Une faille logicielle dans une passerelle entre le XRP Ledger et le réseau blockchain tx a permis à un attaquant de dérober près de 200 000 XRP. Le pirate a fait croire au système que des XRP avaient été déposés, alors qu’aucun dépôt n’avait en réalité eu lieu. Il a ensuite pu retirer de véritables XRP depuis les réserves.
L’attaque a eu lieu le 9 août et n’a duré que 97 minutes avant que la passerelle ne soit mise à l’arrêt. Le butin valait alors environ 200 000 dollars. La vulnérabilité a depuis été corrigée et les développeurs ont signalé l’affaire aux autorités américaines.
Une faille logicielle valide de faux dépôts
La faille de sécurité se trouvait dans une passerelle reliant le XRP Ledger à tx, le réseau blockchain auparavant connu sous le nom de Coreum. Cette passerelle permet aux utilisateurs de transférer leurs XRP vers l’autre réseau.
En temps normal, de véritables XRP sont d’abord immobilisés dans un portefeuille de réserve. Ce n’est qu’ensuite que la passerelle émet, sur l’autre réseau, une quantité équivalente de jetons. Ces jetons peuvent par la suite être échangés contre les XRP conservés en réserve.
L’attaquant a toutefois découvert une faille dans ce mécanisme. Le logiciel enregistrait certaines transactions comme des dépôts valides, alors qu’aucun XRP n’arrivait en réalité dans le portefeuille de réserve. L’attaquant recevait malgré tout les jetons correspondants sur le réseau tx.
Il lui a ensuite suffi d’inverser le processus. Les jetons non couverts ont été renvoyés vers la passerelle, qui a alors bien versé de véritables XRP depuis ses réserves.
De cette manière, l’attaquant a pu siphonner près de 200 000 XRP sans avoir déposé au préalable de véritables XRP en contrepartie.
Le système de sécurité a approuvé les transactions
Fait notable, la sécurité de la passerelle n’a pas été contournée directement. Chaque retrait devait être autorisé par des relais. Ces programmes vérifient les transactions sur les deux réseaux et déterminent si un paiement peut être effectué.
Sur les 28 relais, dix-sept ont à chaque fois donné leur feu vert. La majorité requise était donc atteinte, ce qui a permis le versement des vrais XRP depuis le portefeuille de réserve.
Le problème se situait en amont. Les relais s’appuyaient sur les données de la passerelle, mais celles-ci étaient erronées en raison de la faille logicielle. Le système pensait que l’attaquant avait déposé des XRP, alors que ce n’était pas le cas.
Selon tx, le logiciel ne vérifiait pas correctement si les XRP avaient bien été envoyés à la bonne adresse. Des dépôts fictifs ont ainsi été enregistrés comme valides, et les relais n’ont ensuite vu aucune raison de bloquer les retraits.
Les XRP volés déplacés en quelques heures
L’attaque a commencé le 9 août vers 21h16, heure de Paris. En seulement 97 minutes, l’attaquant est parvenu à détourner près de 200 000 XRP des réserves de la passerelle. Le système a ensuite été mis à l’arrêt afin d’éviter de nouveaux retraits.
Les développeurs ont depuis identifié la vulnérabilité et modifié le logiciel concerné. Des enquêteurs spécialisés dans la blockchain ont également été mobilisés pour suivre les XRP volés.
Le temps presse. La majeure partie du butin a déjà été déplacée, dans les heures qui ont suivi l’attaque, vers plusieurs adresses de portefeuille. L’attaquant cherche peut-être ainsi à rendre plus difficile le suivi des fonds dérobés.
Tx a également signalé l’affaire à l’Internet Crime Complaint Center du FBI. On ignore encore si les utilisateurs touchés récupéreront les XRP perdus.
Une application iPhone malveillante vole 580 000 dollars en cryptomonnaies
Une application iPhone malveillante disponible sur l’App Store est liée au vol de près de 580 000 dollars en cryptomonnaies dans des wallets.
Une IA d’OpenAI s’introduit seule sur un site du gouvernement australien
Un agent d’IA d’OpenAI a piraté de manière autonome un site du gouvernement australien après avoir buté sur des dispositifs de sécurité.
Circle et Tether interviennent après le piratage de Bitget à 351 millions de dollars
Circle et Tether gèlent des stablecoins volés après le piratage massif de Bitget, mais l’essentiel du butin reste hors d’atteinte.
Le plus lu
Le NEAR s’envole de 28 % : voici pourquoi
Le NEAR gagne près de 30 % après le lancement de nouvelles fonctions de confidentialité. Les volumes d’échanges, l’activité du réseau et les revenus progressent également fortement.
Avalanche bondit de près de 50 % en quatre jours : ce qui explique la hausse
Avalanche gagne près de 50 % en quelques jours. Des annonces institutionnelles et la mise à niveau Helicon donnent un net coup d’accélérateur au cours de l’AVAX.
Le fondateur de Cardano prédit que « la crypto va absorber l’IA »
Charles Hoskinson, fondateur de Cardano, estime que la crypto absorbera l’IA d’ici cinq à dix ans et deviendra une couche d’infrastructure essentielle.