Utilisez-vous Ethereum? Le piratage de Bybit pourrait également vous arriver

Utilisez-vous Ethereum? Le piratage de Bybit pourrait également vous arriver
  • Pour Adam Back, le piratage de Bybit provient de la «racine de la conception incorrecte» d'Ethereum.

  • Le portefeuille du portefeuille compromis dans le piratage n'utilise pas la fonctionnalité de «signature claire» du grand livre.

Adam Back, le fondateur de Blockstream et créateur de Hashcash, l'un des algorithmes qui a inspiré l'utilisation du test de travail Bitcoin, a déclaré que tous les portefeuilles que Ethereum utilisent sont sensibles à une modalité Hackeo similaire à celle qui affecte le bybit.

Selon Back, ce qui a permis le piratage du portefeuille du portefeuille, même s'il est connecté à un portefeuille matériel tel que Ledger, réside dans la « racine de Conception incorrecte EVM« . Les EVM sont l'acronyme de « Machine virtuelle d'Ethereum », l'environnement d'exécution qui permet la création et l'exécution de contrats intelligents dans le réseau.

Pour le Bitcoiner, tous les matériel de portefeuille ont ce problème avec le réseau Ethereum car «ils ont une consommation d'énergie trop faible pour interpréter et contenir les informations pour vérifier le scripts et l'état excessivement complexe de l'EVM ».

Pour l'illustrer, le dos affiché sur ses réseaux sociaux un mème qui montre comment la complexité de la machine virtuelle Ethereum peut « filtrer » vers le matériel de portefeuille pendant les processus de signature. Ce Il parvient à favoriser les processus de signature aveugle et non informée.

Adam Back a commenté les lacunes des portefeuilles Ethereum en traitant des contrats intelligents complexes. Source: réseau social X.

Que signifie le mème que signifie le dos postao Adam?

Le mème en question montre l'image réelle d'un écran d'un nano de grand livre de portefeuille qui enseigne la déclaration « Hash de message (1/3) » et une chaîne alphanumérique qui commence par les chiffres « 727 ». Conventionnellement, les adresses d'Ethereum sont indiquées comme une chaîne de 42 chargeurs qui commencent par «0x».

Le mème représente donc comment certains portefeuilles sont capables de montrer des informations avec une logique de hachage inconscient à celles des adresses d'Ethereum, quand ne devrait rien montrer plus que la direction de destination des fonds Pour plus de clarté.

Le « Hash de message » est une empreinte numérique de ce qu'un utilisateur signale dans la chaîne Ethereum. Dans un cas d'une telle ambiguïté, pour comprendre comment procéder, il devient nécessaire de faire confiance à l'interface logicielle du produit utilisé (comme Metamsk ou Ledger Live), qui peut décomposer les données et afficher l'adresse ou le but du message à signer.

Une alternative qui nécessite moins de confiance, bien que des étapes supplémentaires et éventuellement impraticables pour certains utilisateurs, signifie examiner les données des opérations Transaction exécutive. Ceux-ci reflètent les données d'entrée d'une transaction dans l'Ethereum Block Explorer. Comme Cryptotics a rapporté le pirat Ils n'ont pas pu être corroborés à partir de l'écran de matériel du portefeuille pour les limitations fonctionnelles décrites ci-dessus.

Lorsque l'exposition d'un contrat intelligent dans Ethereum (et dans tout réseau compatible avec EVM) ne répond pas aux critères de lisibilité suffisants, Les utilisateurs sont à la merci d'approuver et de procéder avec des contrats frauduleux ou contrairement à son intention initiale.

Pour Adam Back, ce qui se passe avec Ethereum et la logique de programmation EVM n'est pas seulement un problème d'interface utilisateur. Cela indique que c'est une racine qui pourrait être insoluble.

Ce n'est pas « seul » un problème d'interface utilisateur, l'interface utilisateur doit être sûre et déterminer ce qu'il faut montrer est difficile avec ETH, peut-être irresoluble dans le cas général sans introduire encore plus de confiance (par exemple, un serveur fiable pour aider à décoder).

Adam Back, PDG de Blockstream

Ledger, la société qui a créé le matériel de portefeuille dont l'entreprise a été compromise pendant le piratage de Bybit, a commenté les réseaux sociaux sur le problème de l'entreprise aveugle et mal informée.

Selon la société, « l'entreprise aveugle devrait être une chose du passé ». Ledger révèle que dans le cas spécifique de piratage à Bybit, le logiciel de troisième partie utilisé par l'échange Ce n'était pas compatible avec « Signification claire« Ou effacer la signature. Il s'agit d'une fonction native que la fabrication de Wallet a introduite en 2021 pour rendre les messages et transactions d'Ethereum clairs et faciles à lire.

Selon leur site Web, « toutes les applications Web3 n'offrent pas des entreprises claires », c'est pourquoi la société marque les transactions non véhicules dans le grand livre du portefeuille. « Toute transaction qui ne peut pas être comprise ou vérifiée complètement est indiquée comme un risque de sécurité, qui offre une visibilité et un contrôle sur les étapes suivantes », explique Ledger.

Selon la feuille de route Ledger, en 2024, stade deux de Signification claire. Cette étape aurait apporté une entreprise claire à plus de types de transactions Ethereum. Il aurait également élargi la fonctionnalité à d'autres devises compatibles avec le grand livre, dont le coffre-fort n'en faisait pas partie.

Dans son poste de réseaux sociaux, le créateur de la crypto-monnaie à sacs à main indique selon laquelle le problème provient lorsque les transactions se produisent en dehors du Ledger Live, le logiciel de grand livre natif. C'est-à-dire, En connectant le sac matériel avec d'autres applications et portefeuilles de troisième partie.

«Pour les transactions qui sont effectuées en direct en direct, les plates-formes de troisième partie (telles que les échanges, les portefeuilles et les DAPP) doivent également adopter des normes de signature claires. S'ils ne le font pas, les utilisateurs n'ont d'autre choix que de signer des aveugles, ce qui ouvre la porte au phishing et l'exploitation malveillante des contrats », ont-ils déclaré de la société.

Voir l’article original en espagnol

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !