Trois éléments au cours des 48 dernières heures : un pont cross-chain exploité par réutilisation de l’encodage des messages, une interface DeFi annonçant une fermeture permanente après qu’une exploitation de coffre l’a forcée à cesser ses activités, et deux votes de gouvernance Uniswap en cours qui étendraient le mécanisme de brûlage de frais du protocole à de nouvelles chaînes et versions. Wanchain / Midnight : Du 20 au 21 juillet 2026, le moniteur Phalcon de BlockSec a identifié une exploitation contre le pont Wanchain de Cardano vers la BNB Chain, vidant environ 515,2 millions de jetons NIGHT du trésor du pont, d’une valeur d’environ 10 millions de dollars aux prix en vigueur. L’attaque s’est déroulée en quatre transactions sur une fenêtre de huit minutes. BlockSec a identifié la cause racine comme une faille d’encodage de message signé non injective dans le validateur TreasuryCheck du pont : le contrat Plutus V2 hache 14 champs de remboursement de longueur variable par concaténation brute sans délimiteurs, ce qui permet à différentes combinaisons de champs de produire la même chaîne d’octets et de réutiliser la même signature. L’attaquant a rejoué une transaction BSC légitime autorisant environ 3 110 NIGHT pour extraire environ 203 millions de NIGHT en un seul remboursement du côté Cardano, une inflation d’environ 65 000 fois via une ambiguïté des limites des champs. Les jetons volés ont été acheminés vers des wallets Cardano avant que près de 90 % ne soient liquidés via des échanges sur des DEX Cardano. Wanchain a mis hors ligne le pont. La Fondation Midnight a confirmé que la blockchain Midnight et son protocole principal n’ont pas été compromis. NIGHT est le jeton de gouvernance de Midnight et la source de DUST, la ressource réseau pour les transactions et l’exécution des contrats intelligents. Midnight a lancé son mainnet en mars 2026, et NIGHT reste transférable publiquement, ce qui fait des jetons détenus en custody par le pont une surface d’attaque active indépendante de la posture de sécurité propre à Midnight. SummerFi : Le 20 juillet 2026, https://t.co/SVnV4cvqcc et son entreprise de développement https://t.co/SVnV4cvqcc Labs ont officiellement annoncé la mise en veille de la plateforme après sept ans, citant une exploitation du 6 juillet sur le Lazy Summer Protocol comme cause directe. L’exploitation a manipulé deux coffres USDC sur le mainnet Ethereum dans une seule transaction atomique, extrayant environ 6,04 millions de dollars en surestimant les actifs déclarés et en initiant un retrait surdimensionné contre un flash loan de 65,4 millions de dollars. L’attaque a touché simultanément les dépôts des utilisateurs, le capital détenu par le protocole et les réserves de l’équipe, éliminant la marge opérationnelle nécessaire pour reconstruire. L’interface https://t.co/SVnV4cvqcc et les canaux d’assistance client restent actifs jusqu’au 31 août 2026. Après cette date, la responsabilité des retraits, de la réparation et du fonctionnement continu du protocole est entièrement transférée au DAO Lazy Summer. Aucune date de fermeture n’a été fixée pour le protocole sous-jacent car il fonctionne sous une gouvernance décentralisée distincte. Les coffres Lazy Summer acheminent les dépôts à travers des stratégies de prêt incluant Aave et Morpho ; le vecteur d’attaque spécifique était une faille d’évaluation dans l’un de ces adaptateurs de stratégie qui conservait des chiffres NAV obsolètes. CertiK a attribué l’exploitation à une attaque par flash loan, tandis que SummerFi l’a qualifiée de manipulation NAV, et aucune réconciliation indépendante des deux comptes n’a été publiée. Le TVL pré-exploitation se situait entre 22 et 25 millions de dollars. Uniswap : Deux propositions de gouvernance en ligne ont été ouvertes le 19 juillet 2026, avec un vote ouvert jusqu’au 26 juillet. La proposition 100 activerait les frais du protocole sur des pools Uniswap v4 sélectionnés sur sept chaînes : Ethereum, Arbitrum, Base, BNB Chain, Polygon, Optimism et Robinhood Chain. Les catégories de pools ciblées sont les pools à frais statiques sans hooks, les pools d’enchères continues et les pools avec hook agrégateur. La proposition 99 étendrait les frais des versions v2 et v3 à Robinhood Chain, où les trois versions Uniswap ont été déployées le 1er juillet 2026. Les deux propositions acheminent les frais collectés vers le système TokenJar et Firepit mis en place lors du vote UNIfication de décembre 2025, où les frais s’accumulent et ne peuvent être retirés que lorsque du UNI équivalent est brûlé. Ce lien entre le flux de frais et la réduction d’offre est immuable une fois déployé et ne peut être modifié par une gouvernance ultérieure. Au 19 juillet, chaque proposition comptait environ 2,94 million de UNI en faveur contre un seuil de quorum de 40 millions de UNI, soit environ 7,4 % du seuil requis. Un test de température effectué du 7 au 12 juillet a recueilli 93 % de soutien avec 13,9 million de UNI votant en faveur. Le gap de quorum signifie que le taux de participation, et non l’opinion, est la variable ouverte jusqu’au 26 juillet. Robinhood Chain est une chaîne Arbitrum Orbit, donc l’exécution de la gouvernance sur cette chaîne passe par des tickets réessayables via son Inbox et l’alias L2 du Timelock Uniswap, une dépendance d’acheminement qui doit réussir pour que l’activation des frais soit enregistrée sur la chaîne pour ce déploiement.
Dusty FieldPartager
Source:Afficher l'original
Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations.
Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.



