Le 1er janvier 2024, selon les données de surveillance de Beosin EagleEye, le projet Orbit Chain a subi une attaque entraînant une perte d'au moins 80 millions de dollars. L'analyse de Beosin Trace révèle que l'adresse du pirate informatique (0x27e2cc59a64d705a6c3d3d306186c2a55dcd5710) a lancé une attaque à petite échelle la veille, en utilisant l'ETH volé comme source de frais de transaction pour les cinq adresses restantes impliquées dans l'attaque.

Orbit Chain est une plate-forme de pont inter-chaînes, permettant aux utilisateurs d'utiliser divers actifs cryptés de différentes blockchains sur une seule chaîne. Le projet a temporairement suspendu le contrat de pont inter-chaînes et est en communication avec le pirate informatique. L’équipe de sécurité de Beosin a mené une analyse immédiate de cet incident de sécurité.

Analyse des événements

L'aspect principal de cet incident impliquait que l'attaquant appelait directement la fonction de retrait d'Orbit Chain : Bridge contract pour transférer des actifs.

Une analyse plus approfondie du code de la fonction de retrait révèle que la fonction utilise une méthode de vérification de signature pour garantir la sécurité et la légitimité du prêt.

Dans les transactions blockchain, la vérification de signature est un mécanisme de sécurité courant utilisé pour confirmer si l'initiateur d'une transaction dispose des autorisations et du contrôle suffisants. Dans la fonction de retrait, la méthode de vérification de la signature garantit que seuls les utilisateurs ou contrats autorisés peuvent appeler avec succès la fonction et transférer des actifs.

En entrant dans la fonction de vérification de signature (_validate), on constate que la fonction renvoie le nombre de signatures du propriétaire, information cruciale pour vérifier la légitimité et la sécurité de la transaction.

En renvoyant le nombre de signatures du propriétaire, la conformité et l'authenticité de la transaction peuvent être vérifiées dans une certaine mesure. En fonction de la mise en œuvre spécifique, le nombre de signatures du propriétaire peut être comparé à un seuil prédéfini pour déterminer si les conditions d'exécution de la transaction sont remplies.

L'étape suivante consiste à vérifier si cette quantité est supérieure ou égale à la valeur requise. Si les conditions sont remplies, le retrait est exécuté.

Selon les données en chaîne, il existe au total 10 adresses gérant ce contrat. La valeur requise est 7, ce qui indique que 70 % des signatures de l'administrateur sont requises pour exécuter la transaction de retrait.

En résumé, la cause de l’incident semble être une compromission du serveur détenant les clés privées de l’administrateur.

Processus d'attaque

Selon les données en chaîne, le pirate informatique a lancé progressivement des attaques contre le projet Orbit Chain à partir du 30 décembre 2023, 15:39:35 + UTC. La quantité d’ETH volée par le pirate informatique était relativement faible et l’ETH volé a été envoyé à plusieurs autres adresses de pirates informatiques à titre de frais de transaction.

Plusieurs autres adresses de pirates informatiques ont ensuite attaqué le DAI, le WBTC, l’ETH, l’USDC et l’USDT d’Orbit Chain le 31 décembre 2023 à 21h00 +UTC.

Suivi des fonds

Au moment de la rédaction de cet article, les fonds volés ont été transférés aux cinq adresses mentionnées précédemment après le lancement officiel de l'attaque. En cinq transactions distinctes, chacune envoyée vers un nouveau portefeuille, Orbit Bridge a envoyé 50 millions de dollars en pièces stables (30 millions de Tether, 10 millions de DAI et 10 millions d'USDC), 231 wBTC (environ 10 millions de dollars) et 9 500 ETH (environ 21,5 millions de dollars) .

Cet incident de sécurité sur les ponts inter-chaînes sert de rappel de sécurité, soulignant que la sécurité doit toujours être une considération primordiale dans la conception et la mise en œuvre de systèmes blockchain.

Tout d’abord, il convient d’accorder une attention particulière à la sécurité du code. Le code du contrat est un élément essentiel des systèmes blockchain et, par conséquent, les meilleures pratiques et normes de sécurité doivent être suivies lors de la rédaction et de la révision du code du contrat afin d'éviter les vulnérabilités de sécurité et les vecteurs d'attaque courants.

Deuxièmement, l’authentification et la vérification de l’identité sont cruciales. Dans les systèmes blockchain, il est essentiel de garantir que seuls les utilisateurs ou contrats autorisés peuvent effectuer des opérations clés pour empêcher les accès non autorisés et la perte d’actifs. L'adoption de mécanismes robustes de vérification d'identité, de signatures multiples et de mesures de gestion des autorisations peut restreindre efficacement l'accès et garantir que seules les entités autorisées peuvent effectuer des opérations sensibles.

Contact

Si vous avez besoin de services de sécurité blockchain, n'hésitez pas à nous contacter :

Site officiel Beosin EagleEye Twitter Telegram Linkedin