Chargement...

Code malveillant découvert dans la proposition de gouvernance de Tornado Cash

Code malveillant découvert dans la proposition de gouvernance de Tornado Cash

Contenu

Lien de partage:

TL; DR

  • Un développeur aurait inséré du JavaScript malveillant dans une proposition de gouvernance de Tornado Cash , exposant les notes de dépôt des utilisateurs depuis le 1er janvier.
  • L'exploit ciblait spécifiquement les utilisateurs de Tornado Cash via les passerelles IPFS, risquant d'être exposés et de voler leurs fonds.
  • L'analyse technique a révélé le mécanisme du code d'exploitation, conçu pour transmettre secrètement les notes de dépôt au serveur de l'attaquant.

Tornado Cash , un nom synonyme de confidentialité, de sécurité et de controverse dans la communauté crypto, vient de faire l'objet d'une révélation inquiétante. Un développeur, connu dans la communauté sous le nom de Butterfly Effects, aurait introduit clandestinement du JavaScript malveillant dans une proposition de gouvernance, prenant tout le monde au dépourvu. Depuis le début de l'année, il semble que quiconque utilisait les passerelles IPFS pour interagir avec Tornado Cash aurait pu voir ses notes de dépôt compromises, les envoyant directement à un serveur sous le contrôle du prétendu développeur.

Pour les non-initiés, Tornado Cash sert de solution de confidentialité non dépositaire, permettant aux utilisateurs d'effectuer des transactions sur le Ethereum sans laisser de trac . Ce récent exploit tourne autour d'un morceau de code censé rester inaperçu. Il a été conçu pour récupérer les billets de dépôt et les acheminer vers un serveur privé, le tout sous couvert d’une proposition de gouvernance anodine.

Mais c'est ici que les choses deviennent intéressantes : l'exploit ciblait les transactions effectuées via les déploiements IPFS de Tornado Cash . En d’autres termes, si vous avez interagi avec Tornado Cash à l’aide d’interfaces locales, poussez un soupir de soulagement : vous êtes à l’abri, grâce à la transparence et à l’auditabilité des interactions trac directes.

L’exploit lui-même est un travail astucieux. En fait, je suis impressionné par le travail. Fondamentalement, il code les notes de dépôt privées pour les faire passer pour des données d'appel, en utilisant sournoisement la fonction window.fetch pour transmettre ces informations sensibles au serveur de l'attaquant.

La communauté a découvert le code d’exploitation via des plateformes comme Cloudflare IPFS et ses liens vers une adresse Ethereum Cependant, il existe un côté positif sous la forme de mesures de récupération que les utilisateurs et la communauté peuvent prendre pour protéger leurs actifs et l'intégrité de Tornado Cash . Une mesure importante consiste à passer à un déploiement IPFS ContextHash recommandé, qui pourrait protéger les utilisateurs contre d’autres dommages. Ce déploiement est validé par des propositions de gouvernance préalables.

Comme d'habitude, la communauté se mobilise, avec des entités comme les développeurs de ZeroTwoDAO et Gas404 qui prônent une position proactive contre de tels exploits. Leur appel à l'action est pour que les détenteurs de TORN exercent leurs droits de vote et opposent leur veto aux propositions susceptibles d'héberger un code malveillant.

Avis de non-responsabilité :  les informations fournies ne constituent pas des conseils commerciaux. Cryptopolitan.com décline toute responsabilité pour les investissements effectués sur la base des informations fournies sur cette page. Nous recommandons vivement de faire tron dent et/ou de consulter un professionnel qualifié avant de prendre toute décision d'investissement.

Lien de partage:

Jaï Hamid

Jai Hamid est un écrivain passionné qui s'intéresse vivement à la technologie blockchain, à l'économie mondiale et à la littérature. Elle consacre la majeure partie de son temps à explorer le potentiel de transformation de la cryptographie et la dynamique des tendances économiques mondiales.

Les plus lus

Chargement des articles les plus lus...

Restez au courant de l'actualité crypto, recevez des mises à jour quotidiennes dans votre boîte de réception

Nouvelles connexes

Safe acquiert Multis : initiation stratégique pour élever la gestion de la trésorerie des cryptomonnaies
cryptopolite
Abonnez-vous à CryptoPolitan