MALT perd 72 000 $ après qu’un swap défectueux a permis à un attaquant de puiser dans les DAI de sa trésorerie
Points clés
- •Un attaquant a drainé environ 72 000 $ de MALT en exploitant une faille dans la fonction de swap du protocole, selon la société de sécurité blockchain SlowMist.
- •La vulnérabilité provenait d’un rebalanceHook qui déplaçait des DAI financés par la trésorerie vers le pool pendant le swap, permettant au contrôle de validité de considérer la liquidité détenue par le protocole comme l’apport du trader.
- •La faille ne séparait pas les fonds des utilisateurs du capital ajouté lors du rééquilibrage. L’attaquant n’a donc fourni qu’un apport minimal tout en extrayant un excédent de MALT financé par la trésorerie du protocole.
- •Parmi les incidents récents comparables figurent la suspension des services de NEAR Intents après un exploit survenu le 1er octobre, avec environ 3,8 millions de dollars de pertes, et une attaque de FlashLoopAdapter ayant drainé environ 305 000 $ de deux portefeuilles Safe détenant des positions Aave V3, sans toucher aux contrats principaux d’Aave.
- •Les données de DeFiLlama font état de plus de 21 milliards de dollars de pertes cumulées liées aux piratages de la DeFi, dont environ 9,28 milliards de dollars pour les protocoles DeFi et 3,69 milliards de dollars pour les bridges. Aucune réaction de l’équipe de MALT n’a été détaillée.

Un attaquant de la finance décentralisée (DeFi) a drainé environ 72 000 $ de MALT en exploitant une faille dans la fonction de swap du protocole, selon la société de sécurité blockchain SlowMist.
L’attaquant n’a fourni qu’un faible montant pour déclencher le swap défectueux, puis a reçu davantage de MALT que la transaction n’aurait dû l’autoriser. SlowMist a indiqué que l’exploit impliquait des $DAI fournis par la trésorerie de MALT, permettant à l’attaquant d’extraire directement des fonds du protocole.
🚨SlowMist TI Alert🚨
💸 MALT Loss: ~$72k
🔍 Root Cause: swap(uint256,uint256,address) records the caller's input and pre-swap reserves, then invokes an external rebalanceHook before transferring the requested output. The hook withdraws $DAI from the Capital Source and deposits…— SlowMist (@SlowMist_Team) October 3, 2026
Une faille du swap permet à un attaquant de puiser dans les fonds de la trésorerie
Selon SlowMist, la faille touchait la fonction swap(uint256,uint256,address) de MALT. Cette fonction enregistrait l’apport du trader et les réserves du pool avant le swap, puis appelait un hook de rééquilibrage externe.
Ce hook retirait ensuite des $DAI du Capital Source de MALT et les redéposait dans le pool. Par conséquent, le swap considérait les $DAI financés par la trésorerie comme des fonds fournis par le trader lors de son contrôle de validité.
L’attaquant n’avait donc besoin de fournir qu’un apport minimal tout en bénéficiant d’une liquidité financée par le protocole lui-même. SlowMist a également souligné que la faille ne séparait pas correctement les fonds des utilisateurs du capital ajouté lors du rééquilibrage.
L’incident montre comment des vulnérabilités DeFi peuvent résulter de l’interaction entre des composants personnalisés, plutôt que des seuls mécanismes de swap. Comme le hook de rééquilibrage transférait des capitaux de la trésorerie vers le pool pendant le swap, la propre liquidité du protocole pouvait satisfaire un contrôle destiné à valider la contribution du trader — une faille qui apparaît lorsque les fonds des utilisateurs et ceux détenus par le protocole suivent le même chemin comptable.
L’exploit de MALT alourdit les pertes de la DeFi
L’incident touchant MALT fait suite à une série d’attaques récentes visant des projets DeFi.
$NEAR Intents a suspendu ses services après un exploit survenu le 1er octobre, qui a entraîné des pertes d’environ 3,8 millions de dollars. L’équipe a indiqué avoir depuis corrigé la faille du contrat et qu’elle indemniserait intégralement les utilisateurs concernés.
Earlier today $NEAR Intents services were stopped after a security incident was detected. The incident was caused by a bug in the Omni deposit and withdrawal infrastructure interaction with $NEAR Intents smart contract. The preliminary report indicates the total loss of…
— $NEAR Intents (@near_intents) October 1, 2026
Par ailleurs, un exploit de FlashLoopAdapter a drainé environ 305 000 $ de deux portefeuilles Safe détenant des positions Aave V3. L’attaque visait toutefois le module d’adaptateur personnalisé, et non les contrats principaux d’Aave V3.
Comme dans le cas de l’exploit de MALT, l’incident FlashLoopAdapter concernait du code personnalisé au niveau du protocole, plutôt que les contrats principaux d’un marché de prêt largement utilisé.
Selon les données de DeFiLlama, les piratages de la DeFi ont entraîné plus de 21 milliards de dollars de pertes cumulées. Environ 9,28 milliards de dollars provenaient de protocoles DeFi, tandis que les bridges représentaient 3,69 milliards de dollars.
La perte d’environ 72 000 $ subie par MALT reste limitée par rapport à ces montants cumulés. L’alerte de SlowMist ne fournit aucun détail sur une éventuelle réaction de l’équipe de MALT. La gestion de l’incident par NEAR Intents — suspension du service, correction de la faille du contrat et engagement à indemniser intégralement les utilisateurs — illustre les mesures prises par des projets dans des incidents comparables, mais il reste à voir si MALT adoptera une démarche similaire.