Comment un attaquant a-t-il pu créer 1 000 eBTC non autorisés sur Echo Protocol ?

Comment un attaquant a-t-il pu créer 1 000 eBTC non autorisés sur Echo Protocol ?

La plate-forme DeFi axée sur Bitcoin, Echo Protocol, a subi un exploit après qu'un attaquant a créé environ 1 000 jetons eBTC non autorisés sur la mise en œuvre Monad du protocole.

Selon la société de sécurité blockchain PeckShield et la plateforme d'analyse en chaîne Lookonchain, l'attaquant a créé environ 76,7 millions de dollars (environ 66,9 millions d'euros) en jetons Bitcoin synthétiques avant de tenter d'extraire de la valeur via les marchés de prêts décentralisés.

Echo Protocol a confirmé plus tard qu'il enquêtait sur « un incident de sécurité affectant le pont Echo à Monad » et a déclaré que toutes les transactions inter-chaînes avaient été suspendues au cours de l'enquête.

https://twitter.com/EchoProtocol_/status/2056561412554870810?s=20

Keone Hon, co-fondateur de Monad, a précisé sur X que le réseau Monad lui-même fonctionnait normalement et n'avait pas été compromis.

Les chercheurs en sécurité et les développeurs de blockchain ont ensuite réduit l'incident à ce que le développeur « Marioo » a décrit comme une faille opérationnelle liée à des informations d'identification d'administrateur compromises, plutôt qu'une faille dans le code du contrat intelligent lui-même.

Selon le développeur, le contrat eBTC a fonctionné comme prévu, mais de faibles mesures de contrôle d'accès ont permis à l'attaquant de prendre le contrôle des autorisations administratives.

Comment l'exploitation s'est développée

Les chercheurs en chaîne ont déclaré que l'attaquant s'était d'abord attribué le DEFAULT_ADMIN_ROLE sur le contrat eBTC d'Echo avant d'accorder à son portefeuille le MINTER_ROLE, ce qui a permis la création de nouveaux jetons non sauvegardés.

Après avoir obtenu les privilèges de frappe, l'attaquant aurait supprimé ses propres autorisations d'administrateur pour éviter de conserver un rôle administratif visible sur la chaîne.

Une fois ces contrôles en place, l'exploiteur a créé 1 000 jetons eBTC d'une valeur d'environ 77 millions de dollars (environ 67,2 millions d'euros) sur papier.

Cependant, la liquidité limitée de l'écosystème Monad a empêché l'attaquant de convertir la plupart des actifs directement via des échanges décentralisés.

Au lieu de cela, les données partagées par Onchain Lens et Lookonchain ont montré que l'attaquant avait déposé 45 eBTC, d'une valeur d'environ 3,5 millions de dollars (environ 3 millions d'euros), dans le protocole de prêt DeFi Curvance en garantie.

En contrepartie de ces dépôts, l’attaquant a emprunté environ 11,29 Bitcoins enveloppés (WBTC) d’une valeur d’environ 867 700 $.

Après avoir relié le WBTC prêté à Ethereum, l'exploiteur a échangé les actifs contre de l'ETH et a transféré environ 384 à 385 ETH au mélangeur de crypto-monnaie Tornado Cash, selon plusieurs comptes de suivi en chaîne.

Les données de Lookonchain et DeBank indiquent que l'attaquant contrôle toujours 955 eBTC d'une valeur d'environ 73 millions de dollars (environ 63,7 millions d'euros), bien que le fondateur de DefiPrime, Nick Sawinyh, ait déclaré dans un article que les jetons restants étaient effectivement inutilisables car la profondeur de la liquidité DeFi de Monad ne pouvait pas absorber la fausse offre.

Marioo a également souligné plusieurs faiblesses de sécurité qui ont amplifié l'impact de l'attaque, notamment l'utilisation d'un rôle d'administrateur à signature unique, l'absence de mécanisme de verrouillage du temps, l'absence de plafond de frappe ou de limiteur de taux et l'absence de contrôles de validité des garanties dans Curvance pour les eBTC nouvellement créés.

Les protocoles agissent pour contenir les dégâts

Alors que l'exploit se développait, Curvance a déclaré avoir détecté une « anomalie » sur le marché eBTC d'Echo et avoir suspendu le marché des prêts concerné pendant que les enquêtes se poursuivaient.

Le protocole indiquait que rien n'indiquait que ses propres contrats intelligents avaient été compromis, ajoutant que son architecture de marché isolée empêchait la contagion à d'autres pools de prêts.

Selon Hon, les chercheurs en sécurité ont estimé les pertes réalisées à environ 816 000 dollars, ce qui est nettement inférieur à la valeur papier de la frappe non autorisée, car la plupart des faux approvisionnements en eBTC n'ont pas pu être liquidés.

Echo Protocol, qui se concentre sur l'agrégation de liquidités Bitcoin, le jalonnement de liquidités, le re-staking et la génération de rendement sur plusieurs chaînes, n'a pas encore révélé comment les informations d'identification de l'administrateur ont été compromises.

Le protocole a déclaré que d'autres mises à jour seraient partagées via les canaux officiels au fur et à mesure que l'enquête progresse.

L'incident a rejoint une liste croissante d'exploits DeFi signalés depuis le début de l'année.

Comme indiqué précédemment par Invezz, l'infrastructure du pont de KelpDAO a été compromise lors d'un empoisonnement RPC avancé et d'une attaque par déni de service distribué (DDoS) qui ont abouti à un exploit massif de 292 millions de dollars (environ 254,7 millions d'euros).

Le post Comment un attaquant a-t-il créé 1 000 eBTC non autorisés sur Echo Protocol ? apparu en premier sur Invezz



Voir l’article original en espagnol

Audible
🎧 Découvrez le plaisir de l’écoute avec Audible d’Amazon ! Cliquez maintenant et obtenez votre premier livre audio GRATUIT. Ne manquez pas cette chance de transformer vos trajets en aventures épiques ! 📚