Le code n’a pas de problème, mais il a été volé : qu’est-ce que la « vulnérabilité de configuration DVN », responsable du plus grand piratage de 2026 ?

marsbitPublié le 2026-04-20Dernière mise à jour le 2026-04-20

Résumé

Le 18 avril 2026, Kelp DAO a subi une attaque majeure dans le DeFi, perdant 116 500 rsETH (équivalant à 293 millions de dollars) en raison d'une faille de configuration dans le protocole LayerZero V2. Contrairement aux vulnérabilités classiques du code, cette attaque a exploité un paramètre de configuration : le seuil DVN (Decentralized Verifier Network) était défini sur 1-of-1, signifiant qu'une seule validation de nœud était nécessaire pour autoriser des messages cross-chain. Les attaquants ont piraté ce nœud unique, généré de faux messages, et drainé les actifs. Les fonds volés ont été utilisés comme garantie sur Aave V3, Compound V3 et Euler pour emprunter 236 millions de dollars en WETH avant de disparaître. Aave a subi une créance douteuse estimée à 177 millions de dollars, impactant directement ses utilisateurs. Cet incident souligne les limites des audits de sécurité traditionnels, qui se concentrent sur le code mais ignorent souvent les risques de configuration et la sécurité opérationnelle (OpSec). Il rappelle également le piratage de Nomad (190 millions de dollars en 2022), dû à une erreur de configuration similaire. LayerZero a précisé que d'autres applications utilisant des configurations DVN plus sécurisées (comme 2-of-3 ou 5-of-9) n'ont pas été affectées. Une revue des paramètres de sécurité des bridges cross-chain est urgente.

Le 18 avril 2026, le protocole de restaking liquide de Kelp DAO a été attaqué : en quelques heures, des pirates ont retiré 116 500 rsETH du pont interchaînes, d’une valeur d’environ 293 millions de dollars au prix de l’époque. Le processus était étrangement efficace : depuis la falsification des messages interchaînes jusqu’à la dispersion des fonds volés sur trois protocoles de prêt (Aave V3, Compound V3 et Euler) pour obtenir des actifs réels, les attaquants sont repartis le même jour avec 236 millions de dollars en WETH. Aave, SparkLend et Fluid ont immédiatement gelé le marché du rsETH.

Il s’agit de la plus grande attaque DeFi de 2026 à ce jour.

Mais une chose distingue cette attaque de la plupart des piratages. Le code des contrats intelligents de Kelp DAO ne contenait aucune vulnérabilité. Le chercheur en sécurité @0xQuit, qui a participé à l’enquête, a écrit sur X : « D’après ce que je sais pour l’instant, c’est la combinaison de deux problèmes : une configuration DVN 1-sur-1, et le fait que le nœud DVN lui-même a été compromis. » LayerZero n’a pas non plus mentionné le code des contrats dans sa déclaration officielle, qualifiant le problème de « vulnérabilité rsETH » et non de « vulnérabilité LayerZero ».

293 millions de dollars, qui ne se trouvaient dans aucune ligne de code. Ils étaient cachés dans un paramètre de configuration mal saisi lors du déploiement.

La logique générale de l’audit de sécurité DeFi est la suivante : trouver les contrats, lire le code, trouver les vulnérabilités. Cette logique fonctionne assez bien pour les vulnérabilités logiques du code ; des outils comme Slither et Mythril sont assez matures pour détecter des modèles connus comme les attaques de réentrance ou les dépassements d’entier. L’audit de code assisté par LLM, promu ces deux dernières années, a également une certaine capacité pour les vulnérabilités de logique métier (comme les chemins d’arbitrage par flash loan).

Mais deux lignes de cette matrice sont en rouge.

Les vulnérabilités de la couche configuration sont une zone d’aveuglement structurelle dans l’audit par outils. Le problème de Kelp DAO ne se trouvait pas dans un fichier .sol, mais dans un paramètre écrit lors du déploiement du protocole — le seuil DVN. Ce paramètre détermine le nombre de nœuds de validation par lesquels un message interchaînes doit être confirmé pour être considéré comme légitime. Il n’entre pas dans le code, ni dans la portée de l’analyse de Slither, ni dans le chemin d’exécution symbolique de Mythril. Selon une étude comparative de Dreamlab Technologies, Slither et Mythril ont détecté respectivement 5/10 et 6/10 des vulnérabilités dans les contrats testés, mais ces résultats reposent sur la prémisse que « la vulnérabilité est dans le code ». Selon une étude de l’IEEE, même au niveau du code, les outils existants ne peuvent détecter que 8 à 20 % des vulnérabilités exploitables.

Du point de vue du paradigme d’audit actuel, il n’existe pas d’outil capable de « détecter si le seuil DVN est raisonnable ». Pour détecter ce type de risque de configuration, il ne faut pas un analyseur de code, mais une liste de contrôle spécifique : « Le nombre de DVN du protocole interchaînes utilisé est-il ≥ N ? », « Y a-t-il une exigence de seuil minimum ? » Ce type de questions n’est actuellement couvert par aucun outil standardisé, et il n’existe même pas de norme industrielle largement reconnue.

Également dans la zone rouge se trouvent la sécurité des clés et des nœuds. La description de @0xQuit mentionne que le nœud DVN a été « compromis », ce qui relève de la sécurité opérationnelle (OpSec), au-delà des limites de détection de tout outil d’analyse statique. Aucun auditeur de première ligne, ni outil d’analyse par IA, n’a la capacité de prédire si la clé privée d’un opérateur de nœud va fuir.

Cette attaque a simultanément déclenché les deux zones rouges de la matrice.

DVN est le mécanisme de validation des messages interchaînes de LayerZero V2, acronyme de Decentralized Verifier Network (Réseau de Vérificateurs Décentralisé). Sa philosophie de conception est de confier la décision de sécurité à la couche applicative : chaque protocole connecté à LayerZero peut choisir lui-même le nombre de nœuds DVN nécessaires pour confirmer simultanément un message interchaînes avant de le laisser passer.

Cette « liberté » crée un spectre.

Kelp DAO a choisi l’extrémité la plus à gauche du spectre, 1-sur-1, ne nécessitant la confirmation que d’un seul nœud DVN. Cela signifie une tolérance aux pannes de zéro : l’attaquant n’a besoin de compromettre qu’un seul nœud pour falsifier n’importe quel message interchaînes. En comparaison, Apechain, qui utilise également LayerZero, a configuré au moins deux DVN obligatoires et n’a pas été touché par cet incident. La formulation de LayerZero dans sa déclaration officielle est : « Toutes les autres applications restent sûres », ce qui sous-entend : la sécurité dépend de la configuration choisie.

La recommandation habituelle de l’industrie est d’au moins 2-sur-3, ce qui signifie que l’attaquant doit compromettre simultanément deux nœuds DVN indépendants pour falsifier un message, portant la tolérance aux pannes à 33 %. Des configurations de haute sécurité comme 5-sur-9 peuvent atteindre une tolérance aux pannes de 55 %.

Le problème est que les observateurs externes et les utilisateurs ne voient pas cette configuration. Deux protocoles tous deux étiquetés « pris en charge par LayerZero » peuvent cacher une tolérance aux pannes de 0 % ou de 55 %. Les deux sont appelés DVN dans la documentation.

L’investisseuse crypto chevronnée Dovey Wan, qui a vécu l’incident Anyswap, a écrit directement sur X : « Le DVN de LayerZero était en fait 1/1 validateur...... Tous les ponts interchaînes devraient immédiatement effectuer un examen de sécurité complet. »

En août 2022, une vulnérabilité a été découverte sur le pont interchaînes Nomad. Quelqu’un a copié la première transaction d’attaque, l’a légèrement modifiée, et a constaté que cela fonctionnait aussi — des centaines d’adresses ont alors commencé à copier, vidant 190 millions de dollars en quelques heures.

L’analyse post-mortem de Nomad indiquait que la vulnérabilité provenait d’« une initialisation de la trusted root à 0x00 lors d’une mise à jour de routine ». C’était une erreur de configuration, survenue lors de la phase de déploiement. La logique de vérification de la preuve Merkle n’avait pas de problème, le code lui-même n’avait pas de problème, le problème était une valeur initiale mal renseignée.

Cet incident, ajouté à celui de Nomad, porte les pertes dues aux vulnérabilités de type configuration/initialisation à environ 482 millions de dollars. Dans l’histoire des vols sur les ponts interchaînes, cette catégorie est désormais comparable aux fuites de clés (Ronin 624 millions de dollars, Harmony 100 millions de dollars, Multichain 126 millions de dollars, totalisant environ 850 millions de dollars).

Mais la conception des produits de l’industrie de l’audit de code n’a jamais ciblé cette catégorie.

L’industrie discute surtout des vulnérabilités logiques du code. Wormhole a été piraté pour 326 millions de dollars à cause d’un contournement de validation de signature, Qubit Finance a été volé de 80 millions de dollars à cause d’un événement de dépôt frauduleux. Ces cas ont des rapports d’analyse de vulnérabilité complets, des numéros CVE analogues, des PoC reproductibles, et sont adaptés à l’entraînement et à l’optimisation des outils d’audit. Les problèmes de couche configuration ne sont pas écrits dans le code et ont du mal à entrer dans ce cycle de production.

Un détail notable est que les deux incidents de type configuration ont été déclenchés de manières radicalement différentes. Nomad a accidentellement saisi une valeur initiale erronée lors d’une mise à jour de routine, c’était une erreur. Le choix 1-sur-1 de Kelp DAO était un choix de configuration actif — le protocole LayerZero n’interdit pas cette option, et Kelp DAO n’a violé aucune règle du protocole. Un choix de configuration « conforme » et une valeur initiale « erronée » ont finalement conduit au même résultat.

La logique d’exécution de cette attaque était simple : un message interchaînes falsifié informait le mainnet Ethereum que « des actifs équivalents avaient été verrouillés sur une autre chaîne », déclenchant la frappe de rsETH sur le mainnet. Les rsETH frappés n’avaient pas de garantie réelle, mais leur enregistrement on-chain était « légal » et pouvait être accepté comme collatéral par les protocoles de prêt.

L’attaquant a ensuite dispersé les 116 500 rsETH sur Aave V3 (Ethereum et Arbitrum), Compound V3 et Euler, empruntant plus de 236 millions de dollars d’actifs réels. Selon de multiples rapports, la mauvaise dette estimée pour Aave V3 seule était d’environ 177 millions de dollars. Les réserves de WETH du module de sécurité Umbrella d’Aave, utilisables pour absorber les mauvaises dettes, s’élevaient à environ 50 millions de dollars, couvrant moins d’un tiers du montant. Le reste serait supporté par les stakers d’aWETH.

Cette facture est finalement retombée sur ceux qui voulaient simplement gagner un peu d’intérêt sur leur WETH.

LayerZero, au moment de la rédaction, enquêtait toujours conjointement avec l’organisation de réponse aux incidents de sécurité SEAL Org, indiquant qu’il publierait un rapport d’analyse post-mortem avec Kelp DAO une fois toutes les informations obtenues. Kelp DAO a déclaré mener des « actions correctives proactives ».

La vulnérabilité de 293 millions de dollars n’était pas dans le code. Les mots « audit validé » ne couvraient pas l’endroit où se trouvait ce paramètre.

Questions liées

QQuel a été l'impact financier de l'attaque sur Kelp DAO en avril 2026 ?

AL'attaque a entraîné le vol de 116 500 rsETH, d'une valeur d'environ 293 millions de dollars à l'époque. L'attaquant a finalement emporté 236 millions de dollars en WETH.

QPourquoi cette attaque est-elle considérée comme inhabituelle par rapport aux autres piratages DeFi ?

AContrairement à la plupart des piratages, le code des contrats intelligents de Kelp DAO ne présentait aucune vulnérabilité. L'attaque a été rendue possible par une combinaison de deux problèmes : une configuration DVN 1-sur-1 et la compromission du nœud DVN lui-même.

QQu'est-ce qu'un DVN dans le contexte de LayerZero V2 et quel était le problème de configuration ?

ADVN (Decentralized Verifier Network) est le mécanisme de validation des messages inter-chaînes de LayerZero V2. Le problème était que Kelp DAO avait configuré un seuil de 1-sur-1, ce qui signifie qu'une seule validation DVN était nécessaire pour qu'un message soit considéré comme légitime, éliminant toute tolérance aux pannes.

QQuels sont les deux types de vulnérabilités identifiés comme des 'zones rouges' ou angles morts dans les audits de sécurité traditionnels ?

ALes deux angles morts sont : 1) Les vulnérabilités de la couche de configuration (comme un paramètre de seuil DVN mal configuré), qui ne sont pas dans le code et échappent aux outils d'analyse statique. 2) La sécurité des clés et des nœuds (OpSec), comme la compromission d'une clé privée de validateurs, qui est imprévisible.

QQuel précédent célèbre de piratage dû à une erreur de configuration est mentionné, et quel en était le montant ?

AL'incident du pont Nomad en août 2022 est mentionné. Une erreur de configuration lors d'une mise à jour (l'initialisation de la 'trusted root' à 0x00) a permis à des centaines de personnes de drainer 190 millions de dollars en quelques heures.

Lectures associées

Bitmine continue d'accumuler de l'Ethereum de manière agressive tandis que les autres réduisent la voilure

La société de trésorerie Bitmine a poursuivi son accumulation agressive d'Ethereum (ETH) la semaine dernière, achetant 126 971 ETH. Son portefeuille total comprend désormais 5,54 millions d'ETH (évalués à 1 630 $ chacun), représentant 4,59% de l'offre totale. Dans un récent rapport, Bitmine a détaillé des actifs de 9,6 milliards de dollars, incluant également 203 Bitcoin, des participations dans Beast Industries et Eightco Holdings, ainsi que 247 millions de dollars en cash. Malgré le récent repli du marché, le président Thomas 'Tom' Lee y voit le début du "printemps crypto", anticipant une demande accrue pour des réseaux décentralisés comme Ethereum avec l'avancée des systèmes d'IA. La société a également indiqué avoir mis en jeu (stake) environ 4,72 millions d'ETH (environ 7,7 milliards de dollars), générant un rendement de 2,99% sur sept jours et un revenu annuel estimé à 230 millions de dollars. Contrairement à de nombreux autres trésoreries d'actifs numériques qui ont cessé d'accumuler ou ont vendu, Bitmine continue ses acquisitions. Elle possède désormais la deuxième plus grande trésorerie mondiale de crypto-monnaies et la plus grande en ETH. La société a également annoncé un projet d'émission d'actions privilégiées pour lever des fonds destinés à acheter davantage d'ETH, à réaliser des investissements stratégiques et à développer son infrastructure de staking.

TheNewsCryptoIl y a 27 mins

Bitmine continue d'accumuler de l'Ethereum de manière agressive tandis que les autres réduisent la voilure

TheNewsCryptoIl y a 27 mins

Apple convoite l'IA embarquée, et un outsider émerge : le premier modèle cognitif voit le jour, 4B paramètres rivalisent avec GPT-5.4

Apple a mis en avant une renaissance de Siri propulsée par l’IA lors de la WWDC, tandis qu’Amazon a dû freiner l’utilisation interne de modèles volumineux en raison de coûts de calcul explosifs. Face à ce défi des “tokens”, Andrej Karpathy a suggéré de créer un “noyau cognitif” — un modèle déchargé des connaissances factuelles mais conservant des capacités de raisonnement. La société chinoise Nextie a concrétisé cette vision avec **Alpha**, un **modèle cognitif de 4B paramètres** qui, dans des tâches d’intelligence collective (débat, réflexion, vote), atteint des performances équivalentes à celles de modèles de milliers de milliards de paramètres comme GPT-5.4. Conçu pour être déployé en périphérie (sur MacBook ou robots embarqués), Alpha réduit radicalement les coûts de calcul et ouvre la voie à des agents **proactifs** capables d’agir de manière autonome, au lieu de simples réponses aux requêtes. L’équipe, issue de Microsoft XiaoIce, s’était déjà distinguée avec un petit modèle performant. Nextie se positionne sur le créneau des systèmes multi-agents, un domaine validé par des investissements récents comme celui d’OpenAI dans Isara. En résumé, ce modèle cognitif ne change pas seulement l’échelle des paramètres, mais aussi **l’équation économique** de l’IA, rendant viable une intelligence continue et proactive à faible coût.

marsbitIl y a 1 h

Apple convoite l'IA embarquée, et un outsider émerge : le premier modèle cognitif voit le jour, 4B paramètres rivalisent avec GPT-5.4

marsbitIl y a 1 h

Hoskinson affirme que Cardano peut surpasser Bitcoin en résolvant le problème de confiance des cryptos

Charles Hoskinson, fondateur de Cardano, affirme que la plateforme vise bien plus qu'une simple part du marché des cryptomonnaies : elle ambitionne de devenir l'infrastructure mondiale de la confiance. Lors d'un livestream, il a présenté l'objectif à long terme d'ADA comme étant la réduction de la dépendance aux tiers de confiance dans le commerce mondial, un secteur qui génère des coûts annuels de centaines de milliards de dollars. La solution proposée est la "réflexivité vérifiable", où chaque transaction ou élément porte sa propre preuve de validité, éliminant le besoin d'un intermédiaire. Hoskinson explique que les blockchains servent de couche de stockage pour ces transactions, tandis que les contrats intelligents et les preuves à connaissance nulle en permettent l'utilité. Il met en avant les atouts de Cardano pour y parvenir : le protocole Ouroboros pour une décentralisation accrue, le modèle UTXO étendu pour la détermination locale, Hydra pour la mise à l'échelle, et une approche modulaire via des chaînes partenaires comme Midnight. Le défi majeur reste la gouvernance, nécessaire pour créer un système autonome capable de survivre, même en cas de perte de confiance en son fondateur. Si Cardano réussit à construire ce système de confiance vérifiable, Hoskinson estime que sa cryptomonnaie pourrait devenir "la monnaie de la confiance mondiale" et dépasser un jour Bitcoin. Au moment de la publication, ADA s'échangeait à 0,16 dollar.

bitcoinistIl y a 1 h

Hoskinson affirme que Cardano peut surpasser Bitcoin en résolvant le problème de confiance des cryptos

bitcoinistIl y a 1 h

Arthur Hayes dans un nouvel article : La bulle de l'IA approche de son éclatement, le marché crypto sous pression à court terme

Arthur Hayes, cofondateur de BitMEX, analyse dans cet article les tensions géopolitiques actuelles et leurs implications sur les marchés financiers. Il estime que la hausse des prix du pétrole, liée au conflit entre les États-Unis et l'Iran autour du détroit d'Hormuz, exercera une pression inflationniste et influencera la campagne présidentielle américaine de novembre. Pour reconquérir les électeurs préoccupés par le coût de la vie, Hayes prédit que Donald Trump pourrait adopter un discours critique envers l'industrie de l'intelligence artificielle, promettant régulation et taxation. Une telle rhétorique, même tactique, pourrait provoquer un éclatement de la bulle des actions AI, d'autant plus que le secteur est déjà vulnérable à la hausse des coûts énergétiques et à l'introduction en bourse massive prévue de SpaceX, Anthropic et OpenAI. Hayes explique que la liquidité monétaire récente a été entièrement absorbée par le boom de l'IA, laissant peu de capitaux pour le bitcoin. Une correction sévère des actions AI entraînerait donc probablement une pression vendeuse sur l'ensemble des actifs risqués, y compris les cryptomonnaies. En conséquence, son fonds, Maelstrom, a vendu ses actions AI, réduit ses positions cryptos secondaires et se concentre désormais sur le pétrole et le gaz, ainsi que sur le bitcoin et l'ether en vue d'une reprise future après un éventuel krach et une nouvelle réponse monétaire accommodante des banques centrales.

marsbitIl y a 2 h

Arthur Hayes dans un nouvel article : La bulle de l'IA approche de son éclatement, le marché crypto sous pression à court terme

marsbitIl y a 2 h

Le « plan pour l'avenir » d'OpenAI : rendre l'IA bénéfique pour chaque personne dans le monde

Toutes les quelques générations, une nouvelle technologie transforme radicalement la société, à l’image de l’électricité au XXe siècle. L'électricité, initialement conçue pour simplifier la vie, a finalement ouvert de vastes possibilités, prolongé l’espérance de vie et accru la prospérité. L'IA est aujourd’hui à l’aube d’un impact similaire. Le potentiel de l’IA ne réside pas dans la technologie elle-même, mais dans ce que les gens peuvent en faire : comprendre une facture médicale, apprendre, créer une entreprise, accompagner des proches, concrétiser des idées ou faire avancer la science. OpenAI est convaincu que l’IA doit être accessible à tous, partout et selon les besoins de chacun, pour servir l’humanité et amplifier ses capacités, sans la remplacer. L’automatisation totale n’est pas un avenir souhaitable. Cette vision repose sur trois objectifs clés : construire un chercheur en IA automatisé pour accélérer la recherche (avec pour perspective qu’une part significative des travaux d’OpenAI soit menée en collaboration avec l’IA d’ici 2028) ; accélérer le progrès économique tout en veillant à une large répartition des bénéfices ; et offrir à chacun sur Terre un AGI personnel pour bénéficier de cette technologie transformatrice. Pour y parvenir, OpenAI souligne que des avancées rapides rendent le jugement humain et la coopération mondiale plus essentiels que jamais. La sécurité, l’alignement sur les valeurs humaines et une coordination internationale sont fondamentales pour gérer les risques. L’avenir doit être façonné collectivement, et non par une poignée d’entreprises. Enfin, une distribution large du pouvoir est vue comme la clé d’un futur meilleur et plus résilient. Un avenir où l’IA profite réellement à l’humanité doit être construit et partagé par de nombreuses personnes, entreprises, communautés et nations. Si elle est réalisée correctement, l’IA peut devenir une pierre angulaire pour la productivité, la créativité et la prospérité de tous.

marsbitIl y a 2 h

Le « plan pour l'avenir » d'OpenAI : rendre l'IA bénéfique pour chaque personne dans le monde

marsbitIl y a 2 h

Trading

Spot
Futures
活动图片