
AI-generated summary
Balancer V1, lancé en 2020, contient une fonction d'échange avec une vulnérabilité d'arrondi due à une incompatibilité de décimales entre les jetons comme le WBTC (8 décimales) et le calcul en virgule fixe à 18 décimales. Après un exploit majeur de 128 millions de dollars sur V2 en novembre 2025, Balancer Labs a dissous son entité légale en mars 2026, laissant le code V1 immuable et non maintenu.
Le passé n’est jamais mort. Il n’est même pas passé. Ce lundi, un hackeur a siphonné 234 000 $ sur un pool Balancer V1, la toute première version du protocole, écrite en 2020 et jamais mise à jour depuis. La somme paraît presque anecdotique face aux 128 millions dérobés sur la V2 en novembre dernier. Le vrai problème n’est pas le montant, c’est l’endroit. Ce code tourne encore, personne ne peut plus le corriger, et l’entreprise qui l’a écrit n’existe même plus.
La faille loge dans joinswapPoolAmountOut, une fonction qui laisse l’utilisateur choisir combien de jetons de pool (BPT, la part de liquidité qu’il reçoit) il veut recevoir plutôt que combien il doit déposer. Le contrat calcule ensuite le dépôt requis via une autre fonction qui travaille en virgule fixe sur 18 décimales. Problème : le WBTC n’en a que huit. Tant que les réserves du pool restent conséquentes, l’écart ne se voit pas. Une fois les réserves compressées vers zéro, le calcul arrondit vers le bas jusqu’à la plus petite unité possible, un satoshi.
C’est exactement ce qu’a fait l’attaquant, selon l’alerte de la société de sécurité SlowMist publiée lundi. Des prêts éclair imbriqués (des emprunts remboursés dans la même transaction, sans collatéral) sur Aave, Spark, Morpho et Uniswap V3 ont écrasé les réserves de WBTC du pool jusqu’à la poussière. Le contrat a alors accepté un dépôt d’un satoshi pour frapper 4 408,8 BPT en retour. L’attaquant a ensuite retiré sa part proportionnelle en DPI, USDC, WETH et WBTC, pour un butin d’environ 234 000 $.
Balancer Labs a disparu, le code V1, lui, reste bien vivant
Vous vous souvenez de ce qui a précédé ce dénouement ? En novembre 2025, un exploit voisin, une faille d’arrondi dans une autre fonction, avait coûté 128 millions de dollars à la V2 sur six réseaux. Balancer Labs avait alors annoncé sa dissolution en mars, le cofondateur Fernando Martinelli jugeant l’entité corporate devenue un boulet juridique. La TVL du protocole, qui culminait à 3,5 milliards de dollars en 2021, plafonne aujourd’hui à 157 millions. Le protocole survit sous une structure décentralisée, Balancer OpCo, mais personne dans cette structure ne peut toucher au code V1. Il n’est pas mis à niveau (upgradable), au sens technique du terme. Ce qui est déployé tourne, point final.
Deux failles différentes, donc, mais un seul et même vice de fabrication. Un arrondi qui favorise systématiquement celui qui l’exploite plutôt que le pool. Le développement, lui, a filé vers la V3, qui impose désormais un contrôle explicite du sens de l’arrondi sur chaque opération.
Le vrai risque, ce sont tous les forks qui tournent avec le même code que Balancer
Le contrat BPool de Balancer V1 a été l’un des morceaux de code les plus copiés de toute la DeFi à son époque. La même mécanique de jointure et de sortie tourne aujourd’hui dans des protocoles qui n’ont plus aucun lien avec Balancer, ni le moindre processus de sécurité partagé. En juin déjà, un clone d’Ocean Protocol sur Polygon était tombé pour une logique similaire, empruntant du mOCEAN pour le faire circuler dans huit pools d’affilée.
Deux critères suffisent à savoir si un pool est exposé. Détient-il un jeton à moins de 18 décimales, comme le WBTC ou l’USDC ? Et la fonction de dépôt à sens unique reste-t-elle appelable publiquement ? Si les deux réponses sont oui, avec des réserves qu’on peut pousser vers zéro par de simples échanges, les conditions de l’attaque sont réunies. Aucun correctif n’arrivera. Seul un retrait manuel des fournisseurs de liquidité met leurs fonds à l’abri.
AI outlook — possibilities, not facts
De nouveaux exploits ciblant des forks de Balancer V1 avec des jetons à faible nombre de décimales se produiront dans les semaines à venir.
Likely · Within weeks

Des milliers d'utilisateurs américains de X Money ont reçu des emails de réinitialisation de mot de passe non sollicités après l'ouverture du service à tous les abonnés Premium et Premium+. X confirme une enquête en cours sans preuve de compromission, attribuant l'incident à une faille permettant des demandes de reset avec seulement le nom d'utilisateur public.

Andrew Bailey, président du FSB et gouverneur de la Banque d'Angleterre, avertit les ministres des Finances et gouverneurs des banques centrales du G20 que les modèles d'IA les plus avancés pourraient accroître la vitesse, l'ampleur et le coût des cyberattaques, tout en amplifiant les risques financiers liés à l'endettement et à la valorisation des actifs numériques, dans un contexte de tensions économiques mondiales.

Six blockchains de l'écosystème Cosmos ont été touchées par des attaques exploitant une faille critique dans Cosmos EVM, permettant le vol d'environ 5,7 millions de dollars d'actifs après un signalement ignoré en avril.

Trois développeurs ont soumis l'EIP-8394 pour adapter le contrat de dépôt d'Ethereum aux futurs standards de cryptographie post-quantique, anticipant la vulnérabilité des signatures BLS actuelles face aux futurs ordinateurs quantiques.

Entre juillet et août 2026, une faille de sécurité vieille de cinq ans dans les portefeuilles matériels Coldcard a permis le vol d'environ 1 824 BTC, soit près de 140 millions de dollars, touchant des milliers d'adresses.

La communauté GnosisDAO a approuvé la transition de Gnosis Chain d'une blockchain layer 1 autonome vers un rollup au sein de l'Ethereum Economic Zone (EEZ), avec 123 158 GNO favorables contre 115 défavorables et 151 abstentions. Le changement, prévu pour fin 2026 ou début 2027, vise à améliorer la sécurité et l'interopérabilité en s'appuyant sur Ethereum plutôt que sur ses propres validateurs.