Le jeu de cartes NFT Cardex perd 470 000 $ par échec en gestion clé: rapport

Le jeu de cartes NFT Cardex perd 470 000 $ par échec en gestion clé: rapport

En résumé

  • Le jeu de cartes Cardex dans la couche 2 de l'Ethereum Résumé 2 a subi une attaque en raison d'une mauvaise gestion des clés privées, qui a permis à plus de 470 000 $ d'Ethereum de se drainer des portefeuilles d'utilisateurs.
  • L'attaquant a profité d'une « session », une autorisation temporaire qui lui a donné un contrôle total sur les fonds des portefeuilles pendant une période, permettant à 180 ETH de s'écouler en sept heures.
  • Bien que l'exploit a principalement affecté les utilisateurs de Cardex, la communauté abstraite est préoccupée par la sécurité des applications au sein de son écosystème, certains utilisateurs remettant en question la fiabilité des clés de session en tant que solution de sécurité.

Cardex, un jeu de cartes à collectionner dans la blockchain dans le réseau Ethereum Abstract Layer 2, a incorrectement géré leurs clés privées, selon les principaux contribuables du réseau abstrait, qui a provoqué plus de 470 000 $ en Ethereum pour être épuisé des portefeuilles qui ont interagi avec le fait que les portefeuilles qui ont interagi avec le fait que les portefeuilles ont interagi avec les portefeuilles qui ont interagi avec le fait que les portefeuilles ont interagi avec le fait que les portefeuilles ont interagi avec le fait que les portefeuilles ont interagi avec le fait que les portefeuilles ont interagi avec le temps avec les portefeuilles qui ont interagi avec le fait que les portefeuilles ont interagi avec le fait que les portefeuilles ont interagi avec le fait que les portefeuilles interagissent avec les interagissants avec les portefeuilles qui ont interagi avec les portefes .

Cardex a offert des versions numériques tokenisées de «lettres de collection à haute fin», comme une lettre de charizard Pokémon Charizard de la 1ère édition, qui pourrait ensuite être utilisée pour participer à des tournois en ligne. Chaque lettre a un score calculé par sa note de «performance» multipliée par sa rareté, en utilisant ces scores pour déterminer qui gagnerait un tournoi.

Le jeu a été officiellement lancé la semaine dernière, après une prévente par carte de 24 heures pour les utilisateurs ayant un accès anticipé. Tôt mardi, les portefeuilles qui avaient interagi avec l'application abstrait ont commencé à être vidé de fonds. Les principaux pseudonymes d'Abstract, Cygaar et 0XBeans ont découvert que la clé privée de Cardex avait été mal gérée, tombant entre les mains d'un acteur malveillant, le confirmant dans X (auparavant Twitter).

Avec cette clé, l'attaquant a pu vider des portefeuilles qui avaient une « session » active avec le jeu. Il semble que lors de la lecture de Cardex, les utilisateurs ont été invités à signer une transaction, appelée « session », qui donnerait à l'application un contrôle total sur les fonds du portefeuille pendant une période de temps – soi-disant un mois, dans ce cas, selon un développeur qui a parlé avec Décrypter.

« La » session « fait essentiellement référence à une autorisation temporaire qui permet à un contrat intelligent (ou DAPP) d'exécuter des transactions au nom de l'utilisateur sans nécessiter de nouvelles approbations à chaque fois », PDG de la société de sécurité Quill Audits.

Pendant sept heures, l'attaquant a épuisé avec succès plus de 180 ETH, environ 484 000 $, selon un panel de dunes qui suit le portefeuille de l'attaquant.

Heureusement, l'exploit était limité uniquement à ceux qui avaient interagi avec Cardex, une grande partie du réseau est restée sûre – bien que certains utilisateurs le contestent. De même, selon Cygaar, Cardex a été mis à jour, ce qui a mis fin à l'attaque. Cygaar a confirmé qu'un rapport complet de la situation sera publié une fois tous les détails terminés.

« C'est un bon coup dur pour l'écosystème abstrait crypto », a déclaré Rao à Decrypt. «Cardex n'a pas encore confirmé l'attaque de ses réseaux sociaux, ce qui est une mauvaise décision. « Ils devraient être transparents à un moment comme celui-ci. »

L'attaque a soulevé des questions inconfortables sur les applications favorisées dans l'écosystème abstrait. Certains utilisateurs abstraits sont bouleversés car ils ont été encouragés à explorer des applications qui ont potentiellement mis leurs fonds en danger.

« Tous les contrats de candidature sur le portail ont été vérifiés (tout ce qui a proéminent a été vérifié par une entreprise de premier niveau) », a déclaré Cygaar. « Le problème dans ce cas n'était pas spécifique au contrat, mais même si nous aurions pu faire un meilleur travail de les forcer à vérifier leur sécurité opérationnelle. »

Cependant, certains utilisateurs ont rejeté cette explication, affirmant que l'exploit montre que les clés de session en général ne sont pas une solution sûre pour les utilisateurs. Résumé a été construit autour de la facilité d'utilisation et d'attirer une large base de consommateurs grâce à des caractéristiques simplifiées comme celle-ci.

Rao a déclaré qu'il blâme largement les clés de session n'est pas la réponse, même si cette implémentation particulière nuisait aux utilisateurs.

« Généralement, il est bon d'avoir des clés de session », a expliqué Rao. «Cela ne dépend que de la façon dont ils sont gérés. Considérez-les comme des clients invités – vous ne voudriez pas donner l'approbation d'un contrat encore et encore pour une transaction d'échange, non? Simplement, cela le rend plus pratique. « 

Édité par Andrew Hayward

Gg Bulletin

Obtenez les dernières nouvelles de jeu Web3, entendez directement des studios de jeu et des influenceurs couvrant l'espace et relâchez les power-ups de nos partenaires.



Voir l’article original en espagnol

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !