{"id":16260,"date":"2026-06-17T22:42:09","date_gmt":"2026-06-17T22:42:09","guid":{"rendered":"https:\/\/satoshibrother.com\/fr\/slowmist-une-ligne-de-code-manquante-a-siphonne-111-000-du-token-dip\/"},"modified":"2026-06-17T22:42:09","modified_gmt":"2026-06-17T22:42:09","slug":"slowmist-une-ligne-de-code-manquante-a-siphonne-111-000-du-token-dip","status":"publish","type":"post","link":"https:\/\/satoshibrother.com\/fr\/slowmist-une-ligne-de-code-manquante-a-siphonne-111-000-du-token-dip\/","title":{"rendered":"Slowmist : Une ligne de code manquante a siphonn\u00e9 111 000 $ du token DIP"},"content":{"rendered":"<h2>Incident de s\u00e9curit\u00e9 dans l&rsquo;\u00e9cosyst\u00e8me Etherisc<\/h2>\n<p>Un d\u00e9faut de codage dans le token <strong>DIP<\/strong>, un actif utilitaire essentiel de l&rsquo;\u00e9cosyst\u00e8me Etherisc, a permis \u00e0 un attaquant de siphonner environ <strong>111 098 $<\/strong> en <strong>USD Coin (USDC)<\/strong>, selon la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 blockchain <strong>Slowmist<\/strong>.<\/p>\n<h2>Points cl\u00e9s<\/h2>\n<ul>\n<li>Slowmist a d\u00e9clar\u00e9 qu&rsquo;une instruction de retour manquante dans le code du token DIP a entra\u00een\u00e9 le siphonage d&rsquo;environ <strong>111 098 $<\/strong> en USDC.<\/li>\n<li>Ce d\u00e9faut a doubl\u00e9 les transferts via <strong>Pancakeswap<\/strong>, s&rsquo;ajoutant aux plus de <strong>2 150 incidents<\/strong> enregistr\u00e9s par Slowmist cette ann\u00e9e.<\/li>\n<li>Le secteur DeFi a perdu plus d&rsquo;un milliard de dollars \u00e0 cause d&rsquo;exploits en 2026, ce qui maintient une forte demande d&rsquo;audits \u00e0 l&rsquo;approche du second semestre.<\/li>\n<li>Slowmist a signal\u00e9 l&rsquo;incident dans une alerte de renseignement sur les menaces, \u00e9valuant la perte \u00e0 <strong>111 097,6 USDC<\/strong>.<\/li>\n<\/ul>\n<h2>Analyse technique de l&rsquo;incident<\/h2>\n<p>La soci\u00e9t\u00e9 a pr\u00e9cis\u00e9 que la fonction <em>\u00ab\u00a0_transfer\u00a0\u00bb<\/em> du token DIP manquait d&rsquo;une instruction <em>\u00ab\u00a0return\u00a0\u00bb<\/em> dans la branche qui g\u00e8re les \u00e9changes rout\u00e9s via le routeur Pancakeswap (un outil utilis\u00e9 par les \u00e9changes d\u00e9centralis\u00e9s pour \u00e9changer des tokens contre des pools de liquidit\u00e9). L&rsquo;\u00e9quipe a ajout\u00e9 :<\/p>\n<blockquote><p>\n    \u00ab\u00a0L&rsquo;attaquant a exploit\u00e9 cela en appelant <code>skim(router)<\/code> pour d\u00e9clencher des transferts doubles de DIP, puis <code>sync<\/code> pour d\u00e9finir la r\u00e9serve de DIP \u00e0 une valeur extr\u00eamement basse, manipulant ainsi le prix de l&rsquo;AMM pour vider le pool.\u00a0\u00bb\n<\/p><\/blockquote>\n<p>Malgr\u00e9 une analyse d\u00e9taill\u00e9e, Slowmist n&rsquo;a pas nomm\u00e9 l&rsquo;attaquant ni indiqu\u00e9 si les fonds vol\u00e9s pouvaient \u00eatre r\u00e9cup\u00e9r\u00e9s prochainement. Les m\u00e9canismes de l&rsquo;ensemble de l&rsquo;op\u00e9ration semblent assez banals, \u00e9tant donn\u00e9 que les \u00e9changes d\u00e9centralis\u00e9s tels que Pancakeswap s&rsquo;appuient sur des contrats de routeur automatis\u00e9s pour d\u00e9placer des tokens entre les traders et les pools de liquidit\u00e9. Un token peut ajouter une logique personnalis\u00e9e \u00e0 sa propre fonction de transfert, mais lorsque cette logique g\u00e8re mal les interactions avec le routeur, cela ouvre la porte \u00e0 des paiements r\u00e9p\u00e9t\u00e9s et non intentionnels.<\/p>\n<p>Dans le cas du DIP, l&rsquo;absence de <em>\u00ab\u00a0return\u00a0\u00bb<\/em> signifiait que le code qui aurait d\u00fb s&rsquo;arr\u00eater apr\u00e8s un transfert s&rsquo;est ex\u00e9cut\u00e9 une seconde fois. Chaque \u00e9change touchant le routeur a donc effectivement pay\u00e9 deux fois, siphonnant discr\u00e8tement des USDC du pool. Ce bug n&rsquo;avait besoin d&rsquo;aucun pr\u00eat flash, d&rsquo;astuce oracle ou de cl\u00e9 vol\u00e9e pour fonctionner, mais simplement d&rsquo;une lacune dans le code du token lui-m\u00eame.<\/p>\n<h2>Cons\u00e9quences et le\u00e7ons \u00e0 tirer<\/h2>\n<p>De tels tokens, conscients du routeur et avec des frais sur transfert, sont courants sur les cha\u00eenes li\u00e9es \u00e0 Binance, o\u00f9 les projets ajoutent souvent un comportement suppl\u00e9mentaire aux mod\u00e8les de tokens standard. Chaque branche ajout\u00e9e est un autre endroit o\u00f9 une erreur peut se cacher, et les \u00e9changes automatis\u00e9s peuvent d\u00e9clencher cette erreur des milliers de fois avant que quiconque ne s&rsquo;en aper\u00e7oive.<\/p>\n<p>La perte du DIP est modeste par rapport aux violations majeures de l&rsquo;ann\u00e9e, mais elle s&rsquo;inscrit dans un rythme constant d&rsquo;\u00e9checs au niveau du code. La base de donn\u00e9es publique des hacks de Slowmist a enregistr\u00e9 \u00e0 elle seule plus de <strong>2 150 incidents<\/strong> et environ <strong>37,8 milliards de dollars<\/strong> de pertes cumul\u00e9es. Ces derniers jours, le tracker a enregistr\u00e9 une perte de <strong>105 000 $<\/strong> chez Thetanuts Finance et un exploit de <strong>2,1 millions de dollars<\/strong> d&rsquo;Aztec Connect.<\/p>\n<p>Plus pr\u00e9cis\u00e9ment, on peut constater que les bugs de contrats intelligents ont caus\u00e9 une grande partie des dommages de l&rsquo;ann\u00e9e, les protocoles DeFi ayant perdu plus d&rsquo;un milliard de dollars \u00e0 cause de hacks et d&rsquo;exploits (\u00e0 partir du mois dernier). Slowmist lui-m\u00eame a retrac\u00e9 le drain d&rsquo;Aztec Connect \u00e0 un contrat obsol\u00e8te et a attribu\u00e9 un vol de <strong>174 570 $<\/strong> de Grok-Bankr \u00e0 un agent d&rsquo;intelligence artificielle (IA) qui a \u00e9t\u00e9 tromp\u00e9 pour approuver un transfert.<\/p>\n<p>Enfin, Bitcoin.com News a rapport\u00e9 plus t\u00f4t dans l&rsquo;ann\u00e9e que Zetachain avait suspendu son mainnet apr\u00e8s que Slowmist ait identifi\u00e9 un contr\u00f4le d&rsquo;acc\u00e8s manquant dans son contrat GatewayZEVM, un autre cas d&rsquo;une simple lacune logique offrant aux attaquants une ouverture. Sans r\u00e9cup\u00e9ration confirm\u00e9e et avec l&rsquo;attaquant toujours non identifi\u00e9, l&rsquo;\u00e9pisode DIP renforce une le\u00e7on r\u00e9currente : <strong>une seule ligne manquante peut suffire \u00e0 vider un pool<\/strong>, et les audits ind\u00e9pendants demeurent la principale ligne de d\u00e9fense alors que les pertes DeFi continuent d&rsquo;augmenter.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Incident de s\u00e9curit\u00e9 dans l&rsquo;\u00e9cosyst\u00e8me Etherisc Un d\u00e9faut de codage dans le token DIP, un actif utilitaire essentiel de l&rsquo;\u00e9cosyst\u00e8me Etherisc, a permis \u00e0 un attaquant de siphonner environ 111 098 $ en USD Coin (USDC), selon la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 blockchain Slowmist. Points cl\u00e9s Slowmist a d\u00e9clar\u00e9 qu&rsquo;une instruction de retour manquante dans le code du token DIP a entra\u00een\u00e9 le siphonage d&rsquo;environ 111 098 $ en USDC. Ce d\u00e9faut a doubl\u00e9 les transferts via Pancakeswap, s&rsquo;ajoutant aux plus de 2 150 incidents enregistr\u00e9s par Slowmist cette ann\u00e9e. Le secteur DeFi a perdu plus d&rsquo;un milliard de dollars \u00e0<\/p>\n","protected":false},"author":3,"featured_media":16259,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[64],"tags":[556,10399,1593,12,65,1288,2732,77,10426],"class_list":["post-16260","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-hack","tag-ai","tag-aztec-connect","tag-bitcoin-com","tag-defi","tag-hack","tag-pancakeswap","tag-slowmist","tag-usdc","tag-zetachain"],"yoast_description":"Un d\u00e9faut de codage a siphonn\u00e9 111 000 $ du token DIP, soulignant l'importance d'audits approfondis pour garantir la s\u00e9curit\u00e9 dans le secteur DeFi.","_links":{"self":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/posts\/16260","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/comments?post=16260"}],"version-history":[{"count":0,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/posts\/16260\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/media\/16259"}],"wp:attachment":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/media?parent=16260"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/categories?post=16260"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/tags?post=16260"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}