Un bug de trois ans déclenche un drain de 1,3 million de dollars et force un arrêt de la blockchain de 10 jours
Un refactoring de code de routine de Radix a créé un défaut dans un coffre-fort qui a permis un vol d'environ 1,3 million de dollars et a ensuite forcé les validateurs à arrêter la blockchain.
La Radix Foundation a déclaré le 17 septembre qu'une équipe de développement de RDX Works avait introduit le défaut lors d'un nettoyage de juin 2023 du Radix Engine, la couche logicielle qui exécute les transactions et impose la propriété des actifs à travers le réseau. La vulnérabilité est restée non détectée pendant plus de trois ans avant qu'un attaquant ne l'exploite le 31 août.
Une reconstruction communautaire du grand livre montre que l'attaquant a retiré environ 458 915 USDC, 72 420 USDT, 61,08 ETH, 6,35 Bitcoin enveloppés, 536,16 SOL et 32,91 BNB à travers 26 transactions. Les actifs valaient environ 1,26 million de dollars selon les prix du marché du 31 août, et les attaquants ont pris 13 000 XRD d'un coffre-fort pour payer les frais de transaction. Les deux stablecoins représentaient à eux seuls environ 531 335 dollars.
Les actifs volés ont été envoyés via Hyperlane vers Ethereum, BNB Chain et Solana, puis vendus pour de l'ETH, a déclaré Radix. Hyperlane lui-même a fonctionné comme prévu : l'attaquant avait déjà obtenu les actifs par le biais du Radix Engine avant d'utiliser le pont pour les déplacer ailleurs. Aucune clé privée n'a été compromise.
Cependant, la perte immédiate sous-estimait l'exposition potentielle. Les enquêteurs de Radix ont conclu que le défaut aurait pu être utilisé contre n'importe quel coffre-fort sur le réseau, mettant en danger des jetons et d'autres actifs au-delà des avoirs transférés ciblés par l'attaquant.
En conséquence, les validateurs du réseau ont délibérément retiré suffisamment de participation hors ligne pour empêcher d'atteindre le consensus et arrêter les transactions supplémentaires pendant que les développeurs travaillaient sur un correctif.
Un défaut d'audit de Radix transforme un bug de maintenance en échec systémique
La vulnérabilité avait déjà survécu à un examen de sécurité indépendant avant que l'attaquant ne la découvre.
Zellic a audité le protocole Radix en 2024, y compris le noyau du moteur contenant le défaut. L'examen n'a pas détecté le défaut d'autorisation, même si le code vulnérable avait été introduit lors du refactoring de l'année précédente.
Le bug a changé la façon dont le moteur gérait les références de coffre-fort. Une transaction pouvait identifier le coffre-fort d'un autre utilisateur par son adresse interne et passer cette référence dans un code de contrat intelligent spécialement conçu. Le moteur a ensuite permis d'appeler des fonctions de retrait ordinaires sans faire respecter correctement la frontière de propriété qui aurait dû rejeter la demande.
Cela a donné à l'attaquant accès aux actifs détenus par des comptes utilisateurs, des applications et des pools de liquidité sans obtenir les signatures des propriétaires.
La Fondation a déclaré que l'attaquant avait complété 26 transactions d'exploitation entre 16h02 et 16h57 UTC le 31 août. Une fois que les enquêteurs ont déterminé que la vulnérabilité existait dans la couche d'exécution plutôt que dans une seule application, les validateurs se sont coordonnés pour arrêter la finalisation des transactions.
L'arrêt a duré plus de 10 jours. Un correctif de protocole a ajouté des vérifications empêchant une référence de coffre-fort restreinte d'être utilisée pour un retrait ordinaire, et les transactions des utilisateurs ont repris le 11 septembre, selon la reconstruction du grand livre communautaire.
L'incident a également produit des pertes secondaires dans les pools de liquidité après que l'attaquant a retiré des actifs transférés d'un côté des paires de trading. Les prix déformés ont permis à un autre compte d'extraire des millions de XRD des pools affectés, montrant comment un échec de la couche d'exécution peut continuer à causer des dommages économiques même après que les actifs initiaux ont quitté le réseau.
Radix a déclaré qu'il ajoutait des tests de régression, renforçait son processus d'examen de sécurité et formalisait la procédure d'urgence utilisée par les validateurs pour rompre la vivacité du réseau.
La Fondation a également déclaré que les futurs travaux de sécurité doivent tenir compte des outils d'analyse de code assistés par IA de plus en plus performants, qui, selon elle, ont pu aider l'attaquant à identifier le défaut vieux de plusieurs années.
Pour les développeurs et les validateurs, le prochain défi est d'empêcher des travaux de maintenance tout aussi routiniers de modifier silencieusement les hypothèses de sécurité que les audits externes pourraient manquer.
Cette tâche va au-delà de la réparation du code exploité. Radix doit maintenant renforcer le processus d'examen autour des modifications de la logique d'autorisation tout en restaurant la confiance parmi les utilisateurs et les fournisseurs de liquidité dont les actifs dépendent finalement de l'application correcte de ces frontières par le moteur.
Prix de --
Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.
Vous pourriez aussi aimer

Hyperliquide : un volume de 4,3 milliards de dollars en contrats non réglés et une expansion des fonctionnalités

Goldman Sachs, l'accent sur l'infrastructure matérielle de l'IA en Chine

Morgan Stanley estime que les investissements en IA atteindront 800 milliards de dollars d'ici 2026

Hyperliquid ouvre l'accès aux données à faible latence pour moins de 1 000 $

Qu'est-ce que le revenge trading ? La minute trading

Circle vs OUSD : La bataille des réserves flottantes des stablecoins avec Open Standard (OUSD)

SK Telecom investit 750 milliards de wons pour créer la filiale de centre de données AI SK Hyper

Le trafic apporté par Robinhood Chain ne peut-il pas sauver UNI ? Comprendre les "coûts fixes" que l'AMM passif ne peut pas éliminer

Gray prévoit d'injecter 115 millions de dollars en jetons HYPE pour le financement d'amorçage de l'ETF Hyperliquid Staking

Pourquoi SBI vient d'investir des millions dans la poussée de stablecoin d'une startup de Singapour

Des tutoriels de faux bots de trading IA volent 274,6 ETH à 224 victimes

Les actions tokenisées font face à un écart de prix 24/7 : COO de RedStone

Bitcoin atteindra 1 million de dollars, dit Kevin O’Leary - mais il y a un piège quantique

Un responsable de la BaFin avertit que la supervision centralisée de la MiCA pourrait ajouter des charges

LSEG prévoit un système de négociation et d'équité tokenisée 24/5

Les stablecoins doivent préserver une forme de monnaie : BlackRock

Anthropic construit un laboratoire de recherche biologique à SF... Automatisation des expériences basée sur Claude - Reuters

4 banques centrales en huit jours : Bitcoin solide sur ses appuis

Morpho ouvre le prêt contre les actions tokenisées de Coinbase

Ethereum Institutional soutient le plan de réduction des temps de bloc à 10 secondes

Détection de fraude avec l'IA SEON : les signaux passent de 900 à plus de 1 100

Les nomades numériques de WEB3 n'ont pas besoin d'une carte U qui ne peut être utilisée que pour les paiements

Votre portefeuille matériel crypto peut rester sécurisé pendant que tout autour échoue

Comment dépenser des cryptomonnaies avec Apple Pay en 2026 (sans vente)

La Bourse US version blockchain : 3 points pour comprendre le grand chantier de la SEC

La loi CLARITY nécessite 3 sénateurs supplémentaires et une course contre la montre pour un renouveau en 2026

Les stablecoins poussent les banques à offrir des paiements transfrontaliers 24/7

Deutsche Bank prévoit de lancer un service de garde de cryptomonnaies d'ici la fin de l'année pour les investisseurs institutionnels et les entreprises

La montée soudaine de ZEC est due à la 'rigidité du Bitcoin'... Les questions laissées par l'incident BIP-110
![[SCAN 2026 Interview finale] IBarelyKnowHer : ⑱ Blockchain et cryptographie... Une équipe de quatre experts en sécurité indiens](/public-static/15_8b3431959d.png?format=avif)





