Un serveur à 3000 dollars a failli déclencher une catastrophe cryptographique de 70 milliards de dollars
Un hacker éthique a découvert une vulnérabilité à risque de 70 milliards de dollars dans la blockchain Aptos, alors que le coût de l'attaque n'était que de 3000 dollars.
Rédaction : Oliver Knight
Traduit par : Chopper, Foresight News
Un serveur d'une valeur de 3000 dollars a suffi à un chercheur en sécurité blockchain pour simuler un chemin d'attaque, qui pourrait mettre en danger une infrastructure cryptographique d'une valeur allant jusqu'à 70 milliards de dollars.
Le protagoniste de cette vulnérabilité est la blockchain publique Aptos, basée sur le langage Move, qui provient du projet de stablecoin Diem abandonné par Meta.
À la fin février, des chercheurs de la société de sécurité Hexens ont signalé une vulnérabilité critique dans la machine virtuelle Aptos Move, responsable de l'exécution des contrats intelligents sur la chaîne. La vulnérabilité est essentiellement un défaut de confusion de type causé par une invalidation du cache : un attaquant peut manipuler le cache pour tromper le système en faisant reconnaître un type de ressource sur la chaîne comme un autre type.
L'équipe d'Aptos a déployé un correctif sur l'ensemble du réseau après avoir reçu le rapport de vulnérabilité, sans qu'aucun vol d'actifs des utilisateurs ne se soit produit pendant le processus.
Un porte-parole d'Aptos a déclaré à CoinDesk : « Le 25 février, nous avons reçu ce rapport de risque potentiel via notre programme de récompense pour les bugs, et nous avons immédiatement commencé une enquête interne sur la vulnérabilité. L'équipe a corrigé, testé et déployé le correctif sur le réseau principal dans les heures suivant la confirmation de la vulnérabilité, sans que les utilisateurs ou les fonds ne soient affectés. » Cependant, les responsables ont également contesté le degré d'exploitation réelle de la vulnérabilité, affirmant qu'une analyse interne a montré que l'attaque serait presque impossible à réaliser dans un environnement en ligne réel. Néanmoins, les détails de la vulnérabilité divulgués par l'équipe de sécurité révèlent que l'ensemble de l'industrie cryptographique a failli faire face à une catastrophe de sécurité majeure capable de redéfinir le paysage du secteur.
La raison pour laquelle cette vulnérabilité présente un risque si élevé réside dans le mécanisme de stockage des autorisations du langage Move : les autorisations de frappe, la gestion des ponts inter-chaînes, les droits d'administration des marchés de prêt, et d'autres autorisations de protocole clés sont toutes stockées directement sous forme de ressources sur la chaîne. Une fois que ces ressources d'autorisation sont compromises, le risque ne se limite pas à un seul protocole, toutes les applications dépendant de cette autorisation seront également affectées.
Les chercheurs de Hexens ont donné une analogie simple : le danger de cette vulnérabilité est équivalent à l'apparition d'un défaut critique dans une blockchain de la famille Ethereum, où un contrat attaquant pourrait contourner le mécanisme de sécurité de type et écrire ou modifier directement les données de stockage d'autres contrats intelligents - alors que la sécurité de type est justement le principal rempart de protection dans la conception du langage Move.
Mudit Gupta, directeur technique de Polygon, a vérifié de manière indépendante le package de démonstration de la vulnérabilité et a confirmé que le processus d'attaque était réalisable : « L'ensemble de la logique d'attaque est parfaitement valide, la démonstration a réussi, et toutes les conditions préalables nécessaires à l'attaque dans un environnement de réseau principal peuvent être satisfaites. » L'agence de sécurité Grego AI a également reproduit indépendamment cette vulnérabilité, et ses données montrent que seulement dans les actifs de verrouillage natifs du réseau principal d'Aptos, environ 250 millions de dollars sont directement exposés au risque, sans compter les risques inter-chaînes plus larges.
Risques de 70 milliards de dollars
Cette vulnérabilité a été découverte par Vahe Karapetyan, cofondateur et CTO de Hexens. Si elle n'avait pas été corrigée à temps, la vulnérabilité aurait pu ouvrir des risques à travers les ponts inter-chaînes, les stablecoins, divers protocoles DeFi et les échanges centralisés, entraînant des pertes d'actifs de l'ordre de centaines de milliards de dollars et provoquant une crise dans l'ensemble du secteur.
La mise en place de l'ensemble de l'environnement d'attaque ne nécessite qu'un serveur de 3000 dollars, et les hackers malveillants n'ont même pas besoin de simuler un cluster complet, le coût n'étant que de quelques centaines de dollars, sans avoir besoin de contrôler des nœuds de validation, de posséder des informations internes ou d'obtenir des autorisations élevées du protocole.
L'équipe de recherche a mené environ 20 simulations d'attaques dans un environnement de réseau principal simulé, réussissant 17 à 18 fois. Les 2 à 3 échecs restants n'entraîneraient pas d'arrêt du réseau, et l'attaquant pourrait réessayer jusqu'à ce qu'il réussisse. Le cluster simulé reproduit l'environnement complet du réseau principal réel : il a mis en place plus de 30 nœuds de validation, reproduit la distribution réelle des mises, et imité le volume de transactions quotidiennes et les scénarios de congestion des blocs. L'équipe a également utilisé une technique de pré-calibrage sans attaque pour mesurer l'état de la mémoire tampon et le fonctionnement de l'emballage des blocs avant de lancer l'attaque, réduisant considérablement l'incertitude liée à la variabilité de l'attaque et augmentant considérablement le taux de réussite en situation réelle.
Hexens a estimé, sur la base des données publiques de la chaîne, que le risque direct des actifs DeFi natifs d'Aptos, des actifs tokenisés, des stablecoins et des protocoles de mise en liquidité s'élève à plusieurs milliards de dollars.
Cependant, le risque d'une vulnérabilité au niveau de la blockchain publique ne se limite jamais à une seule blockchain. En tenant compte des ponts inter-chaînes, des protocoles de communication inter-chaînes, des chaînes d'émission de stablecoins, des échanges centralisés, etc., l'estimation du risque systémique global pourrait atteindre 70 milliards de dollars. Justus Hanna, PDG de Grego AI, a déclaré que les attaquants pourraient utiliser cette vulnérabilité pour s'emparer des autorisations de gestion principales des infrastructures inter-chaînes telles que LayerZero, Wormhole et le protocole de transfert inter-chaînes CCTP, ce qui pourrait théoriquement vider tous les fonds verrouillés associés.
Ce test de simulation prouve que les vulnérabilités cachées au niveau de la blockchain publique peuvent entraîner des risques dévastateurs pour l'industrie.
Si des hackers exploitent cette vulnérabilité pour mener une attaque réelle, l'ampleur des pertes dépasserait de loin le vol de 1,5 milliard de dollars de l'échange Bybit l'année dernière. En juin, Zcash a chuté de 38 % en raison d'une vulnérabilité critique cachée dans son pool de confidentialité pendant quatre ans, permettant aux attaquants de frapper indéfiniment des tokens contrefaits sans être détectés ; avant cela, plusieurs incidents de vol de tokens dans des ponts inter-chaînes et des contrats intelligents d'une valeur de plusieurs milliards avaient déjà ébranlé la confiance du marché dans les infrastructures.
L'estimation des risques de 70 milliards de dollars est basée sur un scénario extrême où les attaquants frappent en masse des USDC et utilisent le CCTP de Circle pour passer à plusieurs blockchains. Théoriquement, si un tel événement se produisait, Circle suspendrait probablement les transferts d'USDC, mais Circle a précédemment déclaré qu'il ne gèlerait pas les actifs des utilisateurs sans autorisation judiciaire, ce qui entraîne une incertitude d'exécution. Même si les plateformes concernées mettent en place des mesures de contrôle d'urgence, l'impact de cette vulnérabilité pourrait gravement affecter l'ensemble du marché cryptographique.
L'équipe de recherche a confirmé par la démonstration que la vulnérabilité pourrait permettre de s'emparer des autorisations de gestion de haut niveau du système inter-chaînes, y compris les autorisations de contrôle principal de frappe, les autorisations de signature et les droits de contrôle financier du protocole. Ils ont reproduit intégralement le processus de prise de contrôle des autorisations principales, sans réellement frapper de tokens, mais prouvant clairement que ce risque doit être intégré dans le modèle de menace de sécurité. Le principal chemin de transmission de la vulnérabilité est le canal inter-chaînes reliant Aptos aux échanges centralisés, permettant à l'attaquant de manipuler les données de comptabilité des dépôts des utilisateurs des échanges.
Réponses et divulgations
Le jour même où Hexens a soumis son rapport, un groupe d'intervention d'urgence nommé « SEAL911 » a été formé pour coordonner les mesures de réponse. Quelques heures après la formation du groupe d'intervention, le projet a reçu un rapport complet sur la vulnérabilité. Dans l'après-midi, quatre projets clés en aval ont également reçu des fichiers de démonstration de la vulnérabilité et une analyse des risques d'autorisation.
Le 27 février, les enregistrements de soumission de correctifs ont été publiés dans le dépôt de code officiel, Aptos a déclaré que le correctif privé pour les nœuds de validation avait été déployé avant la mise en ligne du code public. Pendant ce temps, Hexens a déclaré qu'il n'avait toujours pas reçu de réfutation technique fondée sur des données de la part d'Aptos, qui a seulement soulevé un seuil de probabilité d'attaque.
Bien qu'aucun fonds n'ait été volé, les résultats de la simulation indiquent que, dans le cadre d'une attaque au niveau de la blockchain, les mesures de sécurité telles que les restrictions de trafic, le gel par les émetteurs, le contrôle inter-chaînes, la surveillance des échanges et les correctifs des validateurs ne sont pas des mesures secondaires. Elles déterminent directement si la vulnérabilité est un petit incident local ou un effondrement systémique de l'ensemble de l'industrie.
Prix de --
Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.
Vous pourriez aussi aimer

Comment fonctionnent les ponts inter-chaînes et pourquoi 4 milliards de dollars ont été volés

Circle vs OUSD : La bataille des réserves flottantes des stablecoins avec Open Standard (OUSD)

WallStreetBets : Le trading 24/7 est la forme ultime des marchés financiers

Un long article : Depuis 1996, qui pose les bases du prochain marché des capitaux

Comment équilibrer le risque et le rendement dans les investissements DeFi ?

Polygon co-fondateur Sandeep: Rédaction après l'explosion de la chaîne de pont de chaîne

Illustration des 16 partenaires commerciaux de Ripple dans le domaine du Web3 : Le volume réel des transactions ODL est en train de se transformer en barrières à la concurrence

Rapport du matin | YZi Labs augmente stratégiquement ses investissements dans Predict.fun ; Drift Protocol subit une attaque avec des pertes d'au moins 200 millions de dollars ; x402 de Coinbase rejoint la Linux Foundation

Données racine : W débloquera des jetons d'une valeur d'environ 5,7 millions de dollars en une semaine

Lancement de quatre actions tokenisées sur Base

Inflation : prévisions de ralentissement en dessous de 2 % et le gouvernement pourrait retrouver son socle

Le pic de trading de 104 millions de dollars de Coinbase sur l'US500 subit un premier contrôle de la réalité

La persistance de la demande de détail : le défi structurel du BCRA face à la couverture des changes

ZONDACRYPTONawrocki répond aux accusations : Je n'ai jamais rencontré Przemysław Kral

Grand nettoyage des altcoins : 18 cryptomonnaies retirées des bourses sud-coréennes

Bitcoin : 12 ans après sa mort, pourquoi Hal Finney fascine encore

Bitcoin Knots tente de forker Bitcoin à nouveau après l'échec de sa dernière chaîne en deux blocs

BlackRock achète massivement de l'Ethereum. ETH dépassera-t-il Bitcoin dans le nouveau marché haussier ?

Ethereum : Gnosis Chain abandonne son statut de blockchain indépendante pour devenir un rollup

Cryptoméning et graphes de portefeuilles : comment la Banque centrale suit les chaînes d'ombre

Un tribunal ordonne à un client de Bithumb de rembourser 140 400 $ pour des bitcoins envoyés par erreur

Barcelone enchaîne avec l’IA : Le AI Summit clôt un mois de septembre chargé

Tarif de 50 % sur le Canada : ce qui change avec la loi de 1930

La SEC examine les voies de dépôt automatique après l'afflux de propositions d'ETF exotiques et liées à des événements sur le marché

Confiance Numérique : Actif Stratégique dans le Système Financier

La stratégie XRP d'Evernorth repose sur un chiffre après le vote de Nasdaq

Comment le Bitcoin résiste-t-il aux ordinateurs quantiques ? Comparaison des avantages et inconvénients de trois schémas de signature basés sur les réseaux de codes

Contrats d'actions perpétuels Ethena : Ethena recherche un nouveau rendement pour USDe dans des contrats d'actions perpétuels

Cyberattaque à Manchester : 8,7 millions de voyageurs piégés par le Wi-Fi gratuit des aéroports










