MAPO s'effondre à un niveau record, l'attaque du pont submerge l'offre en circulation

MAPO s'effondre à un niveau record, l'attaque du pont submerge l'offre en circulation

MAPO, le jeton natif de Map Protocol, s'est effondré de 96 % après que des attaquants ont exploité le pont inter-chaînes de Butter Network pour créer une énorme quantité de jetons non autorisés.

Résumé

  • MAPO a plongé de 96 % après que des attaquants ont exploité le pont Butter Network pour frapper un quadrillion de jetons non autorisés.
  • Blockaid a déclaré que l'attaquant avait drainé environ 52 ETH des pools Uniswap et avait continué à détenir près d'un billion de jetons MAPO après l'exploit.
  • TON TAC a récupéré environ 80 % des actifs perdus dans son exploit de pont distinct de 2,68 millions de dollars, bien que le protocole reste suspendu pour un audit indépendant.

Selon la société de sécurité blockchain Blockaid, l'attaquant a créé un quadrillion de jetons MAPO grâce à une faille dans la couche de contrat Solidity du pont avant de déverser environ 1 milliard de jetons dans les pools de liquidité Uniswap.

Les ventes ont drainé environ 52 ETH, évalués à près de 180 000 $, tandis que l'attaquant a continué à détenir près d'un billion de jetons MAPO qui pourraient encore menacer d'autres pools de liquidités et marchés des changes.

Les données de CoinGecko ont montré que MAPO est passé d'environ 0,003 $ à près de 0,0001 $ en quelques heures, l'exploit ayant submergé l'offre légitime en circulation du jeton.

Map Protocol a confirmé plus tard que le problème provenait de la mise en œuvre du contrat Solidity plutôt que de clés compromises ou de défaillances de son infrastructure client légère. Le projet a déclaré avoir suspendu le réseau principal et lancé un processus de migration pendant que l'enquête était en cours.

Dans une déclaration de suivi, l'équipe a déclaré qu'une nouvelle adresse de contrat et un calendrier d'instantané des actifs seraient annoncés séparément. Les jetons contrôlés par des portefeuilles liés à des attaquants seraient exclus des futurs événements de conversion et invalidés pendant le processus de migration, selon le projet.

Un message de nouvelle tentative falsifié a déclenché une frappe non autorisée

Une analyse supplémentaire de Blockaid a montré que l'attaquant a d'abord soumis un message légitime signé multisig par Oracle avant de déployer un contrat malveillant à une adresse ciblée. Par la suite, l’attaquant a été mécontent de ce qui semblait être un message de « nouvelle tentative » identique, même si la charge utile avait été modifiée.

Étant donné que le pont a validé la demande de nouvelle tentative manipulée comme étant authentique, le protocole a exécuté la frappe non autorisée et a mis en circulation les jetons MAPO nouvellement créés, selon Blockaid.

La société a déclaré que l’exploit n’était pas lié à des clés privées volées ou à une vérification cryptographique brisée. Au lieu de cela, Blockaid a décrit l’incident comme une « vulnérabilité Solidity classique impliquant plusieurs champs dynamiques ».

Des exploits de ponts inter-chaînes liés à des messages falsifiés ou mal validés ont fait surface à plusieurs reprises dans le secteur DeFi cette année. Plus tôt cette semaine, le pont Verus Protocol Ethereum a perdu plus de 11,5 millions de dollars après que des attaquants auraient utilisé de fausses instructions de transfert inter-chaînes pour siphonner les actifs de réserve du protocole.

À l’époque, Blockaid avait comparé l’incident de Verus aux exploits Nomad Bridge et Wormhole de 2022, où de fausses charges utiles de transfert auraient trompé les protocoles pour qu’ils libèrent des fonds. ExVul a déclaré plus tard que l'exploit Verus semblait impliquer une fausse charge utile d'importation inter-chaînes qui contournait les contrôles de vérification à l'intérieur du mécanisme de pont.

GoPlus Security a déclaré séparément que l'exploit Verus était probablement lié à un échec de validation des messages inter-chaînes, à un problème de contournement de retrait ou à une faiblesse du contrôle d'accès.

Le pont TON-TAC récupère 80% des actifs volés

Ailleurs dans le secteur des ponts inter-chaînes, TON-TAC, un pont construit comme une extension de The Open Network, a publié jeudi une autopsie couvrant son exploit de 2,68 millions de dollars du 11 mai.

Selon le projet, l'incident provenait de contrôles de validation manquants dans le logiciel séquenceur. Un portefeuille TON contrefait dépourvu de hachage de code et de vérification de monnayeur aurait été accepté par le système, ce qui aurait conduit à la création d'un autre jeton non autorisé.

TON-TAC a déclaré que les opérations de récupération ont sécurisé près de 80 % des actifs concernés. Malgré cela, le pont reste suspendu pendant qu'un audit indépendant examine l'infrastructure du séquenceur corrigé et le processus de restauration des liquidités.

Map Protocol fonctionne comme un réseau omnichain qui connecte Bitcoin à des écosystèmes tels que Ethereum, BNB Chain, Tron et Solana pour les transferts d'actifs entre chaînes impliquant Bitcoin, des pièces stables et des actifs tokenisés.

Pendant ce temps, les attaques ciblant les infrastructures d’interopérabilité ont continué à se multiplier dans la finance décentralisée. Parallèlement à l'exploit MAPO, des protocoles tels que THORChain, Transit Finance, TrustedVolumes, Echo Protocol, Ekubo et RetoSwap ont également signalé des incidents de sécurité ces dernières semaines.



Voir l’article original en anglais

Audible
🎧 Découvrez le plaisir de l’écoute avec Audible d’Amazon ! Cliquez maintenant et obtenez votre premier livre audio GRATUIT. Ne manquez pas cette chance de transformer vos trajets en aventures épiques ! 📚