Site Web Tornado Cash, discorde hors ligne après que la communauté a trouvé un code malveillant dans le backend du protocole

Site Web Tornado Cash, discorde hors ligne après que la communauté a trouvé un code malveillant dans le backend du protocole

Le mélangeur de crypto Tornado Cash aurait été victime d’un exploit backend important qui a mis en danger les dépôts des utilisateurs et les données sensibles.

La faille de sécurité a été révélée dans un message Medium de Gas404, un membre de la communauté, le 26 février.

Cet exploit représente une vulnérabilité critique pour Tornado Cash, dont le volume des transactions a déjà subi une baisse spectaculaire à la suite des sanctions imposées par l’Office of Foreign Asset Control (OFAC) du département du Trésor américain en août 2022.

Les sanctions, qui faisaient partie de mesures plus larges ciblant le secteur de la cryptographie, avaient considérablement réduit l’échelle opérationnelle du mélangeur avant même l’exploit.

Code malicieux

Selon le post Medium, du code JavaScript malveillant a été découvert dans le backend du protocole. Il aurait été injecté via une proposition de gouvernance compromise soumise par un individu se faisant passer pour un développeur de Tornado Cash le 1er janvier.

Le code redirige subrepticement les informations de dépôt des utilisateurs vers un serveur contrôlé par l’attaquant, ce qui pose une double menace : l’exposition des données de dépôt et le vol pur et simple des dépôts eux-mêmes.

L’un de ces vols a été confirmé par les enregistrements de transactions sur Etherscan, soulignant l’impact immédiat de l’exploit.

Les détails techniques de l’exploit ont été longuement discutés dans le message de la communauté, illustrant la nature sophistiquée de l’attaque.

Plus précisément, le code malveillant a été conçu pour coder et exfiltrer les billets de dépôt privés, violant ainsi l’anonymat et la sécurité dont dépendent les utilisateurs de Tornado Cash.

Solution proposée

En réponse à la crise, Gas404 a proposé une solution pour atténuer les dégâts : revenir à Tornado Cash à une version antérieure de son déploiement IPFS.

Cette décision vise à sécuriser la plate-forme contre la vulnérabilité actuelle en utilisant une configuration d’infrastructure préalablement établie et apparemment sécurisée.

Le changement proposé souligne l’urgence de remédier aux failles de sécurité au sein des plateformes décentralisées, où les propositions de gouvernance peuvent être manipulées à des fins malveillantes.

Le site Web Tornado Cash et la chaîne Discord ont été mis hors ligne suite à la révélation et n’ont pas encore été remis en ligne – une indication de la gravité de l’exploit et des efforts en cours pour contenir ses répercussions.

Voir l’article original en anglais