Un serveur à 3000 dollars a failli déclencher une catastrophe cryptographique de 70 milliards de dollars

By: foresightnews.pro|2026/07/06 07:13:33

Un hacker éthique a découvert une vulnérabilité à risque de 70 milliards de dollars dans la blockchain Aptos, alors que le coût de l'attaque n'était que de 3000 dollars.


Rédaction : Oliver Knight

Traduit par : Chopper, Foresight News


Un serveur d'une valeur de 3000 dollars a suffi à un chercheur en sécurité blockchain pour simuler un chemin d'attaque, qui pourrait mettre en danger une infrastructure cryptographique d'une valeur allant jusqu'à 70 milliards de dollars.


Le protagoniste de cette vulnérabilité est la blockchain publique Aptos, basée sur le langage Move, qui provient du projet de stablecoin Diem abandonné par Meta.


À la fin février, des chercheurs de la société de sécurité Hexens ont signalé une vulnérabilité critique dans la machine virtuelle Aptos Move, responsable de l'exécution des contrats intelligents sur la chaîne. La vulnérabilité est essentiellement un défaut de confusion de type causé par une invalidation du cache : un attaquant peut manipuler le cache pour tromper le système en faisant reconnaître un type de ressource sur la chaîne comme un autre type.


L'équipe d'Aptos a déployé un correctif sur l'ensemble du réseau après avoir reçu le rapport de vulnérabilité, sans qu'aucun vol d'actifs des utilisateurs ne se soit produit pendant le processus.


Un porte-parole d'Aptos a déclaré à CoinDesk : « Le 25 février, nous avons reçu ce rapport de risque potentiel via notre programme de récompense pour les bugs, et nous avons immédiatement commencé une enquête interne sur la vulnérabilité. L'équipe a corrigé, testé et déployé le correctif sur le réseau principal dans les heures suivant la confirmation de la vulnérabilité, sans que les utilisateurs ou les fonds ne soient affectés. » Cependant, les responsables ont également contesté le degré d'exploitation réelle de la vulnérabilité, affirmant qu'une analyse interne a montré que l'attaque serait presque impossible à réaliser dans un environnement en ligne réel. Néanmoins, les détails de la vulnérabilité divulgués par l'équipe de sécurité révèlent que l'ensemble de l'industrie cryptographique a failli faire face à une catastrophe de sécurité majeure capable de redéfinir le paysage du secteur.


La raison pour laquelle cette vulnérabilité présente un risque si élevé réside dans le mécanisme de stockage des autorisations du langage Move : les autorisations de frappe, la gestion des ponts inter-chaînes, les droits d'administration des marchés de prêt, et d'autres autorisations de protocole clés sont toutes stockées directement sous forme de ressources sur la chaîne. Une fois que ces ressources d'autorisation sont compromises, le risque ne se limite pas à un seul protocole, toutes les applications dépendant de cette autorisation seront également affectées.


Les chercheurs de Hexens ont donné une analogie simple : le danger de cette vulnérabilité est équivalent à l'apparition d'un défaut critique dans une blockchain de la famille Ethereum, où un contrat attaquant pourrait contourner le mécanisme de sécurité de type et écrire ou modifier directement les données de stockage d'autres contrats intelligents - alors que la sécurité de type est justement le principal rempart de protection dans la conception du langage Move.


Mudit Gupta, directeur technique de Polygon, a vérifié de manière indépendante le package de démonstration de la vulnérabilité et a confirmé que le processus d'attaque était réalisable : « L'ensemble de la logique d'attaque est parfaitement valide, la démonstration a réussi, et toutes les conditions préalables nécessaires à l'attaque dans un environnement de réseau principal peuvent être satisfaites. » L'agence de sécurité Grego AI a également reproduit indépendamment cette vulnérabilité, et ses données montrent que seulement dans les actifs de verrouillage natifs du réseau principal d'Aptos, environ 250 millions de dollars sont directement exposés au risque, sans compter les risques inter-chaînes plus larges.


Risques de 70 milliards de dollars


Cette vulnérabilité a été découverte par Vahe Karapetyan, cofondateur et CTO de Hexens. Si elle n'avait pas été corrigée à temps, la vulnérabilité aurait pu ouvrir des risques à travers les ponts inter-chaînes, les stablecoins, divers protocoles DeFi et les échanges centralisés, entraînant des pertes d'actifs de l'ordre de centaines de milliards de dollars et provoquant une crise dans l'ensemble du secteur.


La mise en place de l'ensemble de l'environnement d'attaque ne nécessite qu'un serveur de 3000 dollars, et les hackers malveillants n'ont même pas besoin de simuler un cluster complet, le coût n'étant que de quelques centaines de dollars, sans avoir besoin de contrôler des nœuds de validation, de posséder des informations internes ou d'obtenir des autorisations élevées du protocole.


L'équipe de recherche a mené environ 20 simulations d'attaques dans un environnement de réseau principal simulé, réussissant 17 à 18 fois. Les 2 à 3 échecs restants n'entraîneraient pas d'arrêt du réseau, et l'attaquant pourrait réessayer jusqu'à ce qu'il réussisse. Le cluster simulé reproduit l'environnement complet du réseau principal réel : il a mis en place plus de 30 nœuds de validation, reproduit la distribution réelle des mises, et imité le volume de transactions quotidiennes et les scénarios de congestion des blocs. L'équipe a également utilisé une technique de pré-calibrage sans attaque pour mesurer l'état de la mémoire tampon et le fonctionnement de l'emballage des blocs avant de lancer l'attaque, réduisant considérablement l'incertitude liée à la variabilité de l'attaque et augmentant considérablement le taux de réussite en situation réelle.


Hexens a estimé, sur la base des données publiques de la chaîne, que le risque direct des actifs DeFi natifs d'Aptos, des actifs tokenisés, des stablecoins et des protocoles de mise en liquidité s'élève à plusieurs milliards de dollars.


Cependant, le risque d'une vulnérabilité au niveau de la blockchain publique ne se limite jamais à une seule blockchain. En tenant compte des ponts inter-chaînes, des protocoles de communication inter-chaînes, des chaînes d'émission de stablecoins, des échanges centralisés, etc., l'estimation du risque systémique global pourrait atteindre 70 milliards de dollars. Justus Hanna, PDG de Grego AI, a déclaré que les attaquants pourraient utiliser cette vulnérabilité pour s'emparer des autorisations de gestion principales des infrastructures inter-chaînes telles que LayerZero, Wormhole et le protocole de transfert inter-chaînes CCTP, ce qui pourrait théoriquement vider tous les fonds verrouillés associés.


Ce test de simulation prouve que les vulnérabilités cachées au niveau de la blockchain publique peuvent entraîner des risques dévastateurs pour l'industrie.


Si des hackers exploitent cette vulnérabilité pour mener une attaque réelle, l'ampleur des pertes dépasserait de loin le vol de 1,5 milliard de dollars de l'échange Bybit l'année dernière. En juin, Zcash a chuté de 38 % en raison d'une vulnérabilité critique cachée dans son pool de confidentialité pendant quatre ans, permettant aux attaquants de frapper indéfiniment des tokens contrefaits sans être détectés ; avant cela, plusieurs incidents de vol de tokens dans des ponts inter-chaînes et des contrats intelligents d'une valeur de plusieurs milliards avaient déjà ébranlé la confiance du marché dans les infrastructures.


L'estimation des risques de 70 milliards de dollars est basée sur un scénario extrême où les attaquants frappent en masse des USDC et utilisent le CCTP de Circle pour passer à plusieurs blockchains. Théoriquement, si un tel événement se produisait, Circle suspendrait probablement les transferts d'USDC, mais Circle a précédemment déclaré qu'il ne gèlerait pas les actifs des utilisateurs sans autorisation judiciaire, ce qui entraîne une incertitude d'exécution. Même si les plateformes concernées mettent en place des mesures de contrôle d'urgence, l'impact de cette vulnérabilité pourrait gravement affecter l'ensemble du marché cryptographique.


L'équipe de recherche a confirmé par la démonstration que la vulnérabilité pourrait permettre de s'emparer des autorisations de gestion de haut niveau du système inter-chaînes, y compris les autorisations de contrôle principal de frappe, les autorisations de signature et les droits de contrôle financier du protocole. Ils ont reproduit intégralement le processus de prise de contrôle des autorisations principales, sans réellement frapper de tokens, mais prouvant clairement que ce risque doit être intégré dans le modèle de menace de sécurité. Le principal chemin de transmission de la vulnérabilité est le canal inter-chaînes reliant Aptos aux échanges centralisés, permettant à l'attaquant de manipuler les données de comptabilité des dépôts des utilisateurs des échanges.


Réponses et divulgations

Le jour même où Hexens a soumis son rapport, un groupe d'intervention d'urgence nommé « SEAL911 » a été formé pour coordonner les mesures de réponse. Quelques heures après la formation du groupe d'intervention, le projet a reçu un rapport complet sur la vulnérabilité. Dans l'après-midi, quatre projets clés en aval ont également reçu des fichiers de démonstration de la vulnérabilité et une analyse des risques d'autorisation.


Le 27 février, les enregistrements de soumission de correctifs ont été publiés dans le dépôt de code officiel, Aptos a déclaré que le correctif privé pour les nœuds de validation avait été déployé avant la mise en ligne du code public. Pendant ce temps, Hexens a déclaré qu'il n'avait toujours pas reçu de réfutation technique fondée sur des données de la part d'Aptos, qui a seulement soulevé un seuil de probabilité d'attaque.


Bien qu'aucun fonds n'ait été volé, les résultats de la simulation indiquent que, dans le cadre d'une attaque au niveau de la blockchain, les mesures de sécurité telles que les restrictions de trafic, le gel par les émetteurs, le contrôle inter-chaînes, la surveillance des échanges et les correctifs des validateurs ne sont pas des mesures secondaires. Elles déterminent directement si la vulnérabilité est un petit incident local ou un effondrement systémique de l'ensemble de l'industrie.

Prix de --

--
--
--

Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.

Vous pourriez aussi aimer

iconiconiconiconiconicon
Assistance client:@weikecs
Collaborations commerciales:@weikecs
Trading quantitatif/Market makers:[email protected]
Programme VIP:[email protected]