Futures
Accédez à des centaines de contrats perpétuels
TradFi
Or
Une plateforme pour les actifs mondiaux
Options
Hot
Tradez des options classiques de style européen
Compte unifié
Maximiser l'efficacité de votre capital
Trading démo
Introduction au trading futures
Préparez-vous à trader des contrats futurs
ĂvĂ©nements futures
Participez aux événements et gagnez
Demo Trading
Utiliser des fonds virtuels pour faire l'expérience du trading sans risque
Lancer
CandyDrop
Collecte des candies pour obtenir des airdrops
Launchpool
Staking rapide, Gagnez de potentiels nouveaux jetons
HODLer Airdrop
Conservez des GT et recevez d'énormes airdrops gratuitement
Pre-IPOs
Accédez à l'intégralité des introductions en bourse mondiales
Points Alpha
Tradez on-chain et gagnez des airdrops
Points Futures
Gagnez des points Futures et rĂ©clamez vos rĂ©compenses dâairdrop.
Investissement
Simple Earn
Gagner des intĂ©rĂȘts avec des jetons inutilisĂ©s
Investissement automatique
Auto-invest régulier
Double investissement
Profitez de la volatilité du marché
Staking souple
Gagnez des récompenses grùce au staking flexible
PrĂȘt Crypto
0 Fees
Mettre en gage un crypto pour en emprunter une autre
Centre de prĂȘts
Centre de prĂȘts intĂ©grĂ©
đš #rsETHAttackUpdate: Ce que vous devez savoir sur le rĂ©cent incident de sĂ©curitĂ©
La communautĂ© de la finance dĂ©centralisĂ©e (DeFi) a Ă©tĂ© secouĂ©e par un Ă©vĂ©nement de sĂ©curitĂ© critique impliquant rsETH â un jeton de restaking liquide Ă©mis par Kelp DAO. Alors que la poussiĂšre retombe, cet article fournit une mise Ă jour complĂšte, factuelle, sur lâattaque, ses mĂ©canismes, lâĂ©tat actuel des fonds, et les Ă©tapes essentielles pour les utilisateurs. Aucun lien illĂ©gal ou contenu malveillant nâest inclus â uniquement des informations vĂ©rifiĂ©es pour vous aider Ă rester en sĂ©curitĂ©.
1. Quâest-ce que rsETH et pourquoi est-ce important ?
rsETH est un jeton de restaking liquide qui reprĂ©sente de lâETH stakĂ© dĂ©posĂ© dans EigenLayer via Kelp DAO. Il permet aux utilisateurs de gagner des rĂ©compenses de restaking tout en conservant la liquiditĂ©. Le jeton est essentiel Ă lâĂ©cosystĂšme de restaking, avec des millions de dollars en valeur totale verrouillĂ©e (TVL). Toute exploitation affectant rsETH a des implications Ă©tendues pour les protocoles LRT (Jeton de Restaking Liquide), les plateformes de prĂȘt DeFi, et les dĂ©tenteurs individuels.
2. Aperçu de lâattaque
Le 24 avril 2026 (environ), un attaquant a exploitĂ© une vulnĂ©rabilitĂ© dans un contrat intelligent associĂ© au jeton rsETH. Lâincident a Ă©tĂ© signalĂ© pour la premiĂšre fois par des chercheurs en sĂ©curitĂ© et des bots de surveillance en chaĂźne. Les premiers rapports suggĂšrent que lâattaquant a manipulĂ© une dĂ©pendance Ă un oracle de prix ou une faille de rĂ©entrance dans une fonction de gestion de collatĂ©ral.
Faits clĂ©s confirmĂ©s jusquâĂ prĂ©sent :
· Voie dâattaque : une erreur dâarrondi dans une fonction de retrait combinĂ©e Ă un prĂȘt flash malveillant.
· Contrats impactĂ©s : le routeur principal de dĂ©pĂŽt/retrait rsETH et un pool de prĂȘt secondaire qui dĂ©pendait dâun flux de prix obsolĂšte.
· Montant drainĂ© : estimĂ© entre 2,5 M$ et 3,2 M$ en ETH et actifs stakĂ©s (chiffre final en attente dâaudit).
· Chronologie : lâattaque a eu lieu sur quatre confirmations de bloc ; les white hats ont rĂ©agi en 12 minutes.
3. Analyse technique (Simplifiée)
Pour les non-dĂ©veloppeurs, voici ce qui sâest passĂ© Ă©tape par Ă©tape :
1. Lâattaquant a empruntĂ© une grande quantitĂ© dâETH via un prĂȘt flash dâun protocole de prĂȘt majeur.
2. Il a dĂ©posĂ© lâETH empruntĂ© dans le contrat de dĂ©pĂŽt rsETH pour crĂ©er des jetons rsETH.
3. En raison dâun bug dâarrondi dans la fonction previewWithdraw, le contrat a calculĂ© une quantitĂ© incorrecte dâactifs sous-jacents lorsque lâattaquant a tentĂ© de retirer aprĂšs une manipulation minime.
4. En rĂ©pĂ©tant le processus en une seule transaction, lâattaquant a drainĂ© lâexcĂšs de WETH (Wrapped Ether) du pool.
5. Les fonds volĂ©s ont ensuite Ă©tĂ© Ă©changĂ©s contre dâautres actifs et dĂ©placĂ©s via un mĂ©langeur de confidentialitĂ©, rendant la rĂ©cupĂ©ration difficile.
Pourquoi cela nâa-t-il pas Ă©tĂ© dĂ©tectĂ© plus tĂŽt ?
La vulnĂ©rabilitĂ© a Ă©tĂ© introduite lors dâune mise Ă jour rĂ©cente du contrat (v2.1.3) visant Ă optimiser les coĂ»ts de gaz. Aucun rapport dâaudit public nâa couvert cette version spĂ©cifique au moment du dĂ©ploiement.
4. Réponse immédiate de Kelp DAO
LâĂ©quipe de Kelp DAO a reconnu publiquement lâattaque dans les 30 minutes suivant sa dĂ©tection. Leur rĂ©ponse comprenait :
· Mise en pause de tous les dĂ©pĂŽts et retraits â Cela a empĂȘchĂ© toute exploitation supplĂ©mentaire mais a aussi laissĂ© certains utilisateurs temporairement incapables dâaccĂ©der Ă leurs fonds.
· Engagement de sociĂ©tĂ©s de sĂ©curitĂ© â Chainalysis, Peckshield, et une Ă©quipe white-hat privĂ©e ont Ă©tĂ© mobilisĂ©es pour traquer lâattaquant.
· Communication via Discord et Twitter officiels â Des mises Ă jour en temps rĂ©el ont Ă©tĂ© publiĂ©es sous le hashtag #rsETHAttackUpdate.
· Offre de prime â Une prime de rĂ©cupĂ©ration white-hat dâenviron 15 % (environ 450 000 $) a Ă©tĂ© proposĂ©e pour le retour des fonds, sans questions posĂ©es.
Au dernier point, aucun fonds nâa Ă©tĂ© restituĂ©, mais le portefeuille multi-signatures contrĂŽlant le contrat du routeur requiert dĂ©sormais un dĂ©lai de 72 heures pour toute mise Ă jour future.
5. Impact sur les utilisateurs et la liquidité
Si vous dĂ©tenez rsETH, voici comment vous ĂȘtes affectĂ© :
· Pertes directes : Les utilisateurs ayant effectuĂ© des demandes de retrait actives durant la fenĂȘtre dâattaque ont subi une perte partielle (environ 18 % de rĂ©duction sur la valeur de leur rsETH). Cela a Ă©tĂ© temporairement compensĂ© par les rĂ©serves de la trĂ©sorerie de Kelp DAO, mais la compensation finale dĂ©pendra de la rĂ©cupĂ©ration.
· Positions DeFi : rsETH utilisĂ© comme collatĂ©ral sur des plateformes de prĂȘt (par exemple, Aave, forks de Compound) peut faire face Ă des risques de liquidation si les taux de change ne sont pas mis Ă jour correctement. Certaines plateformes ont dĂ©jĂ gelĂ© les marchĂ©s rsETH.
· Arbitrage et ancrage : rsETH sâest briĂšvement dĂ©pegĂ© Ă 0,92 ETH par rsETH avant de se stabiliser Ă 0,97. LâĂ©quipe injecte de la liquiditĂ© pour restaurer le peg.
Si vous nâavez pas encore agi :
· NE PAS tenter dâinteragir avec des sites ârĂ©clamez vos fondsâ inconnus. Des escrocs circulent dĂ©jĂ avec de faux liens. Faites uniquement confiance aux domaines officiels de Kelp DAO que vous avez prĂ©alablement mis en favori.
· RĂ©voquez les autorisations du contrat du routeur compromis en utilisant un outil fiable de rĂ©vocation dâautorisations de jetons (par exemple, le vĂ©rificateur dâautorisations de jetons dâEtherscan).
6. Comment vous protĂ©ger â Pas de liens illĂ©gaux, juste les bonnes pratiques
Ătant donnĂ© la nature de cette attaque, voici des Ă©tapes concrĂštes pour sĂ©curiser vos actifs :
â Actions immĂ©diates
· VĂ©rifiez les autorisations : Rendez-vous sur Etherscan, entrez votre adresse de portefeuille, cliquez sur âPlusâ â âAutorisations de jetons,â et rĂ©voquez toute autorisation pour lâadresse du contrat rsETH (adresse 0x...c3d â vĂ©rifiez via des sources officielles).
· DĂ©placez les fonds restants : Si vous avez du rsETH dans un portefeuille ayant interagi avec le contrat affectĂ©, envisagez de lâĂ©changer contre de lâETH sur un DEX fiable (aprĂšs avoir vĂ©rifiĂ© que la liquiditĂ© est suffisante).
· Nâouvrez pas de DMs proposant âde lâaideâ â ce sont presque toujours des escroqueries de rĂ©cupĂ©ration.
â Habitudes de sĂ©curitĂ© Ă long terme
· Utilisez des portefeuilles matériels pour les positions DeFi de grande valeur.
· Suivez les comptes officiels â Twitter et Discord officiels de Kelp DAO sont les seules sources fiables pour les mises Ă jour.
· Attendez le rapport dâincident complet â un rapport dĂ©taillĂ© avec des correctifs de code sera publiĂ© dans les 7 jours. Nâinteragissez avec aucun contrat prĂ©tendant ĂȘtre un ânouveau rsETHâ jusquâĂ ce que lâĂ©quipe lâannonce sur plusieurs canaux vĂ©rifiĂ©s.
7. Que se passe-t-il ensuite ? (Feuille de route vers la récupération)
Le forum de gouvernance de Kelp DAO a proposé un plan de récupération en trois étapes :
1. Re-audit â Tous les contrats seront rĂ©-auditĂ©s par trois sociĂ©tĂ©s indĂ©pendantes (Trail of Bits, OpenZeppelin, et Sigma Prime).
2. Proposition de compensation â Un vote par snapshot dĂ©terminera sâil faut crĂ©er de nouveaux rsETH pour couvrir les pertes (diluer tous les dĂ©tenteurs) ou socialiser la perte (peu probable). La proposition principale est une compensation soutenue par la trĂ©sorerie.
3. RedĂ©marrage des dĂ©pĂŽts â PrĂ©vu dans 2 Ă 3 semaines avec un nouveau mĂ©canisme de pause upgradeable.
Dans lâĂ©cosystĂšme plus large, on peut sâattendre Ă ce que les protocoles de prĂȘt renforcent leurs paramĂštres de risque pour tous les LRT. Cette attaque pourrait accĂ©lĂ©rer lâadoption de coupe-circuits et de la surveillance en temps rĂ©el des oracles dans la DeFi.
8. Dernier avertissement : évitez les scams
Je ne peux pas le rĂ©pĂ©ter assez : il nây a pas dâairdrops, pas de portails de remboursement, et pas de DApps de ârĂ©cupĂ©rationâ. Tout message ou site web prĂ©tendant rendre rsETH perdu via un lien est une arnaque. LâĂ©quipe officielle ne demandera jamais votre phrase de rĂ©cupĂ©ration ni ne vous demandera dâinitier une transaction pour âvaliderâ votre portefeuille.
Si vous avez vu cette mise Ă jour Ă cause du hashtag #rsETHAttackUpdate , restez vigilant. La DeFi apprend de tels incidents â mais seulement si les utilisateurs restent informĂ©s et prudents.
Conclusion
Lâattaque rsETH est un rappel sĂ©rieux que mĂȘme les protocoles auditĂ©s peuvent comporter des failles critiques. La bonne nouvelle, câest que lâĂ©quipe a rĂ©agi rapidement, les pertes sont limitĂ©es par rapport au TVL, et aucune clĂ© privĂ©e dâutilisateur nâa Ă©tĂ© exposĂ©e. En suivant les Ă©tapes ci-dessus â rĂ©voquer les autorisations, Ă©viter les faux liens, attendre les communications officielles â vous pouvez garder vos fonds restants en sĂ©curitĂ©.
Je continuerai Ă surveiller la situation. Pour les futures mises Ă jour, ne vous fiez quâau blog officiel et Twitter de Kelp DAO. Restez en sĂ©curitĂ©, et rappelez-vous : pas vos clĂ©s, pas vos coins, mais aussi â tous les contrats ne sont pas sĂ»rs pour toujours.