
Un attaquant a volé environ 4,67 millions de dollars via le pont Axelar sur Secret Network. L'attaque est passée inaperçue pendant sept jours, selon une analyse publiée vendredi par le cabinet d'études Common Prefix. Un contrat intelligent spécialement adapté a été concerné, chargé d'émettre ce qu'on appelle des saTokens.
La faille permettait à l'attaquant de créer de nouveaux jetons sans fournir de garantie appropriée. Pour ce faire, il a exploité une vulnérabilité dans le traitement des transactions entrantes. Selon Common Prefix, les jetons adossés pourraient être créés puis échangés contre des actifs réellement déposés.
Le manque de tests a ouvert un vecteur d'attaque cryptographique
Selon l'enquête, la vulnérabilité remonte à l'introduction initiale du contrat concerné début 2023. Une mise à jour du 5 mars de cette année a également adopté la logique défectueuse sans modification. L'attaque proprement dite a eu lieu le 10 juin.
Pour exploiter cette vulnérabilité, l'attaquant a créé sa propre blockchain Cosmos avec un seul validateur et l'a utilisé pour ouvrir un canal de communication vers le contrat-relais. Comme cela n'a pas vérifié de quel canal provenaient réellement les données entrantes, l'attaquant a pu simuler de faux dépôts et créer de nouveaux saTokens basés sur ceux-ci. Au total, sept versions de jetons ont été concernées, dont saUSDT, saUSDC, saDAI, saWETH et saWBTC.
Découverte uniquement après l'échec d'une transaction
La disparition des biens n'est apparue que le 17 juin. Une transaction inter-chaînes régulière a échoué car les réserves déposées n'étaient plus suffisantes. L'enquête a finalement abouti à sept retraits suspects effectués le 10 juin.
Secret Network a expliqué que lors de l'intégration d'Axelar, les mécanismes de vérification précédents avaient été supprimés. Dans le même temps, le projet a critiqué le manque de mécanismes de surveillance et d’urgence au sein de l’infrastructure du pont.
Axelar nie toute responsabilité. La société souligne que ni son propre protocole ni le protocole de communication inter-blockchain (IBC) n'ont été compromis. La vulnérabilité résidait exclusivement dans le contrat intelligent concerné.
Vous pouvez lire ces articles et bien d’autres avec BTC-ECHO Plus+
Cela pourrait aussi vous intéresser
Voir l’article original en allemand
