La correction d'Ethereum aux vols de type Bybit arrive dans un an et ne couvre pas la plupart des piratages de 2026

- Les assertions de transaction proposées par Ethereum auraient pu bloquer le piratage de Bybit de 1,5 milliard de dollars et l'incident Aave de 50,4 millions de dollars.
- L'EIP-7906 imposerait des règles post-transaction, mais il n'est pas prévu qu'il soit déployé avant 2027.
- Cette défense ne peut pas arrêter les attaques impliquant des clés volées ou des signataires compromis capables de réécrire les règles.
La Fondation Ethereum a identifié une défense au niveau du protocole qui aurait pu détecter le braquage de Bybit de 1,5 milliard de dollars et la catastrophe d'échange Aave de 50 millions de dollars.
Cependant, la Fondation indique que la solution ne sera pas déployée avant 2027. Elle a également ajouté que même si elle était déjà disponible, elle n'aurait pas arrêté les attaques par clés volées et ingénierie sociale qui ont causé la majorité des pertes de 2026.
Une règle que la chaîne applique après l'exécution de la transaction
Dans un article de blog publiée lundi 5 octobre, la Fondation Initiative Trillion Dollar Security a discuté de la manière dont « les assertions natives de transaction pourraient protéger les utilisateurs là où les défenses actuelles échouent, ainsi que des choix de conception derrière celles-ci ».
Le Initiative Trillion Dollar Security a été mise en place en mai en tant qu'effort écosystème pour améliorer la sécurité d'Ethereum.
La pratique actuelle consiste à considérer qu'une signature autorise une demande ; toutefois, le résultat dépend du code et de l'état que la demande rencontre lors de son exécution.
Cela signifie pour Ethereum qu'il exécute ce qui est autorisé sans vérifier si le résultat correspond à ce qui était souhaité.
C'est cet écart que la Fondation souhaite combler, et elle considère l'assertion comme la solution. Celle-ci permet à un compte d'inspecter ce qu'une transaction a réellement fait. Elle compare les soldes (c'est-à-dire à la fois le solde initial et final), le stockage et les événements par rapport à une règle. Si la règle échoue, toute la transaction est annulée.
La Fondation a identifié l'EIP-7906 comme une solution potentielle au problème. Selon eux, il ajoute une vérification en lecture seule à la fin d'une transaction et s'appuie sur le modèle de transactions par cadre de l'EIP-8141.
Incompatibilité d'intention versus incompatibilité de résultat
La Fondation distingue deux types de pertes liées à la signature. Le premier est une incompatibilité d'intention, où un utilisateur approuve autre chose que ce qu'il croyait approuver.
Un exemple pertinent est l'incident Bybit, où l'interface de signature était masquée. Cela a conduit les signataires de Bybit à autoriser un échange du contrat d'implémentation du Safe.
Les acteurs malveillants identifiés derrière l'attaque, le groupe Lazarus lié à la Corée du Nord, ont volé environ 400 000 ETH.
La Fondation Ethereum a déclaré qu'une règle interdisant ce changement de contrat aurait annulé l'opération.
Le deuxième type de perte de signature signalé est celui où la demande signée est honnête, mais que le résultat final tourne mal.
L'étude de cas utilisée par la Fondation pour décrire ce type de perte est l'incident Aave, où un utilisateur a converti 50,4 millions de dollars US de aEthUSDT en environ 36 000 $ US de aEthAAVE via le widget CoW Swap sur l'interface d'Aave en mars 2026.
Un plafond de gaz obsolète a rejeté des devises plus avantageuses, et un solveur gagnant n'a pas pu exécuter l'ordre. Il ne restait donc comme seule option que le pire itinéraire. Une assertion définissant un rendement minimum acceptable aurait bloqué le trade, indépendamment de l'avertissement de l'interface.
Où s'arrête la défense ?
CertiK a signalé que 1,32 milliard de dollars ont été perdus dans des incidents de sécurité liés aux cryptomonnaies au premier semestre 2026. Selon TRM Labs, des groupes liés à la Corée du Nord sont responsables d'environ les deux tiers de ces pertes.
TRM Labs a également constaté que les compromissions d'infrastructure et opérationnelles représentaient environ 15 % des incidents, mais près de 76 % de l'argent perdu.
Les déclarations n'ont guère d'impact dans ces cas. Un exemple est l'exploitation de Drift qui a entraîné une perte de 285 millions de dollars. La cause de cette exploitation était une opération d'ingénierie sociale de six mois ayant compromis les machines des contributeurs.
Un autre exemple est la perte de 387.5 millions de dollars de Bitget en septembre, due à des clés de hot-wallet compromises. La Fondation reconnaît elle-même cette limite : une règle n'est efficace que si elle découle d'une intention approuvée indépendamment ou d'une politique établie que l'attaquant ne peut pas réécrire. Un adversaire qui détient les clés signe également l'affirmation.
Hegotá, et une chronologie qui pourrait être retardée
EIP-8141, qui constitue la base des transactions par tranches, est prévu pour la mise à jour Hegotá. Cependant, EIP-7906 n'a atteint que le stade « Considéré pour inclusion » dans la proposition méta Hegotá. À ce jour, il n'a pas encore été confirmé.
Le dernier article de la fondation augmente la probabilité que l'EIP-7906 soit confirmé.
Les esprits les plus brillants du secteur crypto lisent déjà notre newsletter. Vous aussi ? Rejoignez-les.
FAQ
Qu'est-ce que les assertions de transaction natives ?
Il s'agit d'une fonctionnalité Ethereum proposée, rédigée sous forme d'EIP-7906, qui permet au code on-chain d'inspecter l'ensemble complet des changements d'état nets après l'exécution d'une transaction et de la faire revenir en arrière si ces changements violent une règle signée, telle qu'un montant minimum reçu ou une interdiction de nouvelles approbations.
Les assertions auraient-elles empêché le piratage de Bybit ?
Selon la Fondation Ethereum, oui en principe : une règle exigeant que le contrat d'implémentation Safe de Bybit reste inchangé aurait fait revenir en arrière la transaction utilisée par Lazarus pour voler environ 400 000 ETH le 21 février 2025, à condition que cette règle provienne d'une source que l'attaquant ne pouvait pas modifier.
Quand EIP-7906 pourrait-il être déployé ?
Pas avant 2027 au plus tôt. L'EIP-7906 est seulement « Considérée pour inclusion » dans la mise à jour Hegotá et n'est pas encore confirmée, et pourrait être reportée à la mise à jour suivante, tandis que son EIP-8141 de base est déjà prévu pour Hegotá.
Avertissement. Les informations fournies ne constituent pas des conseils en matière de trading. Cryptopolitan.com décline toute responsabilité concernant les investissements réalisés sur la base des informations fournies sur cette page. Nous recommandons vivement une recherche indépendante et/ou une consultation avec un professionnel qualifié avant de prendre toute décision d'investissement.

Hannah Collymore
Hannah est rédactrice et éditrice avec près de dix ans d'expérience dans la rédaction de blogs et le reporting d'événements dans l'espace crypto. Chez Cryptopolitan, Hannah contribue à la page actualités, en rapportant et en analysant les derniers développements dans les secteurs de la DeFi, des RWA, de la régulation des crypto-monnaies, de l'IA et des technologies de pointe. Elle est diplômée de l'Université Arcadia avec un diplôme en administration des affaires.
















