Les informations fournies dans cet article sont uniquement à titre informatif et ne constituent pas un conseil financier. Les investissements en cryptomonnaies comportent un degré de risque élevé. Effectuez toujours vos propres recherches.

Module Loop d’Aave : 114,09 ETH siphonnés de deux multisignatures Safe, comment procéder maintenant

Environ 114,09 ETH sont sortis de deux portefeuilles multisignatures Safe parce que le contrôle d’accès d’un contrat auxiliaire gravitant autour d’Aave v3 a pu être contourné. Les pools centraux d’Aave et le cœur de Safe sont restés intacts ; seuls les portefeuilles avec module Loop actif étaient concernés.

Ruban de barrière rouge et blanc devant une porte en acier entrouverte, à côté une plaque métallique portant un symbole en losange gravé
13 min de lecture
Partager:

Ce ne sont pas les marchés de prêt d’Aave qui ont été touchés, mais deux portefeuilles isolés ayant activé un module complémentaire. Selon la société de sécurité SlowMist, environ 114,09 ETH sont sortis de deux portefeuilles multisignatures Safe parce que le contrôle d’accès d’un contrat auxiliaire tiers gravitant autour d’Aave v3 a pu être contourné. Qui exploite lui-même un Safe a dès lors une tâche clairement délimitée : regarder quels modules y sont actifs et désactiver tout ce qui ne sert pas.

Un multisignature Safe est un portefeuille qui réside sur la blockchain sous forme de contrat et n’agit qu’une fois réuni un nombre défini de signatures. Un module est un contrat supplémentaire auquel ce portefeuille permet de déclencher des transactions même sans le quorum complet de signatures. C’est exactement ce raccourci qui a été emprunté ici.

L’attaque en détail : FlashLoopAdapter, un faux Safe et 114,09 ETH

Le composant attaqué s’appelle FlashLoopAdapter et se trouve à l’adresse 0x16bb8b912da187870c23ec6756bb3fad061283d8. D’après l’analyse de SlowMist, publiée le 2 octobre 2026 sur son canal X et reprise mot pour mot par TechFlow Post, le contrôle d’accès des fonctions open() et close() de cet adaptateur a pu être trompé au moyen d’un contrat Safe reconstitué. Le faux contrat répondait oui à toute demande d’autorisation. Le contrôle d’accès désigne la routine de vérification par laquelle un contrat décide si un appelant est seulement habilité.

Une seconde faiblesse s’y est ajoutée. La fonction interne _swap() laissait à l’appelant le choix du routeur et des données d’appel transmises. Un routeur est le contrat par lequel un échange est exécuté ; les données d’appel sont les instructions envoyées avec lui. Qui peut déterminer librement les deux peut détourner un échange vers un virement quelconque. Combiné au contournement de la vérification des droits, cela a suffi à déclencher l’exécution du module dans le Safe de la victime elle-même.

Quelles valeurs ont quitté le contrat

Ont été prélevés, selon l’article de The Crypto Times, du weETH et des garanties déposées auprès d’Aave. Le weETH est un token de restaking liquide : un reçu d’ether déposé qui reste lui-même négociable et continue d’encaisser des revenus de staking. Pour libérer les garanties, l’attaquant a remboursé, selon l’évaluation de SlowMist, environ 1 300 WETH de dettes. Le WETH est la forme tokenisée de l’ether, que les contrats peuvent traiter directement.

L’opération a été financée par un flash loan de Morpho de 11 537 WETH, soit environ 31 millions de dollars au cours de l’époque selon The Crypto Times. Un flash loan est un crédit sans garantie qui doit être remboursé dans la même transaction ; si le remboursement échoue, l’ensemble de la transaction est annulé. Ici, il a été remboursé comme prévu. Au bout du compte, l’attaquant a conservé un gain de 114,09 ETH, soit environ 307 065 dollars au moment de la transaction selon la même source.

La somme est faible au regard des grands incidents de l’année. Mesurée à la mécanique, elle ne l’est pas : l’attaque n’a eu besoin d’aucune clé volée ni d’aucune signature du propriétaire. Elle n’a eu besoin que d’un module activé.

Ce que fait vraiment le module Loop dans un Safe : un levier sur le rendement du staking

Le looping, parfois appelé staking à effet de levier, est une boucle de dépôt et d’emprunt. On dépose un token de staking liquide en garantie, on emprunte de l’ether en contrepartie, on échange l’ether emprunté contre le même token de staking et on dépose à nouveau. Chaque tour augmente la part qui produit du rendement et, en même temps, la dette. Tant que le rendement du staking dépasse le taux d’emprunt, l’excédent gonfle. Si ce rapport s’inverse, l’intérêt mange le rendement.

Parcourir cette boucle plusieurs fois à la main coûte cher et prend du temps. D’où l’existence de contrats auxiliaires qui regroupent toutes les étapes en une seule transaction. Pour qu’un tel contrat puisse le faire au nom d’un portefeuille multisignature, il doit y être inscrit comme module. Le gain de confort est réel, et son prix vient d’apparaître sur la facture : le module peut agir sans que personne ne signe.

Poste de commande abandonné dans une salle de contrôle sombre, un voyant rouge éclairant la rangée de pupitres
Environ douze heures se sont écoulées entre la transaction et le premier avertissement public de SlowMist.

La chronologie : transaction le 1er octobre, avertissement le 2 octobre

L’ordre des événements explique pourquoi de nombreux détenteurs n’ont d’abord rien remarqué. Selon The Crypto Times, la transaction a été confirmée le 1er octobre 2026 à 15 h 08 min 47 s UTC dans le bloc 26098264 de la blockchain Ethereum. L’avertissement public de SlowMist a suivi le 2 octobre 2026 à 2 h 59 UTC, soit environ douze heures plus tard. Le même article donne 0x42c2633438609881c8fBAb82414eb9A0c45F9353 comme adresse de l’attaquant.

Douze heures, c’est long dans une telle situation, et ce n’est pas un reproche adressé aux analystes. Sur la blockchain, un appel de module ressemble à une transaction ordinaire d’un portefeuille. Aucune sonnerie ne retentit quand un module fait quelque chose que le propriétaire n’a jamais voulu. Qui veut savoir si son Safe est concerné doit aller voir activement la liste des modules.

Pourquoi Aave v3 et le cœur de Safe ne sont pas concernés

Ce point est facilement raccourci dans les dépêches, et le raccourci coûte cher, car il déclenche la panique au mauvais endroit. Selon la présentation de The Crypto Times, les pools centraux d’Aave v3 n’ont pas été compromis, et le cœur des contrats Safe est lui aussi resté intact. Le défaut siégeait dans le FlashLoopAdapter, un contrat extérieur aux deux systèmes.

N’étaient donc attaquables que les portefeuilles Safe ayant autorisé cet adaptateur comme module. Qui a déposé de l’ether ou du weETH directement auprès d’Aave sans utiliser de module Loop ne faisait pas partie, selon cette description, de la surface d’attaque. Qui détient via une plateforme et n’a jamais configuré de Safe non plus.

Concrètement, cela trace une ligne de partage nette. La question n’est pas de savoir si vous utilisez Aave. La question est de savoir si l’un de vos portefeuilles a autorisé un contrat tiers à agir en son nom. C’est une propriété de votre portefeuille, pas une propriété du protocole.

Droits de module dans un Safe : là où un module remplace votre signature

Un Safe connaît plusieurs sortes d’autorisations, et elles n’ont pas la même puissance. Une autorisation de token permet à un contrat de déplacer une quantité déterminée d’un token déterminé. Un module va plus loin : il peut déclencher des transactions au nom du portefeuille sans passer par le quorum de signatures. Un guard, à l’inverse, restreint ce qui peut passer.

En pratique, cela signifie qu’un seul module mal construit peut neutraliser toute la multisignature. Les trois signatures dont vous avez besoin pour un virement valent pour la voie normale. Le module en emprunte une autre. Le cas du 1er octobre n’est pas le premier du genre : en septembre, un défaut de module dans un autre contexte avait déjà déplacé un montant de plusieurs millions sans signature.

Ce qui aide au moment de faire le ménage, et ce qui n’aide pas

Un module actif se consulte et se retire dans l’interface Safe, sous les paramètres. Le retrait est lui-même une transaction et requiert le nombre habituel de signatures ; il coûte donc des frais de réseau et un peu de temps. Il ne permet de récupérer rien du tout : les fonds sortis sont perdus, même si le module est désactivé ensuite. La désactivation empêche le prochain accès, pas le dernier.

Qui conserve durablement des montants importants et ne fait tourner aucune stratégie automatisée sera mieux servi par un portefeuille dont les clés ne quittent jamais un appareil dédié. Ce que valent les différents appareils et où se situent les écarts d’usage et de restauration figurent dans le comparatif des portefeuilles matériels. Pour un portefeuille sans modules, il n’existe pas de défaut de module.

Main tenant un portefeuille matériel sans marque doté d’un petit écran, le pouce posé sur le bouton de confirmation
Ce que l’on confirme transaction par transaction, aucun module tiers ne peut le déclencher en arrière-plan.

weETH, looping et liquidation : ce qui était accroché à la position

Les portefeuilles touchés ne détenaient pas des avoirs dormants, mais des positions de boucle en cours. C’est important pour situer l’affaire, car deux risques pèsent en même temps sur une position de looping. Le premier est l’écart de taux entre le rendement du staking et le taux d’emprunt. Le second est la liquidation.

La liquidation signifie qu’un protocole de prêt vend d’office la garantie déposée dès que le rapport entre dette et garantie franchit un seuil fixé. Dans une boucle à effet de levier, cet écart est étroit par construction, car chaque tour augmente la dette. Une baisse de quelques pour cent du token déposé peut alors suffire. Qu’un contrat tiers ait eu en plus un accès lors de cet incident constituait un troisième risque, que beaucoup n’avaient pas du tout sur leur liste.

Pour les détenteurs en Allemagne s’ajoute un point fiscal qui passe facilement inaperçu dans ces boucles. Chaque échange à l’intérieur de la boucle est une opération à part entière, et chaque tour crée de nouvelles dates d’acquisition. Qui veut utiliser le délai de détention d’un an prévu à l’article 23 de la loi allemande relative à l’impôt sur le revenu doit pouvoir justifier ces dates sans lacune. Un module automatisé produit précisément de telles opérations en grand nombre, et cela même lorsque vous n’avez cliqué sur rien.

Prises de position d’Aave et de Safe : le silence a duré jusqu’au soir du 2 octobre

Selon l’article de The Crypto Times, aucune prise de position officielle d’Aave ni de Safe sur l’incident n’était disponible à la date de publication. De même, selon cette présentation, aucun correctif confirmé, aucune mise en pause et aucun plan d’indemnisation n’avaient été annoncés. Les conseils de désactiver le module venaient de la communauté de la sécurité, non des protocoles eux-mêmes.

C’est moins inhabituel qu’il n’y paraît, et la cause en est compréhensible. Un défaut dans un contrat qui n’appartient ni au protocole ni au logiciel de portefeuille ne peut pas davantage être corrigé depuis là. Personne ne peut désactiver un contrat tiers pour le compte d’autrui. Pour vous, cela signifie toutefois qu’il ne faut pas attendre un feu vert officiel, car dans cette configuration il pourrait ne jamais venir.

Pour situer, le troisième trimestre 2026 a été, selon les évaluations disponibles, le plus coûteux de l’année. Au regard des grands cas isolés de ces mois, un dommage d’environ 307 000 dollars est une note de bas de page. Pour les deux portefeuilles touchés, il ne l’était pas, et la voie d’attaque par les droits de module reste ouverte tant que l’adaptateur est actif quelque part.

Le looping depuis l’Allemagne : la voie d’achat sous MiCA et le délai de détention

Qui se lance dans de telles stratégies depuis l’Allemagne prend deux décisions qu’il faut distinguer. La première est la voie d’achat. Depuis le début de 2026, les services sur crypto-actifs ne peuvent plus être fournis en Allemagne que par des prestataires agréés au titre du règlement européen MiCA ; l’autorité compétente est la BaFin. Cela concerne la voie par laquelle vous achetez et conservez de l’ether ou un token de staking.

La seconde décision porte sur ce qui se passe ensuite dans votre propre portefeuille. Une boucle menée via un protocole DeFi passe par des contrats pour lesquels vous êtes vous-même le conservateur ; aucun prestataire agréé n’y participe. Il n’y existe ni garantie des dépôts, ni service de réclamation, ni prestataire qui compenserait un défaut de module. Les deux ensemble donnent l’ordre pratique : une voie d’achat réglementée pour les avoirs, et des décisions très conscientes sur chaque autorisation que vous accordez ensuite.

Sur le plan fiscal, le point déjà évoqué demeure. Les revenus de staking et les opérations d’échange sont traités différemment, et une boucle automatisée génère de nombreuses opérations qu’il faut justifier après coup. Qui ne documente pas au fil de l’eau se verra, en cas de doute, refuser le bénéfice du délai de détention.

Module Loop d’Aave : ce qu’il faut retenir

La situation est circonscrite et n’appelle aucune précipitation. Trois étapes ont du sens, dans cet ordre :

  1. Passer en revue la liste des modules du Safe et retirer l’inutile. Ouvrez les paramètres de chaque portefeuille multisignature et regardez les modules inscrits. Tout ce que vous n’utilisez pas activement s’en va ; le retrait est une transaction normale avec le quorum habituel. Les différences entre types de portefeuilles en matière d’usage, de restauration et d’octroi de droits figurent dans le comparatif des wallets logiciels.
  2. Recalculer les positions de boucle en cours. Mettez le rendement actuel du staking en face du taux d’emprunt et regardez jusqu’où va votre marge avant le seuil de liquidation. Qui préfère encaisser des revenus sans levier trouvera les conditions des prestataires dans le panorama des plateformes de staking.
  3. Séparer la voie d’achat de la partie DeFi. Laissez chez un prestataire agréé MiCA les avoirs que vous voulez simplement conserver, et n’engagez dans la boucle que ce que vous pourriez perdre dans le pire des cas. Quels établissements disposent d’un agrément figure dans le panorama des plateformes crypto réglementées.

Le cœur de l’incident n’est pas une faiblesse d’Aave ni une faiblesse de Safe. C’est un rappel qu’une multisignature ne vaut que ce que vaut la liste des contrats autorisés à la contourner.

(Au 2 octobre 2026. Cet article ne constitue pas un conseil en investissement. Les cours et les grilles tarifaires évoluent ; vérifiez les conditions auprès du prestataire avant tout achat.)

Questions fréquentes sur le module Loop d’Aave

Note de transparence : Cet article a été rédigé avec l’aide d’une intelligence artificielle et relu par notre rédaction avant publication. Tous les chiffres et affirmations ont été vérifiés à partir des sources primaires liées dans le texte. L’image d’illustration a été générée par IA.

Articles liés

Sur quels sujets devrions-nous approfondir ?

Sélectionne les sujets qui t'intéressent vraiment. Tes choix alimentent directement notre planification éditoriale.

Des news crypto qui valent vraiment ton temps.

Chaque semaine. 60 secondes de lecture. Soigneusement sélectionnées par nos rédacteurs : pas de hype, pas de mails promotionnels, pas de spam.

S'abonner

Plus sur ce sujet

Voir tout

Vous pourriez aussi aimer