Rocket subit une perte de 287 000 $ après qu'un attaquant a manipulé un marché perpétuel dormant

BTC
ETH
HYPE
LINK
SOL
manipulation des prixincident de sécuritémarché perpétuelExploit DeFiauto-transaction
il y a 15 heuresSource: crypto.news
Rocket subit une perte de 287 000 $ après qu'un attaquant a manipulé un marché perpétuel dormant

Rocket a suspendu les dépôts, les retraits et les transactions après qu'un attaquant a manipulé un marché perpétuel dormant et retiré environ 287 000 $ de PnL positif de la passerelle de la plateforme.

Résumé

  • Un attaquant a manipulé un marché perpétuel dormant de Rocket en utilisant des ordres gonflés et des auto-transactions, créant des profits artificiels avant de retirer environ 287 000 $.
  • Rocket a suspendu les dépôts, les retraits et les transactions pendant que des sociétés de sécurité et les forces de l'ordre enquêtent sur l'incident du 5 septembre.
  • La plateforme travaille avec des bourses, des passerelles et des émetteurs de stablecoins pour tracer et geler les fonds volés.
  • Rocket prépare un plan de récupération qui priorisera les remboursements pour les comptes affectés plus petits.

Rocket a déclaré dans une mise à jour du 7 septembre sur X que l'incident de sécurité s'est produit à environ 19h00 UTC le 5 septembre, lorsqu'un attaquant a ciblé un marché perpétuel inactif en utilisant un compte jetable.

L'attaquant a passé des ordres à des prix artificiellement gonflés et a négocié contre lui-même, créant des profits artificiels dans un compte tout en poussant le compte jetable à la faillite. Le compte profitable a ensuite retiré environ 287 000 $ de la passerelle, laissant la perte résultante être socialisée sur la plateforme.

L'attaque de Rocket a utilisé l'auto-transaction pour créer des profits artificiels

Au lieu de décrire une vulnérabilité de contrat intelligent, le récit initial de Rocket sur l'incident s'est concentré sur la manipulation d'un marché perpétuel dormant avec une activité limitée.

En utilisant un compte jetable, l'attaquant a pu passer des ordres à des prix gonflés avant d'agir comme les deux côtés des transactions. Rocket a déclaré que les transactions ont généré des « profits factices » pour un compte tandis que le compte jetable accumulait les pertes correspondantes et devenait insolvable.

Le compte affichant un PnL positif a ensuite retiré environ 287 000 $ via la passerelle avant que l'activité ne soit arrêtée.

Rocket a depuis suspendu toutes les transactions, dépôts et retraits pendant que son équipe enquête sur l'incident. Le projet n'a pas fourni de calendrier pour la restauration des services affectés ni divulgué combien d'utilisateurs ont été exposés à la perte socialisée.

Le traqueur de sécurité blockchain SlowMist a classé l'incident comme une attaque de manipulation des prix et a enregistré la perte à 287 000 $.

La méthode présente des similitudes avec des incidents précédents sur des marchés perpétuels peu profonds où les traders ont pu manipuler les prix ou les positions et transférer les pertes résultantes aux fournisseurs de liquidité ou à d'autres parties d'une plateforme de trading.

En mars 2025, un trader a ciblé le marché JELLY peu profond de Hyperliquid en ouvrant une grande position courte tout en achetant le jeton sur des bourses décentralisées. L'activité a fait monter fortement le prix de JELLY et a poussé la position courte vers la liquidation, transférant finalement la position au coffre de liquidité de Hyperliquid.

Comme crypto.news l'a précédemment rapporté, Hyperliquid a restreint les comptes du trader en mode réduction seule avant que les validateurs ne votent plus tard pour retirer le marché perpétuel JELLY et régler les positions en cours.

Un incident distinct de Hyperliquid en mars 2025 a vu son coffre HLP absorber environ 4 millions de dollars de pertes après qu'un trader a retiré des garanties d'une position Ether fortement levée avant la liquidation. Hyperliquid a déclaré à l'époque que l'événement était pas une exploitation du protocole et a ensuite modifié les exigences de levier pour les positions Bitcoin et Ether.

Rocket cherche à geler les 287 000 $ volés

Avec les opérations de la plateforme suspendues, Rocket a déclaré qu'il travaille avec des sociétés de sécurité et des agences de forces de l'ordre pour enquêter sur l'attaque et récupérer les fonds.

L'équipe coordonne avec les bourses de cryptomonnaies, les ponts inter-chaînes et les émetteurs de stablecoins pour tracer les actifs volés et tenter de les geler. Rocket n'a pas divulgué l'identité des sociétés de sécurité ou des agences d'application de la loi impliquées dans l'enquête.

Des mesures similaires ont été utilisées après d'autres incidents DeFi récents, en particulier lorsque les attaquants tentent de déplacer des fonds via des ponts ou des plateformes de négociation centralisées.

AFX a subi une exploitation de pont inter-chaînes en juillet qui a drainé 24,15 millions d'USDC. La société de sécurité Blockaid a travaillé avec l'équipe d'Arbitrum pour enquêter sur l'incident alors que l'attaquant transférait l'USDC volé vers Ethereum et convertissait le produit en 12 467,5 ETH.

Plus tôt en juin, Axelar a désactivé les routes de pont connectées à Secret Network après une exploitation ayant entraîné des pertes d'environ 4,7 millions de dollars. Axelar a déclaré que l'incident était limité aux actifs pontés sur Secret Network et n'avait pas compromis son protocole principal.

Rocket n'a pas divulgué si une partie des 287 000 $ a été gelée ou récupérée jusqu'à présent.

Les comptes Rocket plus petits sont prioritaires pour les remboursements

L'équipe prépare un plan de récupération pour les utilisateurs affectés par l'incident, les comptes plus petits devant recevoir une priorité lorsque les remboursements commenceront.

Rocket a déclaré comprendre que la compensation est la mise à jour que les utilisateurs affectés attendent, mais ne fournira des détails spécifiques que lorsqu'elle pourra le faire de manière responsable. La plateforme n'a pas encore divulgué la taille de ses fonds de récupération disponibles, les conditions d'éligibilité, le mode de paiement ou un calendrier pour les remboursements.

Les programmes de récupération ont pris différentes formes après des attaques précédentes sur des protocoles de trading décentralisés.

GMX, par exemple, a achevé un plan de compensation d'environ 44 millions de dollars en août 2025 pour les fournisseurs de liquidité affectés par une exploitation de son pool V1 GLP. Le protocole a utilisé des jetons GLV pour les distributions, tandis que son trésor DAO a couvert un déficit de 2 millions de dollars.

L'attaquant de GMX avait précédemment restitué environ 37,5 millions de dollars sur les quelque 42 millions volés après que le protocole a offert une prime white-hat de 10 %. Le système V1 affecté a été suspendu après l'attaque, tandis que GMX V2 est resté opérationnel.

Rocket n'a pas annoncé de prime similaire ni offert de conditions directement à l'attaquant. Son effort de récupération actuel reste concentré sur le traçage des fonds retirés et l'élaboration d'un plan de remboursement.