Exploit du Zodiac Delay Module de Gnosis Pay
Une faille de vérification de signature du Zodiac Delay Module a permis de contourner le délai de Gnosis Pay et de drainer environ 1,5 million de dollars de 5 281 Safes ; Gnosis a remboursé 100 %.
- Date
- Victime
- Gnosis Pay
- Chaîne(s)
- Statut
- Récupéré
Le 1er juin 2026, Gnosis Pay a subi un exploit actif qui a drainé environ 1,5 million de dollars en EURe, GNO et USDC.e de milliers de Safes d'utilisateurs après qu'un attaquant a contourné la protection par délai du service en exploitant une faille de vérification de signature du Zodiac Delay Module. Gnosis a absorbé la perte et a finalement rétabli 100 % des fonds des utilisateurs affectés.
Ce qui s'est passé
Gnosis Pay enveloppe chaque compte de carte en auto-conservation dans un Gnosis Safe protégé par un Zodiac Delay Module — un verrou temporel censé mettre en file d'attente les transactions sortantes et exiger des signatures valides avant exécution. L'exploit s'est concentré sur la routine moduleTxSignedBy() du module, qui lisait les composantes de signature r, s et v directement dans les calldata de msg.data d'une manière que l'attaquant pouvait manipuler pour satisfaire la vérification d'autorisation sans signature légitime. Des transactions forgées ont ainsi pu échapper au délai et retirer des fonds directement des Safes touchées. Zodiac a confirmé par la suite que la faille résidait dans le Delay Module et que les contrats principaux de Gnosis Safe n'étaient pas affectés — une ligne de confinement qui rappelle l'exploit de module de New Market Trading quelques semaines plus tôt, où le danger se situait là encore dans un outillage Safe tiers et non dans le Safe lui-même.
Conséquences
Le cofondateur Martin Köppelmann a confirmé l'incident et promis que Gnosis indemniserait tous les utilisateurs affectés, tandis que l'équipe demandait aux validateurs de ponts de suspendre leur activité pour limiter la propagation. Gnosis Pay a déclaré que l'incident était entièrement maîtrisé le 2 juin et que les opérations reprendraient par phases. L'attaquant a toutefois agi vite pour blanchir : environ 246 000 dollars ont été transférés via un pont vers Hyperliquid et en partie convertis en Monero (XMR), de sorte que les fonds volés eux-mêmes n'ont pas été récupérés même si les utilisateurs ont été dédommagés. Au 7 juin, Gnosis Pay a indiqué avoir rétabli les services de carte pour plus de 99 % des utilisateurs, après avoir remplacé tous les comptes Safe affectés et les avoir re-liés aux cartes physiques et virtuelles existantes des utilisateurs.
Le 3 juillet 2026, Gnosis Pay a publié un post-mortem complet qui a révisé l'ampleur bien au-delà de la première estimation de CertiK de 265 000 dollars : l'attaquant avait en réalité drainé environ 1,5 million de dollars — soit près de 641 000 dollars en GNO, 453 000 en EURe et 339 000 en USDC.e — sur 5 281 wallets, avec quelque 300 000 dollars supplémentaires temporairement gelés, portant le total des actifs affectés à environ 1,8 million de dollars. Le rapport a attribué la cause racine aux modules Delay et Roles de Zodiac, dont la vérification de signature ERC-1271 ne contrôlait jamais si l'appel de contrat sous-jacent avait réellement abouti — permettant à l'attaquant de forger des approbations et de mettre en file d'attente des retraits non autorisés via une faille présente dans Zodiac v3.4.0 depuis le 30 octobre 2023. Gnosis a confirmé avoir rétabli 100 % des fonds des utilisateurs affectés, absorbant la perte en interne même si les cryptomonnaies volées ont été blanchies et jamais récupérées on-chain.
Pourquoi c'est important
L'incident Gnosis Pay montre que les modules de sécurité constituent eux-mêmes une surface d'attaque — un délai censé renforcer la sécurité est devenu le point unique de défaillance dès lors que son analyse des signatures pouvait être détournée. Avec New Market Trading et le mint TesseraDAO de la même semaine, il marque un groupe de pertes de début juin 2026 liées à Safe et aux clés, et confirme une leçon récurrente du catalogue : les modules greffés sur Safe disposent d'un plein pouvoir sur les actifs et doivent être audités aussi rigoureusement que le coffre qu'ils protègent.
Sources & preuves on-chain
- [01]thedefiant.iohttps://thedefiant.io/news/hacks/gnosis-pay-hit-by-delay-module-exploit-as-gnosis-pledges-to-cover-user-losses
- [02]cryptotimes.iohttps://www.cryptotimes.io/2026/06/05/delay-module-trick-costs-gnosispay-265k-reports-certik/
- [03]cryptotimes.iohttps://www.cryptotimes.io/2026/06/03/zodiac-reveals-flaw-behind-gnosis-pay-exploit-safe-unaffected/
- [04]crypto.newshttps://crypto.news/gnosis-pay-exploit-tied-to-zodiac-delay-module-as-users-exit/
- [05]cryptotimes.iohttps://www.cryptotimes.io/2026/06/07/gnosis-pay-restores-card-services-for-99-of-users-after-exploit/
- [06]crypto.newshttps://crypto.news/gnosis-pay-reveals-hidden-flaw-behind-1-5-million-hack/
- [07]cryptonewsz.comhttps://www.cryptonewsz.com/gnosis-pay-details-security-incident-june-1/