L'affaire du piratage de Raydium révèle un nouveau risque pour la DeFi : des anciens contrats oubliés

Foresight NewsPublié le 2026-06-13Dernière mise à jour le 2026-06-13

Résumé

L'incident de piratage de Raydium, où environ 1,34 million de dollars d'actifs ont été volés via d'anciens pools de marché automatique (AMM) V3 abandonnés, met en lumière un risque négligé dans le DeFi : les contrats intelligents obsolètes mais toujours actifs sur la blockchain. Ces "contrats zombies", officiellement mis hors service mais techniquement exploitables, constituent une nouvelle catégorie de vulnérabilités liée à la gestion du cycle de vie des contrats. Depuis mars 2025, au moins 8 incidents similaires ont été recensés, causant des pertes d'environ 22,5 millions de dollars. Le problème vient du fait que les projets se concentrent sur les versions actuelles, négligeant de sécuriser les anciens contrats qui conservent des actifs et restent accessibles. Le contrat V3 de Raydium, par exemple, avait été abandonné suite à l'arrêt de Serum mais n'avait pas été correctement désactivé, permettant aux pirates de contourner ses contrôles obsolètes. Les plateformes de sécurité classent généralement les incidents par type de faille technique (code, oracle, clés...), masquant ainsi cette faille de gestion. Une étude académique propose pourtant de distinguer clairement les vulnérabilités de gestion du cycle de vie des contrats. Pour remédier à ce problème, il est crucial de créer une catégorie dédiée aux "contrats zombies" et d'établir un processus standardisé de désactivation sécurisée. Ce processus devrait inclure le retrait des actifs, la révocation des autorisations, la ...


Rédigé par : Gino Matos

Compilé par : Luffy, Foresight News


TL;DR :


  • Un pirate a volé environ 1,34 million de dollars d'actifs en exploitant les pools de liquidités du marché automatique (AMM) V3 de Raydium, pourtant désactivés depuis longtemps.
  • Cet incident met en lumière un problème répandu : les anciens contrats abandonnés par les projets DeFi restent opérationnels sur la blockchain. Ces infrastructures sous-jacentes oubliées sont désormais des cibles d'attaque faciles à négliger.
  • Des rapports publics indiquent qu'au moins 8 incidents de piratage similaires ciblant des contrats anciens se sont produits dans le secteur depuis mars 2025, ce qui signifie qu'une grande quantité de code ancien non géré reste accessible de l'extérieur.


Récemment, une vulnérabilité dans l'AMM V3 de Raydium a entraîné une perte de 1,34 million de dollars, liée à cinq pools de liquidités en dehors de l'écosystème actuel du projet. Ces pools ne sont pas pris en charge par l'interface utilisateur ou le SDK de Raydium et sont inaccessibles aux utilisateurs ordinaires, mais ils ont tout de même été exploités par le pirate.


Cette attaque a ciblé les contrats et infrastructures sous-jacentes anciens et négligés par l'industrie, révélant une faille majeure dans la gestion du cycle de vie complet des contrats intelligents. Ce type de problème ne se limite pas à cet échange décentralisé de l'écosystème Solana.


Une catégorie de risque négligée


Selon les statistiques issues des rapports publics d'incidents de sécurité, depuis mars 2025, il y a eu au moins 8 cas avérés d'attaques exploitant des contrats abandonnés, obsolètes ou anciens, pour un montant total de pertes d'environ 10,8 millions de dollars.


Si l'on inclut les incidents de sécurité déclenchés par d'anciens pools de liquidités et des produits d'accompagnement obsolètes, le nombre total d'événements atteint 10 (y compris le présent piratage de Raydium), pour une perte totale d'environ 22,5 millions de dollars.


Actuellement, la plupart des plateformes de suivi des incidents de sécurité du secteur classent les types d'attaque en fonction de leur cause technique. Les catégories courantes incluent : les vulnérabilités du code des contrats intelligents, les défaillances de contrôle des autorisations, la manipulation des oracles, la fuite de clés privées, les défauts des ponts inter-chaînes, etc.


Les contrats zombies (c'est-à-dire les anciens contrats que le projet a annoncé comme désactivés mais qui restent appelables sur la blockchain) relèvent d'une dimension de risque complètement différente. Ils sont le résultat d'un problème de gestion du cycle de vie du contrat menant à un incident de sécurité, mais ils sont toujours noyés dans les statistiques des vulnérabilités classiques, sans être classés séparément.



La raison de l'abandon des pools AMM V3 de Raydium est l'arrêt définitif du projet Serum dont ils dépendaient, rendant cet ancien ensemble de contrats totalement inopérant, les actifs de liquidité correspondants restant inactifs sur la chaîne.


Les nouveaux contrats actuellement utilisés par Raydium vérifient doublement deux informations clés : premièrement, un mécanisme de vérification des totaux pour contrôler la proportion des actifs, et deuxièmement, la vérification de l'adresse de frappe des jetons de liquidité ainsi que de diverses informations de comptes associés.


Mais cet ancien contrat V3 omet complètement ces deux étapes de vérification. Le pirate a exploité cette vulnérabilité pour forger de nouveaux jetons de liquidité et se faire passer pour des titres légitimes, contournant ainsi toutes les règles de contrôle des risques.


Lors de cet incident, environ 150 177 RAY, 5 603 SOL et 893 700 USDC ont été volés. Ces actifs étaient stockés depuis longtemps dans les anciens pools de la plateforme. Bien que séparés de l'activité principale, leurs autorisations d'appel sur la chaîne n'avaient jamais été fermées.


Huit cas révèlent des problèmes communs


Depuis 2025, plusieurs projets DeFi connus sont tombés dans le piège des anciens contrats. Tous les événements présentent les mêmes caractéristiques : les équipes des projets déclarent que la version actuelle du produit et les utilisateurs actifs ne sont pas affectés, mais comme les anciens contrats n'ont pas été complètement désactivés, c'est finalement le trésor du projet qui supporte l'intégralité des pertes.



Pourquoi le risque des anciens contrats est-il négligé ?


Actuellement, la grande majorité des systèmes de classification des incidents de sécurité dans le secteur se concentrent sur les moyens d'attaque, les objets de manipulation, les points de défaillance du code, adoptant une perspective d'analyse « partant de la vulnérabilité technique ». Cela conduit également à masquer les incidents de type « contrat zombie ». Le cœur de ce type de problème n'a jamais été une erreur d'écriture du code, mais le fait que le projet aurait dû complètement désactiver l'ancien contrat mais ne l'a pas fait.


Un document de recherche du secteur datant de 2025, analysant 50 incidents de sécurité cryptographiques majeurs dans le monde entre 2022 et 2025, pour des pertes cumulées dépassant 1 milliard de dollars, a souligné que les attaques à fort impact sur la chaîne résultent souvent d'une superposition de risques en chaîne, impliquant simultanément plusieurs niveaux : opérations humaines, maintenance quotidienne, modèles économiques, cycle de vie des contrats, gouvernance communautaire, etc.


Le document propose un cadre d'analyse des causes profondes à quatre niveaux, classant clairement les vulnérabilités de gestion du cycle de vie des contrats et les vulnérabilités de gouvernance communautaire comme des catégories de risque indépendantes des vulnérabilités d'écriture de code. Le problème des contrats zombies est précisément une vulnérabilité typique de gestion du cycle de vie. Mais dans les systèmes statistiques de sécurité existants, ce type d'incident est généralement classé sous « vulnérabilité de code », et les données de pertes correspondantes sont masquées sous d'autres classifications, n'attirant pas suffisamment l'attention du secteur.


Méfiez-vous du « cimetière de contrats » : les anciennes infrastructures sont devenues une nouvelle cible d'attaque


Si les projets DeFi continuent de considérer la « désactivation des contrats » comme une tâche optionnelle, se contentant d'indiquer « ce contrat est désactivé » dans la documentation produit, sans retirer les actifs inactifs, fermer les fonctions d'appel, ni surveiller continuellement leur état, alors les pirates continueront de cibler ce « cimetière de contrats ».


Les historiques de déploiement de chaque grand projet DeFi sont désormais des cibles d'attaque consultables et exploitables par les pirates. Les 22,5 millions de dollars de pertes actuellement recensés ne représentent que la valeur des cas rendus publics. Le risque réel est bien plus élevé.


Les anciens pools de liquidités contenant des actifs mais éloignés du flux d'utilisation principal des utilisateurs, les interfaces d'autorisation historiques, les modules de coopération et d'intégration précoces, bénéficient d'une surveillance opérationnelle bien inférieure à celle des systèmes métier actuels, ce qui en fait précisément des cibles de choix pour les pirates.


Pour changer la situation, il faut d'abord classer les « contrats zombies » comme une catégorie de risque indépendante et les comptabiliser séparément dans les incidents. Ensuite, il faut intégrer le processus de désactivation des contrats dans les procédures de sécurité standardisées, au même niveau que l'audit de code. Une maintenance opérationnelle sur l'ensemble du cycle de vie est nécessaire pour réduire efficacement la surface d'attaque.


Les méthodes de traitement actuelles dans le secteur sont très similaires. Raydium a utilisé son trésor de projet pour compenser la perte de 1,34 million de dollars. Transit Finance et Huma Finance ont également assumé les pertes des utilisateurs via les fonds du projet.


Cela signifie également que la désactivation des contrats n'est plus seulement un travail de documentation, mais un maillon indispensable du contrôle de la sécurité.


Sept normes de contrôle de sécurité pour la désactivation des contrats


Pour la désactivation des anciens contrats, le secteur peut établir un processus de contrôle standardisé, avec les exigences et rôles spécifiques suivants :



Se contenter d'indiquer « contrat désactivé » dans la documentation, c'est simplement transférer le risque de sécurité au trésor du projet, tandis que le risque d'attaque persiste. Annoncer la désactivation uniquement au niveau produit sans la mettre en œuvre techniquement signifie que l'ancien contrat restera toujours appelable : l'équipe du projet le néglige, mais les pirates le surveillent constamment.


La valeur des projets DeFi ne réside pas seulement dans le montant actuel d'actifs verrouillés (TVL), mais aussi dans le code historique et l'architecture sous-jacente accumulés au fil du temps. Et ces morceaux d'histoire oubliés sont désormais devenus de nouvelles brèches de sécurité.

Questions liées

QQuel est l'événement principal décrit dans l'article et quelle en a été la conséquence financière ?

AL'article décrit l'exploitation d'une faille dans les pools de marché automatique V3 obsolètes de Raydium, ce qui a entraîné un vol d'actifs d'environ 1,34 million de dollars.

QQuel problème plus large l'incident de Raydium a-t-il mis en lumière dans l'écosystème DeFi ?

AIl a exposé le problème général des anciens contrats intelligents qui, bien que mis hors service par les projets, restent actifs sur la blockchain et deviennent des cibles d'attaque négligées, car ils ne sont plus surveillés.

QSelon l'article, combien d'incidents similaires impliquant d'anciens contrats ont été signalés depuis mars 2025 et quel est le montant total des pertes ?

ADepuis mars 2025, au moins 8 incidents distincts impliquant des contrats obsolètes ont été signalés, avec des pertes cumulées d'environ 10,8 millions de dollars. Si l'on inclut les pools de liquidités anciens, le nombre d'incidents s'élève à 10, pour un total d'environ 22,5 millions de dollars.

QPourquoi les risques liés aux "contrats zombies" sont-ils souvent négligés dans les classifications de sécurité existantes ?

ALes classifications de sécurité existantes se concentrent principalement sur les vulnérabilités techniques du code. Les incidents liés aux "contrats zombies" relèvent d'un défaut de gestion du cycle de vie du contrat (non-désactivation technique) et sont donc généralement englobés dans la catégorie générale des "vulnérabilités du code", ce qui masque leur nature spécifique.

QQuelle est l'une des principales recommandations de l'article pour remédier au problème des contrats obsolètes ?

AL'article recommande de traiter la désactivation des contrats comme une étape essentielle de sécurité, avec un processus standardisé comprenant le transfert des actifs, la révocation des autorisations, la désactivation des fonctions clés et une surveillance continue, au même titre que les audits de code.

Lectures associées

Un sous-traitant lié à la Corée du Nord infiltré dans MetaMask pendant un mois : la véritable vulnérabilité des projets cryptos ne réside pas dans le code

Un contracteur lié à la Corée du Nord a infiltré le dépôt de code de MetaMask, le portefeuille crypto populaire, pendant environ un mois à partir du 9 mars. Bien que Consensys, la société mère, affirme qu'aucun actif n'a été volé ni aucun code malveillant déployé, l'incident révèle une vulnérabilité critique dans la gestion des sous-traitants et l'accès aux systèmes. L'individu a obtenu l'accès via un fournisseur de services tiers. Consensys a réagi en coupant l'accès, menant une enquête et notifiant les autorités. L'entreprise a depuis renforcé ses pratiques de vérification des tiers. L'événement met en lumière l'importance des contrôles d'accès opérationnels plutôt que des simples vulnérabilités de code. Un rapport cité indique qu'environ 76% des fonds volés dans la DeFi au premier semestre 2024 provenaient d'attaques au niveau opérationnel (clés, garde, signatures), et non de bugs de contrats intelligents. Les recommandations clés incluent : une vérification d'identité rigoureuse et continue, un principe de privilèges minimum pour l'accès au code, un examen indépendant de chaque modification, une surveillance des activités et une révocation rapide des accès lorsqu'ils ne sont plus nécessaires. L'incident montre que la sécurité des projets crypto dépend fortement de la gouvernance de l'accès humain aux systèmes sensibles.

marsbitIl y a 16 mins

Un sous-traitant lié à la Corée du Nord infiltré dans MetaMask pendant un mois : la véritable vulnérabilité des projets cryptos ne réside pas dans le code

marsbitIl y a 16 mins

De l'or au Bitcoin : Offre fixe + frénésie institutionnelle, une répétition des prix "explosifs" en vue ?

De l'or au Bitcoin : offre fixe et engouement institutionnel, prêts à rejouer une hausse explosive des prix ? L'article compare les trajectoires potentielles du Bitcoin et de l'or, en se focalisant sur l'impact des ETF. L'analyste Eric Balchunas de Bloomberg Intelligence établit un parallèle entre l'ETF Bitcoin et l'ETF or, lancé en 2004. Il note que les deux actifs, sans rendement intrinsèque, voient leur prix dicté par le sentiment des investisseurs. L'histoire de l'ETF or montre des cycles de hausses spectaculaires, de corrections douloureuses et de longues phases de reprise, chaque cycle établissant un plus haut historique. Le Bitcoin, après l'approbation des ETF spot début 2024, a connu un afflux massif de capitaux institutionnels, certains fonds devenant les ETF à la croissance la plus rapide. Cependant, cette adoption s'accompagne d'une volatilité accrue. Les flux entrants et sortants des grands ETF comme l'IBIT de BlackRock peuvent influencer significativement le marché. Malgré un repli important du prix en 2026, de nombreux observateurs restent optimistes sur le long terme. Ils voient dans le Bitcoin un "or numérique" bénéficiant d'une offre fixe (mécanisme de halving) et d'une adoption institutionnelle croissante. Les ETF facilitent l'accès pour les investisseurs traditionnels, amplifiant potentiellement la demande. En conclusion, si le Bitcoin devait capturer ne serait-ce qu'une fraction de la capitalisation boursière de l'or (près de 28 000 milliards de dollars), la perspective de hausse serait considérable. Ce parcours sera probablement semé d'une forte volatilité, mais l'arrivée continue de capitaux institutionnels pourrait poser les bases d'une nouvelle phase de croissance.

Foresight NewsIl y a 31 mins

De l'or au Bitcoin : Offre fixe + frénésie institutionnelle, une répétition des prix "explosifs" en vue ?

Foresight NewsIl y a 31 mins

Pourquoi les agents d'IA pour les achats peinent-ils à se généraliser ?

**Pourquoi les agents d'achat IA peinent à se généraliser ?** L'idée de confier à un agent IA un portefeuille pour qu'il achète de manière autonome semble être l'application ultime de l'IA. Cependant, ce récit confond les éléments simples et complexes de l'acte d'acheter, en plaçant à tort le paiement, l'étape la plus facile, au centre. L'achat se compose de deux actions fondamentales : la **recherche d'informations** (standardisable, déléguable à la machine) et le **jugement de valeur** (subjectif, lié aux préférences humaines). Si la recherche migre rapidement vers l'IA, le jugement de valeur ne peut être entièrement délégué. Il implique non seulement l'évaluation des options, mais surtout la **définition des besoins et des critères** (ce qui est important, les priorités), un processus itératif et subjectif qui reste de la souveraineté humaine. La limite décisive n'est pas entre produit standardisé et personnalisé, mais entre : **la corvée et le plaisir**. Pour les achats répétitifs et sans intérêt (papier, piles), une délégation totale à l'IA est pertinente. Pour les achats liés au plaisir ou à l'identité (vin, vêtements, livres), le choix *fait partie* de l'expérience. L'IA doit alors servir d'assistant de recherche, présentant une sélection restreinte, et laisser le choix final à l'humain. Le concept de "portefeuille IA" ne résout que le problème mineur du portage des fonds. Les solutions de paiement actuelles (Stripe, Mastercard Agent Pay, Google AP2) adoptent des approches d'autorisation limitée et contextuelle, sans nécessiter de confier un portefeuille complet à l'IA. Le véritable terrain d'application du portefeuille autonome pour l'IA est le **règlement automatisé entre machines (M2M)** ou les **achats professionnels standardisés (B2B)**, où les critères sont objectifs et les volumes élevés. Les vrais goulots d'étranglement pour les achats automatisés par IA sont ailleurs : 1. **Le manque de sources de données fiables** : avis falsifiés, contrefaçons. Une automatisation sûre nécessite des données vérifiables et une traçabilité des produits. 2. **L'impossibilité d'automatiser la définition des besoins humains** : C'est un processus intrinsèquement humain. Si l'IA définit nos critères à notre place, les préférences qui en résultent ne sont plus les nôtres. En conclusion, pour les plateformes de vente, l'avenir réside non pas dans la délégation totale du choix, mais dans l'optimisation des données pour faciliter la recherche par l'IA, tout en préservant et en enrichissant **l'expérience de choix** pour l'utilisateur humain, là où réside la valeur fondamentale des achats liés au plaisir.

Foresight NewsIl y a 1 h

Pourquoi les agents d'IA pour les achats peinent-ils à se généraliser ?

Foresight NewsIl y a 1 h

Après neuf mois de vente à découvert, un retournement complet, un trader célèbre prend position sur le Bitcoin autour de 64 000 dollars, la divergence haussière/baissière s'accélère sur le marché des crypto

Après neuf mois de baisse, le Bitcoin a perdu plus de 50% depuis son pic d'octobre 2025 et évolue désormais autour de 60 000 $. Cette phase baissière divise les analystes sur la question de savoir si le fond du marché a été atteint. Le trader renommé Doctor Profit, qui avait vendu à découvert avec succès cette descente, a annoncé le 19 juillet avoir clôturé toutes ses positions vendeuses. Il a initié un achat progressif de Bitcoin à partir de 64 000 $, estimant que le creux du cycle quadriennal pourrait arriver plus tôt que prévu. Son raisonnement repose sur des changements structurels : l'avancée de la régulation (CLARITY Act), la tokenisation d'actifs par des géants comme BlackRock, et l'attente de capitaux institutionnels massifs. À l'appui, l'analyste on-chain gumsays note une divergence haussière sur les graphiques hebdomadaires, persistante depuis 147 jours, une durée proche des 161 jours observés avant le creux de 2022. Cependant, le chercheur de cycles Jake Pahor oppose un argumentaire fondé sur l'histoire. En analysant les données depuis 2012, il identifie trois conditions communes à tous les fonds de marché depuis 2014 : une durée d'environ 12 mois, une peur extrême prolongée (score de risque <20), et un prix sous le "prix réalisé" (actuellement ~53 000$). Aucune de ces conditions n'est remplie dans le cycle actuel. Le marché est donc tiraillé entre ceux qui anticipent un rebond précoce, motivés par les nouvelles fondamentales, et ceux qui attendent des signaux de capitulation plus classiques avant de s'engager pleinement. La stratégie de Jake Pahor reflète cette prudence : il continue ses achats réguliers au niveau actuel mais réserve le gros de son capital pour des niveaux de panique plus extrêmes.

marsbitIl y a 1 h

Après neuf mois de vente à découvert, un retournement complet, un trader célèbre prend position sur le Bitcoin autour de 64 000 dollars, la divergence haussière/baissière s'accélère sur le marché des crypto

marsbitIl y a 1 h

Trading

Spot
活动图片