Protocole USPD piraté : 1 million $ perdus dans une attaque sophistiquée
Le protocole USPD a perdu environ 1 million $ après une faille lors du déploiement proxy, permettant de minter 98 millions de tokens et de vider la liquidité. L’équipe demande de révoquer les autorisations et tente de récupérer les fonds.
Le protocole décentralisé de stablecoin USPD a subi une faille de sécurité sophistiquée, entraînant la perte d’environ 1 million de dollars. Les attaquants ont exploité une vulnérabilité lors du déploiement du contrat proxy, obtenant le contrôle administratif via une méthode appelée attaque « CPIMP » (Clandestine Proxy In the Middle of Proxy). Cela leur a permis de minter environ 98 millions de tokens USPD non autorisés et de retirer près de 232 stETH, vidant ainsi la liquidité du protocole. L’exploit impliquait l’installation d’un contrat fantôme redirigeant les appels vers le code légitime audité, trompant utilisateurs et explorateurs de blocs. La faille ne provenait pas de la logique du smart contract audité, mais d’une compromission des privilèges administratifs lors du déploiement. USPD a exhorté les utilisateurs à révoquer les autorisations et à éviter d’acheter le token, tout en collaborant avec les forces de l’ordre et des experts en sécurité pour tracer et récupérer les fonds volés. L’équipe propose une prime de bug bounty de 10 % si les actifs sont restitués. Cet incident met en lumière les défis persistants de sécurité dans la DeFi, notamment en matière de gouvernance et de contrôle administratif.