Tel est pris qui croyait prendre , écrivait déjà La Fontaine dans Le Rat et l'Huître. Un hackeur anonyme vient d'en faire l'amère expérience sur Base, le réseau de seconde couche (layer 2) d'Ethereum opéré par Coinbase. Le 6 août 2026, il a vidé le portefeuille (wallet) d'une victime par phishing, une technique d'hameçonnage qui consiste à usurper un site de confiance pour subtiliser des identifiants. Butin annoncé, 501 650 dollars en USDC volatilisés en quelques secondes. Un joli coup. Sauf qu'en tentant de convertir ce trésor en ETH sur Uniswap, il a zappé une règle élémentaire du trading on-chain. Résultat, il a perdu trois quarts de la somme. Les points clés de cet article : * Un pirate a dérobé 501 650 dollars en USDC sur Base, mais son acte s'est transformé en fiasco lorsqu'il a perdu trois quarts de la somme en essayant de convertir les fonds volés. * Un bot MEV a exploité une transaction mal protégée sur Uniswap V4, empochant 370 000 dollars grâce à une attaque en sandwich, tandis que la victime n'a pas récupéré ses fonds. L'histoire commence comme des dizaines d'autres. Selon Peckshield, le pirate a siphonné environ 501 650 dollars en USDC depuis l'adresse d'une victime sur Base, à 2h29 UTC le 6 août 2026. Les fonds ont atterri sur une adresse contrôlée par l'attaquant en quelques instants à peine. Jusque-là, rien d'inhabituel. La conversion rapide d'un stablecoin volé vers un actif plus difficile à geler est un classique du genre. LesUSDC, émis par Circle, peuvent être bloqués sur simple demande judiciaire, contrairement à l'ETH natif. Le voleur savait cela. Il ignorait en revanche ce qui l'attendait sur Uniswap. MEV : quand le chasseur devient la proie sur Uniswap V4 Voilà le nœud du problème. Pour transformer ses USDC en wETH (la version << wrappée >> de l'ether, compatible avec les standards de jetons ERC-20), l'attaquant est passé par un swap sur Uniswap V4 sans activer de protection contre le slippage, ce mécanisme qui limite l'écart toléré entre le prix affiché et le prix réellement exécuté d'une transaction. Sans ce garde-fou, l'ordre est resté exposé en clair dans le mempool, la salle d'attente publique où patientent les transactions avant leur inscription dans un bloc. Un bot MEV, un de ces robots qui traquent la valeur extractible maximale (Maximal Extractable Value, l'ensemble des profits qu'un tiers peut tirer en réordonnant des transactions en attente), a repéré la proie. Selon Value The Markets, le 7 août 2026, le bot a placé une transaction juste avant celle du voleur pour faire grimper le prix, laissé le swap s'exécuter à un cours dégradé, puis revendu juste après. La technique classique du sandwich, l'attaque qui prend une transaction en étau. Pour environ 3,5 ETH de frais de gas dépensés, le bot a empoché près de 370 000 dollars. Sur Base, même les voleurs paient l'addition du slippage Plutôt que de rester silencieuse, la victime a choisi la confrontation directe. Via des messages on-chain, visibles par quiconque surveille les adresses concernées, elle a interpellé publiquement le pirate et l'opérateur du bot MEV, affirmant avoir identifié l'auteur du vol. Elle a même proposé une prime de 10 % du montant en échange d'une restitution. À la date du 7 août 2026, aucun fonds n'était revenu et aucune arrestation n'avait été annoncée. Le voleur conserve donc environ 129 000 dollars, le bot MEV en a empoché 370 000, et la victime a perdu la totalité de sa mise initiale. PeckShield, qui a signalé l'attaque quelques heures à peine après les faits, précise que ni l'identité de l'opérateur du bot ni le vecteur de phishing employé contre la victime n'ont été rendus publics. L'anecdote a de quoi faire sourire. Base, dont les volumes de transferts de stablecoins comptent parmi les plus élevés de tous les réseaux Ethereum, attire logiquement de plus en plus de bots MEV en quête de swaps mal protégés, qu'ils appartiennent à un trader distrait ou à un braqueur pressé. La chaîne exécute ce qui est écrit dans le mempool, sans distinction entre une victime et son bourreau. Activer une protection contre le slippage ou passer par un agrégateur DEX capable de router les ordres hors de portée des bots coûte quelques secondes à n'importe quel utilisateur de Base. Une précaution simple. Ce pirate, lui, a payé cette négligence 370 000 dollars.
Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.





























