Crypto Prices

Exploitation de la faille de l’indexeur Kasplex KRC-20 : 186,4 millions de ZEAL et 54,4 milliards de NACHO siphonnés

il y a 1 heure
2 mins read
2 vues

Incident de Sécurité sur le Portefeuille Kaspa KRC-20

Ce week-end, un attaquant a réussi à extraire 186,4 millions de ZEAL et 54,4 milliards de NACHO d’un portefeuille de pont Kaspa KRC-20 sans posséder la clé privée associée. Il a ensuite recyclé ces tokens à travers des réseaux de couche deux (L2) et les a vendus dans des pools de liquidité. Fait surprenant, le protocole Kaspa lui-même n’a pas été piraté. Cinq transactions valides ont trompé un indexeur hors chaîne en faisant reconnaître des transferts qui n’avaient pas été réellement signés, laissant les tokens transférés non garantis et certains pools dépouillés de jusqu’à 99,6 % de leur valeur en KAS.

Le Mécanisme de l’Attaque

Une clé privée est censée être la ligne de démarcation entre la possession de crypto-monnaies et la simple connaissance de leur emplacement. Le 20 septembre, un individu a trouvé un moyen de contourner cette hypothèse pour les tokens KRC-20 sans compromettre la chaîne de base de Kaspa. L’attaquant a déplacé 186 425 259 ZEAL et 54 397 983 246 NACHO d’une adresse de garde de pont, malgré l’absence de contrôle sur la clé privée. Ces tokens ont ensuite été renvoyés à la même adresse de garde en tant que dépôts de pont ordinaires, frappés sur la couche EVM d’Igra Labs et Kasplex L2, puis déversés dans les pools de liquidité de Zealous Swap. Au final, les soldes L2 de ZEAL et NACHO de l’attaquant étaient vides, tandis que les pools affectés avaient perdu entre 94 % et 99,6 % de leur valeur en KAS.

« La propriété des tokens KRC-20 n’est pas directement appliquée par le consensus de Kaspa. »

La couche un (L1) de Kaspa a fonctionné comme prévu. Les instructions de token se trouvent à l’intérieur des transactions Kaspa, tandis qu’un indexeur Kasplex hors chaîne lit ces instructions et détermine qui possède quoi. Normalement, un transfert KRC-20 contient une clé publique, des instructions de token et une signature valide. L’attaquant a maintenu cette structure familière mais a fourni une signature vide et ajouté un OP_NOT après OP_ENDIF. Une signature vide fait que l’OP_CHECKSIG renvoie faux, au lieu de faire échouer immédiatement la transaction. L’OP_NOT supplémentaire a inversé ce résultat en vrai, laissant Kaspa avec une transaction valide.

Conséquences et Réactions

Dimanche matin, Igra a annoncé que l’ensemble des avoirs ZEAL et NACHO du portefeuille de garde avait été siphonné, laissant 97 651 212 ZEAL et 42 570 879 908 NACHO sur les réseaux de couche 2 sans garantie complète de L1. Un autre 4,5 milliards de NACHO restaient avec l’attaquant sur L1. Igra a suspendu les sorties iKAS vers Kaspa L1 et les transferts Hyperlane, tandis que les utilisateurs ont été avertis de ne pas transférer de tokens KRC-20, d’acheter des ZEAL ou des NACHO sur des échanges décentralisés (DEX) L2, ou d’ajouter de la liquidité aux pools affectés.

« Corriger le logiciel seul ne suffira pas à résoudre le problème. »

Zealous Swap a déclaré que les opérateurs doivent corriger l’indexeur et réindexer son historique, en rejetant les signatures vides, les balises malformées et les scripts qui continuent au-delà de OP_ENDIF. Nacho the Kat, quant à lui, a indiqué que la communauté envisage de passer à KCC-20, une norme conçue pour intégrer les règles des tokens dans des scripts appliqués par le réseau lui-même.

Ce problème survient après une série d’exploits, de bugs, de piratages et de violations de données au cours des dernières semaines. Samedi, le fournisseur d’infrastructure de portefeuille custodial et non custodial du Lightning Network, Blink Wallet, a révélé que « quelques dizaines » de comptes custodiaux avaient été drainés. La société de cybersécurité DCENT a également constaté que les portefeuilles de l’application DCENT avaient été siphonnés cette semaine. Le timing coïncide avec une amplification des attaques de cybersécurité, et certains soupçonnent que l’IA contribue à cette vague d’exploits.

Populaire