Un bug de trois ans déclenche un drain de 1,3 million de dollars et force un arrêt de la blockchain de 10 jours
Un refactoring de code de routine de Radix a créé un défaut dans un coffre-fort qui a permis un vol d'environ 1,3 million de dollars et a ensuite forcé les validateurs à arrêter la blockchain.
La Radix Foundation a déclaré le 17 septembre qu'une équipe de développement de RDX Works avait introduit le défaut lors d'un nettoyage de juin 2023 du Radix Engine, la couche logicielle qui exécute les transactions et impose la propriété des actifs à travers le réseau. La vulnérabilité est restée non détectée pendant plus de trois ans avant qu'un attaquant ne l'exploite le 31 août.
Une reconstruction communautaire du grand livre montre que l'attaquant a retiré environ 458 915 USDC, 72 420 USDT, 61,08 ETH, 6,35 Bitcoin enveloppés, 536,16 SOL et 32,91 BNB à travers 26 transactions. Les actifs valaient environ 1,26 million de dollars selon les prix du marché du 31 août, et les attaquants ont pris 13 000 XRD d'un coffre-fort pour payer les frais de transaction. Les deux stablecoins représentaient à eux seuls environ 531 335 dollars.
Les actifs volés ont été envoyés via Hyperlane vers Ethereum, BNB Chain et Solana, puis vendus pour de l'ETH, a déclaré Radix. Hyperlane lui-même a fonctionné comme prévu : l'attaquant avait déjà obtenu les actifs par le biais du Radix Engine avant d'utiliser le pont pour les déplacer ailleurs. Aucune clé privée n'a été compromise.
Cependant, la perte immédiate sous-estimait l'exposition potentielle. Les enquêteurs de Radix ont conclu que le défaut aurait pu être utilisé contre n'importe quel coffre-fort sur le réseau, mettant en danger des jetons et d'autres actifs au-delà des avoirs transférés ciblés par l'attaquant.
En conséquence, les validateurs du réseau ont délibérément retiré suffisamment de participation hors ligne pour empêcher d'atteindre le consensus et arrêter les transactions supplémentaires pendant que les développeurs travaillaient sur un correctif.
Un défaut d'audit de Radix transforme un bug de maintenance en échec systémique
La vulnérabilité avait déjà survécu à un examen de sécurité indépendant avant que l'attaquant ne la découvre.
Zellic a audité le protocole Radix en 2024, y compris le noyau du moteur contenant le défaut. L'examen n'a pas détecté le défaut d'autorisation, même si le code vulnérable avait été introduit lors du refactoring de l'année précédente.
Le bug a changé la façon dont le moteur gérait les références de coffre-fort. Une transaction pouvait identifier le coffre-fort d'un autre utilisateur par son adresse interne et passer cette référence dans un code de contrat intelligent spécialement conçu. Le moteur a ensuite permis d'appeler des fonctions de retrait ordinaires sans faire respecter correctement la frontière de propriété qui aurait dû rejeter la demande.
Cela a donné à l'attaquant accès aux actifs détenus par des comptes utilisateurs, des applications et des pools de liquidité sans obtenir les signatures des propriétaires.
La Fondation a déclaré que l'attaquant avait complété 26 transactions d'exploitation entre 16h02 et 16h57 UTC le 31 août. Une fois que les enquêteurs ont déterminé que la vulnérabilité existait dans la couche d'exécution plutôt que dans une seule application, les validateurs se sont coordonnés pour arrêter la finalisation des transactions.
L'arrêt a duré plus de 10 jours. Un correctif de protocole a ajouté des vérifications empêchant une référence de coffre-fort restreinte d'être utilisée pour un retrait ordinaire, et les transactions des utilisateurs ont repris le 11 septembre, selon la reconstruction du grand livre communautaire.
L'incident a également produit des pertes secondaires dans les pools de liquidité après que l'attaquant a retiré des actifs transférés d'un côté des paires de trading. Les prix déformés ont permis à un autre compte d'extraire des millions de XRD des pools affectés, montrant comment un échec de la couche d'exécution peut continuer à causer des dommages économiques même après que les actifs initiaux ont quitté le réseau.
Radix a déclaré qu'il ajoutait des tests de régression, renforçait son processus d'examen de sécurité et formalisait la procédure d'urgence utilisée par les validateurs pour rompre la vivacité du réseau.
La Fondation a également déclaré que les futurs travaux de sécurité doivent tenir compte des outils d'analyse de code assistés par IA de plus en plus performants, qui, selon elle, ont pu aider l'attaquant à identifier le défaut vieux de plusieurs années.
Pour les développeurs et les validateurs, le prochain défi est d'empêcher des travaux de maintenance tout aussi routiniers de modifier silencieusement les hypothèses de sécurité que les audits externes pourraient manquer.
Cette tâche va au-delà de la réparation du code exploité. Radix doit maintenant renforcer le processus d'examen autour des modifications de la logique d'autorisation tout en restaurant la confiance parmi les utilisateurs et les fournisseurs de liquidité dont les actifs dépendent finalement de l'application correcte de ces frontières par le moteur.
Prix de --
Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.
Vous pourriez aussi aimer

La Fondation Radix corrige une vulnérabilité d'autorisation du coffre-fort, le traitement de l'incident de retrait d'actifs inter-chaînes est terminé

Hyperliquide : un volume de 4,3 milliards de dollars en contrats non réglés et une expansion des fonctionnalités

Goldman Sachs, l'accent sur l'infrastructure matérielle de l'IA en Chine

Morgan Stanley estime que les investissements en IA atteindront 800 milliards de dollars d'ici 2026

Hyperliquid ouvre l'accès aux données à faible latence pour moins de 1 000 $

Qu'est-ce que le revenge trading ? La minute trading

Circle vs OUSD : La bataille des réserves flottantes des stablecoins avec Open Standard (OUSD)

SK Telecom investit 750 milliards de wons pour créer la filiale de centre de données AI SK Hyper

Le trafic apporté par Robinhood Chain ne peut-il pas sauver UNI ? Comprendre les "coûts fixes" que l'AMM passif ne peut pas éliminer

Gray prévoit d'injecter 115 millions de dollars en jetons HYPE pour le financement d'amorçage de l'ETF Hyperliquid Staking

Perspectives cryptographiques assombries par un rendement de 5,2 % des bons du Trésor et un projet de loi américain bloqué

Le consortium de la blockchain japonaise, avec Toshiba et 26 autres entreprises, participe à la démonstration de la stablecoin EJPY

Tether affirme que son exposition à EQIBank est inférieure à 0,034 % après la saisie par les États-Unis

Robinhood : Tenev voit déjà la crypto damer le pion au sport
![[Chronique] Certaines cryptomonnaies deviennent plus fortes à mesure que leur prix augmente](/public-static/050_2dc4cf2ce9.png?format=avif)
[Chronique] Certaines cryptomonnaies deviennent plus fortes à mesure que leur prix augmente

L’histoire des licences de WEEX : pourquoi la certification ISO/IEC 27001 prouve chaque affirmation de sécurité
D’une licence BSP au Salvador à une certification ISO/IEC 27001 reconnue dans le monde entier : voici ce qui est réellement vérifié et pourquoi c’est important

Les États-Unis envisagent l'expansion et la diffusion des stablecoins libellés en dollars à l'étranger pour stimuler la demande de bons du Trésor

Le récit du portefeuille intelligent tokenisé d’ONDO prend de l’ampleur | Brief quotidien WEEX TradFi (25/09/2026)
À l’ouverture des marchés mondiaux, le 25/09, heure de Pékin, l’attention se porte sur les anticipations de taux et les divergences dans les infrastructures d’IA. Le 24/09, heure de l’Est, le S&P 500 se situait près de 7,704, pratiquement inchangé ; le Nasdaq a légèrement progressé et le Dow a reculé de 0,31 %. Le rendement à 10 ans est monté à environ 5,18 % et celui à 30 ans à environ 5,47 %. Bitcoin s’échangeait dernièrement autour de 84 400 $.

Deux pools obscurs alimentent un volume de 2,8 milliards d'XRPL, mais seulement 185 transactions l'ont causé

Finance de calcul : L'économie de l'IA comble la couche financière, 0G construit un nouveau paradigme d'actifs de calcul

Une illusion de volume de 1 milliard de dollars ? Test de la capacité de vente réelle des tokens d'actions Coinbase pendant la fermeture du marché américain

Mr&强 analyse la performance récente de NEAR, le volume des transactions inter-chaînes dépasse 29 milliards de dollars

唐华斑竹 analyse la croissance de la part de marché des volumes de transactions au comptant BTC de Gate
![[Chronique] La transformation des marchés financiers vers la blockchain, accélérée par les États-Unis](/public-static/056_26fa6ae6a2.png?format=avif)
[Chronique] La transformation des marchés financiers vers la blockchain, accélérée par les États-Unis

WEEX Trade & Win se termine le 27 sept. : participez au live GoGoGo du 29 sept. et au tirage au sort Apple

Légende de Wall Street Bill Miller : Pourquoi ai-je investi la moitié de ma fortune dans le Bitcoin ?

Les paiements à l'ère de l'IA : tendances commerciales et points de conformité

Plus l'IA est forte, moins les salaires sont élevés : votre diplôme devient un actif dévalué coûteux

La Fed propose des règles de la loi GENIUS pour les réserves de stablecoins et les émetteurs bancaires






