En décembre 2021, un protocole de finance décentralisée appelé BadgerDAO a subi une massive faille de sécurité de 120 millions de dollars.
Des chercheurs en sécurité se sont immédiatement précipités pour inspecter le code du smart contract afin d’y déceler d’éventuelles failles algorithmiques ou des contrôles de validation manquants.
Ils n’ont trouvé rien d’anormal dans le code sur la blockchain. Les attaquants n’avaient du tout touché aux smart contracts. À la place, ils ont ciblé l’infrastructure front-end du site web lui-même.
En obtenant une clé API pour un script injecté dans l’interface du site, les pirates ont modifié silencieusement les interactions des utilisateurs. À chaque fois qu’un utilisateur essayait d’approuver une transaction standard de jeton, le front-end modifié demandait secrètement l’autorisation à l’adresse de l’attaquant de dépenser ses jetons.