
- Une mise à niveau non autorisée du contrat a permis des retraits directs du protocole.
- Les fonds ont été transférés vers Ethereum et blanchis via Tornado Cash.
- Les actifs concernés comprenaient WIP, USDC, WETH, stIP et VIP.
Un échec de gouvernance chez Unleash Protocol a entraîné une faille de sécurité majeure, les attaquants drainant environ 3,9 millions de dollars de fonds d'utilisateurs.
L'incident a été identifié pour la première fois par la société de sécurité blockchain Alerte PeckShield et confirmé plus tard par l'équipe Unleash.
Bien que l’exploit n’ait pas affecté l’écosystème Story au sens large, il a renouvelé l’attention sur la manière dont les mécanismes de gouvernance peuvent devenir un point critique d’échec dans la finance décentralisée.
Unleash Protocol est une plateforme décentralisée construite sur Protocole d'histoire.
Le projet a déclaré que l'incident était limité à ses propres contrats et contrôles administratifs, sans aucun signe de compromission au niveau des validateurs ou de l'infrastructure de base de Story Protocol.
Néanmoins, l’événement montre à quel point les vulnérabilités au niveau des applications peuvent encore entraîner des pertes importantes.
Les contrôles de gouvernance contournés
L'analyse en chaîne indique que l'attaquant a ciblé le système de gouvernance multi-signature d'Unleash Protocol.
En exploitant les faiblesses de la manière dont les autorisations d'administrateur étaient appliquées, l'attaquant a obtenu un accès non autorisé normalement réservé aux signataires approuvés.
Cet accès a ensuite été utilisé pour faire passer une mise à niveau du contrat qui n'avait pas été approuvée par l'équipe principale.
La mise à niveau non autorisée a modifié la façon dont le protocole gérait les retraits. Les contrôles de gouvernance standards étant effectivement contournés, l’attaquant a pu retirer les fonds directement du protocole.
Selon Unleash, ces actions se sont produites en dehors du cadre de gouvernance établi et n'ont été détectées qu'après le retrait des fonds.
Blanchiment à travers des ponts et des mélangeurs
Après avoir extrait les actifs, l'attaquant a transféré les fonds vers Éthereum. À partir de là, les actifs ont été divisés en plusieurs transactions, une stratégie souvent utilisée pour rendre le suivi plus difficile.
Les données de la blockchain montrent que 1 337,1 ETH ont ensuite été déposés dans Trésorerie tornade. Les dépôts ont été effectués en différentes tailles, allant de petits transferts à des lots allant jusqu'à 100 ETH.
Ce modèle suggère une tentative délibérée d’obscurcir les pistes de transactions et de réduire l’efficacité des outils de surveillance en chaîne.
Jetons impactés
Dans un avis d'incident officiel, Unleash Protocol a confirmé que plusieurs actifs ont été affectés lors de l'exploit.
Ceux-ci comprenaient WIP, USDC, WETH, stIP et VIP.
L'équipe a réitéré que tous les retraits concernés ont eu lieu via la mise à niveau non autorisée du contrat plutôt que via les interactions normales des utilisateurs.
La précision selon laquelle le protocole Story lui-même n’a pas été compromis est significative.
Cela indique que la violation découle de la conception de la gouvernance interne d'Unleash, et non de failles dans la blockchain sous-jacente ou dans son ensemble de validateurs.
Mesures d'urgence prises
Après confirmation de la violation, Unleash Protocol a suspendu toutes les opérations de la plateforme pour éviter de nouvelles pertes.
L'équipe a déclaré qu'elle travaillait avec des experts en sécurité indépendants et des enquêteurs légistes pour déterminer comment les garanties de gouvernance ont été contournées et si des vulnérabilités supplémentaires subsistent.
Il a été conseillé aux utilisateurs d'éviter d'interagir avec les contrats Unleash Protocol jusqu'à ce que de nouvelles mises à jour soient publiées.
Le projet a déclaré que les futures communications seront partagées uniquement via les canaux officiels à mesure que l'enquête se poursuit.
Voir l’article original en anglais
