#HackersÉthiquesTrouventUnVulnérabilitéD'AptosRisque$70B
*Des hackers éthiques trouvent une faille sur Aptos, risquant des milliards*
Le cabinet de sécurité *CertiK* a révélé une faille critique dans *le pont Wormhole sur Aptos* en décembre 2023, susceptible de mettre des millions en danger.
*La faille*
Dans la version d’Aptos de Wormhole, la fonction `publish_event` était à tort marquée `public(friend)` + `entry`. Cela la rendait appelable par n’importe qui, et pas seulement par les modules de pont approuvés.
*Le risque*
Un attaquant pourrait fabriquer de “fausses” *events* qui ressemblaient à des transferts de tokens. Cela pourrait tromper le côté Ethereum du pont afin qu’il minte ou débloque des tokens sans dépôts réels sur Aptos qui les garantissent.
CertiK a estimé que *jusqu’à 5 M$* auraient pu être détournés du pont. Le chiffre “$70B” que vous voyez en ligne fait probablement référence à la TVL/valeur de l’écosystème Aptos, indirectement exposée si une exploitation de ce type érodait la confiance—et non à un vol direct de 70 Md$.
*Le correctif*
1. Signalé à Wormhole le 5 décembre 2023
2. Corrigé en ~3 heures via un vote multisig des Guardians
3. Limites de débit réduites de 5 M$/jour à 1 M$/jour sur Aptos pour limiter les dégâts futurs
4. Audit rétrospectif : *aucun fonds n’a été perdu*
*Des hackers éthiques trouvent une faille sur Aptos, risquant des milliards*
Le cabinet de sécurité *CertiK* a révélé une faille critique dans *le pont Wormhole sur Aptos* en décembre 2023, susceptible de mettre des millions en danger.
*La faille*
Dans la version d’Aptos de Wormhole, la fonction `publish_event` était à tort marquée `public(friend)` + `entry`. Cela la rendait appelable par n’importe qui, et pas seulement par les modules de pont approuvés.
*Le risque*
Un attaquant pourrait fabriquer de “fausses” *events* qui ressemblaient à des transferts de tokens. Cela pourrait tromper le côté Ethereum du pont afin qu’il minte ou débloque des tokens sans dépôts réels sur Aptos qui les garantissent.
CertiK a estimé que *jusqu’à 5 M$* auraient pu être détournés du pont. Le chiffre “$70B” que vous voyez en ligne fait probablement référence à la TVL/valeur de l’écosystème Aptos, indirectement exposée si une exploitation de ce type érodait la confiance—et non à un vol direct de 70 Md$.
*Le correctif*
1. Signalé à Wormhole le 5 décembre 2023
2. Corrigé en ~3 heures via un vote multisig des Guardians
3. Limites de débit réduites de 5 M$/jour à 1 M$/jour sur Aptos pour limiter les dégâts futurs
4. Audit rétrospectif : *aucun fonds n’a été perdu*

