La plateforme de perpétuels Wasabi Protocol a perdu environ 4,5 millions de dollars jeudi après que des attaquants ont compromis une clé d’admin contrôlant ses coffres Ethereum (ETH) et Base.
Détails de l’exploit de Wasabi
La faille a été d’abord signalée par la société de sécurité Blockaid, qui a rattaché la perte à un portefeuille deployer détenant le seul ADMIN_ROLE dans le système d’autorisations de Wasabi.
L’attaquant a appelé grantRole sur ce contrat, a transféré les droits d’admin à un contrat auxiliaire, puis a exécuté une mise à jour UUPS sur les coffres perpétuels et sur LongPool. Des implémentations malveillantes ont ensuite vidé les soldes sur les deux blockchains.
Les pools touchés incluaient wWETH, sUSDC, wBITCOIN, wPEPE et les coffres Long Pool sur Ethereum, ainsi que sUSDC, sBTC, sAERO et d’autres sur Base, a rapporté CertiK. Wasabi ne disposait ni de timelock ni de multisig pour le rôle d’admin.
À lire aussi : Standard Chartered Says DeFi's $300M Rescue After KelpDAO Hack Could Become Its 'Antifragile Moment'
Le risque lié à une clé unique se répète
Les analystes estiment que le scénario est bien connu. L’attaque ressemble fortement à la faille du 1er avril chez Drift Protocol, où une clé d’admin compromise a permis de vider 285 millions de dollars sur Solana (SOL) en environ 12 minutes.
Quelques semaines plus tard, Kelp DAO a perdu 292 millions de dollars à cause d’une vulnérabilité de type validateur unique dans son pont LayerZero.
Le seul mois d’avril a déjà généré plus de 605 millions de dollars de pertes DeFi à travers au moins 12 incidents, portant le total de 2026 à plus de 770 millions de dollars. De plus petites failles chez CoW Swap, Grinex, Resolv Labs et Volo Protocol se sont ajoutées au cours du même mois.
À lire ensuite : Ultima Token Posts $11.4M Daily Volume As Price Holds Near $2,965





