Un bug Oracle « codé par vibration » de 1,78 million de dollars met les contrats co-écrits par l'IA sous surveillance

Un bug Oracle « codé par vibration » de 1,78 million de dollars met les contrats co-écrits par l'IA sous surveillance

Moonwell, un protocole de prêt de finance décentralisée (DeFi) déployé sur Base et Optimism, a été exploité pour environ 1,78 million de dollars après qu'un oracle de tarification pour Coinbase Wrapped Staked ETH (cbETH) a renvoyé une valeur d'environ 1,12 $ au lieu d'environ 2 200 $, créant une forte erreur de tarification que les attaquants ont pu utiliser à des fins lucratives.

Les demandes d'extraction pour les contrats concernés montrent plusieurs commits co-écrits par Claude Opus 4.6 d'Anthropic, incitant l'auditeur de sécurité Pashov à signaler publiquement l'incident comme un exemple de retour de flamme de Solidity écrit par l'intelligence artificielle ou assisté par l'IA.

S'adressant à Cointelegraph à propos de l'incident, il a déclaré qu'il avait lié l'affaire à Claude car il y avait plusieurs commits dans les demandes d'extraction co-écrites par Claude, ce qui signifie que « le développeur utilisait Claude pour écrire le code, ce qui a conduit à la vulnérabilité ».

Pashov a toutefois mis en garde contre le fait de traiter la faille comme étant uniquement due à l'IA. Il a décrit le problème d'Oracle comme le genre d'erreur que « même un développeur Solidity expérimenté aurait pu commettre », arguant que le véritable problème était le manque de contrôles suffisamment rigoureux et de validation de bout en bout.

Un code vulnérable a conduit à l'exploit Moonwell. Source: Pashov.

Initialement, il a déclaré qu'il pensait qu'il n'y avait eu aucun test ou audit, mais a reconnu plus tard que l'équipe avait déclaré avoir effectué des tests unitaires et d'intégration dans une pull request distincte et avait commandé un audit à Halborn.

Selon lui, les erreurs de prix « auraient pu être détectées grâce à un test d’intégration approprié, intégrant la blockchain », mais il a refusé de critiquer directement les autres sociétés de sécurité.

En rapport: Comment la Corée du Sud utilise l'IA pour détecter les manipulations du marché de la cryptographie

Petite perte, grandes questions de gouvernance

Le montant en dollars de l'exploit est faible par rapport à certains des incidents les plus importants de DeFi, tels que l'exploit du pont Ronin en mars 2022, où les attaquants ont volé plus de 600 millions de dollars, ou une série d'autres piratages de ponts et de protocoles de prêt à neuf chiffres.

Ce qui rend Moonwell remarquable, c'est le mélange de co-auteurs de l'IA, d'un échec de configuration de prix apparemment basique sur un actif majeur, et d'audits et de tests existants qui n'ont toujours pas réussi à le détecter.

Pashov a déclaré que sa propre entreprise ne changerait pas fondamentalement son processus, mais si le code apparaissait « codé en vibration », son équipe « aurait les yeux un peu plus grands ouverts » et s'attendrait à une plus grande densité de problèmes faciles à résoudre, même si ce bug d'oracle particulier « n'était pas si facile » à repérer.

« Vibe coding » et utilisation disciplinée de l'IA

Fraser Edwards, co-fondateur et PDG de cheqd, un fournisseur d'infrastructure d'identité décentralisé, a déclaré à Cointelegraph que le débat autour du codage d'ambiance masque « deux interprétations très différentes » de la façon dont l'IA est utilisée.

En rapport: Comment le trading de crypto-IA va créer et défaire les rôles humains

D’un côté, dit-il, il y a les fondateurs non techniques qui incitent l’IA à générer du code qu’ils ne peuvent pas examiner de manière indépendante ; de l'autre, des développeurs expérimentés utilisant l'IA pour accélérer les refactors, l'exploration de modèles et les tests dans le cadre d'un processus d'ingénierie mature.

Le développement assisté par l'IA « peut être précieux, en particulier au niveau MVP » [minimal viable product] étape », a-t-il noté, mais « ne devrait pas être traité comme un raccourci vers une infrastructure prête pour la production », en particulier dans les systèmes à forte intensité de capital comme DeFi.

Edwards a fait valoir que tout le code de contrat intelligent généré par l'IA devrait être traité comme une entrée non fiable, soumis à un contrôle strict des versions, à une propriété claire du code, à un examen par les pairs de plusieurs personnes et à des tests avancés, en particulier dans les domaines à haut risque tels que les contrôles d'accès, la logique Oracle et de tarification et les mécanismes de mise à niveau.

« En fin de compte, l'intégration responsable de l'IA se résume à une gouvernance et à une discipline », a-t-il déclaré, avec des étapes d'examen claires, une séparation entre la génération et la validation du code et l'hypothèse selon laquelle tout contrat déployé dans un environnement contradictoire peut contenir un risque latent.

Revue: La Corée du Sud s’enrichit grâce à la cryptographie… La Corée du Nord se procure des armes