#Cosmos #Neutron $ATOM Environ 1,227 million de jetons ATOM liés à l’affaire ont été transférés vers une multi-signature de “récupération” ; à première vue, cela ressemble à une “récupération réussie”. Mais, pour les utilisateurs concernés, la question la plus cruciale est la suivante : qui contrôle l’argent à l’heure actuelle, et quand sera-t-il restitué, selon quelles règles ? À mon avis, cette action a franchi une première étape consistant à limiter les pertes, mais n’a pas encore abouti au dédommagement.
D’abord, séparons les deux réseaux. Le 22 septembre, l’attaquant a obtenu une partie des droits de gestion des contrats via le processus de gouvernance de Neutron, puis a retiré les actifs ; environ 1,73 million d’ATOM ont ensuite été transférés vers le Cosmos Hub. Le Hub lui-même n’a pas été compromis, mais des validateurs ont coordonné une pause de la production de blocs pour empêcher la poursuite du transfert des ATOM encore impliqués. Le 23 septembre à 12:00 (UTC), après environ 24,5 heures d’arrêt, le Hub a redémarré. À 12:06, un changement unique d’état a transféré, depuis l’adresse de l’attaquant à ce moment-là, les 1 227 121 ATOM restants vers une adresse multi-signature, dont seuls quatre des six signataires pouvaient disposer. Il s’agit d’une action divulguée par Cosmos Labs dans un compte-rendu côté Hub le 25 septembre, et cela ne signifie pas que les fonds sont déjà revenus sur les comptes des victimes.
Ce qui illustre le mieux les limites, c’est un autre transfert : environ 168 991 ATOM provenant auparavant des remboursements de THORChain ont seulement atteint l’adresse de l’attaquant après le redémarrage, puis ont continué à s’en échapper. D’après l’explication du compte-rendu, ce que les validateurs ont approuvé était une modification unique transférant le solde déjà présent à cette adresse à la hauteur où le Hub était arrêté ; il n’était pas question d’une autorisation permettant de prélever automatiquement, indéfiniment, tout futur crédit. Cette perte révèle les limites des plans d’urgence, et montre aussi que “modifier l’état on-chain” ne veut pas dire “récupérer tous les actifs inter-chaînes”.
Je pense donc que ce qu’il y a réellement à discuter n’est pas d’étiqueter cette intervention comme “centralisée” ou “sauvetage héroïque”, mais plutôt de savoir si les pouvoirs d’urgence peuvent être délimités clairement et faire l’objet d’une auditabilité a posteriori. Mettre tout le Hub en pause a un vrai coût en termes de disponibilité ; même si la modification ne vise qu’une seule adresse, il s’agit néanmoins d’un pouvoir exceptionnel. Le point positif est que le compte-rendu a rendu public l’adresse cible, les montants, les signataires, ainsi que le processus permettant d’adopter un patch avec plus des deux tiers des droits de vote ; le point encore inachevé est que la partie affectée par Neutron doit encore soumettre un plan de répartition. Du côté de la multi-signature, il est indiqué qu’un transfert ne sera possible qu’avec une autorisation via une proposition de gouvernance du Cosmos Hub, et les différences du code source du patch restent à divulguer.
Ainsi, pour la suite, je vois trois éléments vérifiables à établir : comment le rapport complet d’incident de Neutron définit les comptes endommagés ; comment la proposition de gouvernance du Hub explicite la base du paiement ; et si les sorties de la multi-signature peuvent être mises en correspondance, poste par poste, avec le dépôt final. Si ces traces sont publiées de manière exhaustive, j’améliorerai mon évaluation de cette gouvernance d’urgence ; si elle reste bloquée à “les fonds ont été conservés”, on ne pourra pas dire qu’ils ont déjà été indemnisés. Accepteriez-vous qu’une chaîne soit mise en pause afin de préserver des actifs impliqués dans l’affaire, et qu’un compte unique soit modifié ? Si oui, à quel niveau exigeriez-vous la publication des informations après coup ?