Bitcoin.com News
Propulsé par

Un pirate s'en prend à deux projets de cryptomonnaie et s'enfuit avec 2 millions de dollars

Un pirate semble avoir piraté deux projets cryptos distincts en l’espace d’une minute, détournant 8,72 millions de FET d’un convertisseur Fetch.ai tout en créant environ 408,5 millions de NTX sur Nunet. Le préjudice total s’est élevé à environ 2,01 millions de dollars, mais le chiffre le plus étrange se cachait dans l’attaque visant le NTX. Les jetons nouvellement créés représentaient environ 42 % de l'offre totale du token. Le cours du FET a chuté. Le marché du NTX s'est littéralement déraillé.

ÉCRIT PAR
PARTAGER
Un pirate s'en prend à deux projets de cryptomonnaie et s'enfuit avec 2 millions de dollars

Points clés à retenir

  • Fetch.ai a perdu 8,72 millions de FET après qu’une clé de signature compromise a permis d’accéder à son convertisseur.
  • Le NTX a été laminé après la création de 408,5 millions de nouveaux jetons, soit environ 42 % de l’offre.
  • Fetch.ai a retracé les deux attaques jusqu’à la même fenêtre, mais on ignore toujours comment les clés ont pu être divulguées.

Un seul attaquant, deux projets cryptos et 2 millions de dollars volés

Dans la nuit de samedi à dimanche, une personne en possession des clés cryptographiques adéquates a réussi à frapper deux projets cryptos presque simultanément, transformant ce qui aurait pu ressembler à des exploits sans rapport entre eux en un vol très étrange de 2 millions de dollars. Du côté de Fetch.ai, 8 721 530 FET, d’une valeur d’environ 1,55 million de dollars, ont disparu d’un convertisseur de jetons. De l’autre côté, l’attaquant ne s’est pas contenté de voler des jetons déjà stockés quelque part.

Il a créé environ 408,5 millions de nouveaux NTX, d’une valeur comprise entre 452 000 et 463 000 dollars à l’époque. Cette émission représentait environ 42 % de l’offre totale de NTX. Peckshield, Blockaid et Fetch.ai ont finalement établi un lien entre cette activité et le même groupe de portefeuilles.

Une seule signature a permis d’accéder au coffre-fort FET

Ce dernier vol de FET n’était pas le résultat d’une faille mathématique astucieuse découverte par quelqu’un et exploitée pour contourner un contrat intelligent. Le contrat TokenConversionManagerV3 de Fetch.ai a accepté une signature valide d’autorisation de conversion via sa fonction conversionIn(). Le problème résidait dans le fait que cette signature jouait essentiellement le rôle de gardien. Contrairement à conversionOut(), la fonction n’exécutait pas le modificateur checkLimits(amount) et ne vérifiait pas non plus sur la chaîne que les tokens correspondants avaient été verrouillés ou brûlés ailleurs.

Une fois la clé de signature compromise, l’attaquant a pu créer un nouveau message valide pointant vers sa propre adresse. Une transaction plus tard, le solde de FET restant du convertisseur avait disparu. L’analyse préliminaire de Fetch.ai a permis de remonter jusqu’à une clé de signature backend utilisée par le pont inter-chaînes de SingularityNET. Une clé de frappe NTX distincte a également été compromise, Fetch.ai indiquant que les deux voies d’attaque avaient débuté à la même minute.

C’est à ce moment-là que l’histoire prend une tournure encore plus étrange. Il ne s’agissait pas simplement de deux projets connaissant simultanément un week-end difficile. Le même opérateur semble avoir obtenu des identifiants permettant d’autoriser des transactions sur l’ensemble de l’infrastructure connectée, puis les a utilisés presque simultanément.

408,5 millions de jetons sont apparus comme par enchantement

Du côté du NTX, les dégâts ont été bien plus importants pour le jeton lui-même. Au lieu de vider un portefeuille dont le solde était limité, l’attaquant a acquis la capacité de créer de nouvelles pièces. Environ 408,5 millions de NTX sont soudainement entrés en jeu, soit l’équivalent d’environ 42 % de l’offre.

En d’autres termes, pour chaque tranche de 10 NTX déjà présents dans l’offre, le pirate avait soudainement créé l’équivalent d’environ quatre supplémentaires. C’est un problème dramatique pour un token peu négocié. Le cours du NTX se maintenait autour de 0,0013 $ avant l’incident. Les données de marché ont montré qu’il avait chuté de plus de 70 % pour atteindre un plus bas à 0,000328 $, tandis que des flux ultérieurs indiquaient des cours encore plus bas à mesure que la liquidité se détériorait. Certains outils de suivi ont enregistré des baisses comprises entre 96 % et 99 %, bien que les cours exacts aient fortement varié d’une plateforme à l’autre en raison de la très faible liquidité du marché.

Le FET a subi un choc très différent. Son offre en circulation n’a pas explosé soudainement, car le pirate a volé des stocks existants à un convertisseur. Le FET a chuté d’environ 5 % à 8 % selon plusieurs sources, ce qui est certes douloureux, mais loin de l’effondrement du NTX.

Le butin s’est rapidement transformé en ETH

Le pirate ne s’est pas contenté de laisser les actifs volés inactifs. PeckShield a suivi le groupe de portefeuilles qui a converti le butin en 546,36 ETH, d’une valeur d’environ 1,44 million de dollars à l’époque. Un instantané ultérieur de Fetch.ai a montré qu’environ 547,89 ETH ainsi qu’environ 230 millions de NTX se trouvaient toujours dans un seul portefeuille.

Ces NTX restants sont importants car une grande partie de l’offre nouvellement émise n’avait apparemment pas été vendue lorsque Fetch.ai a publié son analyse initiale. Le marché a donc dû faire face non seulement aux pièces déjà déversées sur le marché, mais aussi à des centaines de millions supplémentaires qui risquaient de peser sur des carnets d’ordres déjà clairsemés.

Fetch.ai a précisé que les fonds de trésorerie, les portefeuilles des plateformes d’échange et les jetons des utilisateurs détenus en auto-custode ou sur des plateformes d’échange n’étaient pas concernés. L’équipe a commencé à collaborer avec SingularityNET pour désactiver les portefeuilles et contrats affectés, tout en avertissant les utilisateurs d’ignorer les messages non sollicités et de se fier uniquement aux canaux officiels.

La question qui reste en suspens : comment les clés ont-elles pu être dérobées ?

Les enquêteurs ont bien mieux expliqué le mécanisme de l’attaque que son origine. SlowMist a détaillé comment le convertisseur FET a accepté la signature compromise, tandis que Fetch.ai a identifié le signataire du pont SingularityNET et la clé de frappe NTX impliqués. Ce que personne n’a encore établi publiquement, c’est comment ces identifiants ont été compromis au départ.

Il n’existe pour l’instant aucune réponse publique confirmée indiquant si c’est une attaque par hameçonnage, une intrusion sur un serveur, une fuite de sauvegarde ou autre chose qui a permis aux attaquants de mettre la main sur les clés. Il reste également à comptabiliser des centaines de millions de NTX nouvellement créés, sans compter la question de savoir si les plateformes d’échange peuvent geler les fonds marqués ou si l’offre supplémentaire peut être neutralisée d’une manière ou d’une autre.

La blockchain a fait exactement ce que les signatures valides lui ont demandé de faire. C’est peut-être là l’aspect le plus étrange de toute cette affaire. Le FET s’est plié. Le NTX s’est brisé.

Cet article a été traduit de l'anglais à l'aide de l'IA. La version originale en anglais fait foi ; les traductions automatiques peuvent contenir des inexactitudes, en particulier dans la terminologie juridique et réglementaire.

Tags dans cet article