Propulsé par
Crypto News

Carbontec dévoile une faille d'exploitation de 520 000 $ dans la fonction de secours du routeur 1inch

Une enquête de Carbontec a révélé que plus de 520 000 $ en jetons mal envoyés ont été discrètement retirés des routeurs 1inch v4–v6 via des fonctions publiques, exposant un point aveugle de sécurité dans l’un des contrats les plus utilisés des défi.

ÉCRIT PAR
PARTAGER
Carbontec dévoile une faille d'exploitation de 520 000 $ dans la fonction de secours du routeur 1inch

Erreur de Conception dans le Routeur 1inch Permettant le Retrait de Fonds Mal Envoyés

La société de sécurité blockchain Carbontec a découvert une vulnérabilité de conception significative dans le contrat intelligent Aggregation Router v6 de 1inch, un protocole clé défi qui facilite les échanges de jetons pour des millions d’utilisateurs. Le problème ? N’importe qui pouvait retirer des jetons envoyés par erreur au contrat, pas seulement le propriétaire.

Selon une exclusivité partagée avec Bitcoin.com News, plus de 520 000 $ de crypto, y compris 4,2 WBTC (environ 445K $) dans une transaction, ont été déplacés par des acteurs non affiliés à travers les versions de router 4, 5 et 6. La faille provient de fonctions de rappel accessibles publiquement et de la logique du routeur qui accepte les pools d’échange définis par l’utilisateur. Cela permet des transactions falsifiées qui blanchissent effectivement les extractions de fonds sous couvert d’utilisation de protocole de routine.

Au lieu d’être verrouillés ou récupérables uniquement par 1inch, les jetons mal envoyés sont devenus un terrain de jeu pour quiconque ayant des connaissances techniques. Ce n’est pas un bug de codage, mais une décision de conception visant à économiser du gaz qui sous-estime le comportement des utilisateurs et surestime la sécurité des contrats grâce à l’obscurité.

Miroslav Baril, CTO chez Carbontec, a partagé quelques réflexions de l’enquête de l’entreprise.

Ce n’est pas seulement un problème de 1inch ; c’est une faille systémique qui pourrait être présente dans d’autres protocoles défi. L’hypothèse que les jetons mal envoyés sont soit irrécupérables, soit uniquement récupérables par les propriétaires de contrats crée un faux sentiment de sécurité et de sûreté. Les risques réels émergent souvent non seulement des bugs dans le code, mais aussi des modèles de conception. Les aspects critiques de la conception structurelle du protocole doivent être équilibrés avec la sécurité et la prévention des abus.

La recherche de Carbontec montre que ce problème affecte non seulement 1inch, mais potentiellement tout protocole défi qui accepte les entrées de contrat externes ou expose des rappels d’échange internes. Avec des centaines de milliers de fonds d’utilisateurs discrètement siphonnés, l’enquête soulève des questions pressantes sur la manière dont les protocoles défi gèrent les erreurs et sur qui a réellement accès aux fonds des utilisateurs.

Sélections de Jeux Bitcoin

100% de Bonus jusqu'à 1 BTC + 10% de Cashback Hebdomadaire sans Mise

100% de Bonus Jusqu'à 1 BTC + 10% de Cashback Hebdomadaire

130% jusqu'à 2 500 USDT + 200 Tours Gratuits + 20% de Cashback Hebdomadaire sans Mise

1000% de Bonus de Bienvenue + Pari Gratuit jusqu'à 1 BTC

Jusqu'à 2 500 USDT + 150 Tours Gratuits + Jusqu'à 30% de Rakeback

470% de Bonus jusqu'à $500 000 + 400 Tours Gratuits + 20% de Rakeback

3,5% de Rakeback sur Chaque Mise + Tirages Hebdomadaires

425% jusqu'à 5 BTC + 100 Tours Gratuits

100% jusqu'à $20K + Rakeback Quotidien