THORChain prépare son redémarrage après 24 jours paralysés par un piratage de 10,7 millions de dollars

THORChain prépare son redémarrage après 24 jours paralysés par un piratage de 10,7 millions de dollars

THORChain, un protocole d'échange décentralisé entre blockchains, a soumis le 8 juin la mise à jour v3.19.0 au vote de ses validateurs, qui comprend des correctifs de sécurité et un plan de récupération en 11 étapes.

Le réseau est en panne depuis le 15 mai, lorsqu'un nœud de validation malveillant a drainé 10,7 millions de dollars d'actifs Bitcoin, Ethereum, BNB Chain et Base, selon l'autopsie publiée par THORChain.

Selon le protocole, L'attaquant est entré dans le réseau le 13 mai en tant que nœud légitime. et a participé pendant deux jours à des opérations de signature de routine utilisant le système cryptographique GG20, qui permet à plusieurs nœuds de signer conjointement des transactions sans que personne ne possède la clé complète. Cet accès lui a permis de reconstruire la clé privée de l'un des six coffres Asgard du protocole et d'exécuter des transactions sortantes non autorisées, affectant environ 20 % des fonds dans les coffres actifs. THORChain a déclaré que les fonds des utilisateurs n'étaient pas affectés.

La mise à jour v3.19.0 ajoute des correctifs au Threshold Signature System (TSS) et implémente l'ADR-028, conçu pour atténuer l'impact économique du piratage. Son composant principal est le mimir Compromised Vault : un mécanisme qui permet au réseau de mettre en quarantaine les coffres-forts compromis et de les empêcher de participer au traitement des transactions. Avant de reprendre les échanges, les validateurs devront compléter un protocole temporaire de vérification de clé partagée nœud par nœud, appelé vérification de clé.

Le plan de redressement publié par THORChain envisage les étapes séquentielles suivantes :

  • Votez l’approbation de la v3.19.0.
  • Mettez à jour le réseau.
  • Activez la quarantaine du coffre-fort.
  • Valider la migration ADR-028
  • Vérifier les partages de clés de chaque nœud
  • Reprendre la signature.
  • Démarrez le barattage.
  • Attendez son achèvement.
  • Débloquez des actifs sécurisés, des liquidités et des actions de trading.

Historique des vulnérabilités non divulguées

Le piratage de mai s'est produit dans un contexte de signaux antérieurs concernant des failles de sécurité dans le protocole. Comme le rapporte CriptoNoticias, la société V12 Security a révélé avoir identifié une vulnérabilité critique différente fin avril – qui a permis à un seul nœud de validation de contourner l'exigence de confirmation et de vider les pools de liquidités – et que THORChain a appliqué le correctif sans communication publique ni paiement de récompense, affirmant que son programme de rapport de vulnérabilité était « définitivement retiré ». Le cabinet QED Audit a signalé une situation similaire en janvier, après avoir découvert deux bugs qui auraient permis le vol de plus de 40 millions de dollars : tous deux ont été corrigés dans la v3.15.0 également sans compensation.

TRM Labs, une société d'analyse de blockchain spécialisée dans le suivi des fonds illicites dans les réseaux cryptographiques, a noté que THORChain fonctionnait historiquement comme une infrastructure. pour déplacer les actifs volés entre les chaînesayant été utilisé pour blanchir les fonds du piratage Bybit (1,5 milliard de dollars, février 2025) et du piratage KelpDAO (300 millions de dollars, avril 2026). Selon TRM Labs, le protocole résiste aux mécanismes d'interdiction de pontage utilisés dans d'autres incidents et complique les flux d'attribution médico-légale grâce à sa capacité native de conversion inter-chaînes sans actifs intermédiaires.

La bibliothèque cryptographique principale du protocole, tss-lib, a été temporairement placé en source fermée pour que l'équipe THORSec réalise un audit interne sans exposer les travaux de remédiation, selon le protocole communiqué le 27 mai. La réouverture des opérations est conditionnée à la v3.19.0 Effectuer les tests testnet avant le déploiement sur le réseau principal, pas de date confirmée.

Voir l’article original en espagnol