D’après PeckShield, Blockaid et CertiK, la plateforme de dérivés décentralisés Wasabi Protocol a été exploitée pour plus de 5 millions de dollars lors d’une attaque coordonnée s’étendant sur Ethereum, Base, Berachain et Blast. La faille a été causée par une clé administrateur compromise plutôt que par une vulnérabilité du smart contract. L’attaquant a utilisé le portefeuille deployer du protocole pour mettre à niveau les contrats principaux et drainer des fonds à travers plusieurs coffres (vaults).
BlockSec a indiqué que des comptes financés via Tornado Cash se sont vu attribuer des rôles de niveau administrateur, permettant des activités sur les contrats LongPool, ShortPool et Vault de Wasabi. Cyvers a précisé que l’attaquant a extrait WETH, USDC, cbBTC et des memecoins, dont PEPE et MOG, avant de consolider les fonds en ether, de faire un pont vers Ethereum et de les distribuer sur plusieurs adresses.