Echo Protocol piraté pour 76,7 millions de dollars lors d'un exploit de clé d'administration

Echo Protocol piraté pour 76,7 millions de dollars lors d'un exploit de clé d'administration

Le protocole financier décentralisé Echo Protocol a été exploité après qu'un attaquant a créé environ 1 000 eBTC non autorisés sur le protocole, qui est déployé sur la blockchain Monad.

La société de sécurité blockchain PeckShield et la plateforme d'analyse Lookonchain toutes deux signalé l'incident de mardi, notant qu'un pirate informatique a frappé 1 000 Bitcoins synthétiques (eBTC) d'une valeur d'environ 76,7 millions de dollars.

« Nous enquêtons actuellement sur un incident de sécurité affectant le pont Echo sur Monad. Toutes les transactions inter-chaînes restent suspendues pendant que l'enquête est en cours », a déclaré mardi Echo Protocol.

Ce dernier exploit survient au cours d'un mois au cours duquel au moins 12 protocoles ont été compromis, notamment THORChain, le pont Ethereum de Verus Protocol, Transit Finance, TrustedVolumes et Ekubo.

Selon PeckShield, l'attaquant a tenté de blanchir une partie du butin en déposant 45 eBTC d'une valeur d'environ 3,45 millions de dollars dans le protocole de prêt DeFi et de gestion des liquidités Curvance.

L'attaquant a ensuite emprunté 11,3 Bitcoin enveloppés (wBTC) d'une valeur de 868 000 $, a relié les jetons à Ethereum, les a échangés contre de l'ETH et a envoyé 384 ETH d'une valeur d'environ 822 000 $ au service de mixage Tornado Cash.

L'attaquant détient toujours 955 eBTC d'une valeur d'environ 73 millions de dollars, selon à DeBank.

Echo Protocol est une plate-forme Bitcoin DeFi axée sur l'agrégation de liquidités Bitcoin, le jalonnement de liquides, le re-staking et la génération de rendement. Il crée des actifs BTC liquides unifiés tels que l'eBTC que les utilisateurs peuvent relier et déployer dans DeFi pour un rendement supplémentaire. Le protocole est déployé sur Monad, une blockchain haute performance de couche 1 compatible EVM.

Le hacker détient toujours 95 % de la crypto volée. Source: DeBank

Clé privée d'administrateur compromise

Développeur de blockchain « Marioo » signalé qu'il ne s'agissait pas d'un bug de contrat intelligent, mais d'une compromission de la clé privée de l'administrateur, et que la cause première était « opérationnelle et non technique ».

Le contrat eBTC « fonctionnait exactement comme prévu », ont-ils déclaré, ajoutant que les vulnérabilités comprenaient une signature unique pour le rôle d'administrateur, aucun délai, aucun plafond d'approvisionnement ou limite de taux de frappe, et aucun « contrôle d'intégrité de l'approvisionnement » par Curvance pour la garantie fraîchement émise.

En rapport: Les pirates ont utilisé l'IA pour créer une attaque Zero Day afin de contourner la 2FA : Google

Courbure signalé qu'il était au courant de « l'anomalie » détectée sur le marché Echo eBTC sur Curvance et a confirmé qu'il n'y avait aucun compromis avec ses propres contrats intelligents. Il a suspendu le marché concerné pour enquête.

Keone Hon, co-fondateur de Monad clarifié sur X que «le réseau Monad n'est pas affecté et fonctionne normalement».

Pendant ce temps, Echo Protocol a déclaré qu'il fournirait des mises à jour via ses canaux officiels à mesure que de plus amples informations seraient disponibles.

Les hacks DeFi augmentent en 2026

L'année a été difficile pour la sécurité DeFi, avec des dizaines de protocoles exploités pour des centaines de millions de dollars en crypto et plus de 20 protocoles de fermeture de services.

Deux des piratages les plus importants de cette année comprenaient l'exploit du Protocole de dérivequi a perdu 285 millions de dollars, et Varech DAOqui a été exploité pour 292 millions de dollars en avril.

Lundi, le pont Ethereum de Verus Protocol a été exploité via un faux message de transfert inter-chaînes qui a permis à un pirate informatique de voler au moins 11,6 millions de dollars en crypto.

Le protocole de liquidité décentralisé THORChain a interrompu les échanges vendredi après que l'enquêteur de la blockchain ZachXBT ait signalé un suspect. Exploit de 10 millions de dollars.

Pendant ce temps, Transit Finance a subi un exploit de contrat intelligent obsolète, entraînant une perte de 1,88 million de dollars la semaine dernière.

Revue: Le secret d'un milliard de dollars de DeFi : les initiés responsables des piratages

Voir l’article original en anglais

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !