés, des approbations continues de jetons et des couches de routage complexes connectant divers protocoles. Clairement, malgré des audits améliorés et de meilleurs outils, les acteurs de la menace continuent d'exploiter l'optimisation de conception et les angles morts d'intégration.

Alors que la DeFi devient plus interconnectée, les développeurs doivent renforcer les systèmes d'approbation et réduire les hypothèses de confiance cachées. Pendant ce temps, les utilisateurs doivent gérer activement les permissions et comprendre les implications en matière de sécurité des fonctionnalités de commodité. L'exploit de SwapNet montre que de petits choix de configuration peuvent avoir des conséquences de plusieurs millions de dollars.

Actualité cryptographique en vedette :

Le Japon vise une première approbation d'ETF cryptographiques d'ici 2028

Tagssécurité cryptoDeFiDEXOnchainContrat Intelligent

Questions liées

QQu'est-ce que l'exploit SwapNet et quel montant a été drainé ?

AL'exploit SwapNet était une faille de contrat intelligent sur l'agrégateur DEX on-chain SwapNet qui a entraîné le drainage d'actifs cryptographiques d'une valeur d'environ 16,8 millions de dollars.

QQuelle fonctionnalité de sécurité les utilisateurs ont-ils désactivée, conduisant à la vulnérabilité ?

ALes utilisateurs ont désactivé la fonctionnalité "One-Time Approval" (Approbation Unique) de 0x, conçue pour restreindre les autorisations des jetons, ce qui a accidentellement accordé des approbations directes et persistantes.

QQuelle action SwapNet a-t-elle prise pour contenir les dégâts après l'attaque ?

ASwapNet a mis en pause ses contrats intelligents pour contenir les dégâts et identifier le chemin d'exploitation pour son enquête.

QQuel est le compromis important mis en lumière par cet incident dans les applications DeFi ?

AL'incident met en lumière le compromis entre les approbations uniques (plus sûres mais introduisant des frictions) et les approbations illimitées (plus fluides mais accordant un accès persistant aux fonds, ce qui représente un risque si le contrat est compromis).

QQuel autre exploit important s'est produit le même jour que l'attaque SwapNet ?

ALe même jour, un autre exploit sur Ethereum a été repéré par l'auditeur de sécurité Pashov, où environ 37 WBTC d'une valeur de plus de 3,1 millions de dollars ont été volés via un code closed-source non vérifié.

Lectures associées

Les retraits de Bitcoin se poursuivent : 8 ans de stockage en portefeuille froid Coldcard se sont terminés par un solde nul

Le portefeuille matériel Coldcard a été compromis, entraînant une nouvelle vague de retraits depuis les appareils vulnérables. Selon Galaxy Research, environ 1 367,05 BTC (88,6 millions de dollars) ont été dérobés à partir de 4 585 adresses. Le problème ne réside pas dans le firmware, qui a été corrigé, mais dans les phrases seed générées entre mars 2021 et les mises à jour correctives. Ces phrases, créées en raison d'une erreur de programmation ayant conduit à l'utilisation d'un générateur de nombres aléatoires logiciel (Yasmarang) au lieu du générateur matériel STM32, sont prévisibles et vulnérables à une attaque par force brute hors ligne. Les propriétaires concernés doivent impérativement générer une nouvelle phrase seed sur un firmware corrigé et transférer leurs actifs, sous peine de rester exposés. L'histoire d'un investisseur de 39 ans illustre l'impact dévastateur : après avoir accumulé 2 BTC (130 000 dollars) sur huit ans via un travail physique, en les conservant comme protection contre l'hyperinflation dans son pays, il a tout perdu en quelques minutes. Son cas montre que même les stratégies de conservation à long terme les plus prudentes ("cold storage") ne sont pas infaillibles. D'un point de vue historique, cet incident rappelle les faiblesses passées des générateurs de nombres aléatoires dans la cryptographie. Il remet en question l'idée reçue selon laquelle le stockage hors ligne garantit automatiquement une sécurité absolue. La communauté espère que le fabricant pourra aider à récupérer les fonds volés.

cryptonews.ruIl y a 41 mins

Les retraits de Bitcoin se poursuivent : 8 ans de stockage en portefeuille froid Coldcard se sont terminés par un solde nul

cryptonews.ruIl y a 41 mins

Pourquoi le Bitcoin maintient 64 000 $ après la pause restrictive de la Fed

Le Bitcoin se stabilise autour de 64 000 $ après la décision de la Fed de maintenir ses taux d'intérêt dans la fourchette 3,50-3,75 %. Bien que perçu comme une pause, le vote a révélé des divisions internes, trois membres plaidant pour une hausse, signalant une attitude globalement restrictive. Cette position limite l'appétit pour les actifs risqués comme les cryptomonnaies. Le marché a réagi avec une volatilité modérée. Les FNB spot sur Bitcoin ont enregistré un afflux net de 32,1 millions de dollars, mettant fin à une série de sorties, tandis que les FNB Ethereum ont subi des sorties. Cela indique une rotation des capitaux vers l'actif principal. Les niveaux clés à surveiller pour le Bitcoin sont le support à 63 000-63 500 $ et la résistance autour de 66 000 $. Malgré la pression macroéconomique, le marché ne montre pas de signes de capitulation. Les fondamentaux du réseau Ethereum restent solides avec une file d'attente importante pour le staking. Le report du vote sur le CLARITY Act au Sénat américain a tempéré les attentes réglementaires immédiates. Pour la fin du mois, les données macro américaines (inflation, dépenses) guideront les senteurs. Le scénario de base prévoit une consolidation du Bitcoin entre 63 000 et 66 000 $. La résilience au-dessus de 63 000 $, le maintien de l'Ethereum au-dessus de 1 860 $ et la poursuite des entrées institutionnelles seront des facteurs déterminants pour une éventuelle reprise au second semestre.

cryptonews.ruIl y a 4 h

Pourquoi le Bitcoin maintient 64 000 $ après la pause restrictive de la Fed

cryptonews.ruIl y a 4 h

Parker Lewis explique pourquoi le bitcoin reste la meilleure monnaie

Parker Lewis, un analyste bitcoin renommé, a critiqué les stratégies marketing des entreprises qui se présentent comme des trésoreries crypto. Il estime que la vente d'actions privilégiées perpétuelles, présentées comme un "crédit numérique", déforme fondamentalement la nature du bitcoin. Il souligne que le bitcoin n'a pas de rendement fiduciaire intégré et que les promesses de dividendes reposent sur un modèle risqué nécessitant un afflux constant de nouveaux investisseurs. Lewis met en garde contre les risques de ces dérivés, notant que le marché des actions privilégiées perpétuelles (1 000 milliards de dollars) est minuscule comparé au marché du crédit mondial (300 000 milliards de dollars), car les institutions évitent ces risques qu'elles transfèrent aux particuliers. Il rejette également l'idée que la volatilité du bitcoin le rende impropre à la plupart des gens. Pour lui, cette volatilité est une conséquence naturelle de l'adoption massive d'un actif à offre fixe et inélastique. Il conseille d'acheter des bitcoins directement plutôt que des actions d'entreprises comme MicroStrategy. Détourner l'attention vers ces dérivés corporatifs fait oublier la vraie menace : la dépréciation rapide des monnaies fiduciaires. Lewis illustre cela avec son "indice du ribeye", montrant une inflation annuelle de 12 à 13% sur le prix d'un steak, bien supérieure aux chiffres officiels. La stratégie la plus sûre, selon lui, reste la possession directe de bitcoin et le contrôle de ses clés privées, pour se protéger des turbulences macroéconomiques, plutôt que de courir après des rendements corporatifs douteux qui amplifient les risques systémiques.

cryptonews.ruIl y a 4 h

Parker Lewis explique pourquoi le bitcoin reste la meilleure monnaie

cryptonews.ruIl y a 4 h

Trading

Spot
活动图片