
Les préoccupations concernant la sécurité crypto se sont intensifiées après que Manuel Aráoz, co-fondateur d'OpenZeppelin, a déclaré avoir conseillé à ses amis et à sa famille de retirer toutes leurs positions de finance décentralisée, y compris leur exposition aux principaux protocoles de prêt.
Dans un post publié mardi sur X, Aráoz a déclaré qu'il ne considérait plus "tout le secteur DeFi" comme sûr, arguant que l'équilibre entre les attaquants et les défenseurs avait trop penché en faveur des hackers. Même les positions à faible risque liées à des protocoles établis tels qu'Aave, MakerDAO et Compound étaient incluses dans son avertissement.
Décrivant l'état actuel de la sécurité des smart contracts, Aráoz a affirmé que les agents de codage sont devenus "surhumains pour trouver des vulnérabilités", tandis que les développeurs restent piégés dans un système où "les défenseurs doivent corriger chaque bug alors que les attaquants n'ont besoin que d'un seul exploit pour voler des fonds."
« J'ai conseillé en privé à mes amis et à ma famille de se retirer de toutes les positions DeFi, y compris les "blue chips" à faible risque comme Aave, MakerDAO et Compound », a-t-il ajouté.
Les commentaires d'Aráoz sont intervenus alors que l'industrie crypto continue de faire face à l'une des périodes les plus dommageables en matière d'exploits DeFi depuis le piratage de 1,5 milliard de dollars de Bybit en février 2025.
Les données de DefiLlama ont montré qu'environ 629,7 millions de dollars ont été volés aux protocoles DeFi rien qu'en avril, ce qui en fait le pire mois pour les piratages liés aux cryptomonnaies depuis plus d'un an. Deux attaques ont représenté la majeure partie des pertes.
Parmi les incidents les plus importants, Drift Protocol a perdu environ 285 millions de dollars après que des attaquants aient utilisé une campagne d'ingénierie sociale qui a duré six mois.
Kelp DAO a subi un autre exploit de 293 millions de dollars lié à des vulnérabilités dans son infrastructure de pont inter-chaînes. Les chercheurs en sécurité et les enquêteurs blockchain ont largement attribué ces deux attaques à des groupes de hackers soutenus par l'État nord-coréen.
DefiLlama a enregistré 27 incidents d'exploit DeFi en avril. Parallèlement, la valeur totale verrouillée (TVL) sur l'ensemble des protocoles DeFi a chuté d'environ 14 % par rapport aux niveaux de la mi-avril, passant de près de 172 milliards de dollars à environ 148 milliards de dollars.
La concentration des pertes provenait en grande partie de faiblesses liées aux ponts, de défaillances d'accès privilégié et d'erreurs opérationnelles, plutôt que de simples bugs de codage isolés.
En dehors des deux plus grandes brèches, plusieurs attaques plus petites ont continué de frapper les protocoles tout au long du mois. Comme l'a précédemment rapporté crypto.news, Wasabi Protocol a perdu environ 5,5 millions de dollars sur les réseaux Ethereum, Base, Blast et Berachain lors d'un exploit actif.
La plateforme "move-to-earn" Sweat Economy a également signalé des pertes d'environ 3,46 millions de dollars après que des attaquants aient vidé près de 65 % de son pool de liquidité en moins de 30 secondes. Le projet a déclaré par la suite que certains des actifs volés avaient été gelés sur MEXC pendant que les efforts de récupération se poursuivaient.
Pendant ce temps, sur la blockchain Sui, la plateforme de trading décentralisée Aftermath Finance a perdu près de 1,1 million de dollars en USDC sur sa plateforme de perpétuels. La société de sécurité blockchain Blockaid a déclaré que l'attaquant avait effectué 11 transactions sur une période d'environ 36 minutes.
Bien que mai n'ait pas produit de pertes de l'ampleur de celles observées en avril, les incidents de sécurité se sont poursuivis dans le secteur DeFi.
Parmi les cas les plus récents, le pont Ethereum de Verus Network a été exploité pour 11,6 millions de dollars. La plateforme de marchés de prédiction Polymarket a également révélé la semaine dernière une brèche de 573 200 dollars que la société a déclaré pouvoir impliquer une clé privée compromise liée à un portefeuille interne de rechargement.