USM perd 70,83 ETH en raison d'une faille de logique de tarification dans sa fonction de retrait
Points clés
- •USM a subi une perte d'environ 70,83 ETH, équivalant à environ 250 000 dollars, en raison d'une exploitation ciblant sa fonction de retrait.
- •La vulnérabilité provenait de la fonction ethFromDefund(), où les calculs de moyenne arithmétique ne possédaient pas d'invariance de division, permettant aux attaquants de générer un profit en exécutant de multiples petits appels de rachat au lieu d'une seule transaction plus importante.
- •La société de sécurité blockchain SlowMist a divulgué publiquement l'incident sur la plateforme de médias sociaux X.
- •L'exploitation a suscité de nouveaux appels au sein de la communauté DeFi pour une adoption plus large de la vérification formelle et des audits de sécurité tiers afin d'identifier les failles mathématiques subtiles dans les contrats intelligents.
- •Au moment de la rédaction, USM n'avait pas annoncé de plans spécifiques concernant les mises à niveau de contrat, l'indemnisation des utilisateurs ou une logique de tarification révisée.

USM a subi une perte d'environ 70,83 ETH en raison d'une vulnérabilité critique de logique de tarification dans sa fonction de retrait, un problème initialement porté à l'attention du public par la société de sécurité blockchain @SlowMist_Team sur X (Twitter). L'incident a ranimé les préoccupations concernant la sécurité des contrats intelligents à travers l'écosystème de la finance décentralisée, où les exploitations basées sur l'arithmétique restent l'une des catégories de vulnérabilités les plus courantes et les plus coûteuses.
Détails techniques de la vulnérabilité
La faille réside dans la fonction ethFromDefund() d'USM. Selon l'analyse, la logique de tarification s'appuie sur des calculs de moyenne arithmétique qui ne possèdent pas une propriété appelée « invariance de division ». Par conséquent, l'exécution de multiples petits appels de rachat au lieu d'un seul plus important produit des marges bénéficiaires inattendues et exploitables, drainant finalement les fonds du contrat.
L'invariance de division est une propriété mathématique garantissant que le résultat d'une fonction reste cohérent qu'une opération soit effectuée en une seule étape ou décomposée en plusieurs étapes plus petites. Son absence dans le mécanisme de retrait d'USM a permis à un attaquant d'extraire de la valeur en fractionnant les rachats en de nombreuses petites transactions. Cette classe de vulnérabilités — où la relation entre la taille de l'entrée et la valeur de sortie est non linéaire ou incorrectement calculée — a été documentée dans plusieurs incidents DeFi au cours des dernières années, notamment des exploitations impliquant des teneurs de marché automatisés et des mécanismes de rachat de stablecoins, où les attaquants tirent profit des écarts entre les opérations importantes et les petites opérations groupées.
Faits clés
- Montant de la perte : Environ 70,83 ETH
- Cause fondamentale : Faille de logique de tarification dans la fonction
ethFromDefund() - Problème technique : Calculs de moyenne arithmétique dépourvus d'invariance de division
- Méthode d'exploitation : Multiples petits appels de rachat produisant des marges bénéficiaires inattendues
- Divulgué par : @SlowMist_Team
- Réseau : Blockchain Ethereum
Contexte et implications
USM opère en tant que protocole de finance décentralisée sur la blockchain Ethereum, fournissant des services via des contrats intelligents. L'intégrité opérationnelle du protocole est régie par le cadre décentralisé d'Ethereum, qui place une responsabilité significative sur les développeurs pour mettre en œuvre des pratiques de codage robustes et des audits de sécurité approfondis. La perte de 70,83 ETH — d'une valeur d'environ 250 000 dollars selon les cours de l'ETH en vigueur — s'ajoute au bilan cumulé des fonds perdus lors d'exploitations DeFi, qui ont totalisé des centaines de millions de dollars par an ces dernières années.
Au moment de la rédaction, les données de volume de négociation pour USM n'étaient pas disponibles. Le marché plus large des cryptomonnaies affichait des signaux mitigés, avec une dynamique variable selon les principaux actifs numériques.
Réaction de la communauté
Les parties prenantes et les membres de la communauté surveillent de près USM pour toute mise à jour sur la manière dont le protocole prévoit de remédier à la vulnérabilité. L'incident a relancé les discussions sur l'importance des tests rigoureux, de la vérification formelle et des audits tiers dans le développement de contrats intelligents DeFi. La vérification formelle — prouver mathématiquement que le code satisfait à des propriétés spécifiées telles que l'invariance de division — reste sous-utilisée à travers l'industrie malgré son potentiel à détecter le type précis de faille qui a affecté USM.
L'événement souligne un défi persistant dans la finance décentralisée : même les protocoles aux mécanismes relativement simples peuvent contenir des failles mathématiques subtiles qui entraînent des pertes financières importantes lorsqu'elles sont découvertes et exploitées. Qu'USM mettra en œuvre des mises à niveau de contrat, une indemnisation des utilisateurs ou une logique de tarification révisée reste une question ouverte pour les utilisateurs affectés et les observateurs.
Cet article est fourni à titre informatif uniquement et ne constitue pas un conseil financier.