Perd 50 millions de dollars à cause d'une erreur lors de la copie d'une adresse cryptographique

Perd 50 millions de dollars à cause d'une erreur lors de la copie d'une adresse cryptographique

Une personne a perdu 50 millions de dollars en USDT en moins d’une heure grâce à une arnaque connue sous le nom d’empoisonnement d’adresse, l’une des méthodes de fraude les plus difficiles à détecter dans l’écosystème crypto. L'affaire a été signalée par la société de cybersécurité Antivirus Web3, ce qui la qualifie comme l’une des pertes les plus importantes causées par ce type d’attaque.

D'après les informations publiées sur le compte de X Antivirus Web3, la victime a retiré les fonds de Binance et, moins d'une heure plus tard, il a effectué le virement erroné dans lequel il a fini par envoyer les 50 millions USDT directement à l'adresse de l'attaquant. Le portefeuille concerné était actif sur la blockchain depuis environ deux ans et était principalement utilisé par la personne concernée pour des transferts USDT, ce qui indique qu'il ne s'agissait ni d'un nouvel utilisateur ni d'un portefeuille nouvellement créé.

Tester la transaction

Avant d'effectuer le transfert principal, la victime a envoyé une petite transaction test pour vérifier que l'adresse de destination était correcte. Cette première opération s'est déroulée sans problème. L'erreur s'est produite lors du deuxième envoi. En copiant à nouveau l'adresse pour transférer le montant total, l'utilisateur a sélectionné par inadvertance une fausse adresse, presque identique à l'originale, créée précédemment par l'attaquant et déjà présente dans l'historique des transactions du portefeuille. Le résultat : 50 millions de dollars envoyés à un escroc.

Europol démantèle un réseau qui a blanchi plus de 700 millions d'euros grâce à la cryptographie

Dans ce que l'on appelle l'empoisonnement d'adresse, l'attaquant surveille les portefeuilles actifs avec des volumes de transactions élevés. Envoie de petits transferts à partir d'adresses créées pour ressembler visuellement aux adresses légitimes de l'utilisateur. Ces fausses adresses correspondent aux premier et dernier caractères, qui sont ceux que la plupart des interfaces affichent et ceux que l'utilisateur vérifie généralement rapidement. L'adresse empoisonnée est enregistrée dans l'historique du portefeuille et lorsque l'utilisateur copie une adresse de cet historique, il peut copier la fausse en croyant qu'elle est la bonne.

Adresses non lisibles par l'homme

Étant donné que les adresses blockchain comportent 42 caractères alphanumériques et ne sont pas lisibles par l’homme, l’erreur est facile à commettre, même pour les utilisateurs expérimentés. Ainsi, même si la victime a effectué une transaction test, l’attaque se produit précisément entre la petite transaction et la grande.

Les attaquants spécialisés dans ce type de fraude surveillent en temps réel les retraits importants des échanges centralisés. Un retrait de dizaines de millions anticipe généralement un transfert ultérieur, et la marge de temps entre les deux opérations est le moment idéal pour agir. Dans ce cas, le délai entre le retrait de Binance et le transfert frauduleux était inférieur à une heure.

La bonne adresse a été utilisée lors du premier envoi, mais l'attaquant avait déjà placé la fausse adresse dans l'historique de la victime. Par conséquent, lors de la deuxième copie manuelle, la victime a sélectionné la mauvaise adresse. La blockchain a exécuté exactement l'ordre reçu. Et, comme toujours, il n’y a eu aucune alerte, avertissement ou mécanisme de restauration. Cette affaire souligne une fois de plus que les adresses de portefeuille ne sont pas conçues pour les humains.

Maria González
Derniers messages de Maria Gonzalez (voir tout)

Voir l’article original en espagnol