Un pirate informatique a détourné plus de 49 millions de dollars en USDC de la banque de stablecoins Infini. L'exploit peut être dû à un accès interne à un contrat intelligent, où le développeur a conservé l'accès après la livraison à Infini.

L'accès administrateur à un contrat intelligent a permis à un exploiteur de drainer 49 millions de dollars du protocole Infini, une banque DeFi stablecoin. Infini elle-même n'a pas réagi à l'exploit, ni expliqué la nature du piratage. Infini est un émetteur de cartes cryptographiques, qui prend des garanties en stablecoin pour effectuer des paiements quotidiens.

Infini a présenté ses services de paiement comme une néobanque, mêlant crypto et finance traditionnelle. Le produit a attiré 500 % d'utilisateurs supplémentaires au cours des dernières semaines, alors qu'elle lançait ses campagnes de cartes. La néobanque propose également des produits à haut rendement, ce qui entraîne une augmentation des liquidités disponibles pour l'exploitant.

C'est précisément les produits de rendement qui ont créé les conditions de l'exploitation, car des fonds auraient été pris dans le coffre-fort USDC habituel de Morpho MEV Capital. Morpho n'a émis aucun avertissement ni signalé de fonds perdus.

L'exploitation a été notée après une transaction de baleine ayant l'air régulière, où un nouveau portefeuille a retiré tous les fonds bloqués dans le contrat. Le portefeuille de l'attaquant était connu d'Infini, car le projet aurait ordonné à l'exploiteur de créer le contrat intelligent. Inconnu du projet, l'attaquant a conservé des droits d'administrateur et a pu demander le drainage de toute la liquidité.

🚨ALERT🚨Aujourd'hui, @0xinfini a subi une exploitation de 49 millions de dollars en $USDC en raison d'un attaquant abusant des privilèges administratifs retenus.

L'attaquant, opérant depuis 0xc49b5e5b9da66b9126c1a62e9761e6b2147de3e1, avait initialement développé le contrat dans le cadre du projet Infini. Cependant, après… pic.twitter.com/olguOyNCJr

— 🚨 Cyvers Alerts 🚨 (@CyversAlerts) 24 février 2025

L'action immédiate de l'exploiteur a été de convertir des USDC pour acheter 17 696 ETH. L'exploiteur est passé par DAI, qui était disponible à travers des protocoles décentralisés. Les fonds ont été déplacés à travers Uniswap, Sky Protocol et 0x Protocol. Échanger des USDC aussi rapidement que possible a permis au hacker de transférer des fonds en ETH, qui ne peut pas être gelé, seulement mis sur liste noire par les échanges.

Après cela, l'attaquant a divisé les bénéfices en sommes plus petites et plusieurs adresses. L'exploiteur a utilisé un nouveau portefeuille pour envoyer une petite quantité d'ETH pour le gaz et compléter la transaction. Le financement initial du portefeuille provenait de Tornado Cash, masquant une partie de la présence sur la chaîne du hacker.

Après cela, l'ETH a été déplacé à travers une série de transferts. Au moment de l'écriture, les fonds n'étaient toujours pas mélangés.

Les hackers de la RPDC ont-ils frappé à nouveau ?

L'identité du créateur du contrat reste inconnue, car Infini n'a pas révélé qui a été chargé de construire le contrat intelligent.

Le hack d'Infini suit la plus grande exploitation de 2025, où l'échange Bybit a perdu jusqu'à 1,5 milliard de dollars en Ethereum (ETH). Le hacker de Bybit avait une approche similaire de division de l'ETH avant de le mélanger. L'enquêteur sur la chaîne ZachXBT a souligné plusieurs exemples que cette approche est l'un des mouvements signature du groupe de hackers Lazarus. Pour l'instant, Infini n'a pas lié aucun des portefeuilles de l'exploiteur à d'autres adresses connues de Lazarus.

Cette fois, aucune clé privée n'a été divulguée, et Infini n'a pas arrêté les retraits et les dépôts.

Le fondateur d'Infini, @christianeth, a pris l'entière responsabilité de l'exploitation, affirmant qu'il avait été négligent dans le processus de transfert d'autorité du développeur au projet. Le fondateur a rassuré les utilisateurs que le protocole reste liquide et qu'il émettra une compensation complète dans le pire des cas.

« Ma clé privée personnelle n'a pas été divulguée, donc il n'y a pas besoin de s'inquiéter trop. J'ai été négligent lors du transfert de l'autorité auparavant. Cela reste finalement ma responsabilité. Cela a sonné l'alarme… Il n'y a pas de problème de liquidité. Une compensation complète peut être versée et les fonds sont en cours de traçage », a écrit @christianeth sur X.

D'autres analyses sur la chaîne montrent une fuite potentielle de clé privée, qui a permis au hacker d'accéder au contrat. PeckShield a noté que l'ingénieur devenu hacker a été identifié. Après l'attaque, l'un des co-fondateurs d'Infini, @0xsexybanana, a supprimé son compte X. Le vol actuel est un suspect d'attaque interne, car l'ingénieur était suffisamment fiable pour créer un contrat intelligent.

Les récentes exploitations et l'accumulation d'ETH ont soulevé la question de l'utilisation de la chaîne pour le blanchiment d'argent et le financement potentiel de régimes hostiles. En même temps, les exploitations ont catalysé un petit rallye de l'ETH, où l'actif a dépassé 2 800 $ pour la première fois en semaines. Les pertes d'ETH ont signifié que les échanges devaient récupérer leurs réserves, entraînant une demande supplémentaire.

Académie Cryptopolitan : FICHE DE TRICHE GRATUITE POUR CV Web3 - Téléchargez maintenant