Le teneur de marché automatisé basé sur Solana, Aquifer, a perdu environ 2,5 millions de dollars dans une exploitation impliquant des portefeuilles sur Solana et Ethereum, le protocole offrant à l'attaquant une prime de 20 % pour la restitution de la majeure partie des fonds.
Résumé
- L'AMM Aquifer basé sur Solana a perdu environ 2,5 millions de dollars dans une exploitation impliquant des adresses d'attaquant sur Solana et Ethereum.
- Aquifer a offert à l'attaquant une prime whitehat de 20 % si au moins 80 % des actifs sont restitués d'ici le 3 septembre.
- Le point exact de compromission reste flou, aucun post-mortem technique n'ayant encore établi comment l'accès aux portefeuilles affectés a été obtenu.
- Les informations disponibles n'ont pas établi que les contrats intelligents d'Aquifer ont été exploités, laissant l'accès compromis aux portefeuilles comme principal centre d'intérêt de l'incident jusqu'à présent.
Le service de surveillance de la sécurité blockchain Defimon a signalé l'attaque le 31 août, identifiant des adresses Solana et Ethereum distinctes contrôlées par le présumé exploitant. Aquifer a ensuite envoyé une offre whitehat en chaîne demandant la restitution d'au moins 80 % des actifs liés à l'incident.
L'offre donne à l'attaquant jusqu'au 3 septembre à 14h00 UTC pour transférer les actifs, ou leur valeur équivalente, aux adresses de récupération fournies par Aquifer. La personne contrôlant les portefeuilles peut conserver jusqu'à 20 % des fonds en tant que prime whitehat si les conditions sont remplies.
Aquifer a déclaré qu'il n'intenterait pas de poursuites civiles découlant de l'exploitation si l'attaquant se conforme aux conditions, sous réserve de la loi applicable. L'accord ne lierait pas les forces de l'ordre, les régulateurs, les autorités de sanctions ou d'autres organismes gouvernementaux.
L'exploitation d'Aquifer implique des portefeuilles sur deux chaînes
Aquifer fonctionne comme un teneur de marché automatisé propriétaire sur Solana, où sa liquidité est utilisée pour faciliter les échanges de jetons. DefiLlama décrit le protocole comme un AMM prop et répertorie actuellement sa valeur totale verrouillée à environ 2,8 millions de dollars.
Les adresses identifiées après l'exploitation montrent une activité couvrant Solana et Ethereum. Defimon a lié l'adresse Solana 7fTe9pvrwXJRBHq9MaSyVPR4PgEuhqLiA93Dxf4gRk7J et l'adresse Ethereum 0x2Dfe9e969796e2797278b02761dd9Ad6aE922746 à l'attaquant.
Le message whitehat d'Aquifer a été autorisé via l'autorité de mise à niveau Solana du protocole et publié en chaîne. Le projet a fourni des adresses de récupération distinctes pour Solana et Ethereum, permettant aux actifs associés à l'attaque d'être restitués sur l'un ou l'autre réseau.
Les informations publiques n'ont pas encore établi exactement comment les portefeuilles ont été compromis. Aucun post-mortem technique n'a été publié expliquant si des clés privées, des identifiants d'administrateur ou une autre partie de l'infrastructure opérationnelle d'Aquifer ont été exposés.
Les informations disponibles n'établissent pas non plus que le code du contrat intelligent d'Aquifer a été exploité. L'utilisation d'adresses sur Ethereum et Solana fournit une piste pour les enquêteurs suivant les actifs, mais n'identifie pas en soi comment l'accès aux fonds affectés a été obtenu.
L'incident fait suite à plusieurs attaques liées à Solana cette année où le point de compromission était en dehors de la blockchain sous-jacente.
Les protocoles Solana ont fait face à différentes méthodes d'attaque
En juin, crypto.news a précédemment rapporté que cinq pools de liquidité hérités appartenant à Raydium ont perdu environ 1,3 million de dollars après qu'un attaquant a ciblé une infrastructure AMM retirée.
L'enquêteur en chaîne Specter a déclaré que l'attaquant de Raydium a utilisé une fausse adresse de mint pour contourner les contrôles de validation dans un ancien programme AMM. Les actifs volés comprenaient environ 150 177 RAY, 5 603 SOL et 893 700 USDC.
Raydium a déclaré que ses pools actifs et ses utilisateurs actuels n'étaient pas affectés car l'infrastructure vulnérable avait déjà été supprimée. Le protocole s'est engagé à rembourser les actifs affectés à partir de sa trésorerie.
Un incident distinct en juillet impliquant Across Protocol a entraîné des pertes de moins de 4 millions de dollars après qu'un attaquant a fabriqué des événements de dépôt Solana. L'attaquant a créé 1 627 faux dépôts avec une valeur déclarée combinée de 41,7 millions de dollars et a demandé des paiements sur 18 chaînes de destination.
Le relayer de Risk Labs a traité 581 des demandes frauduleuses avant que les opérations Solana ne soient suspendues, avançant environ 4,5 millions de dollars de son propre capital. Environ 500 000 dollars appartenant à l'attaquant sont restés bloqués, ramenant la perte nette à moins de 4 millions de dollars.
Across a ensuite déclaré que l'attaque Solana provenait d'un défaut dans le logiciel de lecture d'événements hors chaîne de Risk Labs et non d'une vulnérabilité dans ses contrats intelligents ou le réseau Solana. Les transferts légitimes des utilisateurs ont été complétés ou remboursés.
Des défaillances de sécurité opérationnelle ont produit des pertes ailleurs sans que les attaquants aient besoin d'exploiter la logique des contrats intelligents.
L'accès aux portefeuilles est devenu une voie d'attaque majeure
La société de paiement en stablecoins Triple-A a confirmé en juillet qu'un accès non autorisé à ses portefeuilles de trésorerie avait entraîné le vol d'actifs numériques appartenant à l'entreprise. Les chercheurs en chaîne ont initialement suivi des retraits suspects sur Ethereum, Solana, TRON et TON, certains rapports identifiant une activité sur Polygon et Arbitrum.
Triple-A a ensuite déclaré que les fonds des clients restaient affectés car les actifs des clients étaient séparés de l'infrastructure de trésorerie compromise. Les chercheurs avaient estimé la perte à environ 11,8 millions de dollars avant que l'entreprise ne confirme la violation.
L'entreprise n'a pas divulgué si l'attaquant avait obtenu des clés privées, des identifiants ou une autre forme d'accès. Triple-A a déclaré que des spécialistes en cybersécurité et la police de Singapour travaillaient sur l'enquête et la traçabilité des actifs.
Les compromissions de clés privées et de portefeuilles ont représenté une part substantielle des vols de crypto en 2026. CertiK a rapporté en juillet que les pertes d'actifs numériques ont atteint 1,32 milliard de dollars au cours du premier semestre de l'année, en baisse de 46,8 % par rapport à la même période en 2025.
Malgré le total plus faible, la société de sécurité a déclaré que les compromissions de portefeuilles sont devenues la plus grande méthode d'attaque au cours du deuxième trimestre, remplaçant le phishing comme principale source de pertes.
Un autre projet Solana, Step Finance, a finalement cessé ses opérations après une attaque plus tôt cette année ciblant les appareils utilisés par les membres de son équipe de direction. Les attaquants ont eu accès aux portefeuilles de trésorerie et de frais et ont déplacé environ 261 854 SOL, tandis que des estimations ultérieures ont placé les pertes totales sur les actifs affectés à près de 40 millions de dollars.
Les enquêteurs ont déterminé que les contrats intelligents de Step Finance n'étaient pas le point d'entrée. Des points de terminaison compromis ont permis aux attaquants d'accéder aux portefeuilles utilisés par le projet, et les dommages financiers ont ensuite contribué à la décision de fermer la plateforme.
Une distinction similaire dépendra de la publication par Aquifer de plus de détails sur sa propre violation. Le protocole n'a pas publié de rapport post-mortem identifiant le point d'accès initial, les identifiants spécifiques impliqués ou si un compte compromis a fourni le contrôle de plusieurs portefeuilles.
Pour l'instant, le processus de récupération d'Aquifer se concentre sur sa proposition whitehat. L'attaquant s'est vu offrir le droit de conserver jusqu'à 20 % des actifs associés à l'exploit si au moins 80 % sont restitués aux adresses de récupération désignées d'ici le 3 septembre à 14h00 UTC.






