{"id":19164,"date":"2026-10-06T20:22:13","date_gmt":"2026-10-06T20:22:13","guid":{"rendered":"https:\/\/satoshibrother.com\/fr\/lexploitation-de-6-millions-de-dollars-du-coffre-base-revele-des-lacunes-dans-la-divulgation-immunefi\/"},"modified":"2026-10-06T20:22:13","modified_gmt":"2026-10-06T20:22:13","slug":"lexploitation-de-6-millions-de-dollars-du-coffre-base-revele-des-lacunes-dans-la-divulgation-immunefi","status":"publish","type":"post","link":"https:\/\/satoshibrother.com\/fr\/lexploitation-de-6-millions-de-dollars-du-coffre-base-revele-des-lacunes-dans-la-divulgation-immunefi\/","title":{"rendered":"L&rsquo;exploitation de 6 millions de dollars du coffre Base r\u00e9v\u00e8le des lacunes dans la divulgation : Immunefi"},"content":{"rendered":"<h2>Exploitation de 6 millions de dollars dans un coffre Base<\/h2>\n<p>Une exploitation de <strong>6 millions de dollars<\/strong> dans un coffre Base non identifi\u00e9 a mis en lumi\u00e8re des lacunes dans le reporting des vuln\u00e9rabilit\u00e9s, selon <strong>Gon\u00e7alo Magalh\u00e3es<\/strong>, responsable de la s\u00e9curit\u00e9 chez <strong>Immunefi<\/strong>. Au moment du briefing sur l&rsquo;incident, environ <strong>31,7 millions de dollars<\/strong> restaient dans le coffre.<\/p>\n<blockquote>\n<p>Magalh\u00e3es a d\u00e9clar\u00e9 \u00e0 crypto.news que les op\u00e9rateurs non identifi\u00e9s du coffre avaient laiss\u00e9 un chercheur white hat avec peu d&rsquo;options pour rem\u00e9dier \u00e0 la vuln\u00e9rabilit\u00e9 de la liste blanche sans risquer des probl\u00e8mes juridiques.<\/p>\n<\/blockquote>\n<p>Dans le briefing sur l&rsquo;incident, il a \u00e9t\u00e9 pr\u00e9cis\u00e9 que la vuln\u00e9rabilit\u00e9 avait \u00e9t\u00e9 identifi\u00e9e la semaine pr\u00e9c\u00e9dente, mais le chercheur n&rsquo;avait pas de canal de divulgation clair. Plus de <strong>24 heures<\/strong> apr\u00e8s l&rsquo;attaque, le briefing a indiqu\u00e9 qu&rsquo;aucune \u00e9quipe n&rsquo;avait publiquement revendiqu\u00e9 le coffre, reconnu la perte ou annonc\u00e9 de mesures de rem\u00e9diation.<\/p>\n<p><strong>TokenPost<\/strong> a rapport\u00e9 que l&rsquo;attaquant avait utilis\u00e9 un portefeuille multisignature Safe pour ajouter un contrat malveillant \u00e0 la liste blanche de pr\u00eat du coffre. Selon leur r\u00e9cit, le contrat a ensuite retir\u00e9 <strong>1 783 aBaswstETH<\/strong> et \u00e9chang\u00e9 les jetons via <strong>Aave V3<\/strong> pour environ <strong>1 783 wstETH<\/strong>.<\/p>\n<h2>Vuln\u00e9rabilit\u00e9s et pr\u00e9occupations de s\u00e9curit\u00e9<\/h2>\n<p>Magalh\u00e3es a expliqu\u00e9 que restreindre l&rsquo;acc\u00e8s aux adresses approuv\u00e9es donnait l&rsquo;apparence d&rsquo;une protection, car les attaquants auraient normalement du mal \u00e0 entrer dans la liste blanche. Cependant, une fois qu&rsquo;une adresse \u00e9tait approuv\u00e9e, le coffre lui permettait de retirer des actifs sans fournir de garantie.<\/p>\n<blockquote>\n<p>\u00ab\u00a0Mais \u00e9tant donn\u00e9 que n&rsquo;importe quelle adresse sur la liste blanche pouvait retirer l&rsquo;aBaswstETH du coffre sans garantie n\u00e9cessaire, cela devient en r\u00e9alit\u00e9 une vuln\u00e9rabilit\u00e9 majeure,\u00a0\u00bb a-t-il d\u00e9clar\u00e9.<\/p>\n<\/blockquote>\n<p>Le responsable de la s\u00e9curit\u00e9 a d\u00e9crit la liste blanche elle-m\u00eame comme une protection insuffisante contre cette capacit\u00e9 de retrait. Son explication s&rsquo;est concentr\u00e9e sur ce qu&rsquo;une adresse approuv\u00e9e pouvait faire avec les fonds apr\u00e8s avoir obtenu l&rsquo;acc\u00e8s, plut\u00f4t que simplement sur la question de savoir si l&rsquo;acc\u00e8s \u00e9tait restreint.<\/p>\n<p>Avant l&rsquo;exploitation, le coffre n&rsquo;avait pas ex\u00e9cut\u00e9 de transaction Safe pendant <strong>25 jours<\/strong>, selon TokenPost. La publication a mentionn\u00e9 l&rsquo;ing\u00e9nierie sociale et la collusion comme explications possibles du changement d&rsquo;acc\u00e8s, tout en pr\u00e9cisant qu&rsquo;aucune de ces hypoth\u00e8ses n&rsquo;avait \u00e9t\u00e9 \u00e9tablie.<\/p>\n<p>Avec sept signataires Safe toujours non identifi\u00e9s dans le briefing sur l&rsquo;incident, Magalh\u00e3es a appel\u00e9 les personnes contr\u00f4lant le portefeuille \u00e0 s&rsquo;identifier et \u00e0 r\u00e9pondre. Il a d\u00e9clar\u00e9 que leur silence continu suscitait des soup\u00e7ons, sans pour autant pr\u00e9senter cette pr\u00e9occupation comme une preuve d&rsquo;implication dans le vol.<\/p>\n<blockquote>\n<p>\u00ab\u00a0\u00c9tant donn\u00e9 qu&rsquo;il s&rsquo;agit d&rsquo;un coffre non identifi\u00e9, un white hat peut \u00e0 peine effectuer une action sans risquer de se retrouver dans des probl\u00e8mes juridiques.\u00a0\u00bb<\/p>\n<\/blockquote>\n<h2>R\u00e9flexions sur la divulgation et la s\u00e9curit\u00e9<\/h2>\n<p>Dans ses commentaires, il a pr\u00e9cis\u00e9 que le probl\u00e8me ne se limitait pas \u00e0 trouver un d\u00e9faut technique. Magalh\u00e3es a \u00e9galement remis en question la propri\u00e9t\u00e9 inconnue du coffre et l&rsquo;approbation qui a permis \u00e0 un acteur malveillant d&rsquo;entrer dans sa liste blanche, affirmant que ces deux \u00e9l\u00e9ments soulevaient des soup\u00e7ons sur ses cr\u00e9ateurs.<\/p>\n<p>Le <strong>21 septembre<\/strong>, le PDG d&rsquo;Immunefi, <strong>Mitchell Amador<\/strong>, a abord\u00e9 la question de la divulgation priv\u00e9e et de l&rsquo;autorisation suite \u00e0 l&rsquo;exploitation du Liquid Network. Amador a d\u00e9clar\u00e9 que les chercheurs devraient signaler les vuln\u00e9rabilit\u00e9s de mani\u00e8re priv\u00e9e, de pr\u00e9f\u00e9rence par le biais d&rsquo;un programme de primes d\u00e9fini, plut\u00f4t que de d\u00e9placer des fonds d&rsquo;utilisateurs et de n\u00e9gocier un paiement par la suite.<\/p>\n<p>Dans cet incident, des acteurs non identifi\u00e9s ont restitu\u00e9 <strong>3 400 BTC<\/strong> mais ont conserv\u00e9 <strong>598,5 BTC<\/strong>, selon le rapport. <strong>Blockstream<\/strong> a rejet\u00e9 leur demande de divulgation responsable et a refus\u00e9 leur exigence d&rsquo;une prime de <strong>10 %<\/strong>.<\/p>\n<p>Amador a d\u00e9clar\u00e9 que les protocoles devraient \u00e9tablir des conditions de sauvetage avant une urgence, y compris les actions qu&rsquo;un chercheur peut entreprendre et les conditions de r\u00e9compense. Le rapport a \u00e9galement d\u00e9crit le cadre <strong>Whitehat Safe Harbor<\/strong> d&rsquo;Immunefi comme un moyen de d\u00e9finir ces conditions \u00e0 l&rsquo;avance.<\/p>\n<p>Interrog\u00e9 sur la question de savoir si une prime seule aurait n\u00e9cessairement emp\u00each\u00e9 l&rsquo;attaque de Base, Magalh\u00e3es a d\u00e9clar\u00e9 que la communaut\u00e9 de la s\u00e9curit\u00e9 aurait probablement identifi\u00e9 le probl\u00e8me de retrait du contrat par le biais d&rsquo;un programme.<\/p>\n<blockquote>\n<p>\u00ab\u00a0Une prime de bogue aurait d\u00e9finitivement pu arr\u00eater cette attaque, car il est probable que la communaut\u00e9 de la s\u00e9curit\u00e9 aurait trouv\u00e9 ce probl\u00e8me flagrant dans le contrat intelligent.\u00a0\u00bb<\/p>\n<\/blockquote>\n<h2>Conclusions sur la s\u00e9curit\u00e9 des contrats intelligents<\/h2>\n<p>Dans un rapport du <strong>10 ao\u00fbt<\/strong> sur les r\u00e9sultats de la prime de bogue de juillet, Immunefi a d\u00e9clar\u00e9 que les chercheurs avaient re\u00e7u <strong>2,32 millions de dollars<\/strong> pour des vuln\u00e9rabilit\u00e9s confirm\u00e9es au cours du mois. Les rapports confirm\u00e9s et pay\u00e9s ont augment\u00e9 de <strong>18 %<\/strong> par rapport \u00e0 juin, tandis que la soci\u00e9t\u00e9 a d\u00e9clar\u00e9 que ses programmes avaient emp\u00each\u00e9 <strong>374 menaces<\/strong>.<\/p>\n<p>Le m\u00eame rapport a cit\u00e9 la comparaison d&rsquo;Immunefi de <strong>1 178 audits<\/strong> par des entreprises de premier plan et <strong>58 audits comp\u00e9titifs<\/strong>. Selon la soci\u00e9t\u00e9, les comp\u00e9titions ont trouv\u00e9 en moyenne <strong>6,2 vuln\u00e9rabilit\u00e9s graves<\/strong> par engagement, contre <strong>1,5<\/strong> dans les audits priv\u00e9s.<\/p>\n<p>Au-del\u00e0 de la logique des contrats, Magalh\u00e3es a soulign\u00e9 les compromis d&rsquo;infrastructure et de cl\u00e9s comme preuve que les contr\u00f4les de s\u00e9curit\u00e9 doivent couvrir des voies suppl\u00e9mentaires vers les fonds des utilisateurs. Le <strong>20 juillet<\/strong>, un rapport sur les risques li\u00e9s aux signataires et \u00e0 l&rsquo;infrastructure a cit\u00e9 la d\u00e9couverte de <strong>Hacken<\/strong> selon laquelle ces \u00e9checs repr\u00e9sentaient <strong>88,3 %<\/strong> des environ <strong>764 millions de dollars<\/strong> vol\u00e9s au cours du deuxi\u00e8me trimestre.<\/p>\n<p>Parmi <strong>1 427 projets<\/strong> suivis, Hacken a constat\u00e9 que seulement <strong>4 %<\/strong> combinaient des audits, des primes de bogues actives et une surveillance tierce. Hacken a \u00e9galement identifi\u00e9 <strong>14 projets exploit\u00e9s<\/strong> qui avaient termin\u00e9 des audits. Selon son rapport, les \u00e9checs comprenaient des dispositifs de signataires, des cl\u00e9s d&rsquo;administrateur, des validateurs de pont et des syst\u00e8mes backend en dehors du code couvert par des examens conventionnels.<\/p>\n<p>Aux \u00c9tats-Unis, le minist\u00e8re de la Justice a poursuivi un ing\u00e9nieur en s\u00e9curit\u00e9 qui a exploit\u00e9 des \u00e9changes d\u00e9centralis\u00e9s et a n\u00e9goci\u00e9 le retour d&rsquo;actifs vol\u00e9s. En <strong>d\u00e9cembre 2023<\/strong>, les procureurs f\u00e9d\u00e9raux ont annonc\u00e9 que <strong>Shakeeb Ahmed<\/strong> avait plaid\u00e9 coupable de fraude informatique apr\u00e8s avoir pirat\u00e9 deux \u00e9changes et obtenu plus de <strong>12 millions de dollars<\/strong>.<\/p>\n<p>Selon le minist\u00e8re, Ahmed a accept\u00e9 de restituer des fonds \u00e0 un \u00e9change sauf pour <strong>1,5 million de dollars<\/strong> s&rsquo;il ne signalait pas l&rsquo;attaque aux forces de l&rsquo;ordre. Dans l&rsquo;attaque distincte de <strong>Nirvana Finance<\/strong>, les procureurs ont d\u00e9clar\u00e9 que le protocole avait offert \u00e0 Ahmed une prime allant jusqu&rsquo;\u00e0 <strong>600 000 dollars<\/strong> pour retourner les actifs vol\u00e9s. Il a plut\u00f4t exig\u00e9 <strong>1,4 million de dollars<\/strong>, n&rsquo;a atteint aucun accord et a conserv\u00e9 les <strong>3,6 millions de dollars<\/strong> qu&rsquo;il avait pris, selon le minist\u00e8re de la Justice.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Exploitation de 6 millions de dollars dans un coffre Base Une exploitation de 6 millions de dollars dans un coffre Base non identifi\u00e9 a mis en lumi\u00e8re des lacunes dans le reporting des vuln\u00e9rabilit\u00e9s, selon Gon\u00e7alo Magalh\u00e3es, responsable de la s\u00e9curit\u00e9 chez Immunefi. Au moment du briefing sur l&rsquo;incident, environ 31,7 millions de dollars restaient dans le coffre. Magalh\u00e3es a d\u00e9clar\u00e9 \u00e0 crypto.news que les op\u00e9rateurs non identifi\u00e9s du coffre avaient laiss\u00e9 un chercheur white hat avec peu d&rsquo;options pour rem\u00e9dier \u00e0 la vuln\u00e9rabilit\u00e9 de la liste blanche sans risquer des probl\u00e8mes juridiques. Dans le briefing sur l&rsquo;incident, il a<\/p>\n","protected":false},"author":3,"featured_media":19163,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[64],"tags":[10003,788,971,65,7976,10871,8240,9003],"class_list":["post-19164","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-hack","tag-aave-v3","tag-base","tag-blockstream","tag-hack","tag-immunefi","tag-liquid-network","tag-mitchell-amador","tag-wsteth"],"yoast_description":"Une exploitation de 6 millions de dollars dans un coffre Base r\u00e9v\u00e8le de graves lacunes dans la divulgation des vuln\u00e9rabilit\u00e9s, soulevant des inqui\u00e9tudes concernant la s\u00e9curit\u00e9 et les protocoles de reporting.","_links":{"self":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/posts\/19164","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/comments?post=19164"}],"version-history":[{"count":0,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/posts\/19164\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/media\/19163"}],"wp:attachment":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/media?parent=19164"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/categories?post=19164"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/tags?post=19164"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}