Le trader Armv7l décrit sur sa page Substack comment il aurait bénéficié d’une faille de l’API Paradex, afin de l’exploiter. Paradex est une plateforme de trading décentralisée qui connaît un franc succès en 2025, notamment grâce à sa campagne de points.
Il affirme avoir siphonné un montant à cinq chiffres depuis la plateforme. Son récit est précis et documenté, et illustre surtout un point sensible de l’industrie : la sécurité est un problème de tout les instants. Une API mal protégée peut ouvrir la voie à un détournement de fonds.
Analyse de l’incident
Dans son billet, Armv7l affirme avoir siphonné un montant à cinq chiffres depuis Paradex grâce à l’exploit de l’API de la plateforme. Il explique avoir exploité une vulnérabilité dans la logique de l’API de Paradex. Elle lui a permis d’accéder à des fonds détenus par des « vaults ».
Les vaults de trading sont des instruments de trading communautaire avec une stratégie établie, dans lesquels des utilisateurs fournissent leur liquidité. Paradex est une plateforme d’échange de type DEX perpétuel avec zéro frais de trading, capable de traiter plus de 250 marchés.
Selon Armv7l, l’API mal configurée lui a permis d’initier des transferts ou d’initier des retraits depuis un vault sans déclencher aucune alerte. Il détaille amplement la mécanique qu’il a employé sur son blog.
New article is out on how i drained 5 fig from Paradex (And abused their API), with more technical explanation, lot of footage.
for those who wonder what i do on daily basis, and are curious and want to learn more, or get dopaminehttps://t.co/SQX13q2DrJ pic.twitter.com/rxyAdCzvrI
— Armv7l (@Armv7lFx) November 12, 2025
Ce type d’attaque souligne l’importance de la sécurisation des endpoints privés d’API, surtout pour des plateformes mêlant volumes élevés et effets de levier. Dans ce cas, l’attaquant a choisi de rester sous les radars et d’accumuler des « gains » réguliers.
L’incident pose plusieurs questions. D’abord, pour Paradex : si la vulnérabilité était logée dans son API, quelle était la gouvernance de sécurité, la revue de code, ou l’audit externe ? Y-a-t-il d’autres failles de sécurité ? L’exploit décrit par Armv7l montre pourtant un angle mort majeur : la protection de son API interne.
Si vous cherchez un wallet simple, moderne et pensé pour les utilisateurs, Best Wallet est sur la liste. Un portefeuille non-custodial multi-chaînes qui permet d’acheter, stocker et échanger vos cryptos, le tout au même endroit.
Les cryptoactifs représentent un investissement risqué.
Implications pour Paradex
Si ce qu’il affirme est exact, cela signifie qu’un utilisateur déterminé pouvait contourner certaines règles de transfert. Cette faille révèle un manque de séparation entre interface utilisateur et appels critique vers l’API. Les plateformes qui gèrent des positions à effet de levier ne peuvent pas se permettre un tel risque.
Un hacker réellement mal intentionné aurait pu siphonner la plateforme de façon moins discrète. Après plusieurs jours d’exploitation sous les radars, Armv7l explique que Paradex a fini par corriger la faille. Il précise qu’il a constaté le patch lorsque ses appels API ont cessé de fonctionner. Ils renvoyaient soudain un message erreur.
La plateforme n’a pas communiqué publiquement sur la faille, mais elle a renforcé l’accès à l’endpoint sensible. Le flux interne utilisé pour déclencher les transferts depuis le vault ne répondait plus, la faille avait reçu un patch.

L’équipe avait identifié la vulnérabilité et mis en place une sécurité plus stricte. Il note aussi que l’équipe à appliquer un patch sans annonce officielle. Ce cas illustre aussi un phénomène plus large. Les DEX modernes reposent sur des couches technologiques complexes.
L’infrastructure englobe Web UI, API REST, systèmes de transfert internes, modules de liquidation, et parfois des bridges L1/L2. La multiplication de ces composants augmente mécaniquement la surface d’attaque d’un hacker.
Armv7l montre qu’un acteur individuel, équipé de simples outils, peut trouver une faiblesse. Ce n’est plus un domaine réservé à des équipes d’élite. L’équipe de Paradex n’a pas encore réagi sur l’incident.
Les informations présentées dans cet article ne constituent en aucun cas un conseil en investissement. Elles sont fournies à des fins exclusivement informatives. Le marché des crypto-actifs demeure hautement volatil et comporte des risques significatifs de pertes. Il est recommandé aux lecteurs de n’investir que les montants qu’ils peuvent se permettre de perdre, et de procéder à leurs propres recherches avant toute prise de position sur les marchés.
Sur le même sujet :
- Ethereum (ETH) vacille ? Les validateurs fuient
- La dominance de Tether monte en flèche : les baleines préparent le “bottom”
- Crash du marché ? Pas pour tout le monde : des millions en ETH achetés en quelques heures