Le Flow Foundation a publié mardi un bilan technique détaillant une faille au niveau du protocole survenue le 27 décembre, lorsque un attaquant a réussi à falsifier des jetons sur le réseau, entraînant environ 3,9 millions de dollars de pertes confirmées avant que l'exploit ne soit maîtrisé.
Selon le rapport, l'attaquant a exploité une faille dans le runtime Cadence de Flow qui permettait de dupliquer certains actifs au lieu de les émettre, contournant ainsi les contrôles de quantité sans accéder ni vider les soldes existants des utilisateurs. Les validateurs ont coordonné une interruption du réseau en moins de six heures après la première transaction malveillante, tandis que les partenaires d'échange ont gelé la majorité des actifs falsifiés avant qu'ils ne puissent être vendus.
Flow a indiqué que l'arrêt temporaire a placé le réseau en mode lecture seule afin de couper les voies de sortie et d'éviter toute duplication supplémentaire pendant l'enquête. Les opérations ont repris deux jours plus tard dans le cadre d'un plan de « récupération isolée » qui a préservé l'historique des transactions légitimes et autorisé la récupération et la destruction définitive des actifs contrefaits via un processus approuvé par la gouvernance.
Source : Blockchain Flow
La Fondation Flow, qui soutient le réseau Flow, a déclaré que les soldes des utilisateurs existants n'avaient pas été compromises, car l'exploit a dupliqué des actifs plutôt que d'extraire des fonds des comptes. Un nombre limité de comptes ayant interagi avec des actifs contrefaits ont été temporairement restreints à titre préventif, tandis que plus de 99 % des comptes ont conservé un accès complet pendant et après la récupération.
Bien que l'attaquant ait généré une grande quantité de pièces contrefaites sur la chaîne, Flow a indiqué que la grande majorité ont été contenues ou gelées avant toute liquidation.
La Fondation a déclaré qu'elle avait depuis corrigé la vulnérabilité sous-jacente, ajouté des vérifications plus strictes en temps d'exécution et élargi les tests de régression pour éviter des exploits similaires. Elle collabore également avec des partenaires en forensic et les forces de l'ordre, et prévoit de renforcer la surveillance et les programmes de récompenses pour les bugs dans le cadre d'un renforcement général de la sécurité.
La baisse du marché NFT après Flow
Dapper Labs, créateur du projet de jetons non fongibles CryptoKitties, a annoncé le développement de Flow en septembre 2019 comme une nouvelle blockchain de niveau 1 conçue pour résoudre les défis de scalabilité auxquels font face les applications grand public telles que les jeux et les collections numériques.
Le succès initial avec NBA Top Shot, une plateforme NFT pour le commerce de vidéos officielles des highlights de la NBA, a attiré l'attention du grand public sur la blockchain Flow en 2020 et 2021. Dans ce contexte, la pièce FLOW a dépassé les 40 $ en 2021, selon les données de CoinGecko.
L'élan de Flow s'est poursuivi en 2022, année où le projet a levé environ 725 millions de dollars auprès d'investisseurs, dont Andreessen Horowitz (a16z) et Union Square Ventures, afin de soutenir le développement de l'écosystème.
Alors que l'activité sur le marché des NFT ralentissait au fil des années, la pièce FLOW a également perdu de la vigueur et est depuis tombée en dehors des 300 premières cryptomonnaies en capitalisation boursière.
La chute s'est accélérée après le piratage du 27 décembre, lorsque la FLOW a plongé d'environ 40 % en cinq heures.
La pièce a ensuite chuté jusqu'à un creux de 0,075 $ le 2 janvier avant de commencer à se redresser. Elle était cotée près de 0,10 $ au moment de la rédaction, en hausse d'environ 16 % au cours des dernières 24 heures, selon les données de Cointelegraph.
Source : CoinGecko
Magazine : Questions majeures : Le Bitcoin survivrait-il à une coupure de courant de 10 ans ?
