Ce week-end, nous avons identifié un problème dans l'API de Relay qui exposait les informations sur les transactions en attente avant leur exécution. Des searchers MEV s'en sont servis pour réaliser des attaques sandwich, dégradant ainsi les prix obtenus par les utilisateurs effectuant des trades via Relay.
Le MEV représente un défi permanent sur les marchés onchain. Aucune solution unique ne peut l'éliminer complètement. Même si nous n'avons pas été à la hauteur aujourd'hui, nous continuerons à tout mettre en œuvre pour rendre le trading onchain sûr, fiable et accessible.
Ce qui s'est passé
- Cette activité s'est déroulée du 12 au 26 septembre, avec une concentration majeure entre le 23 et le 26 septembre.
- Les searchers ont exploité les statuts de routage en attente pour déduire les routes onchain et anticiper les ordres avant leur exécution, générant environ 136 000 $ de profits.
- Environ 5 600 utilisateurs ont été touchés, avec un impact médian de 11,88 $.
Indemnisation
- Nous versons une prime de 50 000 $ à @Outputlayer pour avoir signalé cette faille.
- Nous indemnisons directement les utilisateurs concernés par cet incident. Aucune démarche n'est requise : les fonds seront automatiquement envoyés sur votre wallet.
- Le montant total des indemnisations s'élève à environ 312 000 $.
Un défi plus large
Nous avons lancé Relay parce que nous sommes convaincus que les marchés onchain devraient être simples, accessibles et sûrs. Vous ne devriez pas avoir besoin de comprendre les mempools, le routage ou le MEV pour trader en toute confiance. Rendre cela possible implique de s'attaquer à la complexité et aux risques qui se cachent derrière chaque transaction, et pas seulement de simplifier l'interface.
Le MEV prend de nombreuses formes. Les attaquants peuvent exploiter les transactions présentes dans les mempools publics, déduire des trades à partir des détails d'un ordre, participer de manière malveillante aux enchères ou repérer des failles dans la façon dont les données circulent entre les fournisseurs. Protéger une seule partie du parcours ne suffit pas si des informations sensibles sont exposées ailleurs. Les méthodes d'attaque évoluent, et nos protections doivent évoluer avec elles. C'est un défi continu que nous voulons relever : rehausser les standards de qualité d'exécution et de confidentialité sur l'ensemble du parcours d'une transaction.
S'il nous incombe de surveiller et d'atténuer ces problèmes, les chercheurs en sécurité peuvent également nous y aider. Si vous identifiez une vulnérabilité, signalez-la.
Notre objectif reste inchangé : une meilleure exécution, une confidentialité renforcée et une expérience plus simple pour tous ceux qui utilisent Relay.





