L'Exploit de SwapNet Draîne 17 Millions de Dollars et Expose les Risques d'Approbation DeFi

TheNewsCryptoPublié le 2026-01-26Dernière mise à jour le 2026-01-26

Résumé

Un exploit majeur a touché l'agrégateur DEX SwapNet, drainant environ 16,8 millions de dollars en actifs numériques. L'attaque, détectée par Peck Shield, a impliqué le contournement du mécanisme de sécurité "One-Time Approval" conçu pour limiter les autorisations de jetons. En désactivant cette fonction, les utilisateurs ont involontairement accordé des approbations permanentes, permettant au pirate d'exploiter le contrat router de SwapNet. La plateforme Matcha Meta a collaboré avec SwapNet pour suspendre les contrats et enquêter. Les utilisateurs sont invités à révoquer immédiatement les approbations accordées en dehors du cadre One-Time Approval. Cet incident souligne les risques des approbations illimitées dans la DeFi, qui facilitent les transactions mais exposent les fonds si un contrat est compromis. La même journée, une autre attaque sur Ethereum a volé 37 WBTC (3,1 millions de dollars), ciblant un code non vérifié. Ces exploits mettent en lumière les menaces topologiques dans la DeFi, incluant les codes non audités, les approbations persistantes et la complexité des couches de routage. Les développeurs doivent renforcer les systèmes d'approbation, tandis que les utilisateurs doivent gérer activement leurs autorisations.

Un piratage massif de contrat intelligent a été identifié sur l'agrégateur de DEX on-chain SwapNet, qui a entraîné le siphonnage d'actifs cryptographiques s'élevant à près de 16,8 millions de dollars.

Peck Shield, une entreprise de sécurité, a été la première à signaler l'attaque, notant une action suspecte sur les intégrations SwapNet de la plateforme, qui peuvent être trouvées via Matcha Meta, une plateforme méta-agrégateur de DEX conçue par l'équipe 0x. Sur le réseau Base, le pirate a échangé 10,5 millions de dollars en jetons USDC contre environ 3 655 Ether. L'attaquant a ensuite ponté les fonds vers le réseau Ethereum, ce qui peut être compliqué à suivre et à tracer.

Matcha Meta a cependant expliqué que le bogue ne provenait même pas de sa pile principale. Le problème pour les utilisateurs a commencé lorsqu'ils ont désactivé la propre fonctionnalité de 0x, appelée "Approbation Unique", conçue pour restreindre les autorisations des jetons. En la désactivant, les utilisateurs ont involontairement autorisé des approbations directes, plutôt que de les restreindre, même pour les contrats d'agrégation sous-jacents comme le routeur de SwapNet, utilisé par cet attaquant.

Matcha Meta l'a reconnu publiquement et a déclaré avoir collaboré avec l'équipe SwapNet. SwapNet avait mis en pause les contrats intelligents pour contenir les dégâts et identifier le chemin d'exploitation pour leur enquête.

Les paramètres d'approbation sous surveillance

La plateforme a exhorté les utilisateurs à révoquer immédiatement les approbations accordées en dehors du cadre d'Approbation Unique. Elle a mis en évidence le contrat routeur de SwapNet comme une cible prioritaire de révocation. Sans intervention, les portefeuilles seraient restés exposés même après l'arrêt de l'exploit.

Cette situation met en lumière un compromis important inhérent aux applications DeFi. Avec les Approbations Uniques, chaque transaction doit être autorisée séparément. Cela aide bien sûr à réduire les permissions mais introduit aussi des frictions. En revanche, les approbations illimitées facilitent les transactions fluides mais accordent aux contrats un accès persistant aux fonds. Lorsque des attaquants compromettent un contrat, ces autorisations permanentes deviennent un risque direct.

SwapNet n'a pas encore publié de post-mortem technique détaillé. L'équipe n'a pas non plus confirmé si elle indemniserait les utilisateurs affectés. Ce manque de clarté ajoute une pression sur les plateformes d'agrégation pour améliorer la transparence et resserrer les normes d'intégration.

Modèle plus large des risques des contrats intelligents

L'exploit de SwapNet ne s'est pas produit isolément. En fait, le même jour, un autre exploit Ethereum a été repéré par Pashov, un auditeur de sécurité, où environ 37 WBTC, d'une valeur de plus de 3,1 millions de dollars, ont été volés. L'exploit ciblait un code closed-source et non vérifié déployé seulement quelques semaines auparavant. En fait, ce code n'exposait que le bytecode, et il était difficile de l'évaluer facilement.

Toutes ces attaques créent un sentiment de paysage de menace topologique sur les protocoles DeFi, spécifiquement autour des codes non vérifiés, des approbations continues de jetons et des couches de routage complexes connectant divers protocoles. Clairement, malgré des audits améliorés et de meilleurs outils, les acteurs de la menace continuent d'exploiter l'optimisation de conception et les angles morts d'intégration.

Alors que la DeFi devient plus interconnectée, les développeurs doivent renforcer les systèmes d'approbation et réduire les hypothèses de confiance cachées. Pendant ce temps, les utilisateurs doivent gérer activement les permissions et comprendre les implications en matière de sécurité des fonctionnalités de commodité. L'exploit de SwapNet montre que de petits choix de configuration peuvent avoir des conséquences de plusieurs millions de dollars.

Actualité cryptographique en vedette :

Le Japon vise une première approbation d'ETF cryptographiques d'ici 2028

Tagssécurité cryptoDeFiDEXOnchainContrat Intelligent

Questions liées

QQu'est-ce que l'exploit SwapNet et quel montant a été drainé ?

AL'exploit SwapNet était une faille de contrat intelligent sur l'agrégateur DEX on-chain SwapNet qui a entraîné le drainage d'actifs cryptographiques d'une valeur d'environ 16,8 millions de dollars.

QQuelle fonctionnalité de sécurité les utilisateurs ont-ils désactivée, conduisant à la vulnérabilité ?

ALes utilisateurs ont désactivé la fonctionnalité "One-Time Approval" (Approbation Unique) de 0x, conçue pour restreindre les autorisations des jetons, ce qui a accidentellement accordé des approbations directes et persistantes.

QQuelle action SwapNet a-t-elle prise pour contenir les dégâts après l'attaque ?

ASwapNet a mis en pause ses contrats intelligents pour contenir les dégâts et identifier le chemin d'exploitation pour son enquête.

QQuel est le compromis important mis en lumière par cet incident dans les applications DeFi ?

AL'incident met en lumière le compromis entre les approbations uniques (plus sûres mais introduisant des frictions) et les approbations illimitées (plus fluides mais accordant un accès persistant aux fonds, ce qui représente un risque si le contrat est compromis).

QQuel autre exploit important s'est produit le même jour que l'attaque SwapNet ?

ALe même jour, un autre exploit sur Ethereum a été repéré par l'auditeur de sécurité Pashov, où environ 37 WBTC d'une valeur de plus de 3,1 millions de dollars ont été volés via un code closed-source non vérifié.

Lectures associées

L'affaire de divorce de Chey Tae-won finalisée : Révélations sur les lignes cachées de succession derrière le conglomérat de mille milliards de SK Hynix

L'affaire de divorce de Chey Tae-won, président du groupe SK, s'est conclue par un jugement historique, mettant en lumière les complexités successorales derrière le géant SK Hynix, dont la valorisation a dépassé 1 000 billions de wons. Contrairement aux scénarios traditionnels de succession des chaebols sud-coréens, qui privilégient l'aîné masculin, les trois enfants de Chey Tae-won suivent des trajectoires distinctes et modernes. L'aînée, Chey Yun-jeong, considérée comme la successeure la plus probable, occupe un poste de direction au sein de SK Inc. et dirige des projets stratégiques dans la biopharmacie, alliant formation scientifique et compétences en consulting. La seconde fille, Chey Min-jeong, ancienne officière de marine et ex-employée de SK Hynix aux États-Unis, a fondé une startup dans la santé numérique et épousé un ancien officier du Corps des Marines américain, incarnant les dimensions géopolitiques de l'industrie des semi-conducteurs. Le fils cadet, Chey In-geon, bien que suivant un parcours académique et professionnel classique (Brown University, McKinsey), reste discret et ne détient aucun rôle opérationnel visible au sein du groupe. Leur héritage est marqué par le divorce très médiatisé et coûteux de leurs parents, mais aussi par la transformation de SK Hynix en un acteur mondial de l'ère de l'IA. La succession ne se résume plus à une simple transmission d'actions ou de titre ; elle exige des héritiers qu'ils prouvent leurs compétences dans un paysage où la technologie, la politique internationale et l'innovation disruptive redéfinissent les règles du pouvoir.

marsbitHier 09:14

L'affaire de divorce de Chey Tae-won finalisée : Révélations sur les lignes cachées de succession derrière le conglomérat de mille milliards de SK Hynix

marsbitHier 09:14

2 mois pour passer de 8,8 à 68 milliards d'euros d'évaluation ! La plus grande plateforme de transit d'IA, OpenRouter, sur le point d'être rachetée

**Résumé en français :** Stripe, le géant du paiement en ligne, négocierait l'acquisition d'OpenRouter, une place de marché et couche d'IA de type "routeur" ou "agrégateur", pour près de 100 milliards de dollars. Cette valorisation représente une multiplication par près de sept par rapport à l'évaluation d'OpenRouter il y a deux mois (13 milliards de dollars). Fondée en 2023 par Alex Atallah (cofondateur d'OpenSea), OpenRouter agit comme un intermédiaire crucial pour les développeurs d'applications d'IA. Sa plateforme permet d'accéder via une seule API à plus de 400 grands modèles de langage (comme GPT, Claude, et de nombreux modèles open source) et choisit automatiquement le modèle le plus adapté à chaque tâche en fonction du coût, des performances et de la vitesse. Cela permet aux applications en aval de réduire leurs factures de "réflexion" (inference) sans que l'utilisateur final ne voie la différence. Pour Stripe, cette acquisition stratégique s'inscrit dans une volonté de devenir l'infrastructure de paiement et de gestion de la consommation pour l'économie de l'IA. Fin 2025, Stripe avait déjà acquis Metronome, une plateforme de facturation à l'usage pour l'IA. En combinant OpenRouter (choix du modèle) et Metronome (facturation précise), Stripe cherche à offrir une solution intégrée pour le routage, la mesure et le paiement de la consommation d'IA, consolidant ainsi son rôle de "caisse" et de "centre de régulation" de cette nouvelle économie.

链捕手Hier 09:04

2 mois pour passer de 8,8 à 68 milliards d'euros d'évaluation ! La plus grande plateforme de transit d'IA, OpenRouter, sur le point d'être rachetée

链捕手Hier 09:04

D'OpenSea à OpenRouter : le scénario de la « sortie en haut de cycle » d'Alex Atallah se répète ?

**OpenRouter, la plateforme d'agrégation de modèles d'IA fondée par Alex Atallah, pourrait être rachetée par Stripe pour près de 100 milliards de dollars**, selon le Wall Street Journal. Cette transaction potentielle, si elle se concrétise, marquerait le deuxième succès d'Atallah à construire une entreprise valorisée à des dizaines de milliards, après avoir cofondé la place de marché NFT OpenSea. OpenRouter, décrit comme le "Stripe de l'IA", sert de point d'accès unifié à plus de 400 modèles d'IA pour environ 10 millions d'utilisateurs. Sa croissance a été fulgurante, passant d'une valorisation de 1,3 milliard de dollars en mars 2026 à une évaluation potentielle de 100 milliards aujourd'hui. L'article souligne un parallèle avec le parcours d'Atallah chez OpenSea, qu'il a quittée avant le refroidissement du marché NFT. Aujourd'hui, face à une concurrence croissante dans l'agrégation de modèles d'IA et à une activité essentiellement basée sur des frais de plateforme (5-5,5%), la vente à un géant comme Stripe pourrait apparaître comme un choix stratégique pour "sortir au sommet". La valeur réelle d'OpenRouter pour un acquéreur résiderait moins dans ses revenus actuels que dans les vastes quantités de données d'utilisation réelle de l'IA qu'elle a accumulées. Ces informations sur les performances, les préférences des développeurs et la dynamique du marché sont un atout unique. La transaction, si elle aboutit, pose la question : s'agit-il d'une juste reconnaissance de la valeur des infrastructures d'IA ou d'un possible signal de sommet pour le secteur ?

链捕手Hier 08:47

D'OpenSea à OpenRouter : le scénario de la « sortie en haut de cycle » d'Alex Atallah se répète ?

链捕手Hier 08:47

Trading

Spot
活动图片