Retour aux Actualités

Des attaques via failles admin drainent 35 M$ de protocoles crypto

Des protocoles liés à Bitcoin et Ethereum ont perdu 35 millions de dollars à cause de multiples attaques exploitant des clés compromises et des faiblesses de validation. Ces attaques affectent les systèmes inter-chaînes et révèlent des vulnérabilités au-delà de la cryptographie de base.
Deux systèmes inter-chaînes et plusieurs protocoles plus petits ont été siphonnés d'environ 35 millions de dollars lors d'une série d'attaques coordonnées qui se sont produites à quelques heures d'intervalle, ont rapporté mercredi des équipes de sécurité.

Les cibles comprenaient Verus, un protocole de liquidité inter-chaînes, et B² Network, un pont de couche 2 Bitcoin. Les attaquants ont exploité des clés administratives compromises, des privilèges de mise à niveau et des vérifications de validation faibles pour retirer des fonds directement des contrats intelligents – sans casser la cryptographie sous-jacente, ont déclaré plusieurs sociétés de sécurité.

« Il ne s'agissait pas d'une faille cryptographique », a déclaré un enquêteur principal à CoinDesk. « Les attaquants disposaient simplement des bonnes clés ou de la capacité de mettre à niveau la logique du contrat à leur avantage. »

La première brèche a touché B² Network, avec environ 18 millions de dollars en Bitcoin et Ether wrapped volés. Verus a suivi quelques heures plus tard, perdant environ 12 millions de dollars. Des ponts inter-chaînes plus petits et des validateurs de sidechain ont représenté les 5 millions de dollars restants, selon les données on-chain suivies par la société d'analyse blockchain Chainalysis.

Les attaques mettent en évidence une vulnérabilité persistante dans l'architecture des ponts crypto. Plutôt que de casser le chiffrement, les voleurs ciblent de plus en plus la couche humaine : une gestion des clés mal sécurisée, des signataires multi-sig disposant de trop de pouvoir, ou des mécanismes de mise à niveau qui permettent à un seul administrateur compromis de modifier le comportement d'un contrat.

Aucun des protocoles concernés n'a annoncé de plan de récupération ni de calendrier pour la réouverture des dépôts et des retraits. B² Network a déclaré dans une mise à jour Telegram qu'il « travaille avec les échanges pour geler les actifs volés ». L'équipe de Verus n'a pas publié de déclaration publique depuis l'attaque.

Pour les traders, cet événement rappelle que même les tokens adossés au Bitcoin et à l'Ether comportent un risque de pont. Le prix du Bitcoin et de l'Ether a montré peu de réaction immédiate, mais l'attaque s'ajoute à un sentiment baissier qui pèse déjà sur les projets inter-chaînes. Plusieurs grands ponts ont subi des exploits similaires au cours des deux dernières années, pour un total de plus de 1,5 milliard de dollars de pertes.

Surveillez les analyses post-mortem officielles de Verus et B² Network dans les prochains jours. Les analystes de sécurité suivront les fonds volés on-chain ; tout mouvement pourrait indiquer une tentative de conversion en espèces ou vers un mixeur. Jusqu'à ce que ces équipes restaurent la confiance dans leurs contrats, les fournisseurs de liquidité et les yield farmers pourraient vouloir reconsidérer leur exposition aux protocoles concernés.

Actualités liées