Bybit fait face à 1,5 milliard de dollars piratage: ETH MultiSig Cold Wallet compromis

Bybit fait face à 1,5 milliard de dollars piratage: ETH MultiSig Cold Wallet compromis

Une violation de sécurité sérieuse a été confirmée par Bybit, un échange de crypto-monnaie de haut niveau. Cela a entraîné une perte majeure d'environ 1,5 milliard de dollars d'actifs numériques.

La brèche semble s'être concentrée sur le portefeuille à froid multisig de l'échange (ETH), et il a envoyé des ondes de choc préoccupantes dans l'industrie de la crypto-monnaie. Les experts en cybersécurité évaluant la situation croient que l'attaque a été réalisée en utilisant une stratégie hautement sophistiquée visant à inciter les signataires réels à approuver un changement dans la logique du contrat intelligent.

Des préoccupations concernant les implications de la violation ont été soulevées, en particulier en ce qui concerne la sécurité des portefeuilles froids et les dangers de la signature aveugle – le processus d'approbation des transactions avec promettre de ne pas examiner les petits caractères du code du contrat. Les gestionnaires de Bybit soutiennent que, en dehors de tout ce qui a été donné aux pirates, toutes les autres parties du système de crypto-monnaie Bybit (y compris «chaudes», «chaudes» et les portefeuilles froides) sont opérationnelles et sécurisées. Malgré cette assurance, il est difficile de voir comment la «confiance dans la plate-forme» n'a pas pris de coup.

Transaction trompeuse trompée les signataires

Lorsqu'un pirate malveillant voulait entrer dans le portefeuille Cold MultiSig de Bybit, il n'a pas fait irruption comme un attaquant brutal. Au lieu de cela, ils se sont glissés comme un cambrioleur de chat en exécutant une transaction trompeuse. Ils ont utilisé cette transaction pour essayer de faire en sorte que le contrat * pense * qu'il signait une transaction légitime alors qu'elle ne l'était pas. Pour ce faire, le pirate a manipulé le processus de signature et a incité les signataires de portefeuille à approuver la transaction. En conséquence, le portefeuille semblait recevoir une transaction valide, permettant au pirate de prendre le contrôle total du portefeuille froid.

Une fois la logique contractuelle modifiée, le pirate a pu envoyer tout l'ETH dans le portefeuille froid à une adresse qui reste inconnue. Le transfert a eu lieu en quelques minutes et a lancé une attaque hautement chirurgicale qui a échappé aux mesures de sécurité typiques destinées à assurer la sécurité de la monnaie numérique.

Une attaque de signature aveugle

L'assaut ressemble à des événements antérieurs dans le monde des crypto-monnaies, telles que les infractions notoires qui ont affecté Wazirx et Radiant Capital. Dans ces cas, cependant, jamais divulgué au public auparavant, les pirates ont exploité les vulnérabilités en signature aveugle pour réquisitionner les portefeuilles d'utilisateurs. Dans le cas de Bybit, le pirate a franchi la mesure extraordinaire de la réimplémentation du portefeuille multiples de Bybit juste avant le début du piratage et de rediriger les appels vers un contrat malveillant, ce qui a effectivement fait l'impression qu'il y avait des signatures suffisantes autorisant le retrait des fonds des portefeuilles affectés.

Cette attaque démontre un risque important dans l'espace cryptographique: la signature aveugle. Dans cette variante de l'ingénierie sociale, l'attaquant incite les gens à approuver un contrat malveillant en leur faisant penser qu'ils approuvent quelque chose d'inoffensif ou même bénéfique. Combien de personnes ont été poussées à agir de cette manière? Etherscan dit que 100 signataires ont été impliqués. C'était évidemment pas mal de gens qui étaient convaincus qu'ils faisaient la bonne chose. Une fois le contrat de l'attaquant en direct et fonctionnant, ils n'avaient pas besoin d'utiliser plus d'accessoires de signature. Ils se sont simplement repoussés avec la crypto et ont continué à rouler.

La réponse et l'assurance de Bybit aux utilisateurs

Le leadership de Bybit, y compris le co-fondateur et PDG Ben Zhuo, a fourni des assurances aux utilisateurs, malgré le poids de la situation. Dans un communiqué, Zhuo a affirmé la solvabilité de l'échange, même si la perte totale de 1,5 milliard de dollars n'est pas compensée. Il était clair que tous les actifs des clients de BYBIT restent 1: 1, et la société peut couvrir cette perte tout en laissant les fonds utilisateurs intacts.

Le PDG de Bybit a également précisé que la brèche ne se produisait qu'au portefeuille Cold eth et que tous les autres portefeuilles – chauds et froids – sont sécurisés. Les retraits et les dépôts sur la plate-forme sont normaux, et l'échange craint qu'il ne soit pas menacé pour une partie de son infrastructure.

L'incident est un rappel brutal des risques que les échanges de crypto prennent lorsqu'ils traitent des portefeuilles multisig et pas si simples et du stockage froid. Bybit n'a pas tardé à résoudre le problème et à garantir aux utilisateurs que les fonds n'étaient pas à risque. Pourtant, la violation est certainement une marque noire sur l'industrie de la cryptographie, et elle témoigne de la nécessité des échanges, en particulier de ceux qui traitent des dérivés, pour pratiquer la diligence raisonnable et améliorer la sécurité.

Aller de l'avant: mesures de sécurité améliorées

Avec l'augmentation continue de l'adoption des crypto-monnaies, la sécurité des échanges d'actifs numériques sera encore plus approfondie. Cette attaque sert de récit édifiant pour d'autres plateformes, soulignant l'importance des pratiques de sécurité approfondies et la nécessité de garantir que les signataires de portefeuille comprennent les risques associés à la signature sans d'abord vérifier le contenu de la transaction.

Bybit a déclaré qu'il fonctionnait en étroite coopération avec des spécialistes de la cybersécurité pour comprendre à quel point la violation va profondément et pour s'assurer que les attaques similaires ne se reproduisent pas. L'échange a promis non seulement de renforcer son infrastructure de sécurité, mais aussi d'examiner ses procédures et processus pour s'assurer que les actifs de ses utilisateurs sont sûrs – étant en tout cas.

Bien que l'incident ait suscité une enquête sur la sécurité du portefeuille froid multisig et les contrats intelligents avec lesquels il interagit, la réponse rapide de Bybit et les assurances qu'elle a données concernant les autres portefeuilles qu'elle gère et la sécurité des fonds de ses utilisateurs a largement calmé les eaux dans les eaux dans que l'échange s'est trouvé après la brèche. Pourtant, cette histoire rappelle que le secteur des crypto-monnaies doit garder une viande vive des menaces et travailler constamment pour améliorer les mesures de protection qu'elle offre aux utilisateurs et à leurs avoirs.

Divulgation: Ce n'est pas des conseils de négociation ou d'investissement. Faites toujours vos recherches avant d'acheter une crypto-monnaie ou d'investir dans des services.

Suivez-nous sur Twitter @nulltxnews Pour rester à jour avec la dernière crypto, NFT, IA, cybersécurité, informatique distribuée et Metaverse News!



Voir l’article original en anglais

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !