La signature à l'aveugle est un problème, mais pas le premier suspect, dit l'expert en saga de 1,4 milliard de dollars

La signature à l'aveugle est un problème, mais pas le premier suspect, dit l'expert en saga de 1,4 milliard de dollars

Aneirin Flynn, co-fondatrice et PDG de Failsafe, s'est entretenue avec Crypto.News de l'exploit de Bybit, de futures mesures préventives et pourquoi un recul Ethereum est impossible.

Les prix des crypto-monnaies ont chuté à la suite de l'un des plus grands cyber-braquants de l'histoire financière, alors que le groupe de Lazare de la Corée du Nord a violé le portefeuille froid de Bybit Ethereum (ETH), volant plus de 400 000 Ethereum d'une valeur de 1,4 milliard de dollars à l'époque.

Ben Zhou, PDG de Bybit, n'a pas tardé à défendre l'échange. La communauté a été tenue informée, les chefs de file de l'industrie ont mobilisé des ressources pour aider et ont comblé l'écart financier en quelques jours, rétablissant les retraits à la normale.

Alors que les efforts de rétablissement ont progressé dans un programme de primes et un suivi sur la chaîne, les pirates ont blanchi les fonds volés sur des milliers d'adresses.

Lazarus Whitering volé au parbit éther | Source: Arkham

Pirater, exploiter ou autre chose?

« Il s'agissait d'une attaque sophistiquée d'ingénierie sociale », a déclaré le PDG de Failsafe, Aneirin Flynn à Crypto.News. Flynn a déclaré que les pirates ont utilisé des tactiques similaires contre Radiant Capital, DMM Bitcoin et Wazirx.

Dans le cas de Bybit, Zhou a déclaré que de mauvais acteurs avaient usurpé l'interface utilisateur multi-sig et que l'équipe a signé sans le savoir les transactions malveillantes. Les résultats d'un audit réalisé par Sygnia Labs et Verichains ont découvert que les agents de Lazare utilisaient un accès compromis d'un développeur de portefeuille en toute sécurité pour tromper les signataires multi-sigs du contes.

Cette violation a permis aux cybercriminels financés par le nord-coréen de passer à travers une transaction malveillante, siphonnant des fonds du portefeuille froid de Bybit.

Signe-aveugle multi-sig

L'incident a soulevé des préoccupations concernant la signature aveugle, où les utilisateurs approuvent les transactions sans vérifier pleinement les détails tels que les adresses de destination.

Selon Zhou, il a été le signataire final et a utilisé un portefeuille matériel de grand livre pour autoriser la dernière approbation. Cependant, les limitations de conception ont empêché la vérification complète des transactions, permettant finalement aux pirates de voler les fonds.

« Oui, la signature aveugle est un problème, mais ce n'est pas le premier suspect dans ce cas », a déclaré Flynn lorsqu'on lui a demandé si cela avait permis le vol. Au lieu de cela, le PDG de Failsafe a souligné de grands groupes d'actifs numériques entretenus par la plupart des échanges et protocoles plus centralisés dans l'industrie.

Bybit a peint une cible sur le dos car il a stocké des milliards de crypto dans un seul multi-sig et Lazarus est venu frapper Flynn. La division des actifs sous gestion entre plusieurs adresses peut résoudre le problème, a déclaré le patron de Failsafe.

Bien que une plus grande vigilance des employés et des outils de sécurité des transactions robustes auraient réduit la probabilité d'un vol réussi, la séparation des actifs aurait été le moyen le plus efficace de réduire l'appel de l'échange aux attaquants.

Aneirin Flynn, co-fondateur et PDG de Failsafe

Ethereum Rollback pas la solution pour le support

Maelstrom CIO Arthur Hayes a suggéré de faire reculer la blockchain d'Ethereum pour inverser le piratage de Bybit, une décision qui restaurerait les transactions et les équilibres de portefeuille à leur état pré-hack.

Hayes a fait valoir que le DAO Fork 2016 a établi un précédent pour que cela se produise. Les pirates ont volé 60 millions de dollars à l'éthereum dao à l'époque, portant un coup dur à Ethereum, qui était encore à ses balbutiements à l'époque.

Le DAO a ensuite voté pour un «changement d'État irrégulier» pour réduire la crise. Ethereum a été divisé en deux – Ethereum Classic, la blockchain originale avec les pertes Dao Hack et Ethereum, la deuxième blockchain d'aujourd'hui.

Des discussions de courte durée basées sur l'idée de Hayes ont noté que le Dao Hack 2016, une crise existentielle pour Ethereum à l'époque, était clairement différent de la perte de 1,4 milliard de dollars de Bybit, sans doute une éclaboussure dans l'étang d'Eth sur le marché actuel.

Flynn a déclaré que le retournement de Ethereum casserait maintenant trop de protocoles et de contrats intelligents compte tenu de la taille de l'écosystème d'ETH. «Le retournement Ethereum est techniquement possible à travers une fourche dure mais pratiquement irréalisable maintenant en raison de la taille, de la complexité et de la décentralisation du réseau.»

Voir l’article original en anglais

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !