Un bug dans le pont Secret a entraîné une perte de 4,7 millions de dollars

Un bug dans le pont Secret a entraîné une perte de 4,7 millions de dollars

L'écosystème Secret a connu une violation qui a affecté les actifs enveloppés associés aux transferts inter-chaînes. L'attaquant a pu émettre des jetons sans garantie réelle et les échanger contre des réserves réelles.

Les dégâts sont estimés à près de 4,7 millions de dollars. L'incident lui-même s'est produit le 10 juin, mais il a été remarqué plus tard lorsqu'une des transactions entre les réseaux a échoué en raison d'un manque de fonds à l'adresse dévastée.

Notation

le meilleur commerçants

selon les visiteurs site

“Fermé l'affaire minimum de +40%…”

« Maintenant, nous travaillons avec plus de 1 300 $ par mois. »

« Il s'avère que l'on retire systématiquement 500 à 600 $ »

Le système a accepté un dépôt vide comme un dépôt réel

L'essence de la vulnérabilité était une vérification incorrecte des transferts entrants. Le contrat n'était pas convaincu que le dépôt provenait d'une source fiable et a donc commencé à émettre des jetons enveloppés pour les données contrôlées par l'attaquant.

Après cela, l’attaquant a utilisé le mécanisme de remboursement standard. Il a distribué des jetons émis sans garantie et a reçu en échange des actifs réels provenant des réserves.

Ce type d'erreur est particulièrement dangereux pour les ponts. Extérieurement, tout ressemble au fonctionnement normal du protocole, mais à l'intérieur, la condition principale est violée : chaque jeton émis doit être entièrement soutenu par un actif dans un autre réseau.

Les versions enveloppées de gros actifs sont menacées

L’attaque impliquait des versions enveloppées de stablecoins, ETH, BTC, BNB et stETH. Il s’agit d’un scénario douloureux pour les utilisateurs, car ces actifs sont souvent perçus comme des analogues à part entière des pièces originales sur un autre réseau.

En pratique, ce n'est pas le cas. Le jeton enveloppé est soutenu par la confiance dans le pont, le contrat et la réserve. Si l'émission a lieu sans dépôt réel, sa valeur devient une question d'infrastructure et non d'actif d'origine.

Secret a averti les détenteurs des jetons concernés que leur garantie pourrait avoir été affectée. Cela signifie qu'une partie des fonds pourrait être perdue.

L'argent a été divisé et a commencé à être retiré

Après l’attaque, les actifs ont été transférés vers Ethereum et convertis en ETH. Le montant a ensuite été réparti entre des dizaines de portefeuilles pour compliquer davantage le suivi.

Selon les analystes, une partie des fonds a ensuite été envoyée vers des sites centralisés et des services d'échange. Cette voie est souvent utilisée après des hacks : d’abord fragmentation, puis tentative de retrait d’actifs via plusieurs canaux.

C'est pourquoi la vitesse de détection est importante. Si le problème est détecté au bout d'une semaine, les fonds ont déjà le temps de transiter par différents réseaux, portefeuilles et services.

Axelar a déclaré que ses infrastructures n'étaient pas affectées

Après l'incident, l'équipe Axelar a précisé séparément que son réseau et son protocole inter-réseau IBC n'avaient pas été piratés. Selon sa version, le problème résidait dans un contrat tiers qui n'était ni développé ni maintenu par Axelar.

Le projet indique également que les mécanismes de protection limitent la propagation des dommages à d'autres réseaux. Il s’agit d’une précision importante pour le marché car les attaques contre les actifs enveloppés créent souvent une confusion entre le pont, le réseau et le contrat spécifique.

Pour les utilisateurs, cependant, la séparation technique n’a que peu d’impact sur le résultat. Si le jeton dans leur portefeuille perdait sa garantie, le risque avait déjà été réalisé, même si le protocole sous-jacent n'avait pas été piraté.

Le problème a été découvert trop tard

Le moment le plus alarmant n’est pas seulement l’ampleur des dégâts, mais aussi le retard de la détection. Le piratage n’a pas été stoppé immédiatement. On l'a appris après un échec, lorsque la réserve ne pouvait plus effectuer l'opération suivante.

Cela montre un point faible dans la surveillance des ponts. Il ne suffit pas de simplement surveiller les transactions individuelles. Vous devez constamment vérifier trois choses : combien de jetons ont été émis, combien ont été rachetés et combien d’actifs réels sont en réserve.

Si ce rapprochement est retardé, les utilisateurs découvriront le trou de garantie une fois les actifs disparus.

Juin a été un mois difficile pour les ponts

L’incident s’est produit au milieu d’une série d’attaques contre les protocoles cryptographiques. Selon DeFiLlama, il y a eu au moins 22 piratages et exploits en juin.

Les cas majeurs incluent déjà des attaques contre Humanity Protocol et Syscoin Bridge. Les dégâts y ont été estimés respectivement à plusieurs dizaines et plusieurs millions de dollars.

Dans ce contexte, le piratage de Secret a rappelé une fois de plus que les solutions d'interconnexion de réseaux restent l'un des segments les plus risqués du marché. Ils connectent différentes blockchains, stockent des réserves et dépendent de la vérification correcte des messages entre réseaux.

Les jetons du projet restent loin des sommets

Le jeton SCRT lui-même, selon le projet, n'a pas été directement affecté par l'attaque. Mais sa performance sur le marché reste faible, l'actif s'échangeant autour de 0,058 $ et environ 99 % en dessous de son plus haut de 2021.

AXL reste également bien en dessous de son sommet historique. Le jeton s'échange autour de 0,045 $, en baisse d'environ 98 % par rapport à son sommet de 2024.

Pour les projets d'infrastructure, de tels incidents sont particulièrement désagréables. Alors que le marché propose déjà des jetons à un prix très réduit, le nouveau problème de sécurité soulève des questions sur la confiance et la durabilité de l'écosystème.

Quelle est la prochaine étape ?

Secret doit révéler une image complète des actifs concernés : quels jetons ont perdu leur garantie, combien de fonds peuvent être récupérés et que doivent faire les utilisateurs qui détenaient des versions enveloppées des actifs sur le réseau.

Pour l’industrie, la principale leçon va au-delà d’un seul projet. Les ponts doivent vérifier non seulement la présence d'un message entrant, mais également sa source. Toute erreur dans cette logique peut transformer un dépôt vide en un véritable retrait de réserves.

La conclusion principale est simple. Le piratage de Secret s'est produit en raison d'une violation du principe fondamental d'assurance. Le contrat émettait des actifs enveloppés sans dépôt réel, et l'attaquant les échangeait contre des fonds réels. Jusqu’à ce que les ponts apprennent à détecter ces écarts plus rapidement, ils resteront une cible privilégiée pour les pirates.

En savoir plus: Dash explore les Philippines pour lancer des paiements cryptographiques



Voir l’article original en russe

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !