Le piratage du pont XRP Coreum vide les liquidités en 97 minutes

Le piratage du pont XRP Coreum vide les liquidités en 97 minutes

Le piratage du pont XRP Coreum en un peu plus d’une heure et demie, il a vidé presque toutes les liquidités du pont inter-chaînes qui reliait le XRP Ledger à l’écosystème Coreum. Un attaquant a volé 199 916 XRPégal à plus 200 000 $exploitant non pas une faille de la blockchain Ripple mais une faille du logiciel qui gérait les dépôts. Le solde du pont, qui comptait environ 200 410 XRP le 9 août, a été réduit à un peu plus de 493 jetons en l'espace de 94 transactions.

Points clés

  • L'attaque a eu lieu le 9 août et a vidé le 99,7% de la réserve XRP du pont Coreum en seulement 97 minutes, entre 19h16 et 20h53 UTC.
  • Ils ont été réalisés 94 transactions pour un total de 199 916 XRP, sans qu’aucune clé privée ne soit compromise.
  • La cause est un bug du logiciel relayer, qui validait les dépôts uniquement en vérifiant un mémo, sans vérifier la destination réelle des paiements.
  • TX, la marque qui a absorbé Coreum et Sologenic, a confirmé l'incident et a déposé une plainte auprès du FBI.
  • Le prix du XRP est tombé en dessous de 1 $ pour la première fois depuis novembre 2024, en baisse de 45 % depuis le début de l’année.

Comment l'exploit du pont Coreum s'est produit

L’attaquant a créé de fausses preuves de dépôts qui ont incité les opérateurs de pont à autoriser de véritables retraits XRP du portefeuille XRPL. Selon l'analyse de xrpl.to, le mécanisme était plutôt basique : l'attaquant déplaçait ses jetons CORE enveloppés entre les portefeuilles sous son contrôle, en joignant aux transactions un mémo avec les détails du transfert faisant référence à Coreum.

Étant donné que ces jetons enveloppés ont été émis par le pont lui-même, les transferts sont apparus de manière transparente dans l'historique de la plateforme. Le relais a seulement vérifié qu'un transfert avait eu lieu et ce qui était écrit dans le champ mémo, ignorant complètement l'adresse réelle du destinataire. Le chèque qui aurait dû confirmer l’envoi effectif des fonds vers le portefeuille-pont n’avait jamais été inclus dans le code.

Une fois que Coreum a crédité l’attaquant d’un solde fictif sur son réseau, l’attaquant a simplement demandé un retrait de routine. Les validateurs ont signé les transactions sans hésitation, envoyant du vrai XRP depuis le portefeuille XRPL du pont.

Le rôle des opérateurs indépendants

Les opérateurs du pont, théoriquement indépendants les uns des autres, sont tous parvenus aux mêmes conclusions erronées car ils exécutaient le même code défectueux. L'autorisation nécessitait le consensus de 17 clés relais sur 28, un seuil de quorum conçu pour assurer la sécurité distribuée. Mais si chaque nœud répète la même erreur de vérification, le mécanisme de consensus multisig ne sert à rien : il certifie simplement à l’unanimité les opérations frauduleuses.

C'est tout l'intérêt de Vulnérabilité du pont XRP: Les ponts inter-chaînes basés sur des relais, plutôt que des preuves cryptographiques vérifiables en chaîne, dépendent de l'exactitude du logiciel qui les régit. Lorsque cette logique présente un bug, l’ensemble du modèle de sécurité s’effondre avec lui, quel que soit le nombre de signatures collectées.

Réponse de TX et plainte auprès du FBI

TX, la marque qui intègre les communautés Coreum et Sologenic dans le projet de tokenisation des actifs réels depuis février, a confirmé l'incident dans un communiqué officiel. La société a admis que le logiciel « a enregistré de manière incorrecte les transactions qui n'ont jamais réellement livré du XRP au pont sous forme de dépôts, frappant du XRP ponté sur la chaîne de transmission contre ces dépôts inexistants ».

La même note précise que le pont avait fait l'objet de « plusieurs audits internes et externes avant son lancement », un détail qui soulève des questions sur la réelle efficacité de ces contrôles. TX a également confirmé que le XRP ponté sur la chaîne d'émission ne sont pas actuellement entièrement soutenus par des réserves réelles, et il a annoncé qu'une plainte officielle avait été déposée auprès du FBI.

Au moment de la rédaction de cet article, aucun rapport officiel d’autopsie n’avait encore été publié et le pont du Coreum reste complètement suspendu. L'identité de l'attaquant n'est pas connue, mais les trackers en chaîne signalent que les objets volés

Pourquoi c'est important pour le marché XRP

L’affaire pèse sur un contexte déjà délicat pour le token. Le prix du XRP est tombé en dessous de 1 $, la première valeur inférieure au dollar depuis novembre 2024, portant la perte depuis le début de l'année à 45 % et l'écart par rapport au plus haut historique à 74 %. Un lien de cause à effet direct et certain ne peut être établi entre l’exploit et la baisse des prix, mais la coïncidence temporelle a certainement pesé sur le sentiment.

Un élément technique important est à souligner : le XRP Ledger n’a pas été piraté et aucune clé privée n’a été compromise. Il s’agit d’une défaillance d’une infrastructure tierce et non d’une faiblesse au niveau du protocole. Cette distinction devrait limiter les conséquences réputationnelles pour l'écosystème XRP au sens large, même si le coup porté à la crédibilité de TX, une société qui se présente comme une plateforme réglementée aux États-Unis pour la tokenisation d'actifs réels, semble plus difficile à absorber qu'une perte de 200 000 $.

Le pont Coreum a été lancé le 20 mars 2024 avec l'ambition de connecter le XRP Ledger à plus de 110 chaînes compatibles avec le standard IBC, l'infrastructure de communication inter-blockchain utilisée dans l'écosystème Cosmos. Un projet conçu pour donner aux détenteurs de XRP un accès à la finance décentralisée sur un réseau beaucoup plus large, mais qui se retrouve aujourd'hui au point mort et avec une question toujours sans réponse : combien de temps faudra-t-il avant que quelqu'un fasse confiance pour déposer à nouveau du XRP sur ce pont.

FAQ

Comment l’attaquant a-t-il retiré XRP sans voler de clés privées ?

Il a exploité un logiciel de relais défectueux qui validait les dépôts uniquement sur la base des notes des destinataires, sans vérifier la destination réelle des paiements.

Pourquoi les traders indépendants ont-ils approuvé les retraits frauduleux ?

Les traders utilisaient tous le même logiciel vulnérable, qui acceptait de fausses preuves de dépôt, les incitant à autoriser de vrais retraits XRP.

Quelle a été la réponse officielle de Coreum et de TX à cet exploit ?

TX a confirmé l'incident, admettant que le logiciel enregistrait de manière incorrecte les faux dépôts et a révélé que le XRP ponté sur la chaîne TX n'est actuellement pas entièrement garanti.

Quelles actions en justice ont été engagées après l’attaque ?

Une plainte concernant l'attaque a été déposée auprès du FBI.

Contenu créé avec l’aide de l’intelligence artificielle et de la révision éditoriale humaine.

Voir l’article original en italien