Le hacker de ZKSync rend 5M de jetons après avoir pris une prime de 10%

- Le hacker qui a volé près de 5 millions de dollars dans le contrat d'airdrop de ZKSync a restitué l'intégralité des fonds dans le délai de grâce de 72 heures.
- ZKSync a confirmé que la vulnérabilité exploitée lors de l'attaque n'a pas affecté les fonds des utilisateurs ni l'infrastructure principale du protocole.
- Après la faille, le prix du token ZK a brièvement chuté avant de se stabiliser, et l'équipe ZKSync travaille à la rédaction du rapport final d'enquête.
ZKSync a confirmé qu'un hacker qui avait siphonné près de 5 millions de dollars du contrat d'airdrop de son jeton ZK avait rendu chaque centime dans la fenêtre de « sauvegarde » de 72 heures du projet.
« Nous sommes heureux de partager que le hacker a coopéré et a rendu les fonds dans le délai de la clause de sauvegarde », a publié ZKSync sur X, anciennement Twitter. « L'affaire est maintenant considérée comme résolue. »
Environ 44,6 millions de jetons ZK et environ 1 800 ETH ont été transférés au Conseil de sécurité de ZKSync, qui décidera – par gouvernance – comment redistribuer les actifs.
L'attaquant a exploité une faille d'airdrop pour frapper des jetons
Le remboursement clôt le chapitre sur une exploitation survenue plus tôt cette semaine qui a tiré parti d'une clé privée compromise liée au contrat d'airdrop, permettant à l'attaquant de frapper des jetons supplémentaires et de détourner des fonds non réclamés.
Le coupable avait transféré les fonds à travers Ethereum (ETH) et le réseau de couche 2 de ZKSync.
La vulnérabilité n'a pas affecté l'infrastructure plus large du protocole, le contrat de jeton ZK ou les opérations de gouvernance.
L'attaquant a contourné les processus d'allocation normaux et a pris des jetons non réclamés lors du premier tour de distribution du réseau. Les données on-chain ont ensuite révélé que l'exploiteur avait échangé 3,5 millions de dollars de jetons ZK volés contre de l'Ethereum.
ZKSync avait assuré aux utilisateurs que l'incident ne compromettait pas les fonds des clients ni l'infrastructure principale.
« Tous les fonds des utilisateurs sont en sécurité et n'ont jamais été en risque », a déclaré ZKSync dans une publication de mardi. « Le protocole ZKsync et le contrat de jeton ZK sont restés sécurisés. »
Plus tard, le protocole a agi en émettant un message on-chain offrant à l'attaquant une prime de 10 % si 90 % des fonds étaient rendus dans les 3 jours.
La proposition comprenait des adresses de portefeuille spécifiques pour transférer les jetons ZK et ETH à travers le réseau ZKSync Era et le mainnet d'Ethereum.
D'un autre côté, ZKSync avait mis en garde le hacker en disant que le non-respect des conditions entraînerait l'escalade du problème vers les forces de l'ordre pour mener une « enquête pénale complète ».
Après le piratage, le prix du jeton ZK a brièvement chuté à 0,04 $. Cependant, il s'est stabilisé à près de 0,05 $, en baisse de 2,6 % au cours des dernières 24 heures, selon les données de CoinGecko.
ZKSync a déclaré qu'un rapport d'enquête final est en cours de rédaction suite au retour des fonds par le hacker. Selon l'équipe, le rapport sera publié une fois terminé. L'incident a suscité un regain de scrutin sur les contrôles d'accès des contrats intelligents, en particulier concernant la sécurité des clés d'administration et les mécanismes d'airdrop.
Les piratages crypto bondissent à 1,67 milliard de dollars au T1 alors que les compromissions clés et les exploitations d'échanges s'envolent
Le piratage est le dernier d'une série d'attaques qui plagient le secteur crypto en 2025. Selon la firme de sécurité blockchain Immunefi, environ 1,6 milliard de dollars de crypto ont été volés au cours des deux premiers mois de l'année.
Un rapport séparé de la firme de sécurité blockchain CertiK dresse un tableau tout aussi troublant, révélant que le premier trimestre de l'année a vu une perte stupéfiante de 1,67 milliard de dollars due aux piratages, arnaques et exploitations – représentant déjà plus des deux tiers des fonds volés en 2024.
Une part importante de la valeur de tout cela peut être attribuée à l'exploitation catastrophique de Bybit (qui a perdu 1,45 milliard de dollars), qui a soulevé quelques questions difficiles sur le type de pratiques de sécurité déployées par les échanges centralisés.
Les incidents impliquant la compromission de clés privées étaient toujours le premier vol de fonds, représentant 15 cas et 142,3 millions de dollars de pertes.
Peut-être plus inquiétant est le fait que seulement 0,38 % des fonds volés ont été récupérés au premier trimestre, par rapport à 42 % au T4. Il convient de noter qu'aucun dollar n'a été récupéré sur le butin de février 2025.
Ethereum reste la blockchain la plus compromise, avec 98 attaques et 1,54 milliard de dollars volés.
Si vous lisez ceci, vous êtes déjà en avance. Restez ainsi grâce à notre newsletter.
Avertissement. Les informations fournies ne constituent pas des conseils en matière d'investissement. Cryptopolitan.com ne saurait être tenue responsable des investissements réalisés sur la base des informations fournies sur cette page. Nous recommandons vivement de mener vos propres recherches et/ou de consulter un professionnel qualifié avant de prendre toute décision d'investissement.

Nellius Irene
Nellius est diplômée en gestion d'entreprise et en informatique, avec cinq ans d'expérience dans l'industrie des cryptomonnaies. Elle est également diplômée de Bitcoin Dada. Nellius a contribué à des publications médiatiques de premier plan, dont BanklessTimes, Cryptobasic et Riseup Media.
















