Quelques heures plus tard, l'attaquant a tenté de convertir les stablecoins volés en ETH via un exchange décentralisé. C'est là que l'opération a déraillé — non pas à cause d'une faille du protocole, mais parce que le pirate n'avait pas paramétré de protection contre le glissement de prix (slippage). Un bot MEV a détecté la transaction en attente dans le mempool public et a exécuté une classique attaque sandwich : il a acheté des ETH juste avant la transaction du pirate (faisant grimper le prix), a laissé l'achat du pirate se réaliser à ce prix gonflé, puis a immédiatement revendu sa position ETH pour empocher la différence .
Le bot a ainsi soutiré environ 371 000 $ des fonds volés, en dépensant près de 3,5 ETH en frais de gaz pour s'assurer l'ordre des transactions. L'attaquant n'a récupéré qu'environ 67 WETH (soit ~129 000 $) — une perte nette de plus de 74 % du butin .
Une attaque sandwich est une forme d'exploitation de la valeur extractible maximale (MEV) qui repose sur l'ordre des transactions dans un mempool public. Voici comment le bot a procédé :
Dans ce cas précis, le pirate a utilisé Uniswap V4 sans définir de seuil de glissement, laissant au bot une marge de manœuvre quasi illimitée pour manipuler le prix d'exécution sur l'ensemble du lot de transactions .
Cet incident est un rappel cinglant que dans la DeFi, la sophistication technique compte à chaque étape : même les criminels peuvent perdre face à des adversaires mieux automatisés lorsqu'ils ignorent les bonnes pratiques de base en matière de transactions.