
Le Conseil de sécurité d’Arbitrum a décidé de bloquer les nouvelles activations de contrats Stylus sur Arbitrum One et Nova à partir du 2 octobre 2026, dans ce que le réseau a décrit comme une réponse d’urgence à des attaques assistées par IA de plus en plus sophistiquées. La pause de l’activation de Stylus sur Arbitrum ne touche pas les contrats déjà en cours d’exécution sur le réseau, mais elle empêche les développeurs d’activer de nouveaux programmes basés sur WebAssembly jusqu’à nouvel ordre, selon le rapport d’action du Conseil de sécurité.
Points clés à retenir
- Le Conseil de sécurité d’Arbitrum a suspendu les nouvelles activations de contrats Stylus sur Arbitrum One et Nova le 2 octobre 2026, invoquant des risques d’attaques assistées par IA.
- La restriction a été mise en œuvre en augmentant les coûts de gas d’activation à un niveau prohibitif, un changement de configuration qui n’a nécessité aucune mise à jour d’ArbOS.
- Les contrats Stylus existants continuent de fonctionner, et le déploiement et l’exécution ordinaires de contrats Solidity sur Arbitrum restent inchangés.
- Aucun vol de fonds d’utilisateurs n’a été détecté malgré les bugs et vecteurs d’attaque identifiés.
- Une protection distincte pour les preuves en une étape de BoLD pourrait retarder les messages de retrait en attente d’Arbitrum One vers Ethereum.
- La réouverture des activations Stylus dépendra d’un calendrier futur défini conjointement par la Fondation Arbitrum et ArbitrumDAO.
Pause d’urgence sur les nouvelles activations de contrats Stylus
Le cœur de cette mesure est limité mais délibéré : Arbitrum ne ferme rien ; il bloque simplement la porte aux nouvelles entrées. La décision du Conseil de sécurité du 2 octobre vise spécifiquement l’activation des contrats Stylus, l’étape qui rend un programme WebAssembly exécutable sur la chaîne, sans toucher au code déjà en ligne.
Détails de la mise en œuvre de la pause
Plutôt que de déployer une mise à jour logicielle, le Conseil a choisi un levier plus simple : la tarification du gas. Il a relevé l’exigence de gas d’activation à un niveau que le Conseil lui-même a qualifié de « prohibitif », rendant de fait les nouvelles activations inaccessibles sans modifier le protocole sous-jacent. Cela importe car cela signifie que le correctif n’a nécessité aucune mise à jour d’ArbOS, le logiciel d’exploitation qui fait tourner Arbitrum One et Nova — le Conseil a traité cela comme un simple changement de configuration, quelque chose qui peut être rapidement inversé une fois le risque traité.
Périmètre et impact sur les développeurs
Pour les builders déjà sur Stylus, la distinction pratique se situe entre stocker du code et le rendre utilisable. Le déploiement, qui stocke un programme on-chain, n’est pas affecté. L’activation, l’étape qui transforme ce code stocké en quelque chose d’exécutable, est ce qui est gelé. De nouvelles instances de contrat qui réutilisent une activation déjà valide d’un code de programme identique peuvent encore être lancées normalement.
Ce qui est bloqué, c’est tout ce qui nécessite un nouveau départ : une nouvelle version d’application, un programme expiré tentant de se réactiver, ou tout contrat Stylus qui a besoin d’une réactivation après un changement de version. Avant qu’un programme n’expire réellement, ses développeurs conservent la possibilité de prolonger son statut actif via le mécanisme de renouvellement permissionless keepalive — ce qui signifie que les programmes proches de l’expiration ne sont pas automatiquement condamnés, tant que l’équipe responsable renouvelle à temps.
Point crucial, le déploiement et l’exécution ordinaires de contrats Solidity sur Arbitrum restent inchangés. L’immense majorité de l’activité quotidienne sur Arbitrum — protocoles DeFi basés sur Solidity, dApps et contrats de jetons — se poursuit normalement. Il s’agit d’une intervention spécifique à Stylus, et non d’un gel à l’échelle du réseau.
Raison de la pause : risques d’attaques assistées par IA
Arbitrum a attribué cette restriction à une menace croissante : des attaques assistées par IA de plus en plus sophistiquées, construites autour de programmes WebAssembly faits main qui contournent la chaîne d’outils de compilation Stylus standard. En d’autres termes, les attaquants n’écrivent pas nécessairement du code Rust ou C malveillant pour le compiler de manière classique — ils fabriquent du bytecode WebAssembly brut conçu pour exploiter des cas limites que le compilateur empêcherait normalement.
Selon le Conseil, les bugs connus liés à ce risque menacent principalement la vivacité de la chaîne plutôt que les actifs des utilisateurs — pensez à des conditions de déni de service susceptibles de bloquer certaines parties du réseau, plutôt qu’à des vidages de portefeuilles. Aucune attaque permettant le vol de fonds d’utilisateurs n’avait été découverte, une distinction que le Conseil a pris soin de préciser. Cela compte pour toute personne détenant des actifs sur Arbitrum : le profil de risque ici concerne la stabilité et la disponibilité du réseau, pas la perte directe de fonds.
Cependant, le simple fait que du WebAssembly personnalisé, généré par IA, puisse sonder des faiblesses en dehors de la chaîne d’outils normale est en soi notable. Cela suggère que les attaquants utilisent des outils automatisés pour trouver des cas extrêmes que des réviseurs humains ou des compilateurs standard pourraient manquer — un schéma que les équipes de sécurité blockchain de tout le secteur surveillent probablement de près à mesure que le développement d’exploits assisté par IA se généralise.
Mesures de sécurité supplémentaires et effets opérationnels
Parallèlement au gel de Stylus, la même action d’urgence du 2 octobre a installé une protection distincte pour les preuves en une étape BoLD d’Arbitrum One, le mécanisme utilisé pour résoudre les litiges pendant les périodes de contestation dans le processus de règlement de la chaîne.
Protection des preuves en une étape de BoLD
Cette protection vise un cas particulier : lorsque deux réponses contradictoires sont soumises pour la même étape dans le cadre d’un défi ouvert, et que le système de preuves en une étape valide les deux, un conflit survient lors du règlement. Le nouveau garde-fou met en pause le règlement d’Arbitrum One vers Ethereum si cette condition de conflit est déclenchée, donnant au Conseil le temps de déployer un correctif avant de reprendre le règlement normal.
Retards potentiels de transactions sur Ethereum
Arbitrum indique qu’Arbitrum One continue de traiter les transactions normalement même si cette pause est déclenchée. Le point de friction concerne les messages en transit d’Arbitrum One vers Ethereum qui n’ont pas encore été confirmés — y compris les retraits. Ceux-ci devront attendre que le Conseil résolve le conflit et reprenne le règlement. L’installation de ce garde-fou ne met pas automatiquement en pause les retraits en soi ; le retard ne se produit que si la condition spécifique de preuves conflictuelles est effectivement remplie.
Cela mérite d’être signalé à toute personne prévoyant de transférer des actifs hors d’Arbitrum One dans un avenir proche : un retrait qui, en temps normal, serait réglé sur Ethereum dans le délai habituel pourrait, dans le pire des cas, rester en attente plus longtemps que prévu.
Perspectives de réouverture et décisions futures
Aucune date fixe n’a encore été annoncée pour la reprise des nouvelles activations Stylus. Le rapport du 2 octobre et l’avis aux développeurs ont laissé le calendrier ouvert, le Conseil indiquant que la Fondation Arbitrum travaillera aux côtés d’ArbitrumDAO pour décider à la fois du moment et de la manière de rétablir les activations.
Ce caractère ouvert place les développeurs centrés sur Stylus dans une phase d’attente. Les équipes disposant de contrats actifs peuvent continuer à fonctionner et à renouveler via les mécanismes keepalive, mais toute personne prévoyant de lancer de nouvelles applications Stylus ou de déployer des mises à jour majeures de version devra attendre que la Fondation et la DAO arrêtent les prochaines étapes.
Article produit avec l’assistance de l’intelligence artificielle et relu par l’équipe éditoriale.