Le protocole crypto CrossCurve subit un piratage de 3 millions de dollars

- CrossCurve a annoncé que son pont interchaînes avait été attaqué, entraînant une perte d'environ 3 millions de dollars sur plusieurs réseaux.
- Une faille dans le contrat intelligent a permis aux attaquants de falsifier des messages et de débloquer des jetons.
- Le PDG de CrossCurve a offert une prime de 10 % pour le retour des fonds dans un délai de 72 heures.
Le protocole crypto CrossCurve a révélé que son pont interchaînes avait été compromis, entraînant une perte d'environ 3 millions de dollars sur divers réseaux blockchain.
L'attaque a soulevé de nouvelles préoccupations en matière de sécurité concernant l'infrastructure interchaînes, que les pirates ciblent à plusieurs reprises dans l'industrie crypto. CrossCurve a révélé l'attaque tard dimanche dans un message sur X, indiquant que son pont était « sous attaque » et qu'une vulnérabilité dans ses contrats intelligents avait été exploitée.
Le protocole a mis en garde les utilisateurs contre toute interaction immédiate avec CrossCurve pendant que l'équipe examine ce qui s'est produit. L'exploitation a affecté plusieurs réseaux et a démontré l'impact que les faiblesses peuvent avoir sur les systèmes interchaînes. Les détails de l'exploitation ont été fournis par Defimon Alerts, un compte X appartenant à une entreprise de sécurité blockchain, Decurity. Selon Defimon Alerts, l'attaquant a compromis l'un des contrats intelligents de CrossCurve et a volé environ 3 millions de dollars.
Le rapport a également indiqué que le contrat de CrossCurve ne vérifiait pas correctement les messages interchaînes. Cela a permis à toute partie de usurper, ou simuler, un message de apparence légitime. Ainsi, l'attaquant a pu contourner le mécanisme de validation traditionnel et débloquer des tokens sans autorisation. Plus précisément, Defimon Alerts a mentionné que n'importe qui peut invoquer une fonction appelée expressExecute dans le contrat ReceiverAxelar.
Cette fonction a exploité un faux message interchaînes et a contourné les vérifications de passerelle en l'appelant et en débloquant des tokens sur le contrat PortalV2. Elle a fait confiance à ce message, et les fonds ont été libérés même après qu'aucune transaction n'ait été effectuée sur la chaîne d'origine. CrossCurve n'a contesté aucun de ces travaux et enquête également sur les contrats concernés.
Le protocole n'a pas encore confirmé si tous les utilisateurs recevraient une compensation pour leurs pertes. Dans un postésur X, Curve a conseillé aux utilisateurs dont les pouvoirs de vote ont été accordés aux pools CrossCurve de revoir leurs positions et d'envisager de retirer leurs votes. Elle recommande également à tous les investisseurs de rester vigilants et de prendre des décisions éclairées en matière de risque lors de l'interaction avec des projets tiers.
CrossCurve offre une prime de 10 % pour récupérer les tokens volés
Dans une tentative de récupérer les fonds volés, le PDG de CrossCurve, Boris Povar, a contacté publiquement les adresses soupçonnées d'avoir reçu des tokens via l'exploitation. Povar a partagé 10 adresses blockchain associées aux actifs volés et a demandé le retour des fonds, a-t-il déclaré.
Les tokens ont été « indûment pris aux utilisateurs en raison d'une exploitation de contrat intelligent », a déclaré Povar dans sa publication. Il n'y avait, a-t-il dit, aucune preuve claire que l'attaque était intentionnelle ou malveillante. Povar a demandé de la coopération pour le retour des fonds et a offert une prime allant jusqu'à 10 % si les tokens étaient retournés dans les 72 heures.
Povar a ajouté que si aucun contact n'était établi ou si les fonds n'étaient pas retournés dans ce délai, CrossCurve considérerait l'incident comme une affaire criminelle. Le protocole était prêt à coordonner ses actions avec les forces de l'ordre, à intenter des poursuites civiles pour récupérer les dommages et à s'associer à d'autres entreprises crypto et aux autorités pour geler les actifs associés à l'exploitation, a-t-il déclaré.
De telles offres de primes, également connues sous le nom de récompenses « chapeau blanc », sont devenues courantes dans l'industrie crypto. Dans certains cas, les attaquants ont restitué les fonds en échange d'une prime, tandis que dans d'autres, les fonds n'ont pas été récupérés.
Les exploitations interchaînes continuent de tourmenter le secteur crypto
L'incident CrossCurve est le dernier d'une longue série d'attaques ciblant les ponts interchaînes et les protocoles de finance décentralisée. Au cours des dernières années, des milliards de dollars se sont évaporés en raison d'exploitations de ponts. Parmi les cas notables figurent le piratage du pont Ronin, qui a coûté des centaines de millions de dollars, ainsi que les attaques contre les plateformes Wormhole et Nomad.
Une grande partie de cela était due à des échecs de vérification des messages, tout comme dans le cas de CrossCurve. Les ponts interchaînes, comme les analystes de la sécurité l'ont averti depuis longtemps, figurent parmi les risques les plus graves dans le domaine crypto. Même de minuscules erreurs dans la logique de validation peuvent entraîner la frappe ou le déblocage de tokens et leur utilisation sans garantie, entraînant d'énormes pertes en peu de temps.
Le nombre croissant de problèmes a contraint les régulateurs, les investisseurs et les codeurs à appeler à des pratiques de sécurité plus strictes, y compris une meilleure auditabilité, des conceptions plus simples, des pistes d'audit plus claires et des outils de surveillance. Mais, comme le montre l'expérience de CrossCurve, des vulnérabilités apparaissent toujours, et les utilisateurs sont rappelés qu'ils restent à risque significatif lorsqu'ils interagissent avec des protocoles décentralisés.
Si vous lisez ceci, vous êtes déjà en avance. Restez ainsi grâce à notre newsletter.
Avertissement. Les informations fournies ne constituent pas des conseils en matière d'investissement. Cryptopolitan.com ne saurait être tenue responsable des investissements réalisés sur la base des informations fournies sur cette page. Nous recommandons vivement de mener vos propres recherches et/ou de consulter un professionnel qualifié avant de prendre toute décision d'investissement.

Nellius Irene
Nellius est diplômée en gestion d'entreprise et en informatique, avec cinq ans d'expérience dans l'industrie des cryptomonnaies. Elle est également diplômée de Bitcoin Dada. Nellius a contribué à des publications médiatiques de premier plan, dont BanklessTimes, Cryptobasic et Riseup Media.
















