
- Infini Neobank a piraté pour 49,5 millions de dollars USDC, a échangé pour 17 696 ETH.
- L'attaquant a exploité les privilèges d'administration conservés dans le contrat intelligent d'Infini.
- Le fondateur d'Infini a promis une compensation complète, citant la négligence dans le transfert d'autorité.
Le 24 février 2025, Infini, une crypto-monnaie à stablecoin de Hong Kong, mélangeant la crypto-monnaie et la finance traditionnelle, a connu une violation de sécurité dévastatrice, entraînant une perte d'environ 49,5 millions de dollars en pièce USD (USDC) comme indiqué précédemment.
L'exploit, signalé pour la première fois par la société de sécurité blockchain, Certik à 3 h 18, UTC, a envoyé des ondes de choc à travers la communauté des finances décentralisées (DEFI), soulignant les vulnérabilités persistantes dans l'espace cryptographique, en particulier après le récent piratage de 1 milliard de dollars le 21 février 2025 .
L'attaque Infini
L'attaque a ciblé un contrat intelligent lié à l'infini sur la blockchain Ethereum, en particulier l'adresse 0x9a79f4105a4e1a050ba0b42f25351d394fa7e1dc.
Selon les analystes de sécurité de CERTIK, CYVERS, BLOCKSEC et PECKSHIELD, un pirate a acquis un accès non autorisé en exploitant les privilèges administratifs conservés dans le contrat. L'attaquant, opérant à partir de l'adresse 0xc49b5e5b9da66b9126c1a62e9761e6b2147de3e1, avait initialement développé le contrat intelligent pour Infini mais a conservé le contrôle, à l'insu du projet.
Cet accès à l'initié a permis au pirate de manipuler les paramètres du contrat, drainant 49,5 millions de dollars en USDC par rapport à ce qui est censé être le coffre-fort USDC habituel de la capitale Morpho Mev.
Après le vol, le pirate a rapidement converti l'USDC volé en DAI (DAI), puis a acheté 17 696 Ethereum (ETH), d'une valeur d'environ 49 millions de dollars à l'époque.
Il semble que la banque de stablecoin @ 0xinfini a été piraté et 49,5 m $ Usdc a été volé.
Le pirate a échangé 49,5 m $ Usdc pour 49,5 m $ Dai et acheté 17 696 $ Eth.
Le 17 696 $ Eth a été transféré dans un nouveau portefeuille « 0xfcc8… 6e49 » .https: //t.co/adayb3q5la pic.twitter.com/rft6zdtdwo
– Lookonchain (@lookonchain) 24 février 2025
Les fonds ont ensuite été transférés dans un nouveau portefeuille, 0xfcc8… 6E49, et divisés sur plusieurs adresses, avec un financement initial tracé en espèces de tornade, un outil de confidentialité souvent utilisé pour obscurcir les transactions de crypto-monnaie. Cependant, au moment du reportage, l'ETH est resté sans mélange, indiquant des efforts continus pour retracer les mouvements du pirate.
Réponse d'Infini
Infini, qui a été lancé en 2024 en tant que NEOBANK NEOBANK uniquement, offrant des transactions de stablecoin, des services de cartes cryptographiques et des comptes à haut rendement, a publié une déclaration officielle reconnaissant la violation de la sécurité indiquant que «tous les transferts, dépôts, retraits et paiements restent normaux dans la normale utilisation et statut de travail. »
Nous sommes conscients des rapports sur un compromis de sécurité affectant Infini. Nous sommes profondément désolés pour la préoccupation que cela cause – notre équipe travaille au moment de l'étude et de la sécurisation de tous les systèmes pour le moment.
Tous les transferts, dépôts, retraits et paiements restent en usage normal…
– Infini (@ 0xinfini) 24 février 2025
Le fondateur d'Infini, Christian Li, a pris l'entière responsabilité de l'exploit dans un article sur X, précisant que la violation n'a pas résulté d'une fuite de clé privée mais plutôt de sa négligence dans le transfert de l'autorité du développeur au projet. «Ma clé privée personnelle n'a pas été divulguée, il n'y a donc pas besoin de trop s'inquiéter. J'étais négligent lors du transfert de l'autorité auparavant. C'est finalement ma responsabilité. Cela a sonné l'alarme… il n'y a pas de problème de liquidité. Une compensation complète peut être versée et les fonds sont tracés », a-t-il écrit.
Malgré cette assurance, certaines analyses sur chaîne, y compris de Peckshield, suggèrent un compromis potentiel de clé privée, ajoutant de la complexité à l'enquête.
Impact de l'exploit
L'exploit a soulevé de sérieuses questions sur la gestion des clés privées, la sécurité des contrats intelligents et les risques des menaces d'initiés dans les plateformes Defi.
Infini, qui a connu une croissance fulgurante, avec une augmentation mensuelle de 500% des utilisateurs actifs depuis sa création, en particulier après avoir lancé ses campagnes de cartes crypto, fait maintenant face à un test critique de sa résilience. Les produits à haut rendement de Neobank, conçus pour attirer des liquidités, ont fourni par inadvertance les conditions de l'exploit, amplifiant l'impact financier.
Cet incident suit de près dans les talons du piratage d'échange de bilan, qui a vu 1,4 milliard de dollars stupéfiant via une logique de contrat intelligente manipulée. La similitude de la tactique, de la séparation et du mélange de l'ETH, a conduit le chercheur sur la chaîne Zachxbt pour spéculer que le groupe de pirates de Lazarus, connu pour de telles méthodes, pourrait être impliqué, bien qu'aucun lien direct avec l'attaquant d'Infini n'ait été confirmé.
Le groupe Lazarus vient de connecter le piratage de Bybit au piratage de Phemex directement sur la chaîne de fonds de la chaîne de l'adresse de vol Intial pour les deux incidents.
Adresse de chevauchement:
0x33d057af74779925c4b2e720a820387cb89f8f65Bybit Hack Txns le 22 février 2025:… pic.twitter.com/dh2ohubcvw
– Zachxbt (@zachxbt) 22 février 2025
La succession rapide de ces violations de haut niveau a ravivé des appels à des protocoles de sécurité robustes sur des plateformes cryptographiques centralisées et décentralisées.
Fait intéressant, l'afflux d'ETH volé sur le marché a paradoxalement catalysé un petit rassemblement, poussant le prix d'Ethereum au-dessus de 2 800 $ pour la première fois depuis des semaines alors que les échanges se sont brouillés pour reconstituer les réserves.
Cependant, l'incident d'Infini a également suscité des inquiétudes concernant le blanchiment d'argent ou le financement des régimes hostiles, étant donné l'utilisation de la Tornado Cash et de l'ampleur du vol.
Voir l’article original en anglais
