Saviez-vous qu'une simple signature dans Metamask peut vider votre portefeuille ?
Saviez-vous qu'une simple signature dans Metamask peut vider votre portefeuille ?
— korpi (@korpi87) Août 19, 2022
Un utilisateur très expérimenté (top 10 par Degen Score) a perdu près de 500k USDC dans une faille aujourd'hui.
Vous pourriez être le prochain…
Un court fil expliquant comment cela s'est produit et comment éviter de telles failles à l'avenir.
C'était un après-midi tranquille quand Joe (nom changé) a remarqué que 469k USDC quittaient son portefeuille.
— korpi (@korpi87) Août 19, 2022
Il ne s’agissait pas d’un simple transfert, ce qui signifie qu’un attaquant n’avait apparemment pas accès au portefeuille de Joe.
C'était un contrat malveillant qui a vidé tous les USDC de son adresse… pic.twitter.com/pTgTjfMMeu
Ici, nous devons faire une pause dans l'histoire pour expliquer quelques aspects techniques.
— korpi (@korpi87) Août 19, 2022
Le token USDC est un contrat sur Ethereum. Il possède de nombreuses fonctions qui définissent comment nous interagissons avec USDC et ce qui peut être fait avec lui.
Concentrons-nous sur deux fonctions :
> transfer
> transferFrom pic.twitter.com/gekVmjmwvW
> transfer
— korpi (@korpi87) Août 19, 2022
Lorsque vous déplacez des USDC (ou d'autres ERC20) entre portefeuilles, vous utilisez la fonction transfer.
Elle déplace les jetons de l'appelant (l'adresse qui appelle la fonction) vers une autre adresse.
Pour utiliser malicieusement transfer en votre nom, quelqu'un devrait avoir le contrôle de votre portefeuille. pic.twitter.com/3Z3pYbBnRq
> transferFrom
— korpi (@korpi87) Août 19, 2022
Lorsque vous interagissez avec des contrats, ils utilisent transferFrom pour déplacer vos jetons. Ils peuvent prendre jusqu'au montant d'approbation que vous avez défini dans la fonction approve.
Si vous autorisez un contrat à dépenser un montant infini de USDC, il peut tout prendre.https://t.co/QdUgLuZfZH
Retour à l’histoire de Joe…
— korpi (@korpi87) Août 19, 2022
L’interaction avec le contrat susmentionnée qui a vidé les USDC de Joe était bien la fonction transferFrom.
Mais transferFrom ne fonctionnerait que si Joe avait approuvé le contrat pour dépenser ses USDC.
Et Joe était 100% convaincu qu’il n’avait approuvé rien… pic.twitter.com/HH9xxYeQms
Attendez un moment…
— korpi (@korpi87) Août 19, 2022
L'historique DeBank montre clairement une approbation infinie de USDC pour le contrat malveillant 10 minutes avant la faille…
Joe l'a-t-il vraiment approuvé ?
Oui. Mais aussi non. Pas directement. pic.twitter.com/AqQQs7GZAV
Etherscan révèle que l’approbation illimitée n’était pas la fonction approve appelée par Joe lui-même.
— korpi (@korpi87) Août 19, 2022
C’était la fonction permit appelée par une autre adresse, et elle a accordé au contrat malveillant l’autorisation de dépenser tous les USDC de Joe.
WTF ? Comment les autres peuvent-ils approuver des contrats en votre nom ? pic.twitter.com/TS3iDbhOXu
La fonction permit a été introduite pour améliorer l'expérience utilisateur sur Ethereum.
— korpi (@korpi87) Août 19, 2022
Elle permet à un utilisateur de modifier les montants d'approbation sans soumettre de transaction. Une signature suffit.
Avec votre signature, n'importe qui peut appeler la fonction permit et mettre à jour votre autorisation pour un dépensier. pic.twitter.com/hem0lPsnW1
Vous pouvez voir permit en action lorsque vous utilisez l'application dApp 1inch.
— korpi (@korpi87) Août 19, 2022
Si vous voulez vendre des USDC, vous n’avez pas besoin de les approuver au préalable.
Tout ce dont vous avez besoin est de signer un message.
Cette signature accorde à 1inch la permission de dépenser tous vos USDC. 1inch ne le fera pas, mais un contrat malveillant pourrait le faire. pic.twitter.com/Dd7ggJFWtl
Joe a probablement signé accidentellement un tel message sur un site web malveillant.
— korpi (@korpi87) Août 19, 2022
Malheureusement, cette fois, il a utilisé un portefeuille chaud et la signature n'était qu'un clic innocent en apparence.
Avec un portefeuille matériel, il y aurait eu un moment de réflexion lors de la signature d'un message sur l'appareil externe.
Avec la signature de Joe, un acteur malveillant a soumis une transaction avec la fonction permit.
Cela a donné au contrat malveillant la permission de dépenser tous les USDC du portefeuille de Joe.
Ensuite, la fonction transferFrom a été appelée et le contrat malveillant a vidé les fonds. pic.twitter.com/1U6lWr9pmw— korpi (@korpi87) Août 19, 2022
Apparemment, les signatures peuvent être catastrophiques.
— korpi (@korpi87) Août 19, 2022
Dans certains cas, Metamask vous avertira que signer un message peut être dangereux.
Mais pas dans le cas des approbations signées qui fonctionnent techniquement comme prévu mais peuvent causer beaucoup de dégâts si elles sont mal utilisées.https://t.co/5H9rNWVR3b
Comment éviter de telles failles à l'avenir ?
— korpi (@korpi87) Août 19, 2022
– Ne signez pas tout dans Metamask.
– Prenez le temps de comprendre ce que vous signez.
– Soyez prudent avec les approbations traditionnelles (voir le fil lié)https://t.co/549NmPly5s
J’espère que vous avez trouvé ce fil utile.
— korpi (@korpi87) Août 19, 2022
Suivez-moi @korpi87 et consultez mon Notion : https://t.co/ZTqYKmhCNk pour plus.
Aimez/Retweetez le premier tweet ci-dessous pour protéger les autres de failles similaires : https://t.co/9pqCSXi9JH
Le merge d'Ethereum conduira-t-il à une capture réglementaire ?
#Ethereum a des problèmes causés par une optimisation constante de la tokenomics au détriment de la décentralisation, de la sécurité et de la résilience. Il semble que le Merge et le POS conduiront à une capture réglementaire complète par les échanges centralisés et les plateformes de staking, et il n'y a pas de moyen d'en sortir. 🧵👇 pic.twitter.com/Ur9tf42K5p
— Samson Mow (@Excellion) Août 19, 2022
Alors, comment en sont-ils arrivés là ? La décision d'exiger 32 ETH à miser dans le cadre du protocole (afin de verrouiller l'offre et de maximiser la tokenomics). Cela a rendu le POS aussi centralisé que possible, et de plus, ils n'ont pas la culture #Bitcoin de « not your keys, not your coins ». pic.twitter.com/Ml4QV93ECP
— Samson Mow (@Excellion) Août 19, 2022
Maintenant, vous avez 66 % de validateurs qui doivent se conformer aux réglementations de l'OFAC. Et les ETH qu'ils ont déposés pour le staking ne peuvent pas être retirés car la fonctionnalité de retrait n'a pas été codée – à cause de la tokenomics. 📈 pic.twitter.com/BdjFqYk70J
— Samson Mow (@Excellion) Août 19, 2022
Mais attendez ! Les Ethereans peuvent simplement faire un #UASF comme ces Bitcoin Maxis, n'est-ce pas ? Comme montrer à Coinbase qui est le patron ! pic.twitter.com/LBSRDOF79o
— Samson Mow (@Excellion) Août 19, 2022
Non. Premièrement, les Ethereans n'exécutent pas leurs propres nœuds et deuxièmement, la plupart des services dépendent d'Infura, mais ce n'est pas le problème principal. pic.twitter.com/8rI1FsDwuU
— Samson Mow (@Excellion) Août 19, 2022
Je vais préface cette prochaine partie en affirmant que l'arrestation de développeurs pour avoir écrit du code est horrible et établit un terrible précédent. Cela dit…
— Samson Mow (@Excellion) Août 19, 2022
Pour faire un #UASF, vous avez besoin de logiciels à exécuter. Maintenant, toutes les fourches Ethereum ont de cool noms de villes comme Istanbul, Londres, Berlin, etc. Appelons cette hypothétique fourche Ethereum UASF « Pyongyang ». Pyongyang empêcherait Coinbase et la majorité de 66 % de censurer les transactions sanctionnées par l'OFAC.
— Samson Mow (@Excellion) Août 19, 2022
Une autre façon de dire « empêcher la censure des transactions sanctionnées par l'OFAC » pourrait être « aider à contourner les sanctions ». Peut-être avons-nous oublié Virgil. Donc, de toute façon, qui va coder Pyongyang ? Le gars de Tornado Cash a été arrêté, donc les développeurs de Pyongyang seront probablement arrêtés aussi. pic.twitter.com/HQNtkyTQkg
— Samson Mow (@Excellion) Août 19, 2022
Qui va exécuter Pyongyang ? Les gars qui font signe avec « X 🏴 » ? Vont-ils aussi lier leur nœud Pyongyang à leur compte .eth ? Coinbase, Kraken, Bitcoin Suisse et les autres qui composent la majorité de 66 % n'exécuteront certainement pas Pyongyang.
— Samson Mow (@Excellion) Août 19, 2022
D'accord, donc un Ethereum #UASF est hors de question.
— Samson Mow (@Excellion) Août 19, 2022
« Mais nous pouvons simplement sanctionner Coinbase et les autres s'ils osent se conformer ! » pic.twitter.com/rmlgn8Cb2Y
Je suis peut-être un Pathetic Bitcoin Maxi™, mais j'ai passé 10 minutes à faire des recherches et j'ai trouvé qu'il n'y a pas de mécanisme pour sanctionner Coinbase. Il n'y a pas de code pour détecter et punir quiconque pour la censure de transactions. Le mécanisme de Slashing ne fonctionne que pour punir les temps d'arrêt ou le double-signage.
— Samson Mow (@Excellion) Août 19, 2022
Nous sommes donc encore une fois confrontés à la nécessité de la fourche Pyongyang que personne ne codera ou n'exécutera. Même si Pyongyang pouvait exister, il n'y a aucun moyen pour les utilisateurs de retirer des ETH. Et même s'ils pouvaient retirer, cela n'a pas d'importance car seul Infura compte. pic.twitter.com/RQ44BWUqzE
— Samson Mow (@Excellion) Août 19, 2022
En supposant que toutes les étoiles se soient alignées magiquement et qu'il y ait un moyen pour les utilisateurs d'Ethereum de sanctionner Coinbase, etc., qu'est-ce que cela signifie ? Cela signifie que les actionnaires minoritaires auraient un mécanisme pour punir arbitrairement la majorité. Cela ne fonctionnera pas à long terme.
— Samson Mow (@Excellion) Août 19, 2022
Et c'est pourquoi nous appelons #Ethereum une #shitcoin. C'est un exercice futile, criblé de choix de conception atroces, et conçu dans le seul but de faire monter le token. pic.twitter.com/irYDrzJcOO
— Samson Mow (@Excellion) Août 19, 2022
Ne vous contentez pas de lire les actualités crypto. Comprenez-les. Abonnez-vous à notre newsletter. C'est gratuit.

Ibiam Wayas
Ibiam Wayas couvre l'actualité des cryptomonnaies depuis 2019. Il a étudié l'informatique à l'Université ouverte du Nigeria. Ses travaux ont été publiés sur diverses plateformes d'actualités cryptographiques, dont Coinfomania, Crypto News Australia et AltcoinBuzz. Fort de son background en informatique, il se concentre désormais sur les actualités liées aux cryptomonnaies, à la robotique et à la longévité.

















