DERNIÈRES ACTUALITÉS
SÉLECTIONNÉ POUR VOUS

Les pirates ont de nouveau frappé Futureswap basé sur Arbitrum quelques jours après l'exploit de 400 000 $

ParHannah CollymoreHannah Collymore 2 min de lecture
  • Futureswap a de nouveau été piraté pour 74 000 $, quelques jours seulement après un autre exploit de 395 000 $ sur le même contrat.
  • BlockSec a signalé une nouvelle vulnérabilité de réentrance qui a permis à l'attaquant de générer des jetons LP excédentaires et de vider les collatéraux.
  • Cela marque la troisième attaque subie par la plateforme en un mois, avec des pertes cumulées dépassant désormais 1 million de dollars.

La plateforme de trading de levier décentralisée Futureswap a été exploitée pour la deuxième fois en quatre jours, avec le les pirates volant une estimation de $74,000 cette fois-ci.

Le firm de sécurité blockchain BlockSec Phalcon a divulgué la deuxième attaque sur X, révélant que les attaquants avaient exploité une nouvelle vulnérabilité dans le même contrat qu'ils avaient ciblé quelques jours plus tôt. Le firm de sécurité a noté que « bien que la perte ne soit pas importante, la partie intéressante est qu'une nouvelle surface d'attaque est apparue : une vulnérabilité de réentrance . »

L'attaquant a employé un processus en deux étapes impliquant la période de refroidissement obligatoire de trois jours de Futureswap pour drainer systématiquement les fonds.

Selon Phalcon, la plateforme de détection des menaces de BlockSec, l'attaquant a d'abord réintroduit la fonction 0x5308fcb1 avant que le contrat ne mette à jour sa comptabilité interne. Ensuite, « l'attaquant a généré une quantité excessive de tokens LP par rapport aux actifs réellement déposés. »

Après avoir attendu la fin de la période de refroidissement des retraits, l'attaquant a brûlé les tokens mintés illicitement pour racheter le collatéral sous-jacent, aspirant efficacement les actifs du protocole ainsi que le profit.

Futureswap ne soit piraté pour la troisième fois en un mois

La dernière attaque survient quelques jours après que la plateforme a perdu plus de 395 000 $ dans un exploit qui a fait surface sur le radar de Phalcon de BlockSec. Les attaquants qui ont participé à cet exploit ont volé les fonds via plusieurs opérations changePosition. Cet incident semblait lié à des changements comptables inattendus de stableBalance lors des mises à jour de position, qui ont ensuite permis la libération de l'USDC lors de la suppression du collatéral.

Futureswap a également subi une attaque de gouvernance en décembre 2025 qui a rapporté aux attaquants au moins 830 000 $. Dans cet incident, les pirates ont utilisé un prêt flash pour emprunter temporairement des tokens de gouvernance, obtenant ainsi le pouvoir de vote pour faire adopter une proposition malveillante qui a transféré des fonds depuis le protocole.

Futureswap a jusqu'à présent perdu plus de 1 million de dollars cumulativement à travers trois attaques distinctes qui ont exploité différentes vulnérabilités sur la plateforme.

Les protocoles DeFi hérités sous siège

Les incidents de Futureswap font partie des plus de 27 millions de dollars perdus au profit des pirates qui ciblent continuellement les plateformes DeFi héritées en 2026.

D'autres protocoles basés sur Arbitrum ont subi des destins similaires ces dernières semaines. Début janvier, USDGambit et TLP ont perdu 1,5 million de dollars lorsque des attaquants ont obtenu un accès administrateur et déployé des contrats intelligents malveillants. TMX Tribe a subi un exploit de 1,4 million de dollars, tandis que le vault USDC d'IPOR Fusion a perdu 336 000 $ en raison d'une vulnérabilité de contrat hérité, bien qu'il se soit engagé à rembourser intégralement les utilisateurs affectés.

Malgré les brèches de sécurité qui ont touché les protocoles basés sur Arbitrum, la blockchain de couche 2 détient toujours plus de 3,1 milliards de dollars en valeur totale bloquée dans la DeFi, ce que certains analystes pourraient dire fait partie de ce qui en fait une cible attractive pour les attaquants.

Le réseau est resté près de la première position parmi les solutions Ethereum Layer-2 en termes de valeur totale bloquée depuis son lancement en 2021.

Que se passe-t-il au camp Futureswap ?

Personne de l'équipe Futureswap n'a publié de déclaration concernant les exploits. Le dernier post sur le compte X de la plateforme date de 2023, et le protocole aurait été audité pour la dernière fois en 2021.

Le cas soulève des questions difficiles sur la responsabilité lorsque les protocoles sont abandonnés mais continuent de détenir des fonds utilisateurs. Les experts en sécurité recommandent que les équipes déprécient et mettent hors service correctement les contrats hérités ou réalisent de nouveaux audits de sécurité et vérifient le code source.

Les utilisateurs, quant à eux, sont conseillés de retirer leurs actifs des anciens contrats montrant des signes d'abandon.

Ne vous contentez pas de lire les actualités crypto. Comprenez-les. Abonnez-vous à notre newsletter. C'est gratuit.

Partager cet article

Avertissement. Les informations fournies ne constituent pas des conseils en matière d'investissement. Cryptopolitan.com ne saurait être tenue responsable des investissements réalisés sur la base des informations fournies sur cette page. Nous recommandons vivement de mener vos propres recherches et/ou de consulter un professionnel qualifié avant de prendre toute décision d'investissement.

Hannah Collymore

Hannah Collymore

Hannah est rédactrice et éditrice avec près de dix ans d'expérience dans la rédaction de blogs et le reporting d'événements dans l'espace crypto. Chez Cryptopolitan, Hannah contribue à la page actualités, en rapportant et en analysant les derniers développements dans les secteurs de la DeFi, des RWA, de la régulation des crypto-monnaies, de l'IA et des technologies de pointe. Elle est diplômée de l'Université Arcadia avec un diplôme en administration des affaires.

PLUS D'ACTUALITÉS…