Les Bitcoins enveloppés dans Ethereum sont piratés et plus de 3 millions de dollars volés

Les Bitcoins enveloppés dans Ethereum sont piratés et plus de 3 millions de dollars volés

Un récent exploit sur la plateforme Aperture Finance d'Ethereum a entraîné le vol d'environ 37 pièces wBTC, soit l'équivalent de plus de 3 millions de dollars au moment de l'attaque.

L'incident s'est produit en raison d'une vulnérabilité dans un contrat intelligent déployé dans la couche de base, comme l'a rapporté le 25 janvier le chercheur et auditeur en chaîne connu dans X sous le nom de Pashov.

La transaction associée à l'attaque, visible dans l'explorateur Etherscan, révèle un transfert de près de 37 wBTC depuis une adresse liée au contrat exploité vers un autre compte, pour une valeur estimée à 3 223 469 USD au moment du mouvement.

Capture d'écran d'une transaction sur Ethereum.
Un exploit a provoqué le vol de plus de 3 millions de dollars en wBTC. Source : Etherscan.

L'actif concerné, Wrapped Bitcoin (wBTC), comme l'a expliqué CriptoNoticias, est un jeton Bitcoin enveloppé (BTC) qui fonctionne sur Ethereum. Chaque wBTC est soutenu individuellement par du vrai BTC et permet à wBTC d'être utilisé dans l'écosystème de contrats intelligents, d'applications financières décentralisées et de protocoles d'échange sur Ethereum.

Détails de l'exploit qui a provoqué le vol de 3 millions de dollars en wBTC

L'attaque s'est produite contre un contrat datant d'à peine 41 jours, dont le code n'avait pas été vérifié ou publié dans un format lisible par l'hommePashov a noté.

En pratique, cela signifie que seul le code binaire qui fait fonctionner le réseau (la version compilée que les machines comprennent) était disponible, mais pas le code open source qui permet aux développeurs et aux utilisateurs d'analyser sa logique afin de détecter d’éventuelles défaillances avant d’interagir avec le contrat.

La véracité de ce que Pashov a fourni peut être corroborée directement dans Etherscan en examinant l'adresse du contrat intelligent avec lequel la victime a interagi et qui a exécuté la logique qui a permis de drainer les fonds :

Capture d'écran du code d'un contrat intelligent sur Ethereum.Capture d'écran du code d'un contrat intelligent sur Ethereum.
Le code du contrat n’était ni vérifié ni lisible par l’homme. Source : Etherscan.

Dans l'image, vous pouvez voir cela, en accédant à l'onglet « Contracter» (contrat), le code source vérifié n’apparaît pas dans le langage Ethereum, Solidity, mais seulement une longue séquence hexadécimale correspondant au code compilé qui exécute la Machine Virtuelle Ethereum.

De plus, en haut de cette section, Etherscan affiche l'invite pour « Vérifiez et publiez le code source de votre contrat » (Vérifiez et publiez le code source de votre contrat). Cela confirme que le contrat ne comporte pas de code source public ou lisiblevalidant ainsi qu'il s'agissait d'un contrat non vérifié.

De plus, l'adresse indiquée comme responsable du hack garde le fonds au moment d’écrire ces lignes.

Réponse de la plateforme Aperture Finance après l'exploit 37 wBTC

Aperture Finance a confirmé que l'exploit avait un impact sur les contrats Aperture V3 et V4 et que, à titre de mesure immédiate, Ils ont désactivé les fonctionnalités clés de leur application pour empêcher l'approbation de nouvelles dépenses..

En outre, ils ont indiqué qu'ils enquêtaient sur l'origine de l'incident en collaboration avec des partenaires de sécurité spécialisés.

Enfin, à titre d'action urgente, ils ont recommandé aux utilisateurs révoquer toutes les approbations accordées au contrat engagé sur le réseau principal Ethereum, alors que l'équipe prépare un rapport technique détaillé (autopsie) et communique de nouvelles mises à jour une fois les faits vérifiés.

Voir l’article original en espagnol

Audible
🎧 Découvrez le plaisir de l’écoute avec Audible d’Amazon ! Cliquez maintenant et obtenez votre premier livre audio GRATUIT. Ne manquez pas cette chance de transformer vos trajets en aventures épiques ! 📚