ZKSync a confirmé qu'un hacker qui a siphonné près de 5 millions de dollars de son contrat d'airdrop de jetons ZK a rendu chaque centime à l'intérieur de la fenêtre de "refuge sûr" de 72 heures du projet.
"Nous sommes heureux de partager que le hacker a coopéré et a restitué les fonds dans le délai de refuge sûr," a déclaré ZKSync sur X, anciennement Twitter. "L'affaire est maintenant considérée comme résolue."
Environ 44,6 millions de jetons ZK et environ 1 800 ETH ont été transférés au Conseil de sécurité ZKSync, qui décidera - par le biais de la gouvernance - comment redistribuer les actifs.
L'attaquant a exploité un défaut d'airdrop pour frapper des jetons.
Le remboursement clôt le dossier d'un exploit plus tôt cette semaine qui a exploité une clé privée compromise liée au contrat d'airdrop, permettant à l'attaquant de frapper des jetons supplémentaires et de détourner des fonds non réclamés.
Le coupable avait transféré les fonds à travers Ethereum (ETH) et le réseau de couche 2 de ZKSync.
La vulnérabilité n'a pas affecté l'infrastructure plus large du protocole, le contrat de jeton ZK ou les opérations de gouvernance.
L'attaquant a contourné les processus d'allocation normaux et a pris des jetons non réclamés lors du premier tour de distribution du réseau. Les données on-chain ont ensuite révélé que l'exploiteur avait échangé des jetons ZK volés d'une valeur de 3,5 millions de dollars contre de l'Ethereum.
ZKSync avait assuré aux utilisateurs que l'incident n'avait pas compromis les fonds des clients ni l'infrastructure principale.
"Tous les fonds des utilisateurs sont en sécurité et n'ont jamais été en danger," a déclaré ZKSync dans un post mardi. "Le protocole ZKsync et le contrat de jeton ZK sont restés sécurisés."
Plus tard, le protocole a agi en émettant un message on-chain offrant à l'attaquant une prime de 10 % si 90 % des fonds étaient retournés dans les 3 jours.
La proposition comprenait des adresses de portefeuille spécifiques pour le transfert de jetons ZK et ETH à travers le réseau ZKSync Era et la chaîne principale d'Ethereum.
D'autre part, ZKSync avait averti le hacker que le non-respect des conditions entraînerait une escalade du problème vers les forces de l'ordre pour poursuivre une "enquête criminelle complète".
Suite au hack, le prix du jeton ZK a brièvement chuté à 0,04 $. Cependant, il s'est stabilisé à près de 0,05 $, en baisse de 2,6 % au cours des dernières 24 heures, selon les données de CoinGecko.
ZKSync a déclaré qu'un rapport d'enquête final était en cours suite au retour des fonds par le hacker. Selon l'équipe, le rapport sera publié une fois qu'il sera terminé. L'incident a suscité un nouvel examen des contrôles d'accès aux contrats intelligents, en particulier en ce qui concerne la sécurité des clés administratives et les mécanismes d'airdrop.
Les hacks crypto ont atteint 1,67 milliard de dollars au premier trimestre alors que les compromissions clés et les exploits d'échange augmentent.
Le hack est le dernier d'une série d'attaques qui frappent le secteur crypto en 2025. Selon la société de sécurité blockchain Immunefi, environ 1,6 milliard de dollars en crypto ont été volés au cours des deux premiers mois de l'année.
Un rapport séparé de la société de sécurité blockchain CertiK dresse un tableau tout aussi troublant, révélant que le premier trimestre de l'année a vu une perte stupéfiante de 1,67 milliard de dollars due à des hacks, des escroqueries et des exploits - représentant déjà plus des deux tiers des fonds volés en 2024.
Une part importante de la valeur de tout cela peut être attribuée à l'exploit catastrophique de Bybit (qui a perdu 1,45 milliard de dollars), ce qui a soulevé des questions difficiles sur le type de pratiques de sécurité que déploient les échanges centralisés.
Les incidents impliquant la compromission de clés privées demeurent le vol de fonds numéro un, représentant 15 cas et 142,3 millions de dollars de pertes.
Peut-être plus inquiétant est le fait que seuls 0,38 % des fonds volés ont été récupérés au premier trimestre, contre 42 % au quatrième trimestre. Il convient de noter qu'aucun dollar n'a été récupéré lors de la saisie de février 2025.
Ethereum reste la blockchain la plus compromise, avec 98 attaques et 1,54 milliard de dollars volés.
Academie Cryptopolitan : Marre des fluctuations du marché ? Apprenez comment DeFi peut vous aider à construire un revenu passif stable. Inscrivez-vous maintenant.
