CrossCurve menace de poursuites judiciaires suite à l'exploitation de 3 millions de dollars de son pont inter-chaînes

CrossCurve menace de poursuites judiciaires suite à l'exploitation de 3 millions de dollars de son pont inter-chaînes

En résumé

  • Le protocole CrossCurve menace de poursuites judiciaires suite à un exploit de 3 millions de dollars dans son pont inter-chaînes dimanche.
  • Le PDG Boris Povar a identifié 10 adresses Ethereum et a donné 72 heures pour restituer les fonds ou engager des poursuites pénales.
  • BlockSec a estimé les pertes à 2,76 millions de dollars réparties sur Ethereum, Arbitrum et diverses chaînes telles que Optimism et Base.

Le protocole de finance décentralisée CrossCurve, anciennement connu sous le nom d'EYWA, affirme avoir publiquement identifié dix adresses Ethereum liées à un piratage de son système de transfert de jetons dimanche.

Dimanche après-midi, CrossCurve révélé qu'un attaquant a exploité une faille « impliquant l'exploitation d'une vulnérabilité dans l'un des contrats intelligents » utilisé pour son pont inter-chaînes, un système qui permet aux utilisateurs de déplacer des jetons entre différentes blockchains.

Quelques heures plus tard, Boris Povar, PDG de CrossCurve souligné que l’équipe avait identifié dix adresses Ethereum ayant reçu les fonds en question.

« Ces jetons ont été détournés des utilisateurs en raison d'un exploit de contrat intelligent », a déclaré Povar. « Nous ne pensons pas que cela soit intentionnel de leur part, et il n'y a aucune indication d'intention malveillante. »

Povar a averti que si les fonds ne sont pas restitués ou si le contact n'est pas établi dans les 72 heures, son équipe « assumera une intention malveillante et traitera l'affaire comme une affaire judiciaire ».

Le non-retour des fonds déclencherait une escalade immédiate, y compris des plaintes pénales, des poursuites civiles, une coordination avec les bourses et les émetteurs pour geler les actifs, la divulgation publique des données de portefeuille et de transaction, et une coopération avec les forces de l'ordre et les sociétés d'analyse de la blockchain, a ajouté Povar.

UN contrat intelligent est un programme qui s'exécute sur une blockchain et exécute automatiquement les transactions selon des règles prédéfinies.

Defimon Alerts, un compte social géré par la société de sécurité blockchain Decurity, a fourni un estimation initiale que l'exploit a entraîné des pertes d'environ 3 millions de dollars sur « plusieurs réseaux », ajoutant que la faille permettait à un attaquant d'envoyer un faux message inter-chaînes sur le réseau. Contrat intelligent CrossCurve ce qui a échappé aux vérifications et a amené le pont à débloquer des fonds.

Pendant ce temps, la société de sécurité blockchain BlockSec estimé pertes totales d'environ 2,76 millions de dollars, dont environ 1,3 million de dollars sur Ethereum et environ 1,28 million de dollars sur Arbitrum, ainsi que plusieurs chaînes, telles que Optimism, Base, Mantle, Kava, Frax, Celo et Blast.

CrossCurve n'a pas confirmé publiquement l'estimation des pertes citée par les sociétés de sécurité et n'a pas partagé son propre chiffre sur les fonds concernés. Décrypter a contacté CrossCurve pour commentaires.

L'exploit provient d'un « manque de validation », a déclaré l'équipe BlockSec. Décrypter.

« Les messages inter-chaînes qui auraient dû être validés n'ont pas été vérifiés, ce qui a amené le contrat de la chaîne de destination à croire que le message reflétait une véritable transaction initiée sur la chaîne source et à libérer les actifs correspondants sur la base des données utiles falsifiées par l'attaquant », a expliqué BlockSec.

L'incident montre que « la sécurité inter-chaînes dépend encore trop d'un seul chemin de validation », a ajouté BlockSec. « Si une voie d'exécution alternative échappe à cette vérification, l'ensemble du modèle de confiance s'effondre. »

« Cet exploit n'était pas une faille dans le protocole principal d'Axelar ; c'était une faille du côté récepteur », a déclaré Dan Dadybayo, responsable de la recherche et de la stratégie chez Unstoppable Wallet. Décrypter. « Le contrat ReceiverAxelar personnalisé de CrossCurve a exécuté des messages inter-chaînes sans les authentifier suffisamment au préalable. »

Dadybayo a déclaré que cette tendance avait déjà été observée dans des cas tels que le Hack nomade en 2022.

« La partie difficile de la sécurité du pont n'est pas la couche de messagerie, mais le fait de s'assurer que rien ne se passe jusqu'à ce que l'authenticité soit pleinement prouvée », a-t-il ajouté. « Les récepteurs personnalisés restent le maillon le plus faible. Tant que les ponts concentreront la liquidité et s'appuieront sur une logique de validation personnalisée, ils continueront d'être la surface à plus haut risque dans DeFi. »

Débriefing quotidien Bulletin

Commencez chaque journée avec les principales actualités du moment, ainsi que des fonctionnalités originales, un podcast, des vidéos et bien plus encore.



Voir l’article original en espagnol

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !