Bitget App
Trade smarter
Acheter des cryptosMarchésTradingFuturesEarnCommunautéPlus
Yearn Finance : Une faille dans le contrat yETH permet à un hacker de siphonner des millions

Yearn Finance : Une faille dans le contrat yETH permet à un hacker de siphonner des millions

CointribuneCointribune2025/12/01 19:42
Afficher le texte d'origine
Par:Cointribune
Résumez cet article avec :
ChatGPT Perplexity Grok

Ils reviennent toujours, plus inventifs, plus techniques. Les hackers viennent de porter un nouveau coup dans la sphère crypto. Cette fois, Yearn Finance en est la victime. Résultat : 9 millions de dollars envolés. Derrière l’exploit, un bug d’une rare complexité dans le contrat yETH. En surface, un simple swap. En profondeur, un chaos mathématique. Et le pire, c’est que ce n’est pas un cas isolé.

Yearn Finance : Une faille dans le contrat yETH permet à un hacker de siphonner des millions image 0 Yearn Finance : Une faille dans le contrat yETH permet à un hacker de siphonner des millions image 1

En bref

  • Yearn Finance perd 9 millions à cause d’une faille dans un contrat de swap personnalisé.
  • Le bug technique : une division omise dans le calcul du produit de balance virtuelle.
  • L’attaquant utilise des contrats temporaires pour drainer les actifs et brouiller les pistes.
  • Une seule transaction suffit pour empocher 100 % de la liquidité du pool yETH affecté.

Quand l’arithmétique explose : un bug à plusieurs millions

Le 30 novembre, un utilisateur a pu créer 2,35 × 10³⁸ yETH grâce à une faille subtile dans la fonction swap() du smart contract. Ce contrat était censé maintenir une règle d’équilibre entre les tokens. Sauf qu’une division critique a été omise dans la formule. Résultat : la variable vb_prod est devenue incontrôlable. Comme un compteur de vitesse bloqué en surrégime, elle a trompé le protocole sur sa propre santé.

L’exploit a été confirmé par PeckShield, qui a alerté dans un tweet que près de 9 millions de dollars avaient été perdus. Une partie des fonds — environ 3 millions en ETH — a été envoyée via Tornado Cash, un célèbre mélangeur crypto utilisé pour brouiller les pistes. Le reste dort encore sur l’adresse du hacker.

La gravité du bug n’est pas un simple oubli. Comme l’a expliqué Ilia.eth sur X :

L’exploitation du pool $yETH aujourd’hui n’était pas une attaque de type flash loan sur le prix, mais bien un effondrement structurel de la comptabilité interne de l’AMM. Voici une analyse technique montrant comment une simple division omise a mené à la vidange complète du protocole.

Cette faille rappelle douloureusement le précédent de Balancer, où une mauvaise gestion des arrondis avait causé un chaos similaire. Même cause, même effet : création monétaire incontrôlée suivie d’un retrait légitime mais destructeur.

Des contrats auxiliaires pour raser l’architecture de Yearn Finance

Ce n’est pas seulement le bug qui impressionne. C’est l’ingénierie de l’attaque. En une seule transaction, le hacker a tout orchestré : déploiement de « helper contracts », mint de tokens, conversion en ETH, transfert de fonds et autodestruction des contrats pour effacer les traces.

Selon Blockscout, chaque helper contract a exécuté un appel ciblé à la fonction vulnérable, puis envoyé l’ETH à un portefeuille maître avant de disparaître. Une stratégie digne d’un film de braquage, où le voleur efface ses empreintes numériques à la seconde même où il agit.

L’adresse clé identifiée par plusieurs analystes est : 0xa80d…c822, qui détient actuellement encore environ 6 millions en stETH, rETH et autres dérivés d’Ethereum.

Sur X, William Li propose une lecture complémentaire :

Le hacker n’a en réalité pas retiré tout le yETH qu’il a créé, il n’en a vendu qu’une partie dans le pool yETH-ETH pour 1 000 ETH (environ 3 millions de dollars) — ce qui est bien inférieur au gain réel qu’il a réalisé (P2).

Plus qu’un vol, c’est donc une désintégration contrôlée du protocole yETH. Et derrière l’attaque, une connaissance mathématique profonde, couplée à un talent de programmation froid et précis.

Crypto et confiance : quand le code devient le talon d’Achille

Yearn Finance est loin d’être un projet amateur. Pourtant, la faille n’a été détectée ni par les utilisateurs ni par les audits. C’est là que la question devient inquiétante pour l’ensemble du marché crypto. Car ce type d’erreur — une multiplication à la place d’une division — pourrait exister ailleurs, tapie dans d’autres protocoles.

La structure du contrat yETH est un hybride entre Curve et Balancer. Sauf qu’au lieu de recalculer à chaque transaction, il stocke un état intermédiaire (vb_prod) censé être mis à jour après chaque swap. Une pratique dangereuse, selon Ilia.eth :

Stocker les résultats de produits complexes (vb_prod) pour les mettre à jour de façon incrémentale est extrêmement risqué. Les erreurs s’accumulent, et le moindre bug logique peut rester actif indéfiniment. Il vaudrait mieux recalculer les invariants à partir des soldes actuels.

Le hack relance le débat : faut-il privilégier l’économie de gas ou la rigueur ? Une chose est sûre : les conséquences d’un compromis bâclé se chiffrent désormais en millions. Chez Yearn, l’heure est à la remobilisation : SEAL911, ChainSecurity et une enquête post-mortem sont déjà en première ligne.

5 faits clés sur l’exploit de Yearn Finance 

  • 30 novembre 2025 : date du hack ;
  • 9 millions de dollars : pertes totales estimées ;
  • 2,35 × 10³⁸ yETH : tokens créés artificiellement ;
  • Transaction unique : toute l’attaque s’est déroulée en un seul bloc ;
  • Helper contracts : déployés, utilisés, puis autodestruits.

Les erreurs de calcul en crypto ne pardonnent pas. Et pour cause : ce n’est pas un audit supplémentaire qui aurait évité le carnage. Balancer, malgré 11 audits de sécurité, a lui aussi été vidé par un bug presque jumeau. Un simple facteur de multiplication peut devenir une arme de destruction massive lorsque la finance devient programmable. Les protocoles ont la mémoire courte, mais les blockchains n’oublient jamais.

0
0

Avertissement : le contenu de cet article reflète uniquement le point de vue de l'auteur et ne représente en aucun cas la plateforme. Cet article n'est pas destiné à servir de référence pour prendre des décisions d'investissement.

PoolX : Bloquez vos actifs pour gagner de nouveaux tokens
Jusqu'à 12% d'APR. Gagnez plus d'airdrops en bloquant davantage.
Bloquez maintenant !

Vous pourriez également aimer

L'EIA augmente ses prévisions de prix pour le Brent et les produits pétroliers : le prix moyen du Brent pour 2026 est relevé de 6,1 %, celui de l'essence de 5,9 % et celui du diesel de 8,5 %.

L'Agence américaine d'information sur l'énergie (EIA) a relevé sa prévision du prix moyen au comptant du Brent pour 2026 de 82 à 87 dollars le baril ; la prévision du prix de gros de l'essence aux États-Unis est passée de 2,75 à 2,91 dollars le gallon ; la prévision du prix de gros du diesel aux États-Unis est passée de 3,10 à 3,37 dollars le gallon. L'EIA indique que ses dernières prévisions supposent que les fortes restrictions de transport dans le détroit d'Ormuz se poursuivront jusqu'en août, et prévoit qu'avec la reprise progressive des capacités de production au Moyen-Orient début 2027, l'augmentation de l'offre entraînera une nouvelle baisse des prix du pétrole.

华尔街见闻2026/08/11 19:06

Le camp faucon du FOMC détient désormais la majorité, Walsh deviendra-t-il un président "canard boiteux" ?

Actuellement, six membres de la Réserve fédérale américaine penchent en faveur d'une hausse des taux d'intérêt dans un contexte de données persistantes sur l'inflation. Le FOMC compte au total 12 membres votants, ce qui signifie qu'une alliance de 6 votes dispose désormais de la capacité de promouvoir directement une augmentation des taux sans passer par le président. Actuellement, la tarification des marchés à terme des taux d'intérêt à court terme a considérablement augmenté en ce qui concerne les hausses de taux prévues pour cette année.

华尔街见闻2026/08/11 19:06

L’ère de la puissance de calcul hétérogène pour l’IA arrive ! L’essor du silicium développé en interne s’accélère avec le Maia 300 de Microsoft, tandis que TSMC (TSM.US) et Marvell (MRVL.US) profitent du cycle de croissance des ASIC.

La demande presque illimitée de puissance de calcul à la pointe de l’ère de l’inférence AI, ainsi que celle générée par les agents intelligents AI, permet aux ASIC AI de devenir une composante essentielle d’un deuxième écosystème de puissance de calcul à l’échelle du billion, sans pour autant détruire la demande en GPU. Cela renforce d’autant plus la logique d’investissement selon laquelle le super-cycle des semi-conducteurs AI n’est pas simplement un cycle GPU, mais bien une période d’augmentation générale de la teneur en silicium des centres de données dans l’ensemble de la chaîne industrielle de la puissance de calcul AI.

智通财经2026/08/11 13:41
L’ère de la puissance de calcul hétérogène pour l’IA arrive ! L’essor du silicium développé en interne s’accélère avec le Maia 300 de Microsoft, tandis que TSMC (TSM.US) et Marvell (MRVL.US) profitent du cycle de croissance des ASIC.

Prévisions financières | Les revenus augmentent de 88% mais une perte prévue : Cerebras (CBRS.US) peut-il convaincre avec le contrat majeur OpenAI pour raconter une histoire de rentabilité ?

À la veille de la publication des résultats financiers du deuxième trimestre par la nouvelle étoile montante des puces d’IA, Cerebras Systems, le marché porte une attention particulière à la contradiction entre la croissance fulgurante de son chiffre d’affaires et la pression soudaine sur sa marge bénéficiaire.

智通财经2026/08/11 13:16
Prévisions financières | Les revenus augmentent de 88% mais une perte prévue : Cerebras (CBRS.US) peut-il convaincre avec le contrat majeur OpenAI pour raconter une histoire de rentabilité ?