625M$ ont disparu du pont Ronin le 23 mars 2022. Personne ne s’en est rendu compte pendant 6 jours.

Axie Infinity n’était pas qu’un jeu : c’était un revenu pour des guildes philippins entiers. Ronin était leur voie d’accès vers Ethereum.

Le pont exigeait 5 signatures de validateurs sur 9 pour approuver les retraits. Simple. Net.

Sauf que quelqu’un avait déjà 5 clés.

4 appartenaient à Sky Mavis. La 5e ? Un validateur d’Axie DAO qui a eu un accès temporaire pendant une forte affluence. Cet accès n’a jamais été révoqué.

Le pont ne s’est pas « cassé ». Il a vu 5 signatures valides et a exécuté :
• 173,600 $ETH
• 25.5M $USDC

Puis le silence.

L’argent est resté intact pendant 6 jours jusqu’à ce qu’un utilisateur tente de retirer 5K $ETH et que le pont n’ait pas réussi à le traiter. C’est à ce moment-là que Sky Mavis a compris qu’ils avaient été vidés.

Le FBI a retracé l’affaire jusqu’au groupe Lazarus — l’unité de piratage d’élite de la Corée du Nord.

Le point d’entrée ? Un ingénieur senior a été trompé par ingénierie sociale via une fausse offre d’emploi et un PDF malveillant.

L’économie d’Axie s’est effondrée en une nuit. Les guildes se sont éteintes. Sky Mavis a levé 150M$ pour rembourser les utilisateurs et a corrigé le pont avec davantage de validateurs.

Mais voici la vérité brutale :

Le smart contract a parfaitement fonctionné. Le pont a suivi ses propres règles. 5 clés sur 9 ont ouvert le coffre.

Et pendant 6 jours, la blockchain criait la vérité en chaîne.

Presque personne ne regardait.

Ce n’était pas une exploitation de code. C’était une démonstration magistrale d’ingénierie sociale qui a mis à nu la couche humaine derrière chaque système « sans confiance ».

Les multisigs ne sont aussi sûrs que leur détenteur de clé le plus faible.