Aller au contenu
Fondé MMXXVIVol. VI · № 343RSS
Blockchain Breaches

Archive des incidents de sécurité dans les cryptomonnaies — piratages, exploits, défaillances de ponts et rug pulls, documentés avec des preuves on-chain.

Dossier № 338Exploit de pont

Exploit de Frappe Non Adossée sur Meter Passport

Un attaquant a exploité une faille de validation des blocs de Meter pour frapper des MTRG enveloppés non adossés via Meter Passport et en revendre environ 2,3 millions de dollars sur PancakeSwap.

Date
Victime
Meter
Chaîne(s)
Statut
Fonds dérobés

Le 23 septembre 2026, Meter — un projet d'infrastructure inter-chaînes dont le Meter Passport relie des actifs entre sa propre chaîne et des réseaux comme BNB Chain — a été exploité lorsqu'un attaquant a frappé des jetons enveloppés non adossés et les a revendus pour environ 2,3 millions de dollars.

Ce qui s'est passé

À partir d'environ 21h14 UTC, l'attaquant a exploité ce que Meter a ensuite décrit comme une faille de validation des blocs pour frapper de grandes quantités de MTRG enveloppés (et de MTR) sans aucune garantie réelle en contrepartie. En utilisant Meter Passport, le pont inter-chaînes du projet, les MTRG enveloppés fraîchement frappés ont atterri sur BNB Chain, où l'attaquant les a vendus sur la bourse décentralisée PancakeSwap en un petit nombre de transactions. Le moniteur de sécurité Blockaid a signalé l'attaque alors qu'elle était encore en cours, estimant qu'environ 2,3 millions de dollars de MTRG enveloppés non adossés avaient été créés et en partie vendus. Les ventes ont fait s'effondrer le marché : MTRG a chuté de plus de 80 % et MTR — un jeton conçu pour suivre le coût de production de 10 kWh d'électricité — s'est effondré dans une proportion similaire.

Conséquences

Meter a mis en pause à la fois sa blockchain et le pont Passport et a exhorté les utilisateurs à cesser d'échanger les jetons concernés. L'équipe a averti que « les transactions postérieures au bloc 100731417 pourraient ne pas être honorées », signalant qu'un rollback de la chaîne était envisagé pour annuler les frappes frauduleuses. Fin septembre 2026, aucun fonds n'avait été récupéré et aucun post-mortem complet publié, d'où le statut stolen ici. L'incident faisait partie de trois exploits DeFi survenus en environ 24 heures, aux côtés de l'exploit du pont de Payy Network et du piratage du hot wallet de Duelbits.

Pourquoi c'est important

Un pont n'est fiable que dans la mesure où il prouve que chaque jeton enveloppé est adossé à un dépôt réel. Lorsqu'une faille de validation permet à un attaquant de créer des actifs enveloppés à partir de rien, le pont devient une planche à billets illimitée jusqu'à ce que quelqu'un s'en aperçoive. Le schéma fait écho au double dépense de nBTC de Nomic et à la frappe de faux syBTC de Symbiosis du même mois : l'autorité de frappe doit être conditionnée à des garanties vérifiées de manière indépendante, jamais à un message contrôlé par l'attaquant.

Sources & preuves on-chain

  1. [01]protos.comhttps://protos.com/defi-hack-attack-three-exploits-snatch-11m-in-a-single-day/
  2. [02]cryptotimes.iohttps://www.cryptotimes.io/2026/09/24/meter-passport-exploit-reportedly-mints-2-3-million-in-unbacked-mtrg/
  3. [03]phemex.comhttps://phemex.com/news/article/meter-protocol-under-active-exploit-on-bnb-chain-as-attacker-mints-23m-in-unbacked-tokens-97771

Dépôts liés