“BTC”, en quantité plus de 2000 fois supérieure à l’offre totale de Bitcoin, a pourtant été créé de toutes pièces par le pirate.

D’après CoinDesk, le protocole inter-chaînes Symbiosis a fait l’objet d’une attaque. Le pirate a exploité deux failles de contrats intelligents : en ne mettant qu’en jeu des bitcoins d’une valeur d’environ 0,25 dollar, il a frappé dans les réseaux concernés quelque 46 milliards de syBTC, sans aucun actif réel pour les soutenir.

Pour comparaison, la limite théorique d’émission du Bitcoin n’est que de 21 millions d’unités.

Cela dit, cela ne signifie pas que le réseau principal Bitcoin a été compromis, ni que le BTC peut être émis sans limite. Ce qui a été contrefait ici, ce sont les actifs mappés se trouvant sur le pont inter-chaînes : syBTC. Le vrai protocole Bitcoin et sa limite d’offre de 21 millions de BTC ne changent pas.

Que fait exactement le pirate ?

Dans des conditions normales, lorsque les utilisateurs verrouillent le BTC dans un protocole inter-chaînes, le système frappe alors le nombre correspondant de syBTC sur la chaîne cible ; les deux devraient rester strictement un pour un.

Mais l’attaquant a exploité des vulnérabilités de validation du contrat et de traitement numérique pour contourner le contrôle de mise en gage des actifs. Le protocole a alors, à tort, identifié une quantité infime de BTC comme un gigantesque actif, générant ainsi artificiellement une quantité massive de syBTC.

C’est comme s’il n’y avait qu’une seule pièce d’or dans un coffre, mais que le système émettait par erreur des dizaines de milliards de “bons d’échange couvrant le montant”.

D’après une première estimation du projet, la perte réelle s’élèverait à environ 9,97 BTC. Comparée aux 46 milliards de tokens fictifs, cette perte semble faible, mais le problème révélé est plus grave : la sécurité des actifs inter-chaînes ne dépend pas seulement de la blockchain native, mais aussi de la fiabilité des contrats intermédiaires.

Pourquoi les ponts inter-chaînes sont-ils toujours ciblés par des pirates ?

Les ponts inter-chaînes gèrent généralement, en même temps, de grandes quantités d’actifs mis en dépôt, et reposent sur des contrats intelligents complexes, des oracles et des mécanismes de validation. Un petit défaut d’autorisation, de précision ou de validation peut être amplifié en risque systémique par l’attaque.

Ces dernières années, plusieurs grandes affaires de vol d’actifs crypto étaient liées aux ponts inter-chaînes. Quand les utilisateurs voient “BTC” dans leur portefeuille, cela ne signifie pas nécessairement que ce soit un actif du réseau principal Bitcoin : ce pourrait n’être qu’un token mappé émis par un certain protocole, adossé à des actifs de réserve.

Qu’est-ce que les utilisateurs ordinaires doivent surveiller ?

  1. Distinguez le BTC natif des actifs mappés comme WBTC et syBTC

  2. Ne vous contentez pas de regarder le nom du token et le solde : vérifiez aussi l’adresse du contrat

  3. Évitez de stocker pendant longtemps de gros montants d’actifs dans des protocoles inter-chaînes qui n’ont pas été suffisamment audités

  4. En cas d’anomalie dans un projet, ne vous précipitez pas pour acheter à bas prix des tokens mappés gravement désancrés

  5. Méfiez-vous des liens de phishing qui se font passer pour le projet : “remboursement” ou “migration d’actifs”

Cette fois, ce n’est pas du Bitcoin qui a été émis en plus, mais une nouvelle fois le marché s’est mis à douter de la sécurité des ponts inter-chaînes.