Alerte à Taiko : ils demandent à retirer des fonds après une faille de sécurité

Alerte à Taiko : ils demandent à retirer des fonds après une faille de sécurité

En résumé

  • Les créateurs de Taiko demandent de retirer d’urgence les fonds de leurs ponts Ethereum après avoir subi une panne de leur système de sécurité.
  • Bien que l'équipe n'ait pas fourni de chiffres officiels, les experts de BlockSec estiment que l'attaque a causé des pertes de plus de 1,7 million de dollars.
  • L'exploit est soupçonné d'avoir eu lieu parce qu'une clé de sécurité privée a été exposée par erreur dans un référentiel GitHub public.

Les développeurs derrière le réseau Taiko ont exhorté les utilisateurs à retirer les fonds de tous les ponts déployés sur leur blockchain Ethereum Layer 2, après avoir confirmé la compromission du mécanisme de vérification de l'état de leur chaîne.

Dans un avis de sécurité publié dimanche, le projet a noté que les garanties de sécurité sous-jacentes à tous les ponts de Taiko ne pouvaient plus être considérées comme fiables. L'équipe a indiqué qu'elle se coordonnait avec son Conseil de sécurité et ses partenaires de l'écosystème pour contenir l'incident, suspendre les systèmes concernés lorsque cela était possible et rechercher des réponses techniques et juridiques.

« Nous recommandons fortement à tous les utilisateurs de retirer immédiatement leurs fonds de tous les ponts déployés sur Taiko », a écrit l'équipe dans X.

Taiko est un réseau Ethereum Layer 2 qui utilise des cumuls sans connaissance pour traiter les transactions plus efficacement tout en maintenant la compatibilité avec Ethereum. Co-fondé par l'ancien PDG de Loopring Daniel Wang, le réseau a lancé son réseau principal en mai 2024 en tant que stockage de données dédié aux scalers Ethereum.

Taiko n'a pas divulgué la cause de la violation ni fourni d'estimation des pertes. Cependant, selon la société de sécurité blockchain BlockSec Phalcon, l'attaque a entraîné des pertes supérieures à 1,7 million de dollars. Dans une analyse préliminaire, la société a noté que la cause probable était une clé de signature d'enclave Raiko SGX exposée qui était publiquement accessible sur GitHub.

« Comme la clé de signature de l'enclave était publiquement accessible, le modèle de confiance du vérificateur SGX aurait pu être brisé », a écrit BlockSec Phalcon dans X. « La clé exposée aurait pu permettre à l'attaquant d'enregistrer des instances SGX contrôlées par l'attaquant via SgxVerifier.registerInstance. »

Selon BlockSec, les attaquants auraient pu utiliser des instances de vérification compromises pour générer des preuves frauduleuses acceptées par les contrats de vérification Taiko. L'attaquant a ensuite utilisé un jeton usurpé pour enregistrer un faux message de pont et déclencher la libération des actifs basés sur Ethereum à partir de l'ERC20Vault du protocole.

La violation de Taiko rejoint une série d’exploits cryptographiques majeurs. En avril, des attaquants ont volé 292 millions de dollars sur le pont inter-chaînes de KelpDAO lors d'une attaque liée plus tard au groupe nord-coréen Lazarus. En mai, Echo Protocol a révélé une violation impliquant la frappe non autorisée de 77 millions de dollars d'eBTC sur Monad, bien que le projet ait estimé les pertes réelles à environ 816 000 dollars. Plus tôt ce mois-ci, Raydium, la bourse basée à Solana, a perdu 1,34 million de dollars après que des attaquants ont exploité des pools de liquidités obsolètes.

Au total, les protocoles DeFi ont perdu plus de 840 millions de dollars au cours des cinq premiers mois de l'année.

Débriefing quotidien Bulletin

Commencez chaque journée avec les principales actualités du moment, ainsi que des fonctionnalités originales, un podcast, des vidéos et bien plus encore.

Voir l’article original en espagnol

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !