Introduction
Au milieu d’un flot incessant de piratages, de violations de données, d’exploits et de bogues, un défaut logiciel a discrètement entraîné la perte d’un tiers du soutien d’un fonds Bitcoin, et cela est resté inaperçu pendant deux mois.
Le défaut logiciel
Selon la plateforme d’échange décentralisée (DEX) Osmosis, un défaut dans le chemin de transfert IBC personnalisé de Nomic a permis à un attaquant de créer des nBTC non soutenus et de dissimuler la majorité d’entre eux dans le panier Alloyed BTC d’Osmosis. Ce qui semble presque incroyable, mais qui est pourtant vrai, c’est que cette création a eu lieu le 25 juin et est restée cachée aux yeux de tous pendant 74 jours.
« Récemment, nous avons pris connaissance d’un exploit sur la chaîne Nomic. Cet exploit a permis à l’attaquant de dépenser deux fois des nBTC, lui permettant d’envoyer de faux bons à Osmosis. Osmosis et IBC n’ont pas été compromis, car le bogue se trouvait dans un mécanisme de transfert personnalisé sur Nomic. 39,84 nBTC du total créé se trouve dans Alloyed BTC, représentant environ 36 % de son soutien, » a déclaré Osmosis cette semaine.
Réaction d’Osmosis
Une fois le problème découvert, Osmosis a annoncé sur X qu’il avait rapidement suspendu les dépôts et les retraits impliquant Nomic et Alloyed BTC pour empêcher d’autres fonds de circuler. L’équipe a ensuite collaboré avec des validateurs sur une mise à jour d’urgence qui a permis de verrouiller 22,65 BTC se trouvant dans le portefeuille de l’attaquant.
« Nous proposerons de saisir ces actifs à la gouvernance et demanderons à celle-ci d’utiliser le BTC accumulé dans le pool communautaire pour couvrir le solde restant et restaurer le soutien complet d’Alloyed BTC, » a écrit l’équipe.
Analyse du problème
Le chercheur indépendant connu sous le nom de Rarma a examiné le code et partagé des informations sur ce qui s’est mal passé sur X. En termes simples, le système de Nomic a accidentellement créé le même dépôt Bitcoin deux fois. Le premier lot a été traité normalement, mais le second est devenu un nBTC supplémentaire qui pouvait réellement être dépensé, a noté Rarma dans son post sur X.
Rarma a découvert que c’était le seul des 18 processus similaires dans le fichier qui avait créé les pièces deux fois, et le système n’a même pas vérifié qui contrôlait le compte qui les recevait. Réaliser cela a coûté juste un satoshi, une attaque extrêmement bon marché. Rarma a écrit à l’époque que le code défectueux était toujours resté inchangé dans la branche de développement de Nomic lorsqu’il a publié ses conclusions le 8 septembre. La mise à jour de sécurité d’Osmosis a été publiée sur X le lendemain.
Conclusion
Malgré le problème de soutien BTC auquel l’équipe fait face, cet incident rappelle utilement les soi-disant tokens BTC créés sur d’autres chaînes, car leur soutien n’est aussi fiable que le code personnalisé responsable de leur création. L’équipe de Liquid a annoncé que le réseau est entré dans la prochaine phase de sa reprise contrôlée après qu’un hacker éthique…