Flash Trade a subi une exploitation de 98 000 $ USDC liée à un bug du SDK MagicBlock, mais l’équipe confirme que tous les fonds des utilisateurs restent entièrement couverts.
L’exchange de perpétuels de Flash Trade basé sur Solana a subi un retrait non autorisé de 98 000 $ en USDC le 22 juillet à 00:21 SGT. L’exploitation provenait d’un défaut de validation dans le SDK de MagicBlock, qui a permis à un attaquant de faire passer un faux compte devant les contrôles de non-délégation de la plateforme.
De plus, les systèmes de regroupement et de surveillance récemment déployés par Flash Trade ont signalé l’activité en quelques minutes. L’équipe a suspendu tous les dépôts, retraits et échanges par précaution.
Flash Trade et MagicBlock ont tous deux confirmé que le montant total serait remboursé, sans aucun impact sur les soldes des utilisateurs.
La faille du SDK MagicBlock derrière l’exploitation de Flash Trade
La cause racine remonte à un chemin de validation incomplet dans la macro Anchor #[ephemeral] intégrée au SDK de MagicBlock. Cette macro gère les rappels (callbacks) que les contrats intelligents intégrateurs utilisent pour traiter les demandes de non-délégation des instances Ephemeral Rollup.
On July 22 at 00:21 SGT, Flash experienced an attack that resulted in a 98,000 USDC withdrawal from the platform.
Flash's batching and monitoring systems surfaced the activity immediately, and the team paused deposits and withdrawals within minutes. No further funds were…
— MagicBlock ✨ (@magicblock) July 22, 2026
L’attaquant a déployé un programme qui a délégué un compte fabriqué destiné à imiter un véritable dépôt d’utilisateur.
Dans la même transaction, ce compte a été présenté comme le tampon pour une instruction de non-délégation sœur. La macro a vérifié que le tampon était un signataire appartenant au programme de délégation, mais elle n’a jamais confirmé que le tampon correspondait aux bonnes graines PDA.
Cette lacune a permis au compte de l’attaquant de passer pour légitime, déclenchant un reçu invalide et ouvrant la voie au retrait.
MagicBlock a déclaré avoir examiné tous les autres programmes utilisant la même macro et avoir contacté directement les équipes concernées.
Une version corrigée du SDK, la 0.16.2, impose désormais la validation manquante par défaut. La société a exhorté tous les intégrateurs utilisant des versions antérieures à effectuer une mise à niveau immédiate.
Lire aussi :
https://www.livebitcoinnews.com/wanchain-cardano-bridge-exploited-515m-night-drained-from-treasury/
Réponse de Flash Trade et calendrier de récupération des fonds
Flash Trade a déclaré que son système de regroupement et de surveillance des retraits, récemment déployé, a détecté l’activité suspecte presque instantanément.
Les échanges, dépôts et retraits ont été suspendus pendant que l’équipe enquêtait aux côtés de MagicBlock. En quelques heures, les échanges ont repris, bien que les dépôts et les retraits soient restés hors ligne pendant environ 24 heures lors de la réconciliation.
L’équipe a précisé que ce séquencement était délibéré, privilégiant une réconciliation précise des fonds avant la réouverture des retraits.
Flash Trade et MagicBlock ont conjointement contribué à un fonds couvrant 100 % des dépôts affectés. La plateforme a déclaré qu’aucun utilisateur ne serait en perte.
Réaction de l’industrie au piratage de l’exchange de perpétuels Solana
Le PDG de Backpack, Armani Ferrante, s’est exprimé publiquement, décrivant l’incident comme un autre exemple d’exploitation de système de marge. Il a proposé une correction structurelle impliquant un contrat de garde isolé et formellement vérifié, associé à un délai de retrait de 24 heures.
Another day another DeFi hack on a margin system.
Here's the simple solution to minimize the damage of hacks by 10x.
All margin systems are constructed the same way.
– You deposit your funds into the margin system.
– You no longer have custody of the assets.
– The margin… https://t.co/onDproTrz2— Armani Ferrante (@armaniferrante) July 22, 2026
Ferrante a soutenu qu’une telle conception permettrait aux plateformes d’arrêter rapidement les retraits lors d’une attaque. Cela limiterait les dommages en cas de défaillances d’oracles, de compromissions de portefeuilles et de manipulations de marges.
Il a également reconnu la réaction rapide de Flash Trade, plaçant l’équipe parmi d’autres qui ont bien géré des incidents similaires.
MagicBlock, de son côté, a déclaré qu’il continuerait de travailler avec les intégrateurs, les auditeurs et les chercheurs indépendants pour renforcer la sécurité au niveau du SDK à l’avenir.





Laisser un commentaire