Flash Trade a subi un exploit USDC de 98 000 $ lié à un bug du SDK MagicBlock, mais l’équipe confirme que tous les fonds des utilisateurs restent entièrement couverts.
L’échange perpétuel basé sur Solana de Flash Trade a subi un retrait non autorisé de 98 000 $ enUSDCle 22 juillet à 00h21 SGT. L’exploit provenait d’une faille de validation dans le SDK de MagicBlock, qui permettait à un attaquant de faire passer un faux compte au-delà des contrôles de non-délégation de la plateforme.
De plus, les systèmes de traitement par lots et de surveillance récemment déployés par Flash Trade ont signalé l’activité en quelques minutes. L’équipe a suspendu tous les dépôts, retraits et transactions par mesure de précaution.
Flash Trade et MagicBlock ont confirmé que le montant total serait remboursé, sans impact sur les soldes des utilisateurs.
Faille du SDK MagicBlock derrière l’exploit Flash Trade
La cause première remonte à un chemin de validation incomplet dans la macro Anchor #[ephemeral] intégrée au SDK de MagicBlock. Cette macro gère les rappels que les contrats intelligents d’intégrateur utilisent pour traiter les demandes de non-délégation des instances Ephemeral Rollup.
Le 22 juillet à 00h21 SGT, Flash a subi une attaque qui a entraîné un retrait de 98 000 USDC de la plateforme.
Les systèmes de traitement par lots et de surveillance de Flash ont immédiatement détecté l’activité et l’équipe a suspendu les dépôts et les retraits en quelques minutes. Aucun autre financement n’a été…
-MagicBlock ✨ (@magicblock)22 juillet 2026
L’attaquant a déployé un programme qui déléguait un compte fabriqué destiné à imiter le dépôt d’un utilisateur réel.
Au cours de la même transaction, ce compte a été présenté comme tampon pour une instruction de non-délégation entre frères et sœurs. La macro a vérifié que le tampon était un signataire appartenant au programme de délégation, mais elle n’a jamais confirmé que le tampon correspondait aux valeurs de départ correctes du PDA.
Cet écart permet au compte de l’attaquant de passer pour légitime, déclenchant un reçu invalide et ouvrant la voie au retrait.
MagicBlock a déclaré avoir examiné tous les autres programmes en utilisant la même macro et avoir contacté directement les équipes concernées.
Une version corrigée du SDK, 0.16.2, applique désormais la validation manquante par défaut. La société a exhorté tous les intégrateurs exécutant des versions antérieures à mettre à niveau immédiatement.
Lire aussi :
Le pont Wanchain Cardano exploité, 515 millions de nuit drainés du trésor
Réponse de Flash Trade et calendrier de récupération des fonds
Commerce Flashditson système de regroupement et de surveillance des retraits, déployé récemment, a détecté l’activité suspecte presque instantanément.
Les échanges, les dépôts et les retraits ont été suspendus pendant que l’équipe enquêtait aux côtés de MagicBlock. En quelques heures,les échanges ont repris, bien que les dépôts et les retraits soient restés hors ligne pendant environ 24 heures lors du rapprochement.
L’équipe a déclaré que cette séquence était délibérée, donnant la priorité à un rapprochement précis des fonds avant de rouvrir les retraits.
Commerce Flash et MagicBlockcontribué conjointementà un fonds couvrant 100% des dépôts concernés. La plateforme a déclaré qu’aucun utilisateur ne serait déboursé.
Réaction de l’industrie au piratage de Solana Perpetuals Exchange
Le PDG de Backpack, Armani Ferrante, s’est prononcé publiquement, décrivant l’incident comme un autre exemple de marge.exploit du système. Il a proposé une solution structurelle impliquant un contrat de garde isolé et formellement vérifié, associé à un délai de retrait de 24 heures.
Un autre jour, un autre hack DeFi sur un système de marge.
Voici la solution simple pour minimiser les dégâts des hacks par 10.
Tous les systèmes de marge sont construits de la même manière.
– Vous déposez vos fonds dans le système de marge.
– Vous n’avez plus la garde des biens.
– La marge…https://t.co/onDproTrz2– Armani Ferrante (@armaniferrante)22 juillet 2026
Ferrante a fait valoir qu’une telle conception permettrait aux plateformes d’arrêter rapidement les retraits lors d’une attaque. Cela limiterait les dommages dus aux défaillances d’Oracle, aux compromissions de portefeuille et à la manipulation des marges.
Il a également reconnu la réponse rapide de Flash Trade, plaçant l’équipe parmi d’autres qui ont bien géré des incidents similaires.
MagicBlock, pour sa part, a déclaré qu’il continuerait à travailler avec des intégrateurs, des auditeurs et des chercheurs indépendants pour renforcer la sécurité au niveau du SDK.avant.
Source : Live Bitcoin News





Laisser un commentaire