Le pont de protocole Bitcoin L2 Alex subit des pertes de 4,3 millions de dollars après des mises à niveau suspectes

Le pont de protocole Bitcoin L2 Alex subit des pertes de 4,3 millions de dollars après des mises à niveau suspectes

Partagez cet article

Le pont de protocole Alex sur le réseau BNB a enregistré 4,3 millions de dollars de retraits suspects à la suite d'une mise à niveau soudaine du contrat, selon un rapport de la plateforme de sécurité blockchain CertiK du 14 mai.

L'incident, que CertiK a qualifié de « possible compromission de clé privée », a soulevé des inquiétudes quant à la sécurité des ponts du protocole Bitcoin de couche 2. Au moment de la rédaction de cet article, l’équipe d’Alex n’a pas encore confirmé l’exploit.

Les données de BscScan indiquent que le déployeur d'Alex a lancé cinq mises à niveau du contrat Bridge Endpoint de la plate-forme sur la chaîne intelligente BNB. À la suite de ces mises à niveau, environ 4,3 millions de dollars de Binance-Pegged Bitcoin (BTC), USD Coin (USDC) et Sugar Kingdom Odyssey (SKO) ont été retirés du côté BNB Smart Chain du pont.

L'appel de transaction de mise à niveau a effectivement modifié l'adresse d'implémentation en bytecode non vérifié, rendant le changement invisible pour le langage humain.

Une enquête plus approfondie sur le compte 05ed a révélé que celui-ci avait créé un contrat non vérifié le 10 mai et deux autres le 14 mai, bien qu'il n'ait eu aucune activité antérieure. Ce comportement suspect suggère que le compte peut être contrôlé par un acteur malveillant tentant d'exploiter le protocole Alex sur plusieurs réseaux.

Moins d'une heure après le lancement des mises à niveau, l'adresse proxy du contrat de pont a appelé une fonction non vérifiée sur une autre adresse, transférant 16 BTC (983 000 $), 2,7 millions de SKO (75 000 $) et 3,3 millions de dollars d'USDC. Peu de temps après, un compte se terminant par 05ed, qui n'avait aucun historique de transactions avant le 10 mai, a tenté d'effectuer deux retraits à partir de « l'adresse de l'équipe ». Cependant, ces tentatives de retrait ont échoué, déclenchant un message d’erreur « non propriétaire ».

Selon CertiK, il est possible que l'attaquant ait également tenté de drainer des fonds d'autres réseaux, étant donné que des mises à niveau similaires du protocole Alex ont également été observées sur Ethereum juste après ses modifications initiales.

Partagez cet article



Voir l’article original en anglais

Prime Video sur Amazon.fr
Découvrez un monde infini de divertissement avec Prime Video d’Amazon. Inscrivez-vous dès maintenant pour profiter d’un essai gratuit de 30 jours et plongez dans vos séries et films préférés, où que vous soyez !