Le 22 septembre 2026, Neutron — l'appchain DeFi de l'écosystème Cosmos — a subi une prise de contrôle de sa gouvernance qui a drainé environ 9,4 millions de dollars de la bourse décentralisée Astroport et du protocole de staking liquide Drop. L'attaquant n'a exploité aucune faille de code ; il a simplement acheté assez de pouvoir de vote pour que la gouvernance propre à la chaîne lui remette les clés.
Ce qui s'est passé
Onze minutes avant le décompte d'un vote de gouvernance, l'attaquant a acquis environ 31,6 millions de NTRN — pour seulement quelque 20 199 USDC — obtenant un poids de vote staké suffisant pour faire adopter une proposition. Cette proposition, la numéro 9 et cyniquement intitulée « AIATO: AI Agent Takeover. Phase 1: Agent Admin Registration », a emprunté la voie accélérée de trois jours et, une fois exécutée, a transféré le contrôle d'administration sur dix contrats Astroport et Drop à l'adresse du proposant. En l'espace de 24 minutes après l'exécution, les dix contrats ont été migrés vers du code malveillant et vidés : environ 4,9 millions de dollars d'Astroport et 4,4 millions de dollars de Drop. La société de sécurité GoPlus a noté que les NTRN stakés soutenant la gouvernance ne valaient à ce moment-là qu'environ 113 000 dollars, alors qu'ils contrôlaient 9,4 millions de dollars d'actifs — un ratio de 83:1 qui rendait l'issue économiquement inévitable.
Conséquences
Les validateurs de Neutron et du Cosmos Hub ont coordonné une réponse d'urgence, arrêtant de fait la chaîne pendant environ 24 heures pour contenir les dégâts et geler ce qui pouvait l'être. Des efforts de récupération ont suivi, le Cosmos Hub indiquant que plus de 1,2 million d'ATOM liés au parcours de l'attaque avaient été sécurisés, tandis qu'une part substantielle de la valeur drainée — environ 2 millions de dollars avaient déjà été transférés hors de la chaîne par un pont — restait hors de portée. Fin septembre 2026, les fonds volés au protocole n'avaient pas été restitués, d'où le statut stolen ici.
Pourquoi c'est important
Lorsque le coût d'acquisition d'une majorité de gouvernance ne représente qu'une infime fraction de la valeur que cette majorité contrôle, le vote lui-même devient l'exploit. Les voies de proposition accélérées et la faible participation ne font qu'élargir la fenêtre. Comme pour la prise de contrôle de la gouvernance de BonkDAO et la précédente gouvernance malveillante d'Atlantis Loans, la leçon est que la gouvernance on-chain a besoin de garde-fous économiques — timelocks, seuils de quorum et délais sur les migrations d'administration — sinon un attaquant achètera tout simplement le résultat.
Sources & preuves on-chain
- [01]en.cryptonomist.chhttps://en.cryptonomist.ch/2026/09/23/neutron-governance-attack-exploit/
- [02]forum.cosmos.networkhttps://forum.cosmos.network/t/neutron-governance-attack-cosmos-hub-response-and-recovery-update/17369
- [03]thecurrencyanalytics.comhttps://thecurrencyanalytics.com/altcoins/cosmos-hub-goes-dark-for-24-hours-after-9-5-million-neutron-governance-breach-296455