# Exploit Articles associés

Le Centre d'actualités HTX fournit les derniers articles et analyses approfondies sur "Exploit", couvrant les tendances du marché, les mises à jour des projets, les développements technologiques et les politiques réglementaires dans l'industrie crypto.

Tornado Cash ciblé par une nouvelle attaque de gouvernance : une fausse proposition visait un trésor communautaire de 23 millions de dollars

Le 25 juin 2026, une proposition de gouvernance suspecte (n°67) est apparue sur le DAO de Tornado Cash. Présentée comme une mise à jour des frais et de la tokenomie, elle demandait le remboursement de 50 TORN pour les frais de gaz, semblant légitime. Cependant, son code n'était pas vérifié sur Etherscan. Alerté, le chercheur Sergey Shemyakov a demandé un audit. Le chercheur en sécurité Pascal Caversaccio a découvert la vérité : la proposition contenait une fonction malveillante visant à remplacer discrètement l'adresse administrative du protocole par une adresse contrôlée par l'attaquant (très similaire à l'adresse légitime). Si elle avait été adoptée, l'attaquant aurait pu drainer la trésorerie du DAO (environ 23 millions de dollars en TORN) et vider les fonds des relais. L'adresse de l'attaquant avait reçu des fonds via le protocole de confidentialité Railgun quelques jours auparavant, masquant son origine. La communauté a massivement voté contre la proposition (27 163 TORN contre, 0 pour), et avec une participation insuffisante, elle devrait échouer. Cet incident rappelle une attaque similaire sur Tornado Cash en mai 2023, où l'attaquant avait volé 2,17 millions de dollars. Les attaques de gouvernance DAO (comme sur Beanstalk ou Build Finance) restent un risque majeur dans le Web3. Pour se protéger, les utilisateurs doivent : suivre les alertes des chercheurs, rejeter les propositions au code non vérifié, et déléguer leurs droits de vote s'ils ne participent pas activement. Pour les développeurs, l'implémentation d'un délai d'exécution (timelock) après un vote est une mesure de sécurité fondamentale, absente chez Tornado Cash par choix de conception.

Foresight News06/26 06:05

Tornado Cash ciblé par une nouvelle attaque de gouvernance : une fausse proposition visait un trésor communautaire de 23 millions de dollars

Foresight News06/26 06:05

JaredFromSubway, le célèbre bot MEV, vidé de 7,5 millions de dollars

L'un des bots de MEV les plus notoires d'Ethereum, connu sous le nom de JaredFromSubway, aurait été vidé d'environ 7,5 millions de dollars. Selon la firme de sécurité Blockaid, des contrats contrôlés par un attaquant ont trompé le système automatisé du bot pour qu'il accorde des approbations de jetons sur de fausses routes de trading. Ces autorisations ont ensuite été utilisées pour drainer des actifs comme du WETH, de l'USDC et de l'USDT depuis le contrat du bot. L'incident, rapporté par CoinDesk, cible spécifiquement la logique d'automatisation du bot et ne constitue pas une faille du protocole Ethereum de base ou d'une application DeFi grand public. Il illustre le risque inhérent aux systèmes de trading automatisés à haute vitesse : la recherche d'efficacité peut créer une fragilité. En cherchant à exploiter des opportunités, le bot a été manipulé pour autoriser des contrats malveillants. L'ironie réside dans le fait que ce bot, habitué à pratiquer du "sandwich trading" agressif pour extraire de la valeur d'autres utilisateurs, a cette fois vu son automatisme devenir sa faiblesse. L'affaire sert de rappel à tout l'écosystème : les approbations de jetons sont des permissions puissantes qui nécessitent des garde-fous stricts, des simulations et des vérifications rigoureuses des routes de trading. Bien que l'impact financier (7,5 M$) ne soit pas systémique, l'incident a une portée réputationnelle pour l'infrastructure MEV et poussera probablement les opérateurs de bots à revoir leur logique d'approbation.

bitcoinist06/22 15:33

JaredFromSubway, le célèbre bot MEV, vidé de 7,5 millions de dollars

bitcoinist06/22 15:33

活动图片