EGW-NewsLe token ONE d'Harmony s'effondre après qu'un pirate a créé 4 milliards de tokens via des blocs vides
Le token ONE d'Harmony s'effondre après qu'un pirate a créé 4 milliards de tokens via des blocs vides
207
Add as a Preferred Source
0
0

Le token ONE d'Harmony s'effondre après qu'un pirate a créé 4 milliards de tokens via des blocs vides

Harmony, la blockchain de couche 1 qui se présentait autrefois comme une solution de scalabilité pour Ethereum, a confirmé le 12 août avoir été victime d’une exploitation après qu’un pirate eut émis sans autorisation environ 4 milliards de tokens ONE — un montant équivalant à environ 26% de l’offre totale en circulation du réseau à ce moment-là.

Ne manquez pas les nouvelles et les mises à jour sur l'esport ! Inscrivez-vous et recevez chaque semaine un résumé des articles !
S'inscrire

Le premier signe de problème est venu de l’analyste on-chain Juiceberg, qui a publié sur X que la blockchain d’Harmony avait été exploitée à l’aide de blocs vides, et que le point de terminaison totalSupply du réseau ne reflétait pas les nouveaux tokens en temps réel:

Harmony a été piratée: les données on-chain révèlent la création non autorisée de 4 milliards de ONE (26% de l’offre) via des blocs vides, dont 2,8 milliards ont été rapidement acheminés vers les bourses alors que le cours s’effondrait, tandis que le point de terminaison « totalSupply » masque l’inflation du $ONE

Les blocs vides sont des entrées ordinaires et valides sur une blockchain qui ne contiennent aucune transaction utilisateur. D’après les conclusions de Juiceberg, l’attaquant a utilisé ce mécanisme pour déclencher la création non autorisée de jetons tandis que le compteur public de l’offre de la chaîne restait figé, gagnant ainsi du temps avant que quiconque en aval — bourses, trackers, autres validateurs — ne remarque que quelque chose n’allait pas. Au moment où la création frauduleuse a été détectée, environ 2,8 milliards de jetons nouvellement créés, soit près de 97% du total, avaient déjà atteint les portefeuilles des plateformes d’échange, où ils avaient soit été vendus, soit étaient stockés dans des comptes de dépôt, prêts à être utilisés. Juiceberg a estimé que le solde restant sur la chaîne s’élevait à environ 115 millions de ONE, soit moins de 3% du butin.

Harmony a confirmé l’exploitation quelques heures plus tard sur son compte officiel et a demandé directement aux plateformes d’échange de geler les fonds liés à quatre adresses de portefeuilles associées à l’attaque:

Nous demandons à toutes les plateformes d’échange de bloquer et de geler les fonds provenant de ces 4 adresses de portefeuille: one1uap8dx2z0qsjxqthm5flgcxkeepsz3gsrghnfn 0xe7427699427821230177dd13f460d6ce43014510 one17u300a40ll5wphd8kj5hktryhdjq3ml9f4phy4 0xf722f7f6afffe8e0dda7b4a97b2c64bb6408efe5

L'équipe a déclaré qu'elle travaillait sur un correctif logiciel et qu'elle évaluait les options de restauration, sans toutefois confirmer la nature exacte de la faille ni le volume final de la frappe. Une restauration ramènerait la chaîne à un point antérieur à l’exploitation de la faille et reprendrait à partir de là — ce qui semble simple en théorie, mais effacerait également toutes les transactions légitimes effectuées par les utilisateurs entre-temps. Ce n’est pas une décision que Harmony peut prendre à la légère.

La réaction des cours a été immédiate et brutale. Le cours du ONE a chuté de 26% à 37%, selon le tracker et la période considérés, pour s’établir autour de 0,0008 $. À ce prix, les 4 milliards de jetons créés représentent environ 3,2 millions de dollars sur le papier. Une somme modeste comparée à ce que représente un piratage de pont de 100 millions de dollars sur un tableur, mais le chiffre n’a jamais vraiment été le problème. Le problème, c’est que personne ne s’en est aperçu pendant que cela se produisait.

Harmony's ONE Token Crashes After Attacker Mints 4 Billion Tokens Through Empty Blocks 1

Ce n’est pas la première fois qu’Harmony connaît une crise d’approvisionnement. En décembre 2023, un bug de staking avait généré de manière inappropriée 146,28 millions de ONE sur des dizaines d’adresses de délégataires, après qu’une modification de la commission des validateurs n’eut pas été gérée correctement par la machine à états du réseau. Harmony avait alors mis en place un hard fork d’urgence, bien qu’environ 16,4 millions de jetons aient déjà atteint une plateforme d’échange à ce moment-là. Plus tôt encore, en juin 2022, des pirates avaient compromis le portefeuille multi-signature du pont inter-chaînes Horizon d’Harmony et détourné près de 100 millions de dollars. Trois incidents liés à l’offre ou aux ponts en quatre ans, ce n’est pas une coïncidence que les investisseurs vont facilement ignorer.

Harmony n’est pas la seule chaîne à faire face à ce genre de casse-tête cette semaine. Ravencoin est aux prises avec son propre problème de rollback depuis le 7 août, après qu’une faille de validation de blocs KAWPOW a laissé passer des blocs invalides dans son registre et contraint les pools de minage à reconstruire la chaîne à partir du premier bloc erroné. En juin, Humanity Protocol a perdu environ 36 millions de dollars lorsque des clés d’administration compromises ont été utilisées pour frapper 300 millions de jetons H non autorisés sur deux réseaux, ce qui a entraîné une chute de près de 90% du cours de ce jeton. La frappe non autorisée continue d’apparaître comme le mode de défaillance récurrent, sur des chaînes qui n’ont par ailleurs que très peu de points communs.

Pour l’instant, les détenteurs de ONE surveillent deux points: si Harmony parvient à convaincre les bourses de geler les tokens encore présents dans les portefeuilles de dépôt avant qu’ils ne soient vendus, et si un retour en arrière est même envisageable sans s’aliéner les utilisateurs dont les transactions seraient effacées. Aucune de ces réponses ne semble évidente.

Laisser un commentaire
Tu as aimé l’article ?
0
0

Commentaires

FREE SUBSCRIPTION ON EXCLUSIVE CONTENT
Receive a selection of the most important and up-to-date news in the industry.
*
*Only important news, no spam.
SUBSCRIBE
LATER