CrossCurve confirme l'exploitation d'Active Bridge sur plusieurs réseaux

CrossCurve confirme l'exploitation d'Active Bridge sur plusieurs réseaux

CrossCurve a confirmé que son pont inter-chaînes fait l'objet d'une attaque active après qu'un contrôle de validation manquant a permis à des messages inter-chaînes usurpés de passer à travers son système.

La vulnérabilité a permis aux attaquants de drainer des fonds directement du contrat PortalV2 du protocole, les données en chaîne montrant des pertes d'environ 3 millions de dollars réparties sur plusieurs réseaux blockchain.

L'équipe a publiquement reconnu l'exploit et a exhorté les utilisateurs à suspendre immédiatement toutes les interactions avec la plateforme pendant que les enquêtes d'urgence se poursuivent.

CrossCurve, anciennement connu sous le nom d'EYWA, est un projet d'interopérabilité soutenu par Curve, soutenu par le fondateur de Curve, Michael Egorov, et qui a déjà levé environ 7 millions de dollars de financement.

Cette confirmation marque un autre rappel de la façon dont les ponts entre chaînes restent l’un des composants les plus ciblés et les plus vulnérables de l’infrastructure DeFi.

Une faille de validation permet aux messages usurpés de drainer les fonds de PortalV2

Selon les premières découvertes techniques de CrossCurve, l'exploit provenait d'un contrôle de validation manquant dans le processus de vérification des messages du pont.

Cette faille a permis aux attaquants de créer des instructions cross-chain frauduleuses qui semblaient légitimes au protocole, permettant des retraits non autorisés sans déclencher les protections internes.

Une fois les messages usurpés traversés par le système, l'attaquant a systématiquement drainé les actifs détenus dans le contrat PortalV2 sur plusieurs réseaux connectés.

Les exploits de pont sont devenus un vecteur d'attaque dominant dans le domaine de la cryptographie au cours des deux dernières années, en grande partie parce qu'ils détiennent des liquidités mises en commun conçues pour déplacer rapidement les actifs entre les chaînes, créant ainsi d'énormes points de défaillance uniques.

Dans le cas de CrossCurve, l'exploit ne nécessitait pas de violer directement la logique du contrat intelligent. Au lieu de cela, il a abusé de la couche de messagerie qui coordonne les mouvements d’actifs à travers les écosystèmes.

L’équipe a depuis gelé le pont exploité et lancé une analyse médico-légale complète pour comprendre exactement comment le mécanisme de validation a été contourné.

Un pirate informatique draine les jetons EYWA mais ne peut pas les liquider

L'un des actifs les plus importants touchés par la violation était EYWA, le jeton natif de CrossCurve.

L’attaquant a extrait 999 787 453,03 jetons EYWA sur le réseau Ethereum, mais l’équipe a rapidement précisé que ces jetons sont effectivement piégés et ne peuvent pas être vendus ou diffusés.

Malgré le lancement initial d'EYWA sur Ethereum, la totalité de son offre en circulation a été migrée vers Arbitrum lors de l'événement de génération de jetons.

Par conséquent:

• Il n'y a pas de pools de liquidité DEX pour EYWA sur Ethereum

• Le seul échange centralisé prenant en charge le réseau Ethereum, EYWA, a gelé les dépôts

• Le pont exploité a été gelé pour bloquer tout mouvement ultérieur

En termes pratiques, les jetons EYWA volés sont désormais isolés sur Ethereum, sans aucune voie de sortie, d'échange ou d'impact sur l'offre en circulation.

CrossCurve a souligné que tous les EYWA détenus sur Arbitrum restent totalement sûrs et que les utilisateurs peuvent continuer à échanger et à négocier normalement sur les bourses décentralisées et centralisées.

Pour renforcer le confinement, l'équipe a également contacté les principales plateformes de trading, notamment KuCoin, Gate, MEXC, BingX et BitMart, pour garantir que l'attaquant n'a aucune possibilité de liquider les jetons volés.

Autres jetons drainés avec succès du pont

Bien que la partie EYWA de l'exploit reste neutralisée, le pirate informatique a réussi à extraire une série d'autres actifs de l'infrastructure du pont.

Les volumes de jetons volés comprennent :

3CRV, 2 578,22

USDT, 815 361

WETH, 123,59

CRV, 239 889,64

2CRV, 2 421,92

USDC, 34 820,73

WBTC, 2,64

USDB, 10 288,43

c(USD)CT, 4 199,24

frxUSD, 1 064,99

En valeur de marché, les pertes se répartissent entre :

• 110 194,49 $ provenant des pools de liquidité CrossCurve

• 1 331 697,82 $ provenant de la blockchain des unités

Cela porte le total confirmé à 1 441 892,31 $ d’actifs qui ont été supprimés avec succès et restent sous le contrôle des attaquants.

Bien que plus petite que certains exploits de pont récents, la faille représente toujours un incident de sécurité majeur pour un protocole d'interopérabilité en pleine croissance.

Les bourses gèlent les dépôts alors que l’enquête s’intensifie

CrossCurve a agi de manière agressive pour limiter tout dommage potentiel en aval dû à l'exploit.

Au-delà du gel du pont compromis, l'équipe s'est coordonnée directement avec les bourses centralisées pour garantir que les actifs volés ne peuvent pas être déposés, échangés ou blanchis via des plateformes de trading.

Cette réponse rapide réduit considérablement la capacité de l'attaquant à réaliser des profits, une tactique qui est de plus en plus devenue une pratique courante dans le confinement des incidents DeFi modernes.

Dans le même temps, CrossCurve a lancé une enquête complète pour déterminer :

• La voie d'exploitation exacte

• Existe-t-il des vulnérabilités supplémentaires ?

• Comment renforcer définitivement les mécanismes de validation

• Quelles mises à niveau de protocole à long terme sont nécessaires ?

L'équipe a également accordé un délai de 72 heures à l'attaquant pour prendre contact concernant un éventuel retour des fonds volés, une approche courante dans les incidents DeFi qui aboutit parfois à une récupération partielle ou totale.

Pendant ce temps, le suivi médico-légal de la blockchain cartographie activement les portefeuilles et les flux de transactions associés pour identifier le réseau plus large de l'attaquant.

Un autre signe d'avertissement pour la sécurité des ponts inter-chaînes

L’exploit CrossCurve s’ajoute à une liste croissante d’attaques axées sur les ponts qui continuent de drainer des centaines de millions de dollars de l’écosystème cryptographique chaque année.

Bien que l'audit des contrats intelligents se soit amélioré dans DeFi, les systèmes de messagerie inter-chaînes restent complexes, fragmentés et difficiles à sécuriser entièrement, impliquant souvent des relais hors chaîne, des couches de vérification et une logique de validation personnalisée.

Un seul chèque manquant, comme le montre cet incident, peut révéler une liquidité massive en quelques secondes.

Pour les protocoles, cela met en évidence le besoin urgent de :

• Vérification formelle de la logique du pont

• Systèmes de validation redondants

• Retards sur les transferts inter-chaînes importants

• Surveillance continue en temps réel

• Liquidité segmentée au lieu de pools uniques

Pour les utilisateurs, cela renforce le fait que les ponts restent parmi les composants les plus risqués des infrastructures décentralisées, même lorsqu'ils sont soutenus par des équipes expérimentées et des personnalités majeures du secteur.

Bien que CrossCurve ait agi rapidement pour contenir les dégâts et protéger les fonds des utilisateurs, l'exploit souligne à quel point les couches d'interopérabilité peuvent être fragiles lorsque même de petites failles de mise en œuvre existent.

À mesure que l'activité inter-chaînes continue de croître, la sécurité autour des mécanismes de validation deviendra probablement l'un des champs de bataille les plus critiques de la prochaine évolution de DeFi.

Divulgation : Il ne s’agit pas de conseils en matière de trading ou d’investissement. Faites toujours vos recherches avant d’acheter une crypto-monnaie ou d’investir dans un service.

Suivez-nous sur Twitter @nulltxnews pour rester à jour avec les dernières nouveautés Crypto, NFT, IA, cybersécurité, informatique distribuée et Actualités du métaverse!



Voir l’article original en anglais