Exploitation de 6 millions de dollars dans un coffre Base
Une exploitation de 6 millions de dollars dans un coffre Base non identifié a mis en lumière des lacunes dans le reporting des vulnérabilités, selon Gonçalo Magalhães, responsable de la sécurité chez Immunefi. Au moment du briefing sur l’incident, environ 31,7 millions de dollars restaient dans le coffre.
Magalhães a déclaré à crypto.news que les opérateurs non identifiés du coffre avaient laissé un chercheur white hat avec peu d’options pour remédier à la vulnérabilité de la liste blanche sans risquer des problèmes juridiques.
Dans le briefing sur l’incident, il a été précisé que la vulnérabilité avait été identifiée la semaine précédente, mais le chercheur n’avait pas de canal de divulgation clair. Plus de 24 heures après l’attaque, le briefing a indiqué qu’aucune équipe n’avait publiquement revendiqué le coffre, reconnu la perte ou annoncé de mesures de remédiation.
TokenPost a rapporté que l’attaquant avait utilisé un portefeuille multisignature Safe pour ajouter un contrat malveillant à la liste blanche de prêt du coffre. Selon leur récit, le contrat a ensuite retiré 1 783 aBaswstETH et échangé les jetons via Aave V3 pour environ 1 783 wstETH.
Vulnérabilités et préoccupations de sécurité
Magalhães a expliqué que restreindre l’accès aux adresses approuvées donnait l’apparence d’une protection, car les attaquants auraient normalement du mal à entrer dans la liste blanche. Cependant, une fois qu’une adresse était approuvée, le coffre lui permettait de retirer des actifs sans fournir de garantie.
« Mais étant donné que n’importe quelle adresse sur la liste blanche pouvait retirer l’aBaswstETH du coffre sans garantie nécessaire, cela devient en réalité une vulnérabilité majeure, » a-t-il déclaré.
Le responsable de la sécurité a décrit la liste blanche elle-même comme une protection insuffisante contre cette capacité de retrait. Son explication s’est concentrée sur ce qu’une adresse approuvée pouvait faire avec les fonds après avoir obtenu l’accès, plutôt que simplement sur la question de savoir si l’accès était restreint.
Avant l’exploitation, le coffre n’avait pas exécuté de transaction Safe pendant 25 jours, selon TokenPost. La publication a mentionné l’ingénierie sociale et la collusion comme explications possibles du changement d’accès, tout en précisant qu’aucune de ces hypothèses n’avait été établie.
Avec sept signataires Safe toujours non identifiés dans le briefing sur l’incident, Magalhães a appelé les personnes contrôlant le portefeuille à s’identifier et à répondre. Il a déclaré que leur silence continu suscitait des soupçons, sans pour autant présenter cette préoccupation comme une preuve d’implication dans le vol.
« Étant donné qu’il s’agit d’un coffre non identifié, un white hat peut à peine effectuer une action sans risquer de se retrouver dans des problèmes juridiques. »
Réflexions sur la divulgation et la sécurité
Dans ses commentaires, il a précisé que le problème ne se limitait pas à trouver un défaut technique. Magalhães a également remis en question la propriété inconnue du coffre et l’approbation qui a permis à un acteur malveillant d’entrer dans sa liste blanche, affirmant que ces deux éléments soulevaient des soupçons sur ses créateurs.
Le 21 septembre, le PDG d’Immunefi, Mitchell Amador, a abordé la question de la divulgation privée et de l’autorisation suite à l’exploitation du Liquid Network. Amador a déclaré que les chercheurs devraient signaler les vulnérabilités de manière privée, de préférence par le biais d’un programme de primes défini, plutôt que de déplacer des fonds d’utilisateurs et de négocier un paiement par la suite.
Dans cet incident, des acteurs non identifiés ont restitué 3 400 BTC mais ont conservé 598,5 BTC, selon le rapport. Blockstream a rejeté leur demande de divulgation responsable et a refusé leur exigence d’une prime de 10 %.
Amador a déclaré que les protocoles devraient établir des conditions de sauvetage avant une urgence, y compris les actions qu’un chercheur peut entreprendre et les conditions de récompense. Le rapport a également décrit le cadre Whitehat Safe Harbor d’Immunefi comme un moyen de définir ces conditions à l’avance.
Interrogé sur la question de savoir si une prime seule aurait nécessairement empêché l’attaque de Base, Magalhães a déclaré que la communauté de la sécurité aurait probablement identifié le problème de retrait du contrat par le biais d’un programme.
« Une prime de bogue aurait définitivement pu arrêter cette attaque, car il est probable que la communauté de la sécurité aurait trouvé ce problème flagrant dans le contrat intelligent. »
Conclusions sur la sécurité des contrats intelligents
Dans un rapport du 10 août sur les résultats de la prime de bogue de juillet, Immunefi a déclaré que les chercheurs avaient reçu 2,32 millions de dollars pour des vulnérabilités confirmées au cours du mois. Les rapports confirmés et payés ont augmenté de 18 % par rapport à juin, tandis que la société a déclaré que ses programmes avaient empêché 374 menaces.
Le même rapport a cité la comparaison d’Immunefi de 1 178 audits par des entreprises de premier plan et 58 audits compétitifs. Selon la société, les compétitions ont trouvé en moyenne 6,2 vulnérabilités graves par engagement, contre 1,5 dans les audits privés.
Au-delà de la logique des contrats, Magalhães a souligné les compromis d’infrastructure et de clés comme preuve que les contrôles de sécurité doivent couvrir des voies supplémentaires vers les fonds des utilisateurs. Le 20 juillet, un rapport sur les risques liés aux signataires et à l’infrastructure a cité la découverte de Hacken selon laquelle ces échecs représentaient 88,3 % des environ 764 millions de dollars volés au cours du deuxième trimestre.
Parmi 1 427 projets suivis, Hacken a constaté que seulement 4 % combinaient des audits, des primes de bogues actives et une surveillance tierce. Hacken a également identifié 14 projets exploités qui avaient terminé des audits. Selon son rapport, les échecs comprenaient des dispositifs de signataires, des clés d’administrateur, des validateurs de pont et des systèmes backend en dehors du code couvert par des examens conventionnels.
Aux États-Unis, le ministère de la Justice a poursuivi un ingénieur en sécurité qui a exploité des échanges décentralisés et a négocié le retour d’actifs volés. En décembre 2023, les procureurs fédéraux ont annoncé que Shakeeb Ahmed avait plaidé coupable de fraude informatique après avoir piraté deux échanges et obtenu plus de 12 millions de dollars.
Selon le ministère, Ahmed a accepté de restituer des fonds à un échange sauf pour 1,5 million de dollars s’il ne signalait pas l’attaque aux forces de l’ordre. Dans l’attaque distincte de Nirvana Finance, les procureurs ont déclaré que le protocole avait offert à Ahmed une prime allant jusqu’à 600 000 dollars pour retourner les actifs volés. Il a plutôt exigé 1,4 million de dollars, n’a atteint aucun accord et a conservé les 3,6 millions de dollars qu’il avait pris, selon le ministère de la Justice.