Le protocole stablecoin de l’USPD vient de subir une attaque bien planifiée, et l’ampleur de la perte n’est pas négligeable : le pirate a émis 98 millions de dollars supplémentaires à l’USPD de nulle part, et a également pris 232 stETH.



L’attaque était rare : les pirates ont obtenu les privilèges administrateur lors du déploiement du projet, puis ont déguisé le code malveillant en version normale et sont restés en mode caché pendant des mois. La nuit dernière, j’ai soudainement commencé à utiliser les autorisations pour exploiter directement le contrat, et tout le processus s’est déroulé assez facilement.

Pour être honnête, l’impact de cette affaire n’est pas seulement un problème propre à l’USPD. Premièrement, cela révèle une réalité que beaucoup de gens refusent d’affronter : si les autorisations sont divulguées lors du déploiement initial, peu importe l’audit effectué par la suite, cela devient inutile. Deuxièmement, bien que l’USPD ne soit pas important, les problèmes de sécurité dans les protocoles de stablecoins réduiront toujours la confiance du marché dans l’ensemble de l’écosystème DeFi.

L’équipe projet a réagi assez rapidement, a immédiatement contacté la plateforme pour geler les actifs, et a aussi tenté de négocier avec le hacker, mais l’argent avait été transféré, et il était vraiment difficile de dire combien pourrait être récupéré à l’avenir.

Ceci est un rappel aux utilisateurs ordinaires :

Ne vous précipitez pas vers de nouveaux projets. Les protocoles qui viennent d’être lancés et qui n’ont pas été testés sur le marché depuis longtemps présentent des risques bien au-delà du niveau du code, mais aussi du processus de déploiement, de la fiabilité de l’équipe et de la gestion des permissions.

Le rapport d’audit n’est pas une médaille d’or pour avoir évité la mort. Beaucoup de gens se sentent en sécurité lorsqu’ils voient « audité », mais les audits ne peuvent couvrir qu’une plage spécifique de logique de code, et des autorisations comme celle-ci sont volées à la source, et l’audit ne peut pas du tout le découvrir.

Contrôler les positions est le dernier mot. En participant à tout projet DeFi, l’argent investi doit être la partie de votre vie que vous perdez et ne la toucher pas. Miser lourdement sur de petits projets est une question de chance.

L’ouverture de la DeFi est un avantage, mais des problèmes de sécurité persistent. Protéger vos actifs est plus important que de courir après les rendements.
STETH0,18%
Voir l'original
Cette page peut inclure du contenu de tiers fourni à des fins d'information uniquement. Gate ne garantit ni l'exactitude ni la validité de ces contenus, n’endosse pas les opinions exprimées, et ne fournit aucun conseil financier ou professionnel à travers ces informations. Voir la section Avertissement pour plus de détails.
  • Récompense
  • 5
  • Reposter
  • Partager
Commentaire
Ajouter un commentaire
Ajouter un commentaire
AirdropHustlervip
· 2025-12-13 02:08
Encore cette même méthode ? Le rapport d'audit ne peut en aucun cas arrêter les acteurs malveillants, je le dis depuis longtemps : ne pas toucher aux nouvelles cryptomonnaies...

---

98 millions d'unités créées à partir de rien, cette technique est vraiment impressionnante, ils ont attendu plusieurs mois avant de passer à l'action...

---

Donc, même un APY élevé ne vaut pas la peine, l’argent misé sur la chance soit disparaît complètement, soit réalise un profit énorme, il n’y a pas de troisième résultat

---

Pourquoi ces problèmes arrivent toujours ? La fuite de privilèges est irrémédiable

---

DeFi est vraiment un grand casino, il est plus important de protéger son portefeuille que tout, trop d’expériences négatives

---

Vraiment ciblé par un hacker dès le déploiement ? La fiabilité de cette équipe doit être mise en doute, je ne comprends pas

---

Les fonds bloqués par la plateforme ont une utilité limitée, les transactions sur la blockchain sont impossibles à suivre...
Voir l'originalRépondre0
blockBoyvip
· 2025-12-10 05:10
Une autre grosse faille dans la conception des permissions, ce type a suivi depuis plusieurs mois avant de le faire, et il a vraiment fourni beaucoup d’efforts.

Pour être franc, ce n’est pas de la cupidité, il faut se précipiter vers de nouveaux projets. Les gens autour de moi ont mis de l’argent dedans quand ils ont vu « audité », est-ce que l’audit peut découvrir que la clé privée a été volée ? Pas du tout.

232 stETH a disparu, ce qui est le plus déchirant. La partie du projet aurait dû clarifier cette autorité lors de la phase de déploiement.

Les petits projets sont intrinsèquement risqués, ce qui peut être considéré comme un signal d’alarme pour l’ensemble de la DeFi.
Voir l'originalRépondre0
GasFeeLadyvip
· 2025-12-10 04:02
Clé d’administration compromise dès le jour zéro ? MDR ce n’est même pas un hack, c’est juste de la négligence avec des étapes supplémentaires. C’est un classique de regarder les développeurs penser qu’un audit règle tout alors que l’architecture des permissions est déjà pourrie depuis le bloc Genesis.
Voir l'originalRépondre0
SleepTradervip
· 2025-12-10 03:51
Un autre projet « audité » renversé et ridiculisé, ce rapport d’audit est bel et bien un tigre en papier.

L’autorité est volée à la source, et l’audit peut découvrir qu’il y a des fantômes, pour être franc, cela dépend toujours de la chance et de la vision.

Pas étonnant que tant de gens préfèrent faire du poisson oisif plutôt que de toucher de nouvelles pièces, de nouvelles chaînes, le risque n’est vraiment pas d’une étoile et demie.

Les personnes qui ont précipité le nouveau projet dès son lancement le méritaient, et honnêtement, il n’y avait rien avec quoi sympathiser.

Attends, ce hacker rôde depuis plusieurs mois avant d’agir ? Cette technique est vraiment incroyable, un peu professionnelle.

La gestion de poste est toujours le vieux dicton : ne bougez pas si vous ne pouvez pas vous permettre de perdre de l’argent, et c’est la fin de la cupidité.

La possibilité de reprise cette fois-ci est proche de zéro, et les fonds sont déjà épuisés sur la chaîne.

La DeFi doit toujours rester prudente, il n’y a pas de sauveur.
Voir l'originalRépondre0
SandwichTradervip
· 2025-12-10 03:47
C’est ce genre de projet qui part de la source, et le rapport d’audit est inutile... Ceux qui parient rien qu’en regardant « audité » le méritent
Voir l'originalRépondre0
  • Épingler