Actifs numériques

Les piratages de cryptomonnaies et les pertes d’exploits DeFi au T2 sont en passe d’égaler les chiffres du T1

mm
Ajouter Securities.io à vos sources préférées sur Google
Divulgation : Securities.io peut recevoir une compensation via les liens vers les produits évalués. Cela n’influence pas nos évaluations éditoriales. Nous ne sommes pas un conseiller en placement inscrit ; ceci ne constitue pas un conseil en placement. Consultez notre politique d’affiliation.
Hacker

Plus de $320 millions ont été perdus au profit d’acteurs malveillants dans l’espace crypto au cours du premier trimestre de l’année, selon les données compilées par la plateforme de sécurité des contrats intelligents CertiK. Ce chiffre représente une baisse significative par rapport au trimestre précédent (Q4 2022) et à une période similaire de l’année précédente. La société de sécurité blockchain a attribué cette diminution à des incidents préoccupants qui ont secoué l’industrie pendant ces trois mois.

Parmi eux, on note un bouleversement des marchés de stablecoins et une crise bancaire qui s’est étendue au secteur des actifs numériques. Ces incidents ainsi que d’autres malheureux ont incité les investisseurs à placer leurs fonds en retrait, tout en décourageant les nouveaux entrants et les flux d’investissements. À peine à la moitié du Q2, davantage d’incidents d’exploitation ont été signalés avec des pertes attribuables destinées à égaler le chiffre rapporté au Q1.

$103 million ont été perdus à cause de piratages, d’exploits et d’escroqueries en avril

En mars, environ $211 million ont été volés dans la crypto, dominés par un piratage de $197 million sur Euler Finance. Le montant détourné le mois dernier était légèrement inférieur à la moitié de ce total, la société de sécurité blockchain Certified Kernel Tech (CertiK) estimant une perte de $103.7 million due aux exploits, piratages et escroqueries.

Les chiffres d’avril et de mars portent le total volé par des acteurs malveillants au cours des quatre premiers mois à $429.7 million depuis le début de l’année. Un autre incident majeur en avril a été l’attaque de type sandwich par bot de valeur maximale extractible (MEV) sur Ethereum, qui a entraîné une perte de $25.4 million. L’échange Bitrue aurait également vu $23 million en Ether et autres devises drainés d’un de ses portefeuilles chauds.

Attaques de prêts flash

L’agrégateur de finance décentralisée Yearn Finance a mené les attaques de prêts flash le mois dernier, seuls les utilisateurs exécutant une version plus ancienne du protocole étant affectés. PeckShield a rapporté le 13 avril qu’un hacker a exploité un bug pour créer une quantité extrêmement importante de yUSDT – 1.3 quadrillion de tokens, d’une valeur d’environ $11.6 million à partir de seulement 10,000 USDT. Dans une série d’échanges qui ont suivi, l’attaquant a pu obtenir 61,000 USDP, 1.5 million TUSD, 1.79 million BUSD, 1.2 million USDT, 2.58 million USDC et 3 million DAI.

Le pool de prêt multi-chaîne Hundred Finance a perdu $7.4 million le 15 avril après une faille de sécurité impliquant un prêt flash de WBTC sur la couche deux Optimism d’Ethereum. Le protocole a depuis placé une prime de $500,00 sur le hacker après que les tentatives de négociation n’aient apparemment donné aucun résultat. Hundred Finance avait déjà été touché à hauteur de $6.5 million lors d’une attaque de réentrance en mars 2022. La société de sécurité blockchain a également montré que le total des fonds perdus à cause d’escroqueries de sortie a augmenté à $9.4 million en avril, signalé par la bourse décentralisée Merlin.

CertiK affirme que des développeurs malveillants ont volé les $1.8M lors de l’attaque de Merlin

La perte de $1.82 million de la bourse décentralisée zkSync Merlin s’est produite le 25 avril, pendant la vente publique de trois jours de ses tokens MAGE, malgré la présence d’un audit de CertiK. Le DEX, dont la popularité provient du rendement attractif offert sur les dépôts, a confirmé l’attaque en conseillant à tous les utilisateurs de désactiver les autorisations de leur portefeuille. CertiK a quant à lui qualifié cela de problème de gestion de clé privée.

Dans un fil abordant l’incident, la société de sécurité blockchain a ensuite souligné qu’elle avait signalé un risque de centralisation sous la rubrique « Efforts de décentralisation » dans son rapport d’audit de Merlin. Certains, cependant, remettent en question la qualité du travail réalisé par la société. Par ailleurs, le code malveillant qui aurait causé la perte de fonds a été identifié par eZKalibur, une bourse décentralisée et launchpad également construite sur zkSync. eZKalibur a indiqué que la fonction d’initialisation créait une sorte de porte dérobée, permettant le transfert illimité de tokens de l’adresse du contrat vers l’« adresse feeTo ».

Un plan de compensation est en cours d’élaboration

CertiK a déclaré le 26 avril qu’elle envisageait un plan de compensation pour les personnes affectées tout en exhortant les individus responsables à restituer 80 % des fonds et à conserver le reste comme prime de hacker éthique. Elle a ajouté que, plutôt qu’une attaque, Merlin était victime de développeurs malveillants – ce qui explique pourquoi l’entité a pu siphonner le pool de liquidité avec tant de facilité. L’équipe de sécurité blockchain a indiqué que les auteurs seraient supposés se trouver en Europe et qu’elle collabore avec les agences d’application de la loi pour les traduire en justice si les négociations directes échouent.

Dans une mise à jour de la situation vendredi, CertiK a insisté sur le fait qu’il s’agissait d’un rug pull de la part des développeurs de Merlin qui ont exploité leurs privilèges de portefeuille pour escroquer les utilisateurs. Elle a ajouté que les tentatives de collaboration avec le reste de l’équipe Merlin étaient entravées par des défis, certains membres clés refusant de vérifier leur identité, rendant la validation et l’aide éventuelle aux victimes difficiles. CertiK a gelé $160,000 des fonds volés à ce jour et surveille de près le montant restant dans l’espoir d’une récupération. Elle travaille avec les agences d’application de la loi aux États‑Unis et au Royaume‑Uni pour ces efforts et a également promis $2 million pour aider les victimes et lutter contre les escroqueries de sortie.

Des hackers ont manipulé un oracle de prix pour voler $2M du protocole de prêt Polygon 0VIX

Une attaque de manipulation d’oracle de prix a frappé le protocole de prêt 0VIX à la fin avril, le faisant perdre plus de $2 million suite à un exploit du token vGHST, un token mis en jeu d’une initiative de jeu blockchain inspirée du populaire jeu Tamagotchi. La société de sécurité blockchain PeckShield a révélé que les hackers derrière l’attaque du protocole 0VIX ont utilisé un prêt flash d’une valeur de $6.12 million en stablecoins pour ouvrir des positions de prêt vGSHT.

Les attaquants ont ensuite manipulé l’oracle de prix du protocole et le pool de prêt vGSHT en extension – ils ont créé une flambée du prix du GHST, rendant le pool de prêt vGHST insolvable, ce qui leur a permis de liquider les pools et de s’emparer des collatéraux. L’équipe centrale du protocole a suspendu les opérations Polygon POS et zkEVM (ses marchés de prêt de tokens), ajoutant qu’elle avait lancé des efforts pour gérer la situation.

Dans une mise à jour ultérieure, l’Association du protocole 0VIX a indiqué qu’elle avait repris les opérations sur le zkEVM, permettant aux utilisateurs du marché 0VIX Polygon zkEVM un accès illimité à leurs fonds. Elle a demandé à tous les utilisateurs de vérifier leurs positions et leur facteur de santé et de rembourser toute dette en cours. La mise à jour a précisé que la pause du zkEVM de 0VIX n’était qu’une mesure préventive, l’exploit ne l’ayant pas affecté. L’Association n’a toutefois pas divulgué d’autres détails afin de protéger l’intégrité des enquêtes en cours, ajoutant qu’elle, avec ses partenaires de sécurité, restait déterminée à récupérer les fonds compromis.

Un bug dans le mécanisme de récompense de Level Finance a permis à un attaquant de siphonner $1M en tokens LVL

Cette semaine, Level Finance a été piraté pour un montant d’un million de dollars en tokens LVL natifs. L’échange spot et de contrats perpétuels non-custodial natif de la BNB Chain a confirmé le 1er mai que l’attaquant avait ciblé son contrat de parrainage LevelReferralControllerV2, qui permet des réclamations répétées, emportant plus de 214 LVL qu’ils ont échangés contre 3,345 BNB.

La société de sécurité blockchain PeckShield a indiqué que le piratage était dû à un bug permettant des réclamations de parrainage répétées (dans la même époque), ce que Level Finance a confirmé provenir d’une mise à jour récente de son mécanisme d’incitation. La plateforme a temporairement interrompu son programme de parrainage pour mettre fin à l’attaque, bien que l’événement n’ait pas affecté ses pools de liquidité ni les DAO associés.

Deus Finance a suspendu les contrats et brûlé le DEI suite à un piratage de $6M

Dans un incident plus récent, le protocole DeFi Deus Finance a confirmé ce week-end qu’il était victime d’un piratage sur ses déploiements BNB Smart Chain et Arbitrum. Bien que cela ne soit pas encore confirmé, la manipulation l’a fait perdre plus de $6 million en actifs cryptographiques. L’attaque a été précédée d’un bot selon PeckShield, permettant au hacker de s’emparer de 1,337,375 BUSD des pools DEI/BUSD, et de $5 million supplémentaires sur les pools ARB/ETH. Deus a suspendu tous les contrats et les tokens DEI ont été brûlés en chaîne en réponse pour atténuer d’autres pertes. L’équipe du protocole a ajouté qu’elle évaluait activement la garantie sous-jacente du DEI, et qu’elle élaborera un plan complet de récupération et de rachat en fonction des soldes DEI pré-brûlés.

Reconnaissant que certains individus ont pu participer à des opérations d’arbitrage suite à la violation et se sont retrouvés bloqués, Deus a déclaré qu’elle évaluait activement la possibilité de renverser rapidement ces transactions afin de résoudre le problème. La plateforme DeFi a souligné que le système Deus v3, actuellement en usage, est isolé du DEI et n’a donc pas été affecté par les événements. Elle a également exhorté le hacker à restituer 80 % des gains et à considérer le reste comme une prime de hacker éthique. Dans un tweet plus tôt aujourd’hui, l’émetteur du stablecoin DEI, Deus Finance, a indiqué que le(s) exploiteur(s) s’étaient conformés et avaient renvoyé 2,023 ETH à une adresse de portefeuille multi-sig de récupération address gérée par des membres de confiance de Yearn Finance.

Sam est un spécialiste de contenu financier avec un intérêt aigu pour l'espace blockchain. Il a travaillé avec plusieurs entreprises et médias dans les domaines de la finance et de la cybersécurité.