Moins de deux minutes séparent deux décisions qui n’auraient jamais dû se suivre. Dimanche 4 octobre, un coffre automatisé déployé sur Base a laissé filer environ 1 783 wstETH, soit près de six millions de dollars, après qu’un contrat tout juste apparu a obtenu le droit de toucher à ses fonds. Le plus troublant n’est pas le montant. C’est la chronologie. La multisignature censée verrouiller la porte a d’abord retiré l’intrus de la liste blanche, puis l’a remis dedans, avec trois signatures valides à chaque fois. Quand le gardien ouvre lui-même, le code le plus propre du monde ne sert plus à rien.

Six millions partis d’un coffre dont la multisig a dit oui deux fois

L’affaire tient en une image simple, presque trop simple pour la finance décentralisée. Un vault, ce coffre logiciel où des déposants confient des actifs à un gestionnaire, a autorisé un contrat inconnu. Ce contrat a emprunté les reçus de dépôt logés chez Aave V3, les a déplacés, puis les a rachetés pour sortir l’ether staké sous-jacent. Rien, à ce stade, ne désigne une faille du protocole de prêt. Tout désigne le droit d’accès.

Les équipes de surveillance ont vu la note grimper en direct, de deux à six millions de dollars. Le trimestre venait déjà de coûter 1,26 milliard de dollars en piratages à l’industrie. Septembre, à lui seul, avait englouti environ 766 millions. Ce dimanche n’invente pas une nouvelle catégorie de risque. Il la rend lisible, presque pédagogique, parce que la séquence est courte, horodatée, et signée.

Le wstETH n’est pas un jeton exotique. C’est de l’ether placé en staking chez Lido, emballé dans une forme qui circule dans la DeFi et qui sert de collatéral un peu partout. Le perdre, ce n’est pas perdre un meme coin. C’est perdre une créance sur de l’ether déjà engagé dans la sécurisation d’Ethereum. D’où le choc, même chez ceux qui ne déposaient pas dans ce coffre-là.

Ce que l’on sait, et ce que l’on ne sait pas encore.

  • Environ 1 783 wstETH ont quitté le dispositif, pour une valeur proche de six millions de dollars.
  • Le contrat attaquant a été retiré de la liste blanche à 08:52:23 UTC, puis réautorisé à 08:53:51 UTC.
  • Les deux opérations portent trois signatures valides, issues des mêmes signataires, sur un Safe configuré en 3 sur 7.
  • Aucun protocole n’a publié de post-mortem, gelé de fonds ou proposé de prime au matin du 5 octobre.
  • Aave n’est pas désigné comme compromis : il a traité un emprunteur que la liste blanche avait validé.

Quatre gestes, et le coffre est vide

Un vault de rendement ne ressemble pas à un portefeuille personnel. Vous y déposez. Un gestionnaire, ou plutôt une logique qu’il contrôle, place ces fonds sur des marchés de prêt pour en tirer un intérêt. La question décisive n’est pas le taux affiché. C’est qui a le droit de déplacer les actifs, et dans quelles conditions ce droit peut changer.

Ici, le scénario se résume à quatre gestes. D’abord, un contrat fraîchement déployé entre dans la liste blanche, cette liste d’adresses autorisées à manipuler les fonds. Ensuite, il emprunte les aBaswstETH du vault, le reçu qu’Aave V3 délivre lorsqu’on y dépose du wstETH sur Base. Puis il envoie ces reçus vers un contrat qu’il contrôle. Enfin, il les rachète via Aave pour récupérer les 1 783 wstETH. Le protocole de prêt a fait ce qu’on lui demande quand l’emprunteur est reconnu. Le verrou était en amont.

Cette mécanique explique pourquoi les premiers commentaires refusent de parler de bug. Un bug casse une règle que le code était censé tenir. Ici, la règle a été respectée : seul un adresse autorisée pouvait agir, et l’adresse était autorisée. Le scandale se niche dans l’autorisation, pas dans l’arithmétique du contrat de prêt.

Un code parfait n’empêche pas ceux qui tiennent les clés d’ouvrir la porte. L’audit rassure sur la serrure. Il ne dit rien sur la main qui tourne la clé.

La minute et demie qui change tout

Le détail qui gêne vient des observations relayées par la firme ExVul. Le Safe du propriétaire du vault, un portefeuille qui exige plusieurs signatures pour valider une transaction, a retiré le contrat de l’attaquant à 08:52:23 UTC. Une minute et vingt-huit secondes plus tard, à 08:53:51, le même Safe l’a réactivé. Ce n’est pas une rumeur de forum. Ce sont deux horodatages, deux transactions, trois signatures valides à chaque fois.

Le seuil était de trois signatures sur sept. Trois suffisent donc à modifier la liste blanche. Or les deux opérations portent la marque des mêmes signataires. Deux lectures s’imposent, et aucune n’est rassurante. Soit un tiers a compromis assez de clés pour franchir le seuil. Soit quelqu’un, à l’intérieur du cercle autorisé, a manipulé le processus d’approbation. Dans les deux cas, le problème ne se corrige pas avec un audit de plus.

Une multisignature n’est pas une magie. C’est un compromis. On répartit le pouvoir pour qu’une seule clé perdue ou volée ne suffise pas. On fixe un seuil assez bas pour que l’équipe puisse encore agir un dimanche matin, et assez haut pour qu’un accident isolé ne vide pas le coffre. Le 3 sur 7 est courant. Il devient dangereux dès que trois signataires partagent les mêmes outils, les mêmes habitudes, ou le même angle mort.

Retirer puis réautoriser en moins de deux minutes ressemble à une hésitation, ou à une correction. Cela ressemble aussi à une séquence où quelqu’un a vu le danger, a tenté de fermer, puis a été contraint, ou convaincu, de rouvrir. Sans post-mortem, on ne tranche pas. On constate seulement que la porte a été refermée, puis rouverte, par le même cercle.

Pourquoi Aave n’est pas le coupable désigné

Le nom d’Aave revient parce que les fonds étaient placés sur sa version 3, sur Base, sous la forme de reçus aBaswstETH. C’est un réflexe médiatique : on cite le protocole le plus connu du circuit. Pourtant, rien n’indique une compromission d’Aave. Le marché a traité un emprunteur que la liste blanche du vault avait validé. Le prêt, le transfert, le rachat : tout cela suit la logique d’un utilisateur autorisé.

Cette distinction compte. Confondre le rail et le conducteur fausse le diagnostic. Aave V3 est un marché. Il prête contre collatéral, émet des reçus, permet de sortir l’actif sous-jacent si les conditions sont remplies. Il n’est pas le propriétaire de la liste blanche du vault. Il ne choisit pas qui a le droit d’emprunter au nom du coffre. Cette décision appartenait au gestionnaire, et donc à son Safe.

Le contexte rend la confusion plus facile. Des observateurs comptent un quatrième incident lié à Aave sur Base en une semaine, sans que ces cas partagent la même cause. Un nom qui revient attire l’œil. Il ne prouve pas une faille unique. Ici, la piste la plus solide reste l’autorisation, pas le cœur du protocole de prêt.

Un coffre sans nom, et un silence qui dure

Au matin du lundi 5 octobre, aucun protocole n’avait revendiqué le vault, publié d’explication technique, gelé de fonds ou proposé de prime pour aider à la récupération. L’alerte de Blockaid évoque un vault non nommé sur Base. Certains médias rapprochent l’affaire de Summer.fi. L’alerte elle-même ne cite aucun protocole. La cause racine attend toujours un rapport.

Ce silence n’est pas un détail de communication. Dans un coffre géré, le déposant ne tient pas les clés. Il dépend de celui qui les tient pour savoir ce qui s’est passé, pour geler ce qui peut l’être, pour dire si une erreur humaine, une clé volée ou une approbation piégée est en cause. Sans nom, sans post-mortem, sans interlocuteur, le déposant découvre la perte en même temps que le reste du marché.

L’absence de revendication complique aussi le travail des enquêteurs publics. On peut suivre les transferts sur BaseScan : les 1 783 wstETH sortent d’Aave V3, puis partent vers une autre adresse. On peut lire les deux transactions du Safe. On ne peut pas, depuis l’extérieur, dire qui a cliqué, qui a signé en connaissance de cause, et qui a signé un message qu’il ne comprenait pas.

Ce que signifie vraiment une liste blanche

La liste blanche est souvent vendue comme une preuve de sérieux. Seules quelques adresses peuvent toucher aux fonds. Le reste du monde est exclu. Sur le papier, c’est plus strict qu’un coffre ouvert à n’importe quel appel. Dans la pratique, la liste ne vaut que par celui qui peut la modifier, et par la vitesse à laquelle il peut le faire.

Si trois signatures sur sept suffisent, et si ces trois signatures peuvent être réunies en une minute, la liste blanche est une porte battante. Elle protège contre l’inconnu. Elle ne protège pas contre le cercle autorisé, ni contre celui qui a pris le contrôle de ce cercle. Un attaquant n’a pas besoin de casser le coffre. Il a besoin d’entrer dans la liste, le temps d’un emprunt.

C’est pourquoi la question utile n’est pas « le vault est-il audité ? ». C’est « qui peut ajouter une adresse, en combien de temps, et avec quel délai de réflexion ? ». Un timelock, ce délai forcé entre la décision et son exécution, aurait peut-être laissé à quelqu’un le temps de crier. Ici, la réautorisation et le drainage tiennent dans une fenêtre trop courte pour un débat public.

Trois questions avant de déposer dans un vault géré.

  • Qui signe, et ces signataires sont-ils vraiment indépendants les uns des autres ?
  • Combien de signatures faut-il réunir, et ce seuil est-il réaliste un dimanche matin ?
  • Qui peut modifier la liste blanche, et existe-t-il un délai avant que le changement prenne effet ?

Si le gestionnaire ne répond à aucune des trois, le dépôt se fait à l’aveugle. Le taux affiché ne compense pas cette opacité. Un rendement de quelques points ne paie pas une perte sèche de capital quand la porte s’ouvre de l’intérieur.

Le Safe, cet outil que l’on croit suffisant

Le Safe est devenu le standard des trésoreries crypto. Plusieurs clés, un seuil, une interface que les équipes connaissent. Cette familiarité crée une illusion. On pense que le mot multisig règle la question de la confiance. Il ne fait que la déplacer. La confiance passe des lignes de code aux personnes, aux appareils, aux canaux par lesquels les signatures sont demandées.

Un signataire peut être honnête et quand même signer une transaction dangereuse. Il reçoit un lien. Il voit un résumé. Il confirme parce que deux collègues ont déjà signé, ou parce que le message arrive d’un canal habituel. La collision entre ingénierie sociale et seuil bas est un classique. Elle n’a pas besoin d’un exploit brillant. Elle a besoin de trois oui.

L’autre classique, c’est la clé copiée. Un signataire stocke sa part sur une machine trop exposée, réutilise un appareil, ou confie une sauvegarde à un outil commun. Trois compromissions suffisent quand le seuil est de trois. Sept signataires sur le papier ne veulent rien dire si trois d’entre eux partagent le même risque opérationnel.

Les deux transactions de dimanche ne prouvent pas laquelle de ces histoires est la bonne. Elles prouvent que le seuil a été franchi deux fois, par les mêmes signataires, dans un intervalle incompatible avec une revue posée. C’est déjà assez pour remettre en cause l’idée qu’une multisignature, seule, constitue un contrôle.

Base, le réseau qui encaisse les deux récits

Base vient de lancer Cobalt pour encadrer les actifs tokenisés et automatiser certains ordres. Le réseau, adossé à l’écosystème Coinbase, cherche une image de place organisée, capable d’accueillir des produits plus institutionnels. Le même week-end, la liste blanche d’un vault cède devant la multisignature censée la protéger. Les deux faits ne se contredisent pas. Ils cohabitent.

Un layer 2 peut être rapide, peu cher, et bien outillé, sans que chaque coffre déployé dessus hérite de ces qualités. Base n’administre pas la liste blanche de ce vault. Il enregistre les transactions. La responsabilité du drainage ne se dilue pas dans le nom du réseau. Elle reste chez celui qui a accordé le droit, et chez ceux qui ont signé.

Il reste un effet de réputation. Quand plusieurs incidents touchent des intégrations autour d’Aave sur Base en peu de jours, le public retient le lieu plus que la cause. C’est injuste pour un protocole qui n’a pas été percé, et c’est utile comme signal : la surface d’attaque s’est déplacée vers les couches de gestion, les vaults, les listes, les clés. Le réseau le plus surveillé n’empêche pas un coffre mal gouverné de se vider.

Un trimestre à 1,26 milliard, et ce dimanche dedans

Le chiffre du trimestre donne le cadre. 1,26 milliard de dollars envolés en hacks, pendant que le bitcoin prenait environ 40 %. Les deux courbes n’ont rien d’incompatible. Un marché qui monte attire des dépôts. Les dépôts attirent ceux qui cherchent une porte. Septembre, avec environ 766 millions, avait déjà montré que le calme des prix ne signifie pas le calme des exploits.

Ce vault n’est pas le plus gros coup de la période. Six millions, à l’échelle d’un trimestre à plus d’un milliard, font figure de ligne dans un tableau. Pour les déposants, la ligne est le tableau. Et pour le secteur, la méthode compte plus que le rang. Une perte causée par une double autorisation multisig est reproductible. Elle ne demande pas une vulnérabilité rare. Elle demande un seuil franchissable et une liste modifiable.

C’est peut-être le point le plus inconfortable. Les grands exploits de ponts ou de signatures mal vérifiées finissent par être patchés, étudiés, enseignés. Le risque de gouvernance opérationnelle, lui, se répète parce qu’il dépend des gens. On peut auditer un contrat. On audite mal une habitude de signature le dimanche matin.

Le wstETH, collatéral banal et proie parfaite

Pourquoi ce coffre contenait-il du wstETH plutôt qu’un jeton illiquide ? Parce que le wstETH est précisément ce que les vaults aiment. Il représente de l’ether en staking, il circule, il est accepté comme collatéral, il produit déjà un rendement de base auquel le vault ajoute une couche de prêt. Le reçu Aave, l’aBaswstETH, n’est qu’une enveloppe de plus : la preuve que ce wstETH est déposé sur le marché.

Cette empilement est efficace. Il est aussi fragile dès que le droit de bouger l’enveloppe échappe au déposant. Emprunter le reçu, l’envoyer ailleurs, le racheter : la séquence transforme une position de rendement en sortie d’actif. Pour l’attaquant, le wstETH est liquide. Il se revend, se déplace, se mélange. Pour le déposant, il était censé rester dans une stratégie, pas dans un transfert.

Lido n’est pas en cause dans ce récit. Le staking sous-jacent continue. Ce qui a été pris, c’est la créance tokenisée détenue par le vault. La nuance évite un faux procès, et elle rappelle une règle simple : plus un actif est standard, plus il est utile à celui qui obtient un accès indu.

Ce que les explorateurs montrent, et ce qu’ils taisent

Sur BaseScan, la trace est nette. Les transferts de l’adresse associée à l’attaque montrent les 1 783 wstETH retirés d’Aave V3, puis envoyés vers une autre adresse. On voit les montants, les heures, les contrats. On ne voit pas l’intention. Un explorateur prouve le mouvement. Il ne prouve pas si le signataire croyait approuver une opération de routine.

Cette limite explique la prudence des premiers récits. Parler de hack est exact au sens où des fonds ont été pris sans le consentement des déposants. Parler d’exploit de code serait prématuré. Parler de compromission de clés est une hypothèse parmi d’autres, au même titre qu’une manipulation du processus d’approbation. Les deux transactions à trois signatures identiques resserrent le champ. Elles ne le ferment pas.

En attendant un rapport technique, la seule chronologie solide reste celle-ci : retrait de la liste blanche, réautorisation moins de deux minutes plus tard, drainage via un emprunt de reçus puis rachat du wstETH. Le reste est interprétation. L’interprétation la plus honnête consiste à dire que le contrôle d’accès a lâché, et que ce lâchage porte la signature du gardien.

Pourquoi l’audit ne suffit plus comme argument commercial

Les pages de vaults affichent souvent un badge d’audit, parfois plusieurs. Le badge rassure. Il dit que des relecteurs ont cherché des erreurs de logique, des débordements, des chemins oubliés. Il ne dit pas que les clés sont séparées, que les signataires lisent ce qu’ils signent, ni qu’un changement de liste blanche attend vingt-quatre heures avant de s’appliquer.

L’incident de dimanche est un argument contre cette paresse commerciale. Si le scénario confirmé reste celui d’une autorisation valide, alors le plus bel audit du contrat de vault n’aurait pas arrêté les trois signatures. Il aurait peut-être documenté que la liste blanche est modifiable par le Safe. C’est précisément le point que le déposant doit lire, et que la brochure met rarement en premier.

On peut auditer la gouvernance aussi. Certaines équipes le font : revue des seuils, des rôles, des délais, des procédures d’urgence. Ce n’est pas le même métier que la relecture de Solidity. Et ce n’est pas ce que le public croit acheter quand il lit « audité ». Le mot recouvre trop de choses pour servir de garantie unique.

Avant le taux, regardez qui tient la liste. Si personne ne peut vous dire qui signe, vous n’êtes pas un déposant. Vous êtes une ligne dans le coffre de quelqu’un d’autre.

Le rendement comme anesthésiant

Les vaults existent parce que la gestion manuelle fatigue. Déposer du wstETH, le mettre en collatéral, emprunter, boucler, surveiller le ratio : peu de gens veulent le faire chaque semaine. Le coffre promet de le faire à leur place, pour une commission. La promesse est légitime. Elle devient dangereuse quand elle efface la question du pouvoir.

Un taux attractif réduit la vigilance. On compare les pourcentages. On oublie de comparer les seuils de signature, les délais, la possibilité de sortie d’urgence, l’identité réelle du gestionnaire. Le dimanche 4 octobre rappelle que le rendement est une couche au-dessus du droit de propriété. Si le droit lâche, le taux n’a plus de support.

Cela ne condamne pas l’idée de gestion déléguée. Cela impose une lecture adulte. Déléguer le rééquilibrage n’est pas déléguer le droit absolu de vider le coffre sans friction. Les produits les plus sérieux séparent ces pouvoirs. Les autres les empilent, puis espèrent que le seuil multisig suffira.

Ce que changerait un délai obligatoire

Imaginons que la réautorisation du contrat ait dû attendre quelques heures. La première transaction, celle qui retire l’intrus à 08:52, aurait pu rester la dernière. Quelqu’un, dans l’équipe ou parmi les observateurs, aurait eu le temps de dire que la seconde signature contredit la première. Un délai n’arrête pas un signataire de mauvaise foi qui contrôle déjà le seuil. Il arrête la séquence trop rapide pour être relue.

Les timelocks ont des défauts. Ils ralentissent une vraie urgence, par exemple le besoin de couper un contrat compromis. L’ironie, ici, c’est que l’urgence a été bien exécutée : le retrait a eu lieu. C’est le retour en arrière immédiat qui a tout rouvert. Un délai asymétrique, court pour retirer un droit et long pour l’accorder, aurait collé à cette chronologie.

Peu de déposants demandent ce genre de détail. Pourtant c’est un détail de survie. La capacité de révoquer vite, et l’incapacité d’autoriser vite, forment un couple plus protecteur qu’un seuil élevé seul. Trois sur sept avec un délai de réautorisation de vingt-quatre heures n’est pas la même chose que trois sur sept exécutable dans la minute.

Les signataires, angle mort préféré des récits techniques

On aime raconter les hacks comme des énigmes de code. C’est plus net. Une fonction mal écrite, une ligne oubliée, un correctif. Le récit du 4 octobre résiste à ce confort. Les signatures sont valides. Le Safe a fait ce que ses règles permettent. L’histoire se passe entre des personnes, ou entre des clés qui représentent des personnes.

Un signataire n’est pas un rôle abstrait. C’est quelqu’un qui reçoit une demande, souvent sur un téléphone, parfois après une nuit courte, parfois parce qu’un message insiste. La qualité d’une multisignature se mesure à la diversité de ces quelqu’un : fuseaux horaires différents, appareils différents, canaux différents, intérêt à dire non. Si les sept se ressemblent trop, le chiffre sept est décoratif.

Le fait que les mêmes signataires apparaissent sur les deux transactions resserre encore. Ce n’est pas un seuil franchi par un groupe, puis par un autre. C’est le même trio, ou le même sous-ensemble, qui retire puis rend le droit. Soit ce trio a été retourné deux fois en quatre-vingt-huit secondes. Soit il a changé d’avis. Soit une partie du trio ne lisait pas la différence entre les deux payloads. Aucune de ces versions ne rassure le déposant.

L’alerte Blockaid et le flou du nom

Blockaid a parlé d’un vault non nommé. Cette formule est rare dans un secteur où les marques se battent pour être citées. Elle dit que l’outil de détection a vu le comportement, pas l’étiquette marketing. Le drainage ne dépend pas du logo en haut de la page. Il dépend des autorisations.

Le rapprochement avec Summer.fi circule dans certains articles. Il doit rester au conditionnel tant que l’alerte ne le confirme pas et qu’aucun protocole ne revendique le coffre. Nommer trop vite rend service à personne : ni aux déposants qui cherchent le bon interlocuteur, ni à une équipe qui n’aurait rien à voir avec ces adresses. Le fait utile, ce matin-là, n’est pas le logo. C’est l’absence de post-mortem.

Un protocole qui se reconnaît peut geler ce qui reste, expliquer le seuil, dire si des clés sont suspectes, proposer un chemin aux déposants. Un protocole qui se tait laisse le marché combler le vide. Le vide se comble mal. Il se comble avec des hypothèses.

Quatre incidents en une semaine, pas une seule cause

Des comptes rendus évoquent un quatrième incident lié à Aave sur Base en une semaine. La formule demande de la retenue. Lié à Aave peut vouloir dire que des fonds étaient déposés chez Aave, pas qu’Aave a failli. Sur une semaine chargée, plusieurs couches peuvent casser pour des raisons différentes : une autorisation, une intégration, une clé, un paramètre.

Regrouper ces cas sous une bannière unique fait un bon titre. Cela fait un mauvais diagnostic. Le cas du 4 octobre a une signature particulière : la double validation multisig, le retrait puis la réautorisation, l’absence de bug revendiqué. Le traiter comme le clone des trois précédents efface justement ce qui le rend instructif.

L’instruction, c’est la migration du risque. Les protocoles de base, très relus, très observés, ne sont plus le chemin le plus court. Le chemin le plus court passe par les surcouches : vaults, stratégies, listes, rôles d’admin, bots de gestion. Moins visibles, moins standardisées, elles concentrent un pouvoir que le protocole sous-jacent n’a pas.

Ce que le déposant peut vérifier sans être développeur

On n’a pas besoin de lire l’assembleur pour poser trois questions. Qui est le propriétaire du vault ? Quel est le seuil du Safe ? Un changement de liste blanche est-il immédiat ? Ces réponses tiennent parfois dans une documentation, parfois dans un explorateur, parfois nulle part. L’absence de réponse est déjà une réponse.

On peut aussi regarder l’historique. Un Safe qui modifie souvent ses rôles, qui ajoute des contrats neufs, qui exécute dans la minute, raconte une exploitation nerveuse. Un Safe qui publie ses changements à l’avance, qui sépare les rôles d’urgence et les rôles d’allocation, raconte autre chose. Le dimanche 4 octobre, l’historique utile tient en deux lignes, et ces deux lignes suffisent à inquiéter.

Enfin, la taille de la mise doit suivre la clarté. Un coffre opaque peut servir de test, avec une somme que l’on accepte de perdre. Il ne devrait pas servir de parking pour une part importante d’un patrimoine en ether staké. Le wstETH donne une illusion de sobriété. Ce n’est pas un stablecoin expérimental. C’est une créance sérieuse, qui mérite un gardien lisible.

La récupération, pour l’instant une page blanche

Aucun gel, aucune prime, aucune adresse de retour n’avait été annoncé au matin du 5 octobre. Dans d’autres affaires, une prime débloque parfois une négociation, ou une erreur de l’attaquant. Ici, le silence du gestionnaire laisse les fonds suivre leur route. Une fois le wstETH sorti et renvoyé vers une autre adresse, chaque heure réduit les options propres.

La récupération n’est jamais le scénario central. C’est un bonus rare. Construire une stratégie dessus, c’est confondre espoir et contrôle. Le contrôle, pour le prochain dépôt, consiste à ne pas dépendre d’une prime future pour compenser une liste blanche trop facile à réécrire.

Les déposants de ce vault, s’ils existent en nombre, attendent un nom et un texte. Tant que ce texte n’existe pas, ils n’ont que les transactions. C’est déjà beaucoup pour comprendre le mécanisme. C’est trop peu pour savoir s’il reste quelque chose, et qui répond.

Cobalt d’un côté, liste blanche de l’autre

Le lancement de Cobalt sur Base vise à encadrer des actifs tokenisés et à automatiser des ordres. C’est un signe que le réseau veut des rails plus nets pour des produits régulés, ou du moins plus formalisés. L’incident du vault montre l’autre face : la DeFi permissionnée par une liste maison, gouvernée par un Safe, sans le formalisme que Cobalt promet ailleurs.

Les deux mondes vont coexister. Des coffres institutionnels avec délais, identités, et rôles séparés. Des coffres agiles, rapides, dont la sécurité tient à trois clés et à la discipline de ceux qui les portent. Le public mélange souvent les deux, parce que les interfaces se ressemblent. Un bouton de dépôt ne dit pas si derrière il y a un timelock ou une minute et demie.

Ce lundi, la leçon n’est pas que Base a échoué, ni que la tokenisation est vaine. La leçon est qu’un cadre neuf sur un réseau n’habille pas rétroactivement les coffres déjà déployés. Chaque vault a sa gouvernance. Celle-ci a dit oui, puis non, puis oui, et le second oui a suffi.

Une séquence à relire comme un mode d’emploi inversé

On peut reprendre l’affaire à l’envers, comme on démonterait un incident industriel. Les fonds sortent parce qu’un contrat autorisé emprunte les reçus. Le contrat est autorisé parce que le Safe l’a réinscrit. Le Safe l’a réinscrit parce que trois signataires ont validé. Trois signataires suffisent parce que le seuil est de trois sur sept. Le seuil est de trois sur sept parce que quelqu’un l’a choisi, un jour, pour pouvoir agir vite.

Chaque maillon est rationnel isolément. Ensemble, ils produisent une perte de six millions en une fenêtre minuscule. C’est le propre des incidents de gouvernance : aucune étape n’est absurde, la somme l’est. Corriger une étape, le délai, le seuil, la séparation des rôles, aurait pu casser la chaîne. Ne corriger que le code du vault n’aurait rien cassé du tout.

D’où l’insistance, un peu lassante et pourtant nécessaire, sur les questions humaines. Qui signe. Combien. Qui modifie la liste. Si ces trois réponses ne sont pas publiques, le reste de la documentation est du décor.

Ce que les prochaines heures peuvent encore clarifier

Un post-mortem changerait la lecture sans effacer les faits. Il pourrait dire que des clés ont été volées, et montrer quelles mesures coupent les signataires touchés. Il pourrait dire qu’une approbation a été piégée, et montrer le message que les signataires croyaient valider. Il pourrait dire qu’une erreur interne a réouvert la liste, et assumer la faute. Chaque version appelle une réponse différente.

Sans ce texte, le marché en reste à la version minimale, qui est déjà grave. Un contrat intrus a été autorisé. Il a été retiré. Il a été remis. Il a pris le wstETH. Aave a servi de rail. Base a servi de registre. Personne n’a encore dit « c’est nous ».

Les heures qui suivent un drainage sont celles où l’on juge un gestionnaire. Pas sur le taux qu’il promettait la veille. Sur la vitesse à laquelle il nomme les faits, coupe les rôles, et parle aux gens dont l’argent est parti. Au matin du 5 octobre, cette épreuve n’avait pas commencé.

Garder le wstETH n’est pas la même chose que le prêter à un coffre

Détenir du wstETH dans son propre portefeuille expose au risque de Lido, au risque de contrat du jeton, au risque de marché. Le déposer dans un vault ajoute une couche : le risque du gestionnaire, de sa liste, de son Safe, de ses stratégies. Ces couches ne s’annulent pas. Elles s’empilent. Le dimanche 4 octobre, c’est la couche du haut qui a cédé.

Beaucoup de discours présentent le vault comme une version plus sûre, parce que professionnelle, de la gestion personnelle. L’argument s’inverse dès que le professionnel concentre un pouvoir que l’utilisateur n’a plus. La sécurité perçue vient parfois de la délégation elle-même : quelqu’un s’en occupe. Quelqu’un s’en est occupé, ici, dans le mauvais sens, deux fois.

Rien n’interdit de déléguer. Tout oblige à savoir ce que l’on délègue. Déléguer la récolte d’un rendement sur Aave, ce n’est pas la même phrase que déléguer le droit d’inscrire un contrat neuf en quatre-vingt-huit secondes. Si le produit ne distingue pas les deux, le déposant doit les distinguer à sa place.

Les faits à retenir au 5 octobre.

  • Perte d’environ 1 783 wstETH, proche de six millions de dollars, sur un vault Base.
  • Méthode : emprunt des reçus aBaswstETH, transfert, rachat du wstETH via Aave V3.
  • Safe en 3 sur 7 : retrait de l’attaquant à 08:52:23 UTC, réautorisation à 08:53:51 UTC.
  • Trois signatures valides, mêmes signataires, aucune compromission d’Aave établie.
  • Pas de post-mortem, pas de gel, pas de prime au moment des premières alertes.
  • Contexte : 1,26 milliard de dollars de hacks au trimestre, environ 766 millions en septembre.

Une affaire petite par le montant, grande par la leçon

Six millions ne renverseront pas le marché. Ils ne feront pas oublier les centaines de millions de septembre. Ils resteront pourtant comme un cas d’école, parce que la leçon est portable. Elle ne dépend pas d’une ligne de code rare. Elle dépend d’un réflexe : croire qu’une multisignature suffit, croire qu’une liste blanche est un mur, croire qu’un audit remplace une procédure.

Le vault a fait ce que sa gouvernance permettait. La gouvernance a permis une ouverture, une fermeture, une réouverture. L’ouverture finale a coûté l’ether staké. Tant qu’un rapport ne dira pas qui a poussé la porte, la seule conclusion solide est celle-ci : le danger était du côté des clés, pas du côté du protocole de prêt.

Pour quiconque dépose encore dans un coffre géré, la suite ne se joue pas dans un fil de rumeurs. Elle se joue dans trois réponses écrites. Qui signe. Combien de signatures. Qui change la liste, et en combien de temps. Si ces réponses manquent, le taux affiché n’est pas un rendement. C’est le prix d’un silence.

Partager

Passionné et dévoué, je navigue sans relâche à travers les nouvelles frontières de la blockchain et des cryptomonnaies. Pour explorer les opportunités de partenariat, contactez-nous.

Laisser une réponse

Exit mobile version