DERNIÈRES ACTUALITÉS
SÉLECTIONNÉ POUR VOUS

0La fondation G signale une perte de $520K due à un piratage DeFi

ParHannah CollymoreHannah Collymore 2 min de lecture
0La fondation G signale une perte de $520K due à un piratage DeFi
  • La fondation 0G a perdu environ 520 000 $ après que des attaquants ont volé 520 010 tokens 0G et d'autres cryptomonnaies, puis blanchi les fonds via Tornado Cash.
  • L'incident a été tracé jusqu'à une clé privée fuite stockée sur un serveur Alibaba Cloud compromis, permettant l'exploitation d'une fonction de retrait d'urgence.
  • 0G réorganise sa sécurité avec rotation des clés, machines exécutives de confiance (TEE), contrôles multi-signatures et principes de confiance zéro, suite à ce qu'elle qualifie d'« appel de réveil ».

Une cyberattaque contre la fondation 0G a entraîné le vol de cryptomonnaies d'une valeur de plus de la moitié d'un million de dollars, selon l'entreprise.

La fondation, qui construit ce qu'elle décrit comme le premier système d'exploitation IA décentralisé et ouvert au monde, a signalé qu'un attaquant avait volé 520 010 jetons $0G qui ont ensuite été transférés et acheminés via Tornado Cash. Des pertes supplémentaires comprenaient 9,93 ether et environ 4 200 dollars en USDT, portant la perte totale confirmée à environ 520 000 dollars au moment du vol.

L'exploitation tracée à une clé privée fuite

Selon la fondation, l'attaquant a exploité une fonction de retrait d'urgence dans le contrat de récompense concerné après avoir obtenu l'accès à une clé privée qui avait été stockée par inadvertance sur un serveur cloud compromis.

La clé était liée à une instance Alibaba Cloud responsable de la gestion du statut des NFT et des mises à jour des récompenses.

« L'attaquant a accédé à une clé privée fuite d'une instance AliCloud », a déclaré la fondation, ajoutant que le stockage de clés privées en texte clair localement constituait une défaillance opérationnelle critique, déclarant : « c'est une pratique que nous savons maintenant ne plus jamais se reproduire. »

Une enquête plus approfondie a révélé que la violation ne se limitait pas à un seul serveur. La fondation a déclaré que plusieurs instances AliCloud avaient été compromises après que les attaquants ont exploité une vulnérabilité critique dans le framework web populaire Next.js, répertoriée sous CVE-2025-66478, le 5 décembre. En utilisant des adresses IP internes, l'attaquant a pu se déplacer latéralement à travers les systèmes, affectant une large gamme de services.

Parmi ceux-ci figuraient le service d'alignement, un nœud validateur, le service Gravity NFT, l'infrastructure de vente de nœuds, ainsi que plusieurs produits écosystémiques tels que Compute, Aiverse, Perpdex et Ascend.

Cependant, la fondation a maintenu qu'aucune perte supplémentaire liée directement aux actifs détenus par les utilisateurs n'a été identifiée.

CertiK, une société de sécurité blockchain, a signalé les retraits suspects d'un contrat de récompense lié à 0G plus tôt, estimant les pertes en ligne avec les chiffres qui ont ensuite été confirmés par la fondation.

Quelles sont les prochaines étapes pour 0la fondation G ?

La fondation 0G affirme avoir mis en œuvre des mesures de sécurité immédiates. L'organisation a également corrigé la vulnérabilité Next.js et reconstruit les services affectés.

Dans le cadre de ce que 0G dit faire pour empêcher la répétition d'un incident, la fondation affirme qu'elle migrera tous les services porteurs de clés vers des environnements d'exécution de confiance (TEE), mettra en œuvre des exigences de portefeuilles multi-signatures pour la gestion critique des fonds, et adoptera des principes de sécurité zero-trust sur toute son infrastructure.

L'incident de piratage signalé par la fondation 0G survient après qu'elle ait levé plus de 290 millions de dollars en novembre 2024, dont un tour de financement initial de 40 millions de dollars dirigé par Hack VC avec la participation de Delphi Ventures, OKX Ventures, Samsung Next, Animoca Brands, parmi d'autres investisseurs. Cet appel d'offres a porté le financement engagé à 325 millions de dollars pour la plateforme.

0G a concédé que la violation est « un réveil douloureux mais nécessaire ». Elle a également promis de publier un rapport complet d'analyse post-mortem, que sa communauté peut attendre de connaître davantage sur la façon dont la fondation a perdu 520 000 dollars au profit de mauvais acteurs.

Les esprits les plus brillants du secteur crypto lisent déjà notre newsletter. Vous aussi ? Rejoignez-les.

Partager cet article

Avertissement. Les informations fournies ne constituent pas des conseils en matière d'investissement. Cryptopolitan.com ne saurait être tenue responsable des investissements réalisés sur la base des informations fournies sur cette page. Nous recommandons vivement de mener vos propres recherches et/ou de consulter un professionnel qualifié avant de prendre toute décision d'investissement.

Hannah Collymore

Hannah Collymore

Hannah est rédactrice et éditrice avec près de dix ans d'expérience dans la rédaction de blogs et le reporting d'événements dans l'espace crypto. Chez Cryptopolitan, Hannah contribue à la page actualités, en rapportant et en analysant les derniers développements dans les secteurs de la DeFi, des RWA, de la régulation des crypto-monnaies, de l'IA et des technologies de pointe. Elle est diplômée de l'Université Arcadia avec un diplôme en administration des affaires.

PLUS D'ACTUALITÉS…