Le bonus OKX est de retour, comment y participer?

Cryptomonnaies : Il vole 500 000 dollars en USDC se fait dépouiller par un bot MEV sur Base

Tel est pris qui croyait prendre, écrivait déjà La Fontaine dans Le Rat et l’Huître. Un hackeur anonyme vient d’en faire l’amère expérience sur Base, le réseau de seconde couche (layer 2) d’Ethereum opéré par Coinbase. Le 6 août 2026, il a vidé le portefeuille (wallet) d’une victime par phishing, une technique d’hameçonnage qui consiste à usurper un site de confiance pour subtiliser des identifiants. Butin annoncé, 501 650 dollars en USDC volatilisés en quelques secondes. Un joli coup. Sauf qu’en tentant de convertir ce trésor en ETH sur Uniswap, il a zappé une règle élémentaire du trading on-chain. Résultat, il a perdu trois quarts de la somme.

Les points clés de cet article :
  • Un pirate a dérobé 501 650 dollars en USDC sur Base, mais son acte s’est transformé en fiasco lorsqu’il a perdu trois quarts de la somme en essayant de convertir les fonds volés.
  • Un bot MEV a exploité une transaction mal protégée sur Uniswap V4, empochant 370 000 dollars grâce à une attaque en sandwich, tandis que la victime n’a pas récupéré ses fonds.

Offre exclusive JDC : jusqu'au 31 août 2026, ouvrez votre compte Finst et recevez 50 € en Bitcoin !
<strong>Créer un compte Finst en 5 minutes</strong>
Créer un compte Finst en 5 minutes

Base : un casse en USDC qui vire au fiasco pour le voleur

L’histoire commence comme des dizaines d’autres. Selon Peckshield, le pirate a siphonné environ 501 650 dollars en USDC depuis l’adresse d’une victime sur Base, à 2h29 UTC le 6 août 2026. Les fonds ont atterri sur une adresse contrôlée par l’attaquant en quelques instants à peine.

Jusque-là, rien d’inhabituel. La conversion rapide d’un stablecoin volé vers un actif plus difficile à geler est un classique du genre. Les USDC, émis par Circle, peuvent être bloqués sur simple demande judiciaire, contrairement à l’ETH natif. Le voleur savait cela. Il ignorait en revanche ce qui l’attendait sur Uniswap.

Capture d’écran BaseScan de la transaction 0xd232…62ba (bloc 49597025) montrant le transfert de 501 940 USDC de la victime vers l’adresse du pirate suite à une attaque de phishing.
Transaction on-chain du 6 août 2026 sur Base : le pirate (0x920d…9708) reçoit 501 940 USDC (~501 650 $) après le phishing de la victime (0x3a53…0B5c) – Source

Offre exclusive JDC : jusqu'au 31 août 2026, ouvrez votre compte Finst et recevez 50 € en Bitcoin !
<strong>Créer un compte Finst en 5 minutes</strong>
Créer un compte Finst en 5 minutes

MEV : quand le chasseur devient la proie sur Uniswap V4

Voilà le nœud du problème. Pour transformer ses USDC en wETH (la version « wrappée » de l’ether, compatible avec les standards de jetons ERC-20), l’attaquant est passé par un swap sur Uniswap V4 sans activer de protection contre le slippage, ce mécanisme qui limite l’écart toléré entre le prix affiché et le prix réellement exécuté d’une transaction. Sans ce garde-fou, l’ordre est resté exposé en clair dans le mempool, la salle d’attente publique où patientent les transactions avant leur inscription dans un bloc.

Capture d’écran BaseScan de la transaction 0x2e2d…b351 (bloc 49597033) montrant le swap de 501 940 USDC contre seulement 67,93 WETH sur Uniswap V4, suite à l’attaque sandwich du bot MEV.
Le swap catastrophique sur Uniswap V4 : le pirate envoie 501 940 USDC et ne récupère que 67,93 WETH (~129 426 $). Le reste a été capturé par le bot MEV – Source

Un bot MEV, un de ces robots qui traquent la valeur extractible maximale (Maximal Extractable Value, l’ensemble des profits qu’un tiers peut tirer en réordonnant des transactions en attente), a repéré la proie. Selon Value The Markets, le 7 août 2026, le bot a placé une transaction juste avant celle du voleur pour faire grimper le prix, laissé le swap s’exécuter à un cours dégradé, puis revendu juste après. La technique classique du sandwich, l’attaque qui prend une transaction en étau. Pour environ 3,5 ETH de frais de gas dépensés, le bot a empoché près de 370 000 dollars.

Sur Base, même les voleurs paient l’addition du slippage

Plutôt que de rester silencieuse, la victime a choisi la confrontation directe. Via des messages on-chain, visibles par quiconque surveille les adresses concernées, elle a interpellé publiquement le pirate et l’opérateur du bot MEV, affirmant avoir identifié l’auteur du vol. Elle a même proposé une prime de 10 % du montant en échange d’une restitution. À la date du 7 août 2026, aucun fonds n’était revenu et aucune arrestation n’avait été annoncée.

Le voleur conserve donc environ 129 000 dollars, le bot MEV en a empoché 370 000, et la victime a perdu la totalité de sa mise initiale. PeckShield, qui a signalé l’attaque quelques heures à peine après les faits, précise que ni l’identité de l’opérateur du bot ni le vecteur de phishing employé contre la victime n’ont été rendus publics.

L’anecdote a de quoi faire sourire. Base, dont les volumes de transferts de stablecoins comptent parmi les plus élevés de tous les réseaux Ethereum, attire logiquement de plus en plus de bots MEV en quête de swaps mal protégés, qu’ils appartiennent à un trader distrait ou à un braqueur pressé. La chaîne exécute ce qui est écrit dans le mempool, sans distinction entre une victime et son bourreau. Activer une protection contre le slippage ou passer par un agrégateur DEX capable de router les ordres hors de portée des bots coûte quelques secondes à n’importe quel utilisateur de Base. Une précaution simple. Ce pirate, lui, a payé cette négligence 370 000 dollars.

Tradez plus de 400 cryptomonnaies en toute confiance grâce à une plateforme régulée, transparente et aux frais imbattables en France. Recevez 50 € en Bitcoin pour toute nouvelle inscription !
<strong>Rejoindre Finst</strong>
Rejoindre Finst

Magali

Tombée dans le terrier du lapin blanc en 2017, je suis passée de lectrice assidue à Rédactrice en chef du Journal du Coin. J’aime m'investir dans les coulisses de projets pour porter ma vision d'un futur décentralisé. Amoureuse des belles lettres, je coordonne nos équipes pour transformer la complexité technique en une information humaine, précise et sans jargon inutile. Entre entrepreneuriat et rédaction, ma mission est claire : vulgariser demain, mais le faire aujourd'hui.

Journal du Coin
Résumé de la politique de confidentialité

Ce site utilise des cookies afin que nous puissions vous fournir la meilleure expérience utilisateur possible. Les informations sur les cookies sont stockées dans votre navigateur et remplissent des fonctions telles que vous reconnaître lorsque vous revenez sur notre site Web et aider notre équipe à comprendre les sections du site que vous trouvez les plus intéressantes et utiles.