
Des pirates ont détourné le site Web Bonk.fun et installé un script qui a volé de l'argent dans les portefeuilles de certains utilisateurs. La plateforme de startup basée à Solana a confirmé qu'un « acteur malveillant » avait violé son domaine et a averti les utilisateurs de ne pas visiter le site.
Selon Tom, l'opérateur de Bonk.fun, les attaquants ont pris le contrôle d'un compte d'équipe connecté au domaine ou à l'hébergeur. Ils ont ensuite inséré un code qui a transformé le site Web principal en un piège à phishing pour tous les portefeuilles connectés après le piratage.
L'équipe a déclaré qu'il s'agissait d'un piratage de l'infrastructure Web2 et non d'une attaque directe contre les contrats intelligents Solana ou le jeton BONK lui-même. Autrement dit, l’attaque visait l’interface du site Web, où les utilisateurs interagissent avec l’application via leur portefeuille.
Fausses conditions d'utilisation draineur de portefeuille caché
Les utilisateurs qui ont visité Bonk.fun lors de l'incident ont vu un message qui ressemblait à des conditions de service normales ou à une demande de consentement. En réalité, la signature de ce message a donné à un contrat malveillant l'autorisation de supprimer les jetons de leurs portefeuilles.
Tom et d'autres membres de l'équipe ont souligné que seuls les utilisateurs ayant signé le faux consentement après le piratage étaient concernés. Les personnes qui s'étaient connectées à Bonk.fun avant le piratage ou qui avaient échangé des jetons Bonk.fun via des terminaux externes ne couraient pas le même risque.
Certaines pertes semblent néanmoins assez élevées. Un commerçant sur X a déclaré avoir perdu environ 273 000 $ après avoir connecté son portefeuille au site Web piraté. Bonk.fun n'a pas immédiatement publié une estimation complète du total des fonds volés.
Ce que l'équipe et la communauté ont fait ensuite
Après avoir confirmé le détournement, l'équipe a émis des avertissements urgents sur les réseaux sociaux et a exhorté les utilisateurs à éviter complètement le domaine. Tom a déclaré que les alertes rapides et le partage au sein de la communauté ont contribué à limiter le nombre de portefeuilles que le Drainer pouvait atteindre.
Les messages de sécurité ont conseillé aux utilisateurs concernés de révoquer les autorisations de jetons, de déplacer les actifs vers de nouveaux portefeuilles et de surveiller les transactions pour détecter toute activité inhabituelle. Les experts ont également exhorté les projets à verrouiller les comptes de domaine avec une authentification multifacteur et une meilleure sécurité d'enregistrement pour combler cet écart entre « Web2 et Web3 ».
L'équipe Bonk.fun travaille désormais avec les fournisseurs pour sécuriser le contrôle du domaine et enquêter sur la manière dont les attaquants ont obtenu les informations d'identification de l'équipe. Ils affirment que restaurer la confiance nécessite à la fois des solutions techniques et une communication claire avec les utilisateurs qui ont perdu de l’argent.
EN SAVOIR PLUS: Wells Fargo entre sur le marché du stablecoin avec le dépôt WFUSD
Voir l’article original en allemand
