
La Flow Foundation a publié mardi une autopsie technique détaillant un exploit au niveau du protocole survenu le 27 décembre, lorsqu'un attaquant a réussi à contrefaire des jetons sur le réseau, entraînant environ 3,9 millions de dollars de pertes confirmées avant que l'exploit ne soit contenu.
Selon le rapport, l'attaquant a exploité une faille dans le runtime Cadence de Flow qui permettait à certains actifs d'être dupliqués plutôt que créés, contournant les contrôles d'approvisionnement sans accéder ni vider les soldes des utilisateurs existants. Les validateurs ont coordonné un arrêt du réseau dans les six heures suivant la première transaction malveillante, tandis que les partenaires d'échange ont gelé la plupart des actifs contrefaits avant de pouvoir les vendre.
Flow a déclaré que l'arrêt temporaire avait placé le réseau en mode lecture seule pour couper les chemins de sortie et empêcher toute duplication ultérieure pendant que le problème était étudié. Les opérations ont repris deux jours plus tard dans le cadre d'un plan de « récupération isolée » qui préservait l'historique légitime des transactions et autorisait la récupération et la destruction permanente des actifs contrefaits grâce à un processus approuvé par la gouvernance.
La Fondation Flow, qui soutient le réseau Flow, a déclaré qu'aucun solde d'utilisateur existant n'avait été compromis, car l'exploit duplique les actifs plutôt que de supprimer les fonds des comptes. Un nombre limité de comptes ayant interagi avec des jetons contrefaits ont été temporairement restreints par mesure de précaution, tandis que plus de 99 % des comptes ont conservé un accès complet pendant et après la récupération.
Alors que l'attaquant a généré un grand volume de jetons contrefaits sur la chaîne, Flow a déclaré que la grande majorité avait été confinée ou gelée avant la liquidation.
La Fondation a déclaré avoir depuis corrigé la vulnérabilité sous-jacente, ajouté des contrôles d'exécution plus stricts et étendu les tests de régression pour empêcher des exploits similaires. L'entreprise travaille également avec des partenaires médico-légaux et les forces de l'ordre et prévoit de renforcer les programmes de surveillance et de bug bounty dans le cadre d'un renforcement plus large de la sécurité.
En rapport: Les NFT se sont déplacés vers l'utilité et la culture alors que les prix ont diminué en 2025
Le ralentissement de Flow après NFT
Dapper Labs, les créateurs du projet de jetons non fongibles CryptoKitties, ont annoncé le développement de Flow en septembre 2019 en tant que nouvelle blockchain de couche 1 conçue pour relever les défis d'évolutivité auxquels sont confrontées les applications grand public telles que les jeux et les objets de collection numériques.
Les premiers succès de NBA Top Shot, une plateforme NFT permettant d'échanger des extraits vidéo sous licence officielle de la NBA, ont contribué à attirer l'attention du grand public sur la blockchain Flow en 2020 et 2021. Dans ce contexte, le jeton FLOW du réseau a dépassé les 40 $ en 2021, selon les données de CoinGecko.
L'élan de Flow s'est poursuivi jusqu'en 2022, où le projet a levé environ 725 millions de dollars auprès d'investisseurs, dont Andreessen Horowitz (a16z) et Union Square Ventures, pour soutenir le développement de l'écosystème.
Alors que l’activité sur le marché NFT s’est refroidie au cours des années qui ont suivi, le jeton FLOW a également perdu de son élan et est depuis tombé en dehors des 300 principales crypto-monnaies par capitalisation boursière.
La baisse s'est accélérée après le piratage du 27 décembre, lorsque FLOW a plongé d'environ 40 % en cinq heures.
Le jeton est ensuite tombé à un minimum de 0,075 $ le 2 janvier avant de commencer à se redresser. Il s'échangeait à près de 0,10 $ au moment de la rédaction, en hausse d'environ 16 % au cours des dernières 24 heures, selon les données de Cointelegraph.
Revue: Grandes questions : Bitcoin survivrait-il à une panne de courant de 10 ans ?