L’exploit secret « Network Bridge » coûte à Axelar Link 4,67 millions de dollars

L’exploit secret « Network Bridge » coûte à Axelar Link 4,67 millions de dollars

Une faille de sécurité qui dormait dans un contrat intelligent de Secret Network depuis 2023 a coûté aux utilisateurs 4,67 millions de dollars ce mois-ci – un nouveau rappel que les ponts entre chaînes restent la surface d'attaque la plus exploitée dans le monde de la cryptographie.

L'attaque visait la connexion IBC entre Axelar et Secret Network, deux chaînes Cosmos interopérables. Le 10 juin, un attaquant a découvert que le contrat régissant les transferts entre les deux réseaux ne vérifiait jamais par quel canal un dépôt entrant s'effectuait réellement ; il a simplement vérifié le nom du jeton par rapport à une liste approuvée.

Cette faille a permis à l'attaquant de lancer une chaîne indépendante avec un seul validateur, d'ouvrir un canal non autorisé vers le contrat Secret-side et d'acheminer lui-même de faux dépôts, en frappant de vrais saTokens échangeables sans soutien.

Comment s’est déroulée la piste du blanchiment d’argent

Une fois les jetons créés, l'attaquant a racheté les faux saUSDT, saUSDC et cinq autres actifs « emballés » via le canal Axelar légitime, retirant ainsi les réserves réelles détenues en dépôt.

Les bénéfices ont été acheminés vers Ethereum via Osmosis, où ils ont été échangés contre de l'ETH via le protocole CoW, répartis entre une trentaine de portefeuilles et finalement acheminés vers KuCoin, ChangeNow et HitBTC.

Axelar a déclaré avoir découvert l'écart le 17 juin, neuf jours après l'attaque, lorsqu'un transfert inter-chaînes de routine a échoué parce que le compte séquestre ne contenait plus suffisamment de jetons pour le couvrir.

Les enquêteurs ont attribué le manque à gagner à sept transactions inhabituelles le 10 juin et ont désactivé la connexion secrète en quelques heures. La société souligne que son protocole principal et ses autres intégrations n’ont pas été affectés et que les dommages se sont limités aux actifs spécifiquement « emballés » pour la route Secret Axelar.

Une vulnérabilité connue

L'incident fait partie d'une série coûteuse. Les ponts qui s'appuient sur une logique de verrouillage similaire ont déjà perdu plus de 340 millions de dollars à cause de vulnérabilités similaires cette année, notamment le piratage Resolv de 25 millions de dollars, la perte de Verus de 11 millions de dollars et une violation IoTeX de 4 millions de dollars.

Dans chaque cas, les attaquants ont découvert des lacunes dans les mécanismes de vérification conçus pour garantir que les jetons émis étaient effectivement garantis par des garanties verrouillées.

Malgré l’attaque, la réaction du marché est restée modérée. Le prix de la pièce Axelar (AXL) n'a baissé que de 2,2 % sur la journée, selon CoinMarketCap, tandis que Secret (SCRT) est resté stable, perdant moins de 1 %. Il s'agit d'une réponse plus discrète que les hacks de pont précédents, ce qui suggère que les traders prennent au pied de la lettre l'affirmation d'Axelar selon laquelle le « protocole de base n'est pas affecté » pour le moment.

Axelar dit qu'il travaille avec les bourses et les forces de l'ordre pour retrouver les fonds volés et prépare une enquête de suivi approfondie. Aucun calendrier de restauration de la connexion secrète n'a encore été donné.

EN SAVOIR PLUS: Pourquoi le marché de la cryptographie s’effondre-t-il alors que les indices américains comme le Nasdaq 100 et le S&P 500 sont en hausse ?

Voir l’article original en allemand