625M$ ont disparu du pont Ronin le 23 mars 2022. Personne ne s’en est rendu compte pendant 6 jours.
Axie Infinity n’était pas qu’un jeu : c’était un revenu pour des guildes philippins entiers. Ronin était leur voie d’accès vers Ethereum.
Le pont exigeait 5 signatures de validateurs sur 9 pour approuver les retraits. Simple. Net.
Sauf que quelqu’un avait déjà 5 clés.
4 appartenaient à Sky Mavis. La 5e ? Un validateur d’Axie DAO qui a eu un accès temporaire pendant une forte affluence. Cet accès n’a jamais été révoqué.
Le pont ne s’est pas « cassé ». Il a vu 5 signatures valides et a exécuté :
• 173,600 $ETH
• 25.5M $USDC
Puis le silence.
L’argent est resté intact pendant 6 jours jusqu’à ce qu’un utilisateur tente de retirer 5K $ETH et que le pont n’ait pas réussi à le traiter. C’est à ce moment-là que Sky Mavis a compris qu’ils avaient été vidés.
Le FBI a retracé l’affaire jusqu’au groupe Lazarus — l’unité de piratage d’élite de la Corée du Nord.
Le point d’entrée ? Un ingénieur senior a été trompé par ingénierie sociale via une fausse offre d’emploi et un PDF malveillant.
L’économie d’Axie s’est effondrée en une nuit. Les guildes se sont éteintes. Sky Mavis a levé 150M$ pour rembourser les utilisateurs et a corrigé le pont avec davantage de validateurs.
Mais voici la vérité brutale :
Le smart contract a parfaitement fonctionné. Le pont a suivi ses propres règles. 5 clés sur 9 ont ouvert le coffre.
Et pendant 6 jours, la blockchain criait la vérité en chaîne.
Presque personne ne regardait.
Ce n’était pas une exploitation de code. C’était une démonstration magistrale d’ingénierie sociale qui a mis à nu la couche humaine derrière chaque système « sans confiance ».
Les multisigs ne sont aussi sûrs que leur détenteur de clé le plus faible.
Axie Infinity n’était pas qu’un jeu : c’était un revenu pour des guildes philippins entiers. Ronin était leur voie d’accès vers Ethereum.
Le pont exigeait 5 signatures de validateurs sur 9 pour approuver les retraits. Simple. Net.
Sauf que quelqu’un avait déjà 5 clés.
4 appartenaient à Sky Mavis. La 5e ? Un validateur d’Axie DAO qui a eu un accès temporaire pendant une forte affluence. Cet accès n’a jamais été révoqué.
Le pont ne s’est pas « cassé ». Il a vu 5 signatures valides et a exécuté :
• 173,600 $ETH
• 25.5M $USDC
Puis le silence.
L’argent est resté intact pendant 6 jours jusqu’à ce qu’un utilisateur tente de retirer 5K $ETH et que le pont n’ait pas réussi à le traiter. C’est à ce moment-là que Sky Mavis a compris qu’ils avaient été vidés.
Le FBI a retracé l’affaire jusqu’au groupe Lazarus — l’unité de piratage d’élite de la Corée du Nord.
Le point d’entrée ? Un ingénieur senior a été trompé par ingénierie sociale via une fausse offre d’emploi et un PDF malveillant.
L’économie d’Axie s’est effondrée en une nuit. Les guildes se sont éteintes. Sky Mavis a levé 150M$ pour rembourser les utilisateurs et a corrigé le pont avec davantage de validateurs.
Mais voici la vérité brutale :
Le smart contract a parfaitement fonctionné. Le pont a suivi ses propres règles. 5 clés sur 9 ont ouvert le coffre.
Et pendant 6 jours, la blockchain criait la vérité en chaîne.
Presque personne ne regardait.
Ce n’était pas une exploitation de code. C’était une démonstration magistrale d’ingénierie sociale qui a mis à nu la couche humaine derrière chaque système « sans confiance ».
Les multisigs ne sont aussi sûrs que leur détenteur de clé le plus faible.