Classements

Top 10 des hacks DeFi à connaître

mm
Ajouter Securities.io à vos sources préférées sur Google
Divulgation : Securities.io peut recevoir une compensation via les liens vers les produits évalués. Cela n’influence pas nos évaluations éditoriales. Nous ne sommes pas un conseiller en placement inscrit ; ceci ne constitue pas un conseil en placement. Consultez notre politique d’affiliation.
Top 10 DeFi hacks - You Need to Know

Apprendre les 10 principaux hacks DeFi est une démarche intelligente qui peut vous aider à mieux comprendre l’histoire et l’avenir du marché. Le monde de la DeFi (Finance Décentralisée) reste un secteur passionnant et en expansion de l’industrie de la blockchain. Ces plateformes uniques et souvent expérimentales visent à offrir davantage de flexibilité, de confidentialité et d’opportunités de ROI aux utilisateurs. Pour ce faire, elles utilisent une structure décentralisée, ce qui peut améliorer la rentabilité des utilisateurs.

Le mouvement DeFi est en plein essor et la technologie continue d’innover. Cependant, cette croissance massive s’est accompagnée de quelques douleurs de croissance notables. Autour de chaque nouvelle technologie, il y a quelqu’un qui attend d’exploiter les erreurs, et la DeFi ne fait pas exception. Voici les 10 principaux hacks DeFi que vous devez connaître.

1. Ronin Network – $625M

En tête de la liste des hacks DeFi se trouve un incident qui a entraîné la perte de plus d’un demi-milliard de dollars. Le réseau Ronin a subi un hack de 625 M$ lorsque des infiltrés ont pu exploiter une faiblesse de la sidechain. Notamment, le réseau Ronin fonctionne comme le principal moyen pour les joueurs d’Axie Infinity de transférer des actifs.

Axie Infinity est l’un des titres play‑to‑earn les plus populaires disponibles. Les utilisateurs collectionnent, combattent et élèvent leurs Axies pour obtenir des récompenses. Notamment, chaque Axie possède des caractéristiques distinctes qui le rendent rare et augmentent sa valeur.

Source – Page d’accueil du réseau Ronin

Les hackers ont pu prendre le contrôle des processus de retrait du réseau en corrompant cinq validateurs simultanément. Cette manœuvre a permis aux attaquants de voler facilement 25 millions de dollars USDC et 173 600 ETH. À ce jour, les fonds n’ont pas été récupérés.

2. Poly Network – $601M

Un autre hack DeFi dépassant le demi-milliard de dollars s’est produit en août 2021. Cette attaque partageait des similitudes avec le réseau Ronin, les hacks ayant eu lieu sur des nœuds de validation. Les hackers ont ciblé les nœuds comptables des ponts inter‑chaînes afin de recueillir suffisamment d’informations pour accéder aux clés privées du réseau. Une fois les clés obtenues, les hackers ont rapidement siphonné des millions de tokens Ethereum, Polygon et BNB.

De plus, 268 millions de dollars de tokens restent bloqués dans un compte qui nécessite les mots de passe à la fois du hacker et du réseau Poly. Ce qui rend cet incident plus intéressant, c’est le fait que le réseau Poly a offert au hacker 500 K$ et une immunité s’il rendait les fonds. Le hacker, bien sûr, a refusé l’offre, car il serait presque impossible de garantir que les autorités ne poursuivraient pas un braquage aussi audacieux.

Notamment, ce hack a une fin heureuse, contrairement à la plupart des autres de cette liste. La majorité des fonds a été rendue, il ne reste que 33 millions de dollars non réclamés. Lors de l’une de leurs dernières interactions, le hacker a déclaré avoir réalisé le braquage « juste pour le plaisir ».

3. Wormhole Bridge – $325 million

Le Wormhole Bridge est une autre histoire triste de réseaux DeFi piratés entraînant des pertes importantes. Le pont Wormhole sert de pont DeFi inter‑chaînes essentiel. L’objectif du projet est d’améliorer la liquidité en éliminant les points de friction. Plus précisément, le réseau utilise un processus appelé wrapping pour permettre aux actifs de se déplacer vers d’autres réseaux.

Dans cet incident, les hackers ont pu accéder au mécanisme de liquidité et commencer à créer des tokens enveloppés sans aucun dépôt. Fait intéressant, pour accomplir cette tâche, ils ont utilisé des pièces émises sur la blockchain Solana. Les ETH enveloppés sur Solana totalisaient plus de 93 750 tokens. À partir de là, les hackers ont rapidement échangé les actifs contre des ETH directement.

4. Nomad Bridge – $190M

Le hack du Nomad Bridge a pris le marché par surprise. Des intrus ont pu s’emparer de 190 M$ de crypto grâce à une faille qu’ils ont créée, leur permettant de retirer plus qu’ils n’avaient déposé. Ce processus a été répété de façon stupéfiante 1 175 fois avant que les administrateurs du réseau ne découvrent le stratagème.

Le retard a entraîné le vol de 190 millions de dollars en tokens du réseau. Les analyses forensiques ont révélé que plusieurs hackers étaient impliqués dans le braquage à mesure que la nouvelle se répandait, et d’autres groupes ont rejoint le pillage. L’équipe Nomad a lancé un appel désespéré pour que les fonds de leurs utilisateurs soient restitués.

Étonnamment, plus de 30 M$ ont effectivement été renvoyés, grâce à leurs efforts. Le reste des fonds reste non récupéré. Ce hack montre que, dans certains cas, la communication peut permettre la récupération de millions de dollars.

5. Beanstalk Farms – $182M

Beanstalk Farms était un système DeFi soutenu par des stablecoins algorithmiques. Les stablecoins algorithmiques utilisent des protocoles et des réserves de monnaie numérique, ce qui les différencie de la plupart des stablecoins. Notamment, ce type de stablecoin existe depuis un certain temps mais s’est avéré extrêmement difficile à maintenir.

Dans ce hack, les attaquants se sont concentrés sur le système de gouvernance communautaire. Ils ont exploité une faiblesse qui leur a permis d’adopter des propositions. Après avoir pris le contrôle, ils ont adopté plusieurs propositions qui ont créé des centaines de millions de stablecoins. Notamment, les fonds ont été transférés vers deux adresses.

L’une était l’adresse supposée du hacker, et l’autre était une adresse de donation ukrainienne. Au final, le hacker a conservé environ 70 M$ du braquage, et le reste a servi à aider les réfugiés ukrainiens. Ainsi, ce hack reste une énigme, car les millions donnés ont eu un impact positif.

6. Wintermute – $160M

Wintermute était une plateforme de liquidité DeFi populaire qui a malheureusement choisi d’utiliser le Vanity Wallet comme stockage principal pour les utilisateurs. Le Vanity Wallet présentait une faille qui permettait aux hackers d’exploiter des attaques de recréation d’adresses pour vider le réseau de 160 M$.

Ce hack est un exemple majeur de la raison pour laquelle les réseaux DeFi doivent privilégier les systèmes de stockage à froid plutôt que d’utiliser des portefeuilles chauds. Le stockage à froid est une méthode de conservation de vos cryptos hors ligne ou avec ce que l’on appelle une « air gap ». Il empêche les menaces en ligne et est depuis devenu la norme de l’industrie après les pertes massives.

7. Compound – $150M

Compound était, et reste, l’un des marchés de liquidité DeFi les plus performants du secteur. Le réseau a subi une perte massive de 150 M$ après une combinaison de mauvais codage et de hackers cherchant à semer le chaos. L’erreur de codage, désormais appelée « Leaky Tap », était un problème de contrat intelligent qui permettait de créer de nouveaux tokens sans raison.

Les hacks DeFi ont d’abord créé un immense pool de liquidité contenant 280 000 tokens COMP d’utilité du réseau. Une fois le pool ouvert, ils ont commencé à siphonner les fonds. Étant donné qu’il s’agissait d’une erreur de codage et non d’un hack direct, les développeurs ont dû faire adopter une proposition de gouvernance communautaire pour corriger l’erreur. Le processus a finalement pris plusieurs jours.

Les retards ont entraîné des pertes supplémentaires, les utilisateurs étant obligés de voir le compte se vider lentement. Au moins, les développeurs ont récupéré plus de la moitié des fonds peu après l’incident, ce qui a considérablement limité les pertes pour les utilisateurs. Aujourd’hui, Compound continue de fonctionner comme un protocole DeFi performant, bien que doté de protections de sécurité renforcées contre ce type d’attaque.

8. Vulcan Forged $140M

Le hack de Vulcan Forged a représenté l’une des premières fois qu’un réseau play‑to‑earn était ciblé avec succès pour des pertes de plusieurs centaines de millions. La plateforme a gagné en popularité en offrant l’accès à de nombreux titres P2E populaires. De plus, les utilisateurs pouvaient prendre leurs gains et améliorer leurs ROI, en tirant parti des nombreuses options DeFi proposées.

En décembre 2021, les choses ont mal tourné pour un grand groupe d’utilisateurs du réseau après que des hackers ont pu accéder à l’arrière‑plan du réseau et supprimer 96 clés de portefeuille. Le problème de codage a entraîné le vidage des portefeuilles Venally des joueurs de 140 M$ en tokens PYR. Étant donné qu’il s’agissait d’une erreur de codage, le projet a rapidement remboursé les pertes à tous les affectés.

9. BadgerDAO – $120M

Le hack de BadgerDAO s’est produit en décembre 2021 et a entraîné la perte de 2 100 BTC et 151 ETH. BadgerDAO fonctionnait comme un pont Bitcoin haute performance vers le monde DeFi. Tout a mal tourné lorsque les hackers ont pu identifier une faiblesse dans l’interface utilisateur de la plateforme.

Après un examen minutieux suite aux pertes, il a été déterminé que le hacker avait utilisé une approche en plusieurs étapes, commençant par pirater d’abord la société de sécurité Cloudflare. Ce piratage leur a donné accès aux informations nécessaires pour ajouter des autorisations aux transactions. Aujourd’hui, le site web indique la suppression de tous les coffres restants.

10. Horizon Bridge – $100M

Le hack du Horizon Bridge s’est produit assez récemment comparé à de nombreux autres de cette liste. En juin 2022, 100 M$ ont été volés de ce pont inter‑chaînes. L’opérateur du pont, Harmony, a été contraint d’interrompre temporairement les opérations pour stopper l’attaque et prévenir d’autres pertes.

Un examen minutieux a montré que le portefeuille multi‑sig de Harmony était configuré pour contenir quatre signatures. Cependant, seules deux signatures étaient nécessaires pour transférer des fonds. Malheureusement, ces préoccupations n’avaient pas été soulevées avant l’attaque. Au final, ces problèmes se sont avérés être un conseil avisé, le réseau se retrouvant de l’autre côté d’une perte à neuf chiffres.

Growing Pains are Part of Life

Il n’existe aucun univers où les nouvelles technologies peuvent innover et se développer sans qu’il y ait un risque d’escrocs et de hackers exploitant chaque opportunité qu’ils trouvent. Heureusement, le bon côté de chaque hack est qu’il révèle une nouvelle stratégie qui peut ensuite être empêchée sur d’autres plateformes. Cela dit, les hackers malveillants font malheureusement partie de la communauté crypto – que cela plaise ou non.

David Hamilton est un journaliste à plein temps et un bitcoiniste de longue date. Il se spécialise dans la rédaction d'articles sur la blockchain. Ses articles ont été publiés dans plusieurs publications bitcoin, notamment Bitcoinlightning.com