Huma Finance signale un vol de 101 000 $ sur les contrats V1 obsolètes sur Polygon

iconCryptoBriefing
Partager
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconRésumé

expand icon
Huma Finance a signalé une exploitation DeFi le 11 mai, avec 101 000 $ retirés de ses contrats V1 obsolètes sur Polygon. L'attaque a impliqué des retraits non autorisés de 82 316 USDC et 19 075 USDC.e en raison d'une faille logique dans la gestion du cycle de crédit. Les informations on-chain ont confirmé que les fonds des utilisateurs n'ont pas été affectés, et le système V2 basé sur Solana reste inchangé. Des experts en sécurité ont qualifié cette faille de problème de contrôle d'accès évitable. L'exploitation DeFi a été divulguée via les réseaux sociaux le même jour. Le déploiement V2 de Huma et le jeton PST continuent de fonctionner normalement.

Huma Finance a révélé que ses contrats V1 BaseCreditPool sur Polygon, désormais obsolètes, ont été exploités pour un montant d'environ 101 000 $, un attaquant ayant vidé 82 316 USDC et 19 075 USDC.e via des retraits non autorisés. L'incident, survenu le 11 mai, est dû à une erreur de logique dans la gestion du cycle de crédit des contrats qui devaient déjà être hors service.

Aucun dépôt d'utilisateur n'a été affecté. Le PayFi Strategy Token (PST) et le déploiement V2 de Huma sur Solana restent entièrement opérationnels et inchangés. Les dommages ont été limités aux frais des propriétaires de pool et aux frais du protocole.

Qu'est-ce qui s'est mal passé dans les contrats obsolètes ?

La cause racine était une erreur de logique du cycle de crédit. Les anciens contrats intelligents présentaient une faille dans la gestion des étapes d'une ligne de crédit, notamment concernant qui pouvait initier des retraits et dans quelles conditions. Cette lacune a permis à quelqu'un de retirer des fonds auxquels il ne devait jamais avoir accès.

Les experts en sécurité ayant analysé l'incident l'ont qualifié de faille de contrôle d'accès évitable, et non d'une nouvelle vulnérabilité zero-day.

La réponse de Huma et son contexte plus large

Huma Finance a annoncé l'exploitation sur les réseaux sociaux le jour même où elle s'est produite. Le protocole a rapidement établi une distinction claire entre ce qui avait été compromis et ce qui ne l'avait pas été. Les dépôts des utilisateurs : sécurisés. Les détentions de PST : non affectées. Le système V2 basé sur Solana : fonctionne normalement. Cette distinction est importante car Huma avait récemment intégré le PST dans ses stratégies de garantie en USD* le 30 avril, soit environ deux semaines avant l'exploitation.

Huma Finance se positionne comme un protocole PayFi décentralisé, reliant le financement des paiements à l'infrastructure sur chaîne. Le protocole a vu le jour en 2025 et développe activement sa présence, en se concentrant particulièrement sur Solana comme chaîne opérationnelle principale à l'avenir. Les contrats V1 basés sur Polygon étaient essentiellement le modèle antérieur, laissé de côté lors de la mise à niveau de l'équipe.

Aucun autre incident majeur ou mise à jour notable de Huma n'a été signalé dans les 30 jours précédant l'exploit.

Ce que cela signifie pour les investisseurs et l'écosystème DeFi

Le problème est que les contrats intelligents obsolètes constituent un point aveugle systémique dans le DeFi. Les protocoles mettent à jour, migrent sur d'autres chaînes, lancent des versions V2 et V3, mais les anciens contrats persistent indéfiniment sur la chaîne. Si les fonds résiduels ne sont pas entièrement retirés et que les contrats ne sont pas sécurisés ou mis en pause, ils deviennent des cibles.

Une analyse experte a indiqué qu'il s'agissait d'une faille d'accès simple, du type de vulnérabilité que des audits plus approfondis détecteraient. La plupart des sociétés d'audit concentrent leur attention sur les nouveaux déploiements, et non sur les anciens qui accumulent de la poussière.

Le marché DeFi dans son ensemble n'a pas montré d'effets significatifs suite à l'exploitation. L'architecture V2 est indépendante des contrats V1 compromis, et aucune preuve ne suggère de vulnérabilités partagées entre les deux.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.