L'attaque MEV qui a drainé 15 millions grâce aux fausses approbations ERC-20

Auteur: Publié 4 min de lectura 157 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Une attaque sophistiquée sur le robot MEV connu sous le nom de JaredFromSubway a laissé un trou d'environ 15 millions de dollars après qu'un acteur malveillant ait exploité la logique que le robot utilise pour détecter des opportunités de trading. Au lieu de forcer une défaillance technique directe, l'attaquant a créé faux piscines et jetons qui semblait être rentable et a obtenu le système automatisé pour accorder des permis ERC-20 aux contrats d'aide contrôlés par l'agresseur.

Le modus operandi n'était pas bruyant: les premiers mouvements semblaient être des preuves inoffensives visant à confirmer comment le robot a réagi à certains itinéraires d'échange, et seulement plus tard ont été changés les itinéraires pour rendre les approbations intactes et non consommées. Ce comportement a permis d'accumuler des permis de dépenser valides - jusqu'à 92 WETH dans les approbations - qui ont finalement été utilisés pour exécuter des transferts via des transferts et vider des actifs tels que WETH, USDC et USDT du contrat de démarrage.

L'attaque MEV qui a drainé 15 millions grâce aux fausses approbations ERC-20
Image générée avec IA.

Cet incident montre deux vérités difficiles à ignorer dans l'écosystème DeFi: d'une part, que les robots MEV sont des outils puissants mais aussi des surfaces d'attaque attrayantes; d'autre part, que les autorisations de jetons sont un vecteur de risque critique lorsqu'elles sont déléguées à des contrats non vérifiés. Jared DeSubway, une opération privée célèbre pour les attaques "sandwich", a réagi publiquement et offert des récompenses pour essayer de récupérer des fonds, bien que les négociations avec des hits blancs présumés et le retour partiel restent incertains. Le fil public publié par JaredFromSubway et l'avis de réseau initial de Blockaid sont disponibles pour visionner les communiqués et le calendrier officiel: Blockaid et JaredFromSubway.

D'un point de vue technique, l'échec n'est pas tant une vulnérabilité de la norme ERC-20 qu'une mauvaise architecture de contrôle de la confiance : le robot a fait confiance à l'apparente rentabilité des itinéraires en chaîne sans valider l'authenticité et la sécurité des contreparties et des contrats concernés. Les robots MEV fonctionnent avec un minimum de latences et de décisions automatisées, les rendant vulnérables à la tromperie qui répliquent des signaux légitimes. Pour réduire ce risque, des solutions telles que l'envoi de transactions par relais privé ou l'utilisation d'infrastructures qui évitent l'exposition publique du bassin peuvent aider; les opérateurs communautaires et de robots utilisent déjà des alternatives telles que Flashbots pour atténuer certains types d'extraction de valeur dans le bassin ( Bottes-éclair).

Les implications pour les projets DeFi et les opérateurs sont claires: les approbations doivent être de privilège minimum et sous contrôle humain ou multisig, pas les propriétés implicites du flux automatisé. Parmi les recommandations pratiques, mentionnons la mise en oeuvre de limites de temps, l'utilisation de contrats qui exigent une confirmation multilatérale pour approuver des montants importants, l'audit et le marquage des contrats d'aide par le biais de listes blanches en chaîne, et la séparation de la logique de détection des opportunités et de l'exécution finale des fonds. De plus, simuler et tester des itinéraires avec des environnements de replay (tenderly, Hardhat, simulateurs de mempool) et des outils d'analyse statique avant de donner la permission à tout contrat réduit le risque d'interaction avec le code malveillant.

L'attaque MEV qui a drainé 15 millions grâce aux fausses approbations ERC-20
Image générée avec IA.

Pour les agents de sécurité et les concepteurs, il est également essentiel de mettre en place des alertes en temps réel sur les changements inhabituels dans les propriétés et l'équilibre des jetons, et de maintenir des processus d'intervention rapide qui permettent la révocation des permis ou le mouvement des fonds vers des contrats de garde sécuritaire. La gestion des clés privées et la séparation des rôles opérationnels (analyse, signature, exécution) réduisent au minimum la possibilité qu'une seule routine automatisée puisse approuver et perdre des fonds sans supervision humaine.

Au-delà des mesures techniques, l'incident soulève des questions sur la gouvernance et l'éthique dans MEV : les opérations privées ayant la capacité de lancer des attaques de sandwichs génèrent des externalités dans l'expérience commerciale des utilisateurs de détail, et un échec qui entraîne des millions de dollars volés augmente la pression réglementaire et communautaire sur ces acteurs. L'équilibre entre innovation du marché et responsabilité opérationnelle doit être orienté vers des normes de sécurité plus exigeantes si le modèle veut être maintenu à grande échelle.

Enfin, cette attaque est un appel de réveil pour tout acteur qui automatise les décisions financières en chaîne : la vitesse ne remplace pas la diligence. L'audit de chaque couche, la limitation des privilèges, l'utilisation de relais privés le cas échéant et le maintien de processus humains et multisig pour des mouvements importants sont pratiques qui, combinés, réduisent la probabilité qu'une explosion similaire puisse être répétée.

Couverture

Autres

Plus de nouvelles sur le même sujet.