L’attaque de farming Sybil sur WUSD.fi a siphonné 200 000 $ des pools GLOVE.
Crypto Scams

L’attaque de farming Sybil sur WUSD.fi a siphonné 200 000 $ des pools GLOVE.

Par frenchlbn

Une attaque de farming sybil sur WUSD.fi et GLOVE a drainé environ 200 000 $ des pools de liquidité Uniswap V3 sur Ethereum. Aucun audit n’a détecté la faille du mécanisme de récompense.

Quelqu’un a compris les maths avant le protocole. Le 25 mai, un seul attaquant est reparti avec environ 200 000 $ de deux pools Uniswap V3 liés au WUSD.fi et au protocole GLOVE sur Ethereum. Pas exactement un bug dans le code du contrat. Plutôt un cas de mécanisme de récompense qui n’a jamais demandé qui il récompensait.

Le chercheur en sécurité blockchain exvulsec a signalé l’incident sur X, exposant l’intégralité de la piste on-chain. L’attaquant a utilisé un flash loan, a fait défiler des portefeuilles frais, et a déversé les jetons GLOVE récoltés dans les pools de liquidité avant que quiconque ne s’en aperçoive.

Le mécanisme que personne n’a stress-testé

Dans le contrat de WUSD.fi se trouve une fonction appelée WUSD._englove. Selon exvulsec sur X, tout portefeuille frais wrapant au moins 100 WUSD tout en détenant moins de 2 GLOVE pouvait appeler Glove.mintCreditless et recevoir jusqu’à 2 jetons GLOVE. Aucune vérification d’identité. Aucune limite de taux. Rien.

L’attaquant a déployé des contrats auxiliaires EIP-7702, a contracté un flash loan Morpho USDT, puis a exécuté des cycles répétés de wrap et unwrap à travers des adresses de portefeuilles frais. Chaque nouvelle adresse était à nouveau éligible. GLOVE continuait à minter.

Les GLOVE récoltés ont été directement envoyés dans Uniswap V3. Le pool GLO-USDC a perdu 11 702 USDC lors de drainages observables. Le pool GLO-USDT a perdu 8 079 USDT. Les deux chiffres confirmés via Etherscan au moment du rapport.

Ce que la communauté a compris

SecureAI sur X l’a dit clairement : l’exploit n’était pas le contrat lui-même. C’était la conception du mécanisme de récompense. Les audits ont tendance à regarder la logique du code. Ils stress-testent rarement les chemins d’incitation économique comme le fera un attaquant.

Le compte crypto en langue chinoise aegixe_cn sur X a qualifié cela d’une autre attaque d’abus d’incitation et a averti les utilisateurs de comprendre les mécanismes d’un protocole avant d’y investir. Ce genre de rappel a un impact différent lorsque 200 000 $ ont déjà quitté le pool. Les exploits DeFi se sont accumulés cette année, mai à lui seul ayant connu plusieurs incidents au niveau de la couche de liquidité sur Ethereum.

Pas de manipulation d’oracle. Pas de réentrance. Juste une fonction de mint distribuant des jetons à quiconque se présentait avec une adresse fraîche. L’attaque a continué tant que de nouvelles adresses restaient éligibles. Et elles l’ont été, faisant partie d’une tendance qui a coûté près de 770 millions de dollars à la DeFi en 2026. Selon les documents.

frenchlbn

À propos de l'auteur

frenchlbn

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *