L'exploit DxSale draine 7,3 millions de dollars en BNB via une porte dérobée de contrat caché

L'exploit DxSale draine 7,3 millions de dollars en BNB via une porte dérobée de contrat caché

DxSale a subi un exploit de 7,3 millions de dollars après qu'un attaquant aurait utilisé une porte dérobée cachée dans un contrat de casier de liquidité pour retirer des BNB verrouillés par plus de 1 400 fournisseurs de liquidités sur la chaîne BNB.

Résumé

  • DxSale a perdu 7,3 millions de dollars dans un exploit BNB Chain affectant environ 1 400 fournisseurs de liquidités.
  • Les chercheurs ont lié l’attaque à une porte dérobée de contrat caché et à un transfert de propriété non divulgué auparavant.
  • L'incident fait suite à une vague d'exploits DeFi, les protocoles ayant perdu 52 millions de dollars à cause des piratages jusqu'à présent en mai.

Selon la société de sécurité blockchain PeckShield, l'adresse contrôlée par l'attaquant « 0xC457 » a déplacé environ 1,87 million de dollars de BNB vers deux portefeuilles principaux avant d'envoyer les fonds à plusieurs adresses de dépôt associées à Binance.

L’incident a affecté la liquidité qui était restée bloquée dans les contrats DxSale puisque la plateforme était largement utilisée pour les lancements de jetons sur BNB Chain en 2021.

Les premières conclusions de l'analyste de blockchain Tahax suggèrent que l'exploit pourrait provenir d'un changement de propriété du contrat survenu des mois avant l'attaque.

« Voici comment l'exploit s'est déroulé. Il y a 269 jours, le déployeur de DxSale a discrètement transféré la propriété du casier vers un nouveau portefeuille… Aucune annonce, aucun avis de migration, juste un transfert silencieux. »

En retraçant plus en détail l'historique de propriété, Tahax a déclaré que plus de 80 transactions supplémentaires ont été utilisées pour passer le contrôle entre les portefeuilles avant qu'ils n'atteignent finalement l'adresse identifiée comme « 0xC45 », qui a ensuite exécuté les retraits à grande échelle de BNB.

L'analyste a également noté que le portefeuille de l'exploitant avait été nouvellement créé et initialement financé via l'échange cryptographique Bybit.

Les chercheurs soulignent la faiblesse des contrats

Une analyse supplémentaire de la société de sécurité Web3 Coinsult a lié l'exploit à une fonction contractuelle privilégiée et à une période de verrouillage manipulée. Selon Coinsult, la combinaison permettait aux fonds censés rester bloqués d'être traités comme des soldes retirables.

La société de sécurité a déclaré qu’un mécanisme privilégié « setFee », combiné à une configuration de verrouillage antidatée, permettait des actions de retrait répétées qui ont finalement épuisé les réserves de BNB. Tahax a allégué séparément qu'une porte dérobée avait été laissée dans le contrat du déployeur, créant les conditions pour l'exploit.

Au moment où les enquêteurs ont identifié le chemin de l'attaque, une partie des fonds volés avait déjà transité par des infrastructures, ce qui pourrait compliquer les efforts de suivi, selon Tahax.

Les problèmes de sécurité DeFi s'accentuent après les récentes attaques

La dernière violation survient alors que les plateformes financières décentralisées continuent de faire face à des incidents de sécurité sur plusieurs réseaux.

Les données de DefiLlama montrent que les protocoles DeFi ont perdu environ 52 millions de dollars à cause des exploits jusqu'à présent en mai, après environ 634 millions de dollars de pertes enregistrées en avril, le total mensuel le plus élevé depuis février 2025.

Les problèmes de sécurité se sont intensifiés cette semaine après que Stake DAO a révélé un exploit impliquant son jeton sdCRV amélioré par les votes sur Arbitrum. La société de sécurité Blockchain Blockaid a signalé qu'un attaquant avait créé plus de 5,4 billions de jetons vsdCRV et avait commencé à les échanger contre de l'ETH, tandis que Stake DAO a exhorté les utilisateurs à ne pas interagir avec l'actif alors que les enquêteurs suivaient les transactions sur Arbitrum et Ethereum.

Ailleurs, le protocole Wasabi a signalé des pertes dépassant 5 millions de dollars après qu'une clé administrative compromise a permis aux attaquants de mettre à niveau les contrats et de drainer des fonds sur Ethereum, Base, Berachain et Blast.

Au milieu de la récente série d'incidents, le co-fondateur d'OpenZeppelin, Manuel Aráoz, a averti que les progrès dans la découverte de vulnérabilités assistée par l'IA facilitent l'exécution des attaques.

Dans des commentaires cités plus tôt par crypto.news, Aráoz a déclaré qu'il considérait désormais « tout DeFi » comme dangereux car les attaquants ont de plus en plus accès à des outils puissants capables d'identifier les faiblesses des logiciels avant que les développeurs puissent les corriger.

Selon DefiLlama, les exploits cryptographiques ont entraîné plus de 17 milliards de dollars de pertes cumulées, dont environ 7,8 milliards de dollars volés uniquement sur les protocoles DeFi.

Voir l’article original en anglais

Audible
🎧 Découvrez le plaisir de l’écoute avec Audible d’Amazon ! Cliquez maintenant et obtenez votre premier livre audio GRATUIT. Ne manquez pas cette chance de transformer vos trajets en aventures épiques ! 📚