Au milieu d’une succession apparemment sans fin de piratages, de fuites de données, d’exploits et de bogues, une faille logicielle a discrètement anéanti un tiers des actifs d’un fonds investissant dans le bitcoin, sans que personne ne s’en aperçoive pendant deux mois.
Un fonds Bitcoin a perdu 36 % de ses actifs, sans que personne ne s'en aperçoive pendant 74 jours

Points clés
- Le bug de Nomic, survenu le 25 juin, a généré 39,84 nBTC non adossés, creusant un trou de 36 % dans les réserves d’Alloyed BTC.
- Osmosis a gelé 22,65 BTC après que le désordre provoqué par Nomic soit resté inaperçu pendant 74 jours.
- Osmosis souhaite désormais que la gouvernance s’empare de ces 22,65 BTC afin de rétablir la couverture intégrale d’Alloyed BTC.
Une faille chez Nomic laisse Alloyed BTC avec un déficit de couverture de 36 %
Selon la plateforme d’échange décentralisée (DEX) Osmosis, une faille logicielle dans le chemin de transfert IBC personnalisé de Nomic a permis à un attaquant de frapper des nBTC non adossés et d’en cacher la majeure partie dans le panier Alloyed BTC d’Osmosis. Ce qui semble presque incroyable, mais qui est pourtant avéré, c’est que cette création a eu lieu le 25 juin et est restée cachée à la vue de tous pendant 74 jours.

« Récemment, nous avons pris connaissance d’une faille sur la chaîne Nomic. Cette faille a permis à l’attaquant de procéder à une double dépense de nBTC, ce qui lui a permis d’envoyer de faux bons à Osmosis. Osmosis et l’IBC n’ont pas été compromis, car le bug se trouvait dans un mécanisme de transfert personnalisé sur Nomic. 39,84 nBTC du total émis se trouvent au sein d’Alloyed BTC, ce qui représente environ 36 % de sa couverture », a révélé Osmosis cette semaine.
Osmosis gèle les fonds et se tourne vers la gouvernance pour trouver une solution
Dès la découverte du problème, Osmosis a expliqué sur X avoir rapidement suspendu les dépôts et les retraits impliquant Nomic et Alloyed BTC afin d’empêcher tout nouveau mouvement de fonds. L’équipe a ensuite collaboré avec les validateurs pour mettre en place une mise à jour d’urgence qui a bloqué les 22,65 BTC se trouvant dans le portefeuille de l’attaquant.
« Nous proposerons à l’instance de gouvernance de saisir ces actifs et lui demanderons d’utiliser les BTC accumulés dans le pool communautaire pour couvrir le solde restant et rétablir la couverture intégrale de l’Alloyed BTC », a écrit l’équipe.
Un chercheur indépendant découvre le bug qui a généré deux fois des Alloyed Bitcoin
Le chercheur indépendant connu sous le nom de Rarma a analysé le code et a partagé ses conclusions sur ce qui s’était passé sur X. En termes simples, le système de Nomic a accidentellement créé deux fois le même dépôt de bitcoins. Le premier lot a été traité normalement, mais le second s’est transformé en nBTC supplémentaires pouvant effectivement être dépensés, comme l’a noté le chercheur dans son message sur X. Rarma a constaté que c’était le seul des 18 processus similaires du fichier à avoir créé les pièces deux fois, et que le système n’avait même pas vérifié qui contrôlait le compte destinataire.
Cette manœuvre n’a coûté qu’un seul satoshi, ce qui en fait une attaque extrêmement peu coûteuse, et Rarma a écrit à l’époque que le code défectueux se trouvait toujours, sans avoir été modifié, dans la branche de développement de Nomic lorsqu’il a publié ses conclusions le 8 septembre. La mise à jour de sécurité d’Osmosis a été publiée sur X dès le lendemain.
Malgré le problème de garantie par le BTC auquel l’équipe est confrontée, cet incident constitue tout de même un rappel utile concernant les soi-disant « jetons BTC » frappés sur d’autres chaînes, car leur garantie n’est fiable que dans la mesure où l’est le code personnalisé chargé de la frappe de ces jetons.
Cet article a été traduit de l'anglais à l'aide de l'IA. La version originale en anglais fait foi ; les traductions automatiques peuvent contenir des inexactitudes, en particulier dans la terminologie juridique et réglementaire.












