Le DOT chute après qu'un pirate a créé 1 milliard de jetons en exploitant une faille du pont Polkadot

Le DOT chute après qu'un pirate a créé 1 milliard de jetons en exploitant une faille du pont Polkadot
DOT a glissé après un exploit de pont Ethereum

DOT a fortement chuté lundi après qu'un attaquant a exploité une vulnérabilité dans l'infrastructure de pont du projet sur Ethereum et a frappé 1 milliard de jetons DOT non autorisés. En quelques minutes, le jeton a chuté d'environ 1,23-1,24 $ à 1,15-1,16 $ avant de se redresser partiellement pour atteindre environ 1,19-1,20 $.

Points forts

  • L'attaquant a frappé 1 milliard de DOT pontés sur Ethereum et a vendu les jetons par l'intermédiaire d'un pool de liquidité.
  • Le DOT a brièvement chuté d'environ 1,23-1,24 $ à 1,15-1,16 $ avant de se redresser partiellement.
  • L'attaquant a retiré environ 108,2 ETH, soit environ 237 000 dollars, en raison de la faible liquidité du jeton ponté.
  • Le réseau principal Polkadot et le DOT natif n'ont pas été affectés ; la vulnérabilité se trouvait dans la passerelle Hyperbridge sur Ethereum.

Cet article a été traduit de l'original. Lisez la version originale de notre correspondant ici.

L'exploit a touché le pont, pas le réseau principal

Selon Arkham et Lookonchain, l'attaquant a frappé 1 milliard de DOT pontés sur Ethereum et a immédiatement vendu les jetons dans un pool de liquidité. Malgré le montant nominal massif, l'attaquant n'a pas été en mesure d'encaisser à la valeur du marché parce que la version bridgée de DOT avait une liquidité limitée, plafonnant le butin à environ 108,2 ETH, soit environ 237 000 à 240 000 $

.

Le point clé pour le marché est que l'incident n'a pas affecté le jeton DOT natif sur le réseau principal de Polkadot . Les analystes et les chercheurs en sécurité ont déclaré que le problème était limité à la passerelle Hyperbridge sur Ethereum, tandis que la chaîne de relais Polkadot et le véritable DOT sur Polkadot n'ont pas été affectés. Les dommages sont donc plus liés à la réputation et au marché qu'au réseau dans son ensemble

.

Comment la faille a fonctionné

Selon une première analyse de CertiK, l'attaque a été rendue possible par une vulnérabilité de rejeu dans la fonction calculateRoot du service Merkle Mountain Range. En conséquence, les preuves d'état n'étaient pas étroitement liées à des demandes spécifiques, ce qui permettait de réutiliser des engagements d'état précédemment utilisés. En outre, la fonction tokenGateway.handleChangeAdmin ne validait pas strictement les données d'entrée, ce qui permettait à l'attaquant de modifier l'administrateur du contrat DOT ponté sur Ethereum.

Après avoir obtenu ce niveau de contrôle, l'attaquant a exécuté une seule transaction qui a permis de frapper le milliard de jetons et de les vendre. Cet épisode a une nouvelle fois mis en évidence la vulnérabilité des ponts entre chaînes : même lorsque le réseau de base n'est pas compromis, une attaque sur le contrat de connexion peut toujours déclencher une réaction immédiate du marché

.

Ce que l'incident signifie pour le marché

L'un des points les plus faibles de l'infrastructure cryptographique reste la conception des ponts, plutôt que les blockchains sous-jacentes elles-mêmes. Deuxièmement, cela montre à quel point un jeton peut réagir brutalement, même à un incident localisé : DOT a perdu plus de 6 % à 7 % en quelques minutes, même si le profit réel de l'attaquant a été limité à environ 237 000 $ en raison de la faible liquidité.

Pour Polkadot, cela signifie qu'il faut agir rapidement pour corriger la vulnérabilité et convaincre le marché que le problème était vraiment limité au pont Ethereum. Jusqu'à ce qu'Hyperbridge publie un rapport complet, l'image la plus claire de ce qui s'est passé provient encore des données de la chaîne et de l'analyse technique préliminaire de CertiK.

Il a été signalé précédemment que Polkadot plafonnait l'offre de DOT et réduisait le taux d'émission.

Ce matériel peut contenir des opinions de tiers, aucune des données et informations sur cette page web ne constitue un conseil en investissement selon notre Avertissement. Bien que nous respections une stricte Intégrité Éditoriale, ce post peut contenir des références à des produits de nos partenaires.