L'exploitation de 6 millions de dollars du coffre de Base expose un écart de divulgation : Immunefi

By: crypto.news|06/10/2026 20:13:32

Une exploitation de 6 millions de dollars dans un coffre de Base non identifié a révélé un écart dans le rapport sur les vulnérabilités, selon le responsable de la sécurité d'Immunefi, avec environ 31,7 millions de dollars restant dans le coffre au moment du briefing sur l'incident.

Résumé

  • Environ 6 millions de dollars en wstETH ont été volés après qu'un contrat malveillant a eu accès au coffre.
  • Sept signataires de Safe sont restés non identifiés, sans réponse publique de l'équipe plus de 24 heures plus tard.
  • Le responsable de la sécurité d'Immunefi a déclaré que les adresses approuvées pouvaient prendre des actifs du coffre sans fournir de garantie.
  • Magalhães a déclaré qu'un programme de primes aux bugs aurait pu détecter la faille, mais l'anonymat a compliqué l'action des whitehats.

Gonçalo Magalhães, responsable de la sécurité chez Immunefi, a déclaré à crypto.news que les opérateurs non identifiés du coffre laissaient un chercheur whitehat avec peu d'options pour traiter sa faiblesse de liste blanche sans risquer des problèmes juridiques.

Lors du briefing sur l'incident accompagnant ses commentaires, la faiblesse avait été identifiée la semaine précédente, mais le chercheur n'avait pas de canal de divulgation clair. Plus de 24 heures après l'attaque, le briefing a indiqué qu'aucune équipe n'avait publiquement revendiqué le coffre, reconnu la perte ou annoncé de remédiation.

Les autorisations du coffre de Base permettaient des retraits sans garantie

TokenPost a rapporté que l'attaquant a utilisé un portefeuille multisignature Safe pour ajouter un contrat malveillant à la liste blanche de prêt du coffre. Selon son compte, le contrat a ensuite retiré 1 783 aBaswstETH et échangé les jetons via Aave V3 pour environ 1 783 wstETH.

Selon l'évaluation de Magalhães, restreindre l'accès aux adresses approuvées donnait l'apparence d'une protection car les attaquants auraient normalement du mal à entrer dans la liste blanche. Cependant, une fois qu'une adresse a reçu l'approbation, le coffre lui permettait de prendre des actifs sans fournir de garantie, a-t-il déclaré. "Mais considérant que n'importe quelle adresse sur la liste blanche pouvait prendre l'aBaswstETH du coffre sans garantie nécessaire, cela devient en fait une vulnérabilité majeure."

Le responsable de la sécurité a décrit la liste blanche elle-même comme une protection insuffisante contre cette capacité de retrait. Son explication s'est concentrée sur ce qu'une adresse approuvée pouvait faire avec les fonds après avoir obtenu l'accès, plutôt que simplement sur la question de savoir si l'accès était restreint.

Avant l'exploitation, le coffre n'avait pas exécuté de transaction Safe pendant 25 jours, selon TokenPost. La publication a mentionné l'ingénierie sociale et la collusion comme explications possibles du changement d'accès, tout en déclarant qu'aucune de ces hypothèses n'avait été établie.

Avec sept signataires de Safe toujours non identifiés dans le briefing sur l'incident, Magalhães a appelé les personnes contrôlant le portefeuille à s'identifier et à répondre. Il a déclaré que leur silence continu justifiait des soupçons, sans présenter cette préoccupation comme une preuve d'implication dans le vol.

Un coffre non identifié a laissé le whitehat sans protection claire

Pour le chercheur qui a trouvé la faiblesse, Magalhães a déclaré que le manque d'un opérateur identifié compliquait toute tentative d'intervention en toute sécurité. > "Considérant qu'il s'agit d'un coffre non identifié, un whitehat peut à peine effectuer une action avec la garantie de ne pas les laisser dans des problèmes juridiques."

Dans ses commentaires, le problème n'était pas limité à la recherche d'une faille technique. Magalhães a également remis en question la propriété inconnue du coffre et l'approbation qui a permis à un acteur malveillant d'entrer dans sa liste blanche, affirmant que les deux soulevaient des soupçons sur ses créateurs.

Le 21 septembre, le PDG d'Immunefi, Mitchell Amador, a abordé la divulgation privée et l'autorisation suite à l'exploitation du Liquid Network. Amador a déclaré que les chercheurs devraient signaler les faiblesses de manière privée, de préférence par le biais d'un programme de primes défini, plutôt que de déplacer des fonds d'utilisateur et de négocier un paiement par la suite.

Dans cet incident, des acteurs non identifiés ont restitué 3 400 BTC mais ont conservé 598,5 BTC, selon le rapport. Blockstream a rejeté leur demande de divulgation responsable et a refusé leur demande de prime de 10 %.

Amador a déclaré que les protocoles devraient établir les conditions de sauvetage avant une urgence, y compris les actions qu'un chercheur peut entreprendre et les conditions de récompense. Le rapport a également décrit le cadre Whitehat Safe Harbor d'Immunefi comme un moyen de définir ces conditions à l'avance.

Les primes de bogues pourraient détecter des défauts que les audits manquent

Interrogé sur la question de savoir si une prime seule aurait nécessairement empêché l'attaque de Base, Magalhães a déclaré que la communauté de la sécurité aurait probablement identifié le problème de retrait du contrat grâce à un programme.

"Une prime de bogue aurait définitivement pu arrêter cette attaque, car il est probable que la communauté de la sécurité aurait trouvé ce problème de flambée dans le contrat intelligent."

Dans un rapport du 10 août sur les résultats des primes de bogues de juillet, Immunefi a déclaré que les chercheurs avaient reçu 2,32 millions de dollars pour des vulnérabilités confirmées au cours du mois. Les rapports confirmés et payés ont augmenté de 18 % par rapport à juin, tandis que la société a déclaré que ses programmes avaient empêché 374 menaces.

Le même rapport a cité la comparaison d'Immunefi de 1 178 audits par des entreprises de premier plan et 58 audits compétitifs. Selon la société, les compétitions ont trouvé en moyenne 6,2 vulnérabilités graves par engagement, contre 1,5 dans les audits privés.

Au-delà de la logique des contrats, Magalhães a souligné les compromis d'infrastructure et de clés comme preuve que les contrôles de sécurité doivent couvrir des voies supplémentaires vers les fonds des utilisateurs.

Le 20 juillet, un rapport sur les risques liés aux signataires et à l'infrastructure a cité la découverte de Hacken selon laquelle ces échecs représentaient 88,3 % des quelque 764 millions de dollars volés au cours du deuxième trimestre. Parmi 1 427 projets suivis, Hacken a constaté que seulement 4 % combinaient des audits, des primes de bogues actives et une surveillance tierce.

Hacken a également identifié 14 projets exploités qui avaient terminé des audits. Selon son rapport, les échecs comprenaient des dispositifs de signature, des clés administratives, des validateurs de pont et des systèmes backend en dehors du code couvert par les examens conventionnels.

Prix de --

--
--
--

Les poursuites américaines montrent les enjeux des retraits non autorisés

Aux États-Unis, le ministère de la Justice a poursuivi un ingénieur en sécurité qui a exploité des échanges décentralisés et a négocié le retour d'actifs volés.

En décembre 2023, les procureurs fédéraux ont annoncé que Shakeeb Ahmed avait plaidé coupable de fraude informatique après avoir piraté deux échanges et obtenu plus de 12 millions de dollars. Selon le ministère, Ahmed a accepté de retourner des fonds à un échange sauf pour 1,5 million de dollars s'il ne signalait pas l'attaque aux forces de l'ordre.

Dans l'attaque distincte de Nirvana Finance, les procureurs ont déclaré que le protocole avait offert à Ahmed une prime allant jusqu'à 600 000 dollars pour retourner les actifs volés. Il a plutôt exigé 1,4 million de dollars, n'a atteint aucun accord et a conservé les quelque 3,6 millions de dollars qu'il avait pris, selon le ministère de la Justice.

Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.

Vous pourriez aussi aimer

Dernières cotations sur WEEX

iconiconiconiconiconiconiconicon
Assistance client:@weikecs
Collaborations commerciales:@weikecs
Trading quantitatif/Market makers:bd@weex.com
Programme VIP:support@weex.com