Gnosis Pay piraté : ils promettent de couvrir toutes les pertes

Gnosis Pay piraté : ils promettent de couvrir toutes les pertes
  • L'exploit s'est produit dans le module de délai Gnosis Pay, une couche de sécurité pour ses paiements.

  • La plupart des utilisateurs ne peuvent pas retirer de fonds de manière autonome, selon le co-fondateur de Gnosis.

Gnosis Pay a subi un exploit aujourd'hui dans son module de délai (module de retarden anglais), un composant qui permet de planifier des transactions avec un temps d'attente configurable avant leur exécution, comme le confirment l'équipe Gnosis et son co-fondateur Martin Köppelmann dans des posts sur

Gnosis Pay, développé par Gnosis, est un service de paiement par carte de débit qui vous permet de dépenser des crypto-monnaies dans les magasins traditionnels. Il est construit sur Safe (anciennement connu sous le nom de Gnosis Safe), un protocole de portefeuille multi-signature largement utilisé sur Ethereum et les chaînes compatibles.

Le module de délai où l'exploit s'est produit est conçu comme une mesure de sécurité, puisqu'en introduisant un intervalle entre la requête et l'exécution d'une transaction, il permet d'annuler les opérations non autorisées avant qu'elles ne soient terminées. Dans ce cas, ce même mécanisme était le vecteur de l'attaque.

Gnosis promet de couvrir 100% des pertes

Dans un premier temps, l'équipe de Gnosis Pay et Köppelmann ont recommandé aux utilisateurs de retirer leurs fonds de la carte vers leur portefeuille personnel. Köppelmann a supprimé ce message peu de temps après et a noté:

J'ai supprimé un tweet précédent demandant aux utilisateurs de retirer des fonds. La plupart des utilisateurs ne pourront pas le faire, mais nous travaillons activement à limiter les dégâts. Nous pensons pouvoir en contenir la majeure partie.

Martin Köppelmann, co-fondateur de Gnosis.

Le co-fondateur du protocole n’a pas expliqué la raison de cet obstacle. Il est possible que l'exploit ait compromis le module de retard lui-même qui gère ces opérations, ce qui bloquerait la sortie de fonds par le même canal concerné.

Köppelmann a également étendu une garantie publique de couverture complète. « Dans tous les cas, nous veillerons à ce que tous les utilisateurs soient pleinement indemnisés »a écrit. L'équipe de Gnosis Pay a réitéré cet engagement dans sa déclaration : « Les utilisateurs concernés seront remboursés ».

Cependant, aucune des deux publications n'a indiqué le montant volé, le nombre d'utilisateurs concernés ou le mécanisme spécifique par lequel le remboursement sera effectué.

Dans ce contexte, le fait que la majorité des utilisateurs ne puissent pas retirer leurs fonds de manière autonome laisse la limitation des dégâts est entièrement entre les mains de l'équipe.

Un précédent récent dans l’écosystème Safe

Le 25 mai, un agresseur a drainé environ 3 millions de dollars de 86 portefeuilles fonctionnant sur Ethereum et Basecomme le rapporte CriptoNoticias.

Dans ce cas, le vecteur était un module externe Squid Router (un outil qui permet les échanges de jetons entre différents réseaux à partir du portefeuille) qui L'agresseur en a profité pour se faire passer pour un opérateur autorisé et exécuter des transactions sans avoir besoin des clés privées des victimes.

Les portefeuilles concernés par cet exploit fonctionnaient sur Gnosis Safe, le protocole de base partagé avec Gnosis Pay, bien qu'il s'agisse de produits différents. Le PDG de Safe, Rahul Rumalla, avait alors précisé que le module Squid Router impliqué avait déjà été identifié comme risqué dans le système d'alerte interne du protocole, indiquant que le vecteur d'attaque avait été signalé avant que les dommages ne surviennent.

Les deux incidents pointent vers un schéma commun : dans Safe, des modules externes qui étendent les fonctions des portefeuilles représentent des voies d'entrée supplémentaires pour les attaquantsque le cœur du protocole n’ait pas été compromis ou non.

Voir l’article original en espagnol