Futures
Accédez à des centaines de contrats perpétuels
TradFi
Or
Une plateforme pour les actifs mondiaux
Options
Hot
Tradez des options classiques de style européen
Compte unifié
Maximiser l'efficacité de votre capital
Trading démo
Introduction au trading futures
Préparez-vous à trader des contrats futurs
Événements futures
Participez aux événements et gagnez
Demo Trading
Utiliser des fonds virtuels pour faire l'expérience du trading sans risque
Lancer
CandyDrop
Collecte des candies pour obtenir des airdrops
Launchpool
Staking rapide, Gagnez de potentiels nouveaux jetons
HODLer Airdrop
Conservez des GT et recevez d'énormes airdrops gratuitement
Launchpad
Soyez les premiers à participer au prochain grand projet de jetons
Points Alpha
Tradez on-chain et gagnez des airdrops
Points Futures
Gagnez des points Futures et réclamez vos récompenses d’airdrop.
Investissement
Simple Earn
Gagner des intérêts avec des jetons inutilisés
Investissement automatique
Auto-invest régulier
Double investissement
Profitez de la volatilité du marché
Staking souple
Gagnez des récompenses grâce au staking flexible
Prêt Crypto
0 Fees
Mettre en gage un crypto pour en emprunter une autre
Centre de prêts
Centre de prêts intégré
Vulnérabilité de l'EIP-7702 exploitée : $280K en ETH acheminés via Tornado Cash
Les chercheurs en sécurité de CertiK ont signalé un incident critique impliquant un exploiteur qui a réussi à transférer 95 ETH — équivalent à environ 280 000 USD selon les valorisations récentes — vers Tornado Cash via une vulnérabilité sophistiquée dans un contrat.
La faille de délégation EIP-7702
L’attaque s’est concentrée sur un contrat délégué non initialisé lié à l’EIP-7702, la nouvelle norme de délégation d’Ethereum. En exploitant cette lacune d’initialisation, l’exploiteur a obtenu un contrôle non autorisé sur l’adresse déléguée, contournant ainsi les contrôles de sécurité prévus. Ce transfert de propriété s’est avéré fatal — il a permis à l’attaquant de siphonner tous les fonds accumulés de l’adresse compromise vers le mélangeur de confidentialité.
Comment l’attaque s’est déroulée
La séquence était simple mais dévastatrice. L’état non initialisé du contrat délégué EIP-7702 a créé un vide de propriété. L’exploiteur a comblé cette lacune, obtenant un contrôle total sur le contrat. Depuis ce point, il a effectué un retrait complet des fonds, en routant 95 ETH vers Tornado Cash pour dissimuler la trace de la transaction.
Implications pour la sécurité d’Ethereum
Cet incident souligne un risque critique dans les nouveaux standards de contrats déployés. L’EIP-7702, tout en introduisant des capacités de délégation puissantes pour Ethereum, nécessite des procédures d’initialisation méticuleuses. Toute lacune dans la configuration du contrat — qu’elle soit intentionnelle ou accidentelle — peut exposer une quantité importante de capitaux utilisateur à des attaques d’extraction. Le routage via Tornado Cash complique les efforts de récupération des fonds, car la chaîne de transactions devient difficile à tracer.
Ce que cela signifie pour les utilisateurs
Les développeurs déployant des contrats délégués EIP-7702 doivent considérer l’initialisation comme non négociable. La $280K perte sert de rappel brutal que les détails de mise en œuvre du protocole peuvent avoir des conséquences financières énormes. Les audits et revues de sécurité avant le déploiement sur le mainnet ne sont plus optionnels.