Unleash Protocol victime d’un hack de 3,9 M$—fonds blanchis via Tornado Cash
Unleash Protocol a perdu 3,9 M$ après un exploit multisig ayant permis des retraits non autorisés. Les fonds ont été bridgés vers Ethereum puis blanchis via Tornado Cash. Les opérations sont suspendues et les utilisateurs doivent éviter le protocole.
Le protocole Unleash a subi une grave faille de sécurité le 30 décembre 2025, entraînant la perte d’environ 3,9 millions de dollars. L’attaquant a exploité une vulnérabilité dans le système de gouvernance multi-signature du protocole, obtenant un accès administratif non autorisé et exécutant une mise à niveau de contrat non approuvée. Cela a permis le retrait d’actifs tels que WIP, USDC, WETH, stIP et vIP. Les fonds volés ont été transférés vers Ethereum via un bridge, puis déposés sur Tornado Cash en plusieurs transactions pour masquer leur origine. L’exploit n’a affecté que les contrats du protocole Unleash, sans preuve de compromission de l’infrastructure sous-jacente Story Protocol, qui est restée opérationnelle. Suite à l’incident, Unleash Protocol a suspendu toutes ses opérations, lancé une enquête complète et conseillé aux utilisateurs de ne pas interagir avec ses contrats. Cet événement met en lumière les risques de sécurité persistants dans la DeFi, notamment concernant la gouvernance multisig et les bridges cross-chain, et a suscité des appels à renforcer les audits de sécurité et les contrôles des protocoles.