
Le pirate informatique du protocole Seneca a restitué 5,3 millions de dollars de jetons Ether après avoir drainé 6,4 millions de dollars sur les réseaux Ethereum et Arbitrum. Les premières enquêtes suggèrent qu’un bug du mécanisme d’approbation dans le contrat intelligent du protocole a été exploité.
Le protocole stablecoin a récemment confirmé son engagement auprès des forces de l’ordre, mais a offert sa clémence, déclarant que l’équipe ne prendrait pas de mesures juridiques si le pirate informatique restituait 80 % des fonds, en gardant 20 % en récompense.
Seneca Hacker restitue 80 % des fonds volés
La vulnérabilité tige à partir d’une fonction du code de contrat intelligent du protocole Seneca appelée « performOperations ». Cette fonction, ouverte aux appels externes, manquait de validation adéquate pour ses entrées.
L’absence de validation des entrées est un oubli critique dans le développement de contrats intelligents. En exploitant cette faille, l’attaquant a créé des données spécifiques pour déclencher des conditions, lui permettant d’invoquer n’importe quel contrat sur la blockchain avec des données arbitraires.
Cette capacité accorde à l’attaquant un accès illimité pour interagir avec d’autres contrats, se faisant passer pour des contrats vulnérables. En conséquence, l’attaquant a procédé au transfert des actifs des adresses autorisées vers les contrats désormais compromis.
Daniel Von Fange, chercheur en sécurité cryptographique découvert la faille et aurait été expulsé du serveur Discord du projet, où l’équipe supprimait les mentions de l’exploit.
D’après le dernier rapport de Peck Shield mise à jour, l’exploiteur a envoyé 1 537 Ethereum à une adresse Seneca, qui est l’adresse principale connectée à l’exploit. Le pirate informatique a conservé 300 ETH, d’une valeur d’environ 1 million de dollars, et a reçu la récompense de 20 % offerte par Seneca. Par la suite, ils ont transféré l’ETH à deux adresses distinctes.
Le protocole Seneca a subi une violation massive le 28 février, ce qui a entraîné une perte de 80 % de son jeton natif SEN en une journée. Initialement, les pertes étaient estimées à environ 3 millions de dollars, mais une enquête plus approfondie a révélé que plus de 1 900 Ether, d’une valeur d’environ 6,4 millions de dollars, ont été volés lors de cet exploit.
Plus tard, Sénèque a publié un déclaration qu’il collabore avec des experts pour enquêter sur l’exploit. Le protocole annonçait ensuite une récompense de 1,2 million de dollars pour la récupération des fonds volés.
La confirmation de Sénèque
Sénèque confirmé dans une mise à jour officielle mercredi, que 80 % des fonds ont été restitués avec succès. Il a déclaré que l’exploit visait principalement les actifs détenus dans les portefeuilles des utilisateurs, précisant que les fonds propres de Seneca n’étaient pas directement affectés.
Au lieu de cela, l’exploit s’est concentré sur les actifs des utilisateurs externes au sein de l’écosystème Seneca.
« Le code de la Chambre déployé est exactement le même que celui qui a fait l’objet de l’audit, à l’exception des correctifs explicitement suggérés par la société d’audit et mis en œuvre de la manière précise indiquée. Un audit n’est en aucun cas une garantie de sécurité absolue, mais il convient de noter que Seneca a choisi de travailler avec une grande société d’audit dans le seul but d’obtenir le contrat de la Chambre.»
Binance Free 100 $ (Exclusif) : utilisez ce lien pour vous inscrire et recevoir 100 $ gratuits et 10 % de réduction sur les frais sur Binance Futures le premier mois (termes).
Voir l’article original en anglais
