🔍 Fetch.ai et NuNet : ce qu’une clĂ© de signature compromise casse rĂ©ellement

Fetch.ai a publiĂ© une analyse prĂ©liminaire on-chain de l’exploitation de son contrat de conversion de jetons. L’équipe affirme que l’attaque remonte d’une clĂ© de signature compromise jusqu’aux portefeuilles de retrait (cash-out) de l’attaquant, que les portefeuilles et le contrat concernĂ©s ont Ă©tĂ© dĂ©sactivĂ©s en mĂȘme temps que SingularityNET, et que l’enquĂȘte se poursuit. Les signalements Ă©valuent la perte combinĂ©e entre Fetch.ai et NuNet Ă  environ 2 millions de dollars, avec le mĂȘme attaquant derriĂšre les deux.

Trois choses sur le mécanisme :

1ïžâƒŁ Une migration de jetons redonne temporairement Ă  un jeton un Ă©metteur. Les jetons sont libĂ©rĂ©s ou Ă©mis d’un cĂŽtĂ© parce qu’un signataire hors chaĂźne atteste qu’un Ă©vĂ©nement s’est produit de l’autre. Pendant la durĂ©e de cette migration, l’intĂ©gritĂ© de l’offre repose sur la garde des clĂ©s, pas sur le consensus.

2ïžâƒŁ Une signature n’est pas une preuve. Un contrat peut vĂ©rifier qu’un message a Ă©tĂ© signĂ©. Il ne peut pas vĂ©rifier que l’évĂ©nement dĂ©crit par ce message a rĂ©ellement eu lieu.

3ïžâƒŁ Pouvoir dĂ©sactiver le contrat rapidement et ĂȘtre exposĂ© de cette façon viennent du mĂȘme endroit : un contrĂŽle privilĂ©giĂ©. C’est un compromis qui mĂ©rite d’ĂȘtre nommĂ©, pas un bug.

Question ouverte : le fait que les deux projets aient Ă©tĂ© vidĂ©s par le mĂȘme attaquant soulĂšve la possibilitĂ© qu’il s’agisse d’une seule limite de confiance partagĂ©e plutĂŽt que de deux dĂ©faillances distinctes.

Ce n’est pas un conseil financier. Faites vos propres recherches.

#CryptoNews #Sécurité