
Points clés à retenir
- L'EURR de StablR est tombé à 0,85 $ et l'USDR a chuté entre 0,40 $ et 0,64 $ le 24 mai après que les attaquants ont créé des jetons non garantis.
- Un seuil multisig de 1 sur 3 aurait permis aux attaquants de détourner les contrôles de frappe, drainant environ 2,8 millions de dollars en ETH.
- Les observateurs d'Onchain ont signalé la prétendue faiblesse de la configuration multisig de StablR comme un risque de gouvernance que la réglementation MiCA n'a pas empêché.
L'EURR chute de 24 % et l'USDR de 37 %, les deux de StablR Pièces stables Depeg après une exploitation de clé
Les rapports indiquent que la violation ne provenait pas d'un contrat intelligent défaut. Les attaquants auraient eu accès à un seul clé privée contrôler un portefeuille multisig 1 sur 3 qui régissait la fonction de frappe de StablR. Avec une seule clé, l'attaquant a supprimé les signataires légitimes, ajouté une adresse contrôlée et émis des jetons sans garantie.
Dimanche à 8 h 10 HE, StablR a abordé le problème sur X, en déclarant :
« Mise à jour de sécurité : nous avons identifié un exploit affectant StablR et travaillons activement pour le contenir et minimiser l'impact. La protection de nos utilisateurs et de vos fonds est notre priorité absolue. Nous partagerons les détails vérifiés et les prochaines étapes dès que possible. »
Les analystes d'Onchain ont estimé que l'attaquant avait frappé environ 8,35 millions USDR et 4,5 millions EURR avant de les vendre partout. DEX échanger des paires avec des minces liquidité. La valeur extraite a été rapportée à environ 1 115 ETHéquivalant à environ 2,8 millions de dollars, bien que l'émission totale de jetons non garantis ait pu atteindre 10,4 millions de dollars.
La pression vendeuse a rapidement brisé les deux piliers. L'EURR est tombé à 0,85 $, en baisse de près de 24 %. L'USDR a encore baissé, s'échangeant à 0,64 $, soit une baisse de près de 36 % depuis le début de l'année. L'USDR a atteint un plus bas intrajournalier de 0,40 $. Les deux jetons ont également fortement chuté par rapport au dollar américain, bitcoinet Ethereum.
StablR commercialise l'EURR comme une monnaie indexée sur l'euro pièce stable et l'USDR en tant que jeton indexé sur le dollar, tous deux positionnés en tant qu'instruments réglementés dans le cadre des marchés d'actifs cryptographiques (MiCA) de l'Union européenne avec des divulgations de preuves de réserves. L'entreprise fait le pont entre la finance traditionnelle et finance décentralisée marchés.
La société de sécurité Blockaid a signalé publiquement l’incident, décrivant le seuil de 1 sur 3 comme un « échec de gestion et de gouvernance des clés ». De nombreux observateurs ont fait remarquer qu'une seule clé compromise ne devrait pas avoir le pouvoir d'émettre de la monnaie, alors que la configuration de StablR aurait permis exactement cela.
« L'émission de l'EURR était contrôlée par une implémentation multisig 1/3 (non sécurisée) dont les signataires étaient remplacés par l'attaquant présumé », a écrit dimanche un compte X. « Ils ont ensuite continué à transférer et à créer de nouveaux EURR pour les vendre sur les marchés secondaires, ce qui a conduit à une désindexation du marché secondaire. Il convient de noter que StablR a précédemment déclaré qu'ils utilisaient la plate-forme de tokenisation Hadron de Tether pour alimenter l'émission d'EURR. »
L'individu a ajouté :
« S’il s’agit d’un exploit, c’est le premier du genre pour un appareil conforme à la MiCA. pièce stable.»
Bien que StablR ait reconnu l'exploit via ses comptes X officiels, aucun post-mortem technique détaillé ou calendrier de récupération n'était disponible au moment de la rédaction. Les analystes de la communauté sur X ont débattu tout au long de la journée des estimations de pertes allant de 2,8 millions de dollars à 10,4 millions de dollars. La large variance reflète la différence entre l'Ethereum ( ETH) extraits et la valeur nominale totale des jetons non garantis introduits sur le marché.
L'incident correspond à un modèle observé partout pièce stable les émetteurs où le contrôle administratif plutôt que le code des contrats est le point d'échec. Des seuils multisig plus élevés, des verrouillages temporels sur les fonctions de frappe, des limites de taux et des systèmes de détection d'anomalies sont des mesures d'atténuation standard pour pièce stable réseaux.
Le cadre réglementaire MiCA, conçu pour responsabiliser les émetteurs de stablecoins opérant en Europe, ne semble pas avoir exigé les contrôles opérationnels qui auraient empêché cette attaque. Les régulateurs et les auditeurs pourraient subir des pressions pour aborder les principales normes de gestion plus directement après cet événement.
Les détenteurs d'EURR et d'USDR doivent surveiller les canaux officiels de StablR pour obtenir des mises à jour sur toute brûlure prévue de l'approvisionnement non garanti, la reconstitution des réserves ou la compensation. Les principales pièces stables en dollars américains, notamment l'USDT et l'USDC, n'ont pas été affectées.
Le marché plus large des pièces stables a absorbé l'événement sans contagion significative, mais l'incident StablR s'ajoute à un nombre croissant d'émetteurs plus petits et axés sur la région perdant le contrôle de leur ancrage en raison de défaillances de gouvernance plutôt que de vulnérabilités de code.
Voir l’article original en anglais
