La plateforme d'échange de cryptomonnaies Coinbase a confirmé mercredi avoir perdu environ 300 000 $ en frais de tokens après que des bots de trading automatisés ont exploité une interaction mal configurée entre l'un de ses portefeuilles d'entreprise et le protocole d'échange décentralisé 0x. L'incident s'est produit lorsque Coinbase a accordé par erreur des autorisations de dépense au contrat "swapper" de 0x, permettant aux bots de valeur maximale extractible de vider les fonds immédiatement après avoir détecté l'approbation.
À savoir :
- Coinbase a perdu 300 000 $ lorsque des bots MEV ont exploité un portefeuille d'entreprise mal configuré, qui a approuvé par erreur des tokens au contrat swapper de 0x.
- Le chef de la sécurité de la plateforme a confirmé qu'aucun fonds client n'a été affecté et a qualifié l'incident de cas isolé.
- Les bots MEV attendaient que le portefeuille accorde des droits de dépense au contrat exposé avant d'exécuter un vidage instantané de fonds.
Analyse technique de l'exploitation
Philip Martin, chef de la sécurité chez Coinbase, a reconnu la perte dans un post sur X, la décrivant comme "un problème isolé" résultant de modifications apportées à l'un des portefeuilles d'échange décentralisé d'entreprise de la société. Il a souligné que les fonds des clients sont restés intacts durant tout l'incident.
Le chercheur en sécurité "deeberiroz" de Venn Network a identifié pour la première fois l'exploitation mercredi matin. Le chercheur a expliqué que Coinbase avait approuvé par erreur des tokens au contrat swapper, un outil sans permission conçu pour exécuter des transactions mais non destiné à conserver des autorisations de tokens. Cette erreur de configuration a créé une ouverture pour les bots MEV opportunistes qui surveillent constamment les réseaux blockchain pour de telles vulnérabilités.
MEV, abréviation de "valeur maximale extractible", décrit la pratique où des programmes automatisés précèdent ou réorganisent des transactions blockchain pour capter des profits. Dans ce cas, les bots ont exécuté des transferts de tokens avant que Coinbase ne puisse révoquer les permissions involontairement accordées.
Le chercheur a noté sur X que les bots MEV semblaient avoir "rôdé dans l'ombre, attendant que des utilisateurs approuvent par erreur ce contrat". Lorsque Coinbase a commis cette erreur d'approbation, ces bots ont immédiatement capitalisé sur l'opportunité, vidant le compte récepteur de frais de la plateforme des tokens accumulés.
Implications plus larges pour la sécurité des plateformes
La nature sans permission du contrat swapper de 0x permettait à toute partie de l'appeler et de transférer des tokens approuvés directement vers leurs propres adresses. Cette fonctionnalité de conception, tout en permettant le trading décentralisé, a également créé la vulnérabilité exploitée par les bots MEV contre le portefeuille de Coinbase.
Bien que la perte de 300 000 $ représente un impact financier minime pour Coinbase, l'incident met en lumière la façon dont les grandes plateformes d'échange de cryptomonnaies demeurent vulnérables aux exploits sophistiqués de trading automatisé.
Même les plateformes bien établies peuvent être victimes de formes relativement petites mais techniquement avancées de manipulation blockchain.
Les bots MEV se sont établis comme des acteurs persistants sur Ethereum et d'autres réseaux blockchain. Ils génèrent des profits en exploitant les lancements de tokens, les événements de création de NFT, et les activités de provision de liquidité grâce à la surveillance du mempool et aux capacités de réorganisation des transactions.
Comprendre le MEV et la terminologie DeFi
MEV désigne le profit maximal que les validateurs de blockchain ou les opérateurs de bots peuvent extraire en incluant, excluant ou réorganisant des transactions au sein des blocs qu'ils produisent. Initialement appelé "valeur extractible par les mineurs" sur les réseaux de preuve de travail, le terme a évolué vers "valeur maximale extractible" à mesure que les mécanismes de consensus de blockchain se diversifiaient.
Le protocole 0x fonctionne comme une infrastructure d'échange décentralisé permettant des échanges de cryptomonnaies peer-to-peer sans intermédiaires centralisés. Ses contrats swapper facilitent les échanges de tokens mais nécessitent une gestion prudente des permissions pour empêcher un accès non autorisé aux fonds des utilisateurs.
Les comptes récepteurs de frais, comme celui opéré par Coinbase, collectent des frais de transaction et d'autres revenus provenant des opérations d'échange. Ces portefeuilles accumulent souvent des soldes de tokens significatifs, les rendant attractifs pour des bots exploitants lorsque des configurations de sécurité échouent.
Dans ce cas, les bots ont simplement surveillé les portefeuilles de grande valeur pour qu'ils accordent par erreur des droits de dépense aux contrats exposés. Une fois l'erreur commise par le récepteur de frais de Coinbase, les systèmes automatisés ont exécuté le vidage des fonds instantanément, démontrant la rapidité et l'efficacité des opérations MEV modernes.
Conclusion
L'incident de Coinbase souligne les complexités techniques auxquelles les plateformes font face lorsqu'elles s'intègrent avec des protocoles de finance décentralisée. Bien que l'impact financier soit resté limité et qu'aucun fond de client n'a été compromis, l'exploitation révèle comment des bots automatisés scannent en continu les erreurs de configuration pour capitaliser sur des fenêtres d'opportunité, même brèves.