Breaking
TRAntalyaspor defeated Bandırmaspor 1-0TRSMS Group Sarıyer beat Pendikspor 2-0DEOil prices rise amid new attacks in the Middle EastESThe National Police informs the judge that the Ceuta jump was an operation planned by MoroccoDEBorussia Dortmund defeated Hamburg Eimsbütteler Ballspiel Club 5-0 in the DFB CupARJordan announces the interception of 10 Iranian ballistic missiles and the fall of 3 in remote areasUSPolice investigate Tucson gay bar shooting as possible hate crimeUSFlorida Executes Harold Gene Lucas for 1976 Murder of Teenage GirlRUIran warns US of severe response to its attacks on Iran — IRGCITNo person involved in the landslide from Monviso, confirms the Alpine RescueTRAntalyaspor defeated Bandırmaspor 1-0TRSMS Group Sarıyer beat Pendikspor 2-0DEOil prices rise amid new attacks in the Middle EastESThe National Police informs the judge that the Ceuta jump was an operation planned by MoroccoDEBorussia Dortmund defeated Hamburg Eimsbütteler Ballspiel Club 5-0 in the DFB CupARJordan announces the interception of 10 Iranian ballistic missiles and the fall of 3 in remote areasUSPolice investigate Tucson gay bar shooting as possible hate crimeUSFlorida Executes Harold Gene Lucas for 1976 Murder of Teenage GirlRUIran warns US of severe response to its attacks on Iran — IRGCITNo person involved in the landslide from Monviso, confirms the Alpine Rescue
NewsgatherNewsgather
All StoriesWorldSportsFinanceTechScience
Sign In
All StoriesWorldSportsFinanceTechScienceHealthCultureClimatePoliticsSpace
NewsgatherNewsgather

Real-time global news intelligence. Curated by humans, powered by data.

Sections

All StoriesWorldSportsFinanceTechScience

More

HealthCultureClimatePoliticsSpace

Company

AboutEditorial StandardsAdvertisingCareersPressContact

©️ 2026 Newsgather. A product by All Software 24. All rights reserved.

Privacy PolicyCookie PolicyImprintTerms of UseContent and Editorial PolicyRemoval RequestAdvertising PolicyContact
Back|Un hacker exploite une faille d'arrondi dans le code immuable de Balancer V1 pour voler 234 000 $
Un hacker exploite une faille d'arrondi dans le code immuable de Balancer V1 pour voler 234 000 $
Developing
Journal du Coin·44 minutes ago·Tech·2 min read

Un hacker exploite une faille d'arrondi dans le code immuable de Balancer V1 pour voler 234 000 $

Quick Look

  • Un hacker a volé 234 000 $ en exploitant une faille d'arrondi dans la fonction joinswapPoolAmountOut du protocole Balancer V1, une version immuable du code écrite en 2020 et jamais mise à jour.
  • L'attaque a utilisé des prêts éclair pour réduire les réserves de WBTC à zéro, permettant un dépôt d'un satoshi pour recevoir une récompense disproportionnée.
  • Balancer Labs a disparu, mais le code V1 reste actif et exposé dans de nombreux forks DeFi.

AI-generated summary

Why It Matters

Balancer V1, lancé en 2020, contient une fonction d'échange avec une vulnérabilité d'arrondi due à une incompatibilité de décimales entre les jetons comme le WBTC (8 décimales) et le calcul en virgule fixe à 18 décimales. Après un exploit majeur de 128 millions de dollars sur V2 en novembre 2025, Balancer Labs a dissous son entité légale en mars 2026, laissant le code V1 immuable et non maintenu.

Font size

Le passé n’est jamais mort. Il n’est même pas passé. Ce lundi, un hackeur a siphonné 234 000 $ sur un pool Balancer V1, la toute première version du protocole, écrite en 2020 et jamais mise à jour depuis. La somme paraît presque anecdotique face aux 128 millions dérobés sur la V2 en novembre dernier. Le vrai problème n’est pas le montant, c’est l’endroit. Ce code tourne encore, personne ne peut plus le corriger, et l’entreprise qui l’a écrit n’existe même plus.

La faille loge dans joinswapPoolAmountOut, une fonction qui laisse l’utilisateur choisir combien de jetons de pool (BPT, la part de liquidité qu’il reçoit) il veut recevoir plutôt que combien il doit déposer. Le contrat calcule ensuite le dépôt requis via une autre fonction qui travaille en virgule fixe sur 18 décimales. Problème : le WBTC n’en a que huit. Tant que les réserves du pool restent conséquentes, l’écart ne se voit pas. Une fois les réserves compressées vers zéro, le calcul arrondit vers le bas jusqu’à la plus petite unité possible, un satoshi.

C’est exactement ce qu’a fait l’attaquant, selon l’alerte de la société de sécurité SlowMist publiée lundi. Des prêts éclair imbriqués (des emprunts remboursés dans la même transaction, sans collatéral) sur Aave, Spark, Morpho et Uniswap V3 ont écrasé les réserves de WBTC du pool jusqu’à la poussière. Le contrat a alors accepté un dépôt d’un satoshi pour frapper 4 408,8 BPT en retour. L’attaquant a ensuite retiré sa part proportionnelle en DPI, USDC, WETH et WBTC, pour un butin d’environ 234 000 $.

Balancer Labs a disparu, le code V1, lui, reste bien vivant

Vous vous souvenez de ce qui a précédé ce dénouement ? En novembre 2025, un exploit voisin, une faille d’arrondi dans une autre fonction, avait coûté 128 millions de dollars à la V2 sur six réseaux. Balancer Labs avait alors annoncé sa dissolution en mars, le cofondateur Fernando Martinelli jugeant l’entité corporate devenue un boulet juridique. La TVL du protocole, qui culminait à 3,5 milliards de dollars en 2021, plafonne aujourd’hui à 157 millions. Le protocole survit sous une structure décentralisée, Balancer OpCo, mais personne dans cette structure ne peut toucher au code V1. Il n’est pas mis à niveau (upgradable), au sens technique du terme. Ce qui est déployé tourne, point final.

Deux failles différentes, donc, mais un seul et même vice de fabrication. Un arrondi qui favorise systématiquement celui qui l’exploite plutôt que le pool. Le développement, lui, a filé vers la V3, qui impose désormais un contrôle explicite du sens de l’arrondi sur chaque opération.

Le vrai risque, ce sont tous les forks qui tournent avec le même code que Balancer

Le contrat BPool de Balancer V1 a été l’un des morceaux de code les plus copiés de toute la DeFi à son époque. La même mécanique de jointure et de sortie tourne aujourd’hui dans des protocoles qui n’ont plus aucun lien avec Balancer, ni le moindre processus de sécurité partagé. En juin déjà, un clone d’Ocean Protocol sur Polygon était tombé pour une logique similaire, empruntant du mOCEAN pour le faire circuler dans huit pools d’affilée.

Deux critères suffisent à savoir si un pool est exposé. Détient-il un jeton à moins de 18 décimales, comme le WBTC ou l’USDC ? Et la fonction de dépôt à sens unique reste-t-elle appelable publiquement ? Si les deux réponses sont oui, avec des réserves qu’on peut pousser vers zéro par de simples échanges, les conditions de l’attaque sont réunies. Aucun correctif n’arrivera. Seul un retrait manuel des fournisseurs de liquidité met leurs fonds à l’abri.

What to Watch

AI outlook — possibilities, not facts

  • De nouveaux exploits ciblant des forks de Balancer V1 avec des jetons à faible nombre de décimales se produiront dans les semaines à venir.

    Likely · Within weeks

Open Questions

  • ?Combien de forks DeFi utilisent encore le code vulnérable de Balancer V1 ?
  • ?Les fournisseurs de liquidité vont-ils retirer leurs fonds des pools exposés à temps ?
  • ?Y aura-t-il une initiative communautaire pour corriger ou désactiver les pools V1 à risque ?

Related Topics

People
Organizations
Places
Topics
This article was originally published by Journal du Coin.

Quick Look

  • Un hacker a volé 234 000 $ en exploitant une faille d'arrondi dans la fonction joinswapPoolAmountOut du protocole Balancer V1, une version immuable du code écrite en 2020 et jamais mise à jour.
  • L'attaque a utilisé des prêts éclair pour réduire les réserves de WBTC à zéro, permettant un dépôt d'un satoshi pour recevoir une récompense disproportionnée.
  • Balancer Labs a disparu, mais le code V1 reste actif et exposé dans de nombreux forks DeFi.

AI-generated summary

Story signals

News tone
Negative
Emotional intensity
High
News value
Moderate
Urgency
Developing
Follow-up likelihood
Likely
Relevance window
Days

Source & Reliability

Source
Journal du Coin
Story type
Report
Source quality
Full
Published
44 minutes ago
Last updated
44 minutes ago
balancer
v1
hack
balancer
Fernando Martinelli
Balancer Labs
SlowMist
Aave
Spark
États-Unis
Polygon
v1
hack
arrondi
wbTC
prêt éclair
defi

Related Stories

More on this topicbalancer
Des milliers d'emails de réinitialisation non sollicités ciblent les utilisateurs de X Money
Developing·9 hours ago

Des milliers d'emails de réinitialisation non sollicités ciblent les utilisateurs de X Money

Des milliers d'utilisateurs américains de X Money ont reçu des emails de réinitialisation de mot de passe non sollicités après l'ouverture du service à tous les abonnés Premium et Premium+. X confirme une enquête en cours sans preuve de compromission, attribuant l'incident à une faille permettant des demandes de reset avec seulement le nom d'utilisateur public.

Journal du Coin
2 min read
Le FSB met en garde contre les risques cyber et financiers liés à l'IA avancée
Developing·yesterday

Le FSB met en garde contre les risques cyber et financiers liés à l'IA avancée

Andrew Bailey, président du FSB et gouverneur de la Banque d'Angleterre, avertit les ministres des Finances et gouverneurs des banques centrales du G20 que les modèles d'IA les plus avancés pourraient accroître la vitesse, l'ampleur et le coût des cyberattaques, tout en amplifiant les risques financiers liés à l'endettement et à la valorisation des actifs numériques, dans un contexte de tensions économiques mondiales.

Journal du Coin
2 min read
Cosmos EVM : six blockchains touchées par une faille critique et 5,7 millions de dollars volés
Developing·yesterday

Cosmos EVM : six blockchains touchées par une faille critique et 5,7 millions de dollars volés

Six blockchains de l'écosystème Cosmos ont été touchées par des attaques exploitant une faille critique dans Cosmos EVM, permettant le vol d'environ 5,7 millions de dollars d'actifs après un signalement ignoré en avril.

Journal du Coin
2 min read
Ethereum : une proposition pour contrer la menace quantique
Tech·2 days ago

Ethereum : une proposition pour contrer la menace quantique

Trois développeurs ont soumis l'EIP-8394 pour adapter le contrat de dépôt d'Ethereum aux futurs standards de cryptographie post-quantique, anticipant la vulnérabilité des signatures BLS actuelles face aux futurs ordinateurs quantiques.

Journal du Coin
3 min read
Faille Coldcard : un mois de sueurs froides et 1 824 BTC volés
Developing·2 days ago

Faille Coldcard : un mois de sueurs froides et 1 824 BTC volés

Entre juillet et août 2026, une faille de sécurité vieille de cinq ans dans les portefeuilles matériels Coldcard a permis le vol d'environ 1 824 BTC, soit près de 140 millions de dollars, touchant des milliers d'adresses.

Journal du Coin
5 min read
GnosisDAO approuve la transition de Gnosis Chain vers un rollup Ethereum
Developing·3 days ago

GnosisDAO approuve la transition de Gnosis Chain vers un rollup Ethereum

La communauté GnosisDAO a approuvé la transition de Gnosis Chain d'une blockchain layer 1 autonome vers un rollup au sein de l'Ethereum Economic Zone (EEZ), avec 123 158 GNO favorables contre 115 défavorables et 151 abstentions. Le changement, prévu pour fin 2026 ou début 2027, vise à améliorer la sécurité et l'interopérabilité en s'appuyant sur Ethereum plutôt que sur ses propres validateurs.

Journal du Coin
2 min read
More on this topicbalancer