đ Fetch.ai et NuNet : ce quâune clĂ© de signature compromise casse rĂ©ellement
Fetch.ai a publiĂ© une analyse prĂ©liminaire on-chain de lâexploitation de son contrat de conversion de jetons. LâĂ©quipe affirme que lâattaque remonte dâune clĂ© de signature compromise jusquâaux portefeuilles de retrait (cash-out) de lâattaquant, que les portefeuilles et le contrat concernĂ©s ont Ă©tĂ© dĂ©sactivĂ©s en mĂȘme temps que SingularityNET, et que lâenquĂȘte se poursuit. Les signalements Ă©valuent la perte combinĂ©e entre Fetch.ai et NuNet Ă environ 2 millions de dollars, avec le mĂȘme attaquant derriĂšre les deux.
Trois choses sur le mécanisme :
1ïžâŁ Une migration de jetons redonne temporairement Ă un jeton un Ă©metteur. Les jetons sont libĂ©rĂ©s ou Ă©mis dâun cĂŽtĂ© parce quâun signataire hors chaĂźne atteste quâun Ă©vĂ©nement sâest produit de lâautre. Pendant la durĂ©e de cette migration, lâintĂ©gritĂ© de lâoffre repose sur la garde des clĂ©s, pas sur le consensus.
2ïžâŁ Une signature nâest pas une preuve. Un contrat peut vĂ©rifier quâun message a Ă©tĂ© signĂ©. Il ne peut pas vĂ©rifier que lâĂ©vĂ©nement dĂ©crit par ce message a rĂ©ellement eu lieu.
3ïžâŁ Pouvoir dĂ©sactiver le contrat rapidement et ĂȘtre exposĂ© de cette façon viennent du mĂȘme endroit : un contrĂŽle privilĂ©giĂ©. Câest un compromis qui mĂ©rite dâĂȘtre nommĂ©, pas un bug.
Question ouverte : le fait que les deux projets aient Ă©tĂ© vidĂ©s par le mĂȘme attaquant soulĂšve la possibilitĂ© quâil sâagisse dâune seule limite de confiance partagĂ©e plutĂŽt que de deux dĂ©faillances distinctes.
Ce nâest pas un conseil financier. Faites vos propres recherches.
#CryptoNews #Sécurité
Fetch.ai a publiĂ© une analyse prĂ©liminaire on-chain de lâexploitation de son contrat de conversion de jetons. LâĂ©quipe affirme que lâattaque remonte dâune clĂ© de signature compromise jusquâaux portefeuilles de retrait (cash-out) de lâattaquant, que les portefeuilles et le contrat concernĂ©s ont Ă©tĂ© dĂ©sactivĂ©s en mĂȘme temps que SingularityNET, et que lâenquĂȘte se poursuit. Les signalements Ă©valuent la perte combinĂ©e entre Fetch.ai et NuNet Ă environ 2 millions de dollars, avec le mĂȘme attaquant derriĂšre les deux.
Trois choses sur le mécanisme :
1ïžâŁ Une migration de jetons redonne temporairement Ă un jeton un Ă©metteur. Les jetons sont libĂ©rĂ©s ou Ă©mis dâun cĂŽtĂ© parce quâun signataire hors chaĂźne atteste quâun Ă©vĂ©nement sâest produit de lâautre. Pendant la durĂ©e de cette migration, lâintĂ©gritĂ© de lâoffre repose sur la garde des clĂ©s, pas sur le consensus.
2ïžâŁ Une signature nâest pas une preuve. Un contrat peut vĂ©rifier quâun message a Ă©tĂ© signĂ©. Il ne peut pas vĂ©rifier que lâĂ©vĂ©nement dĂ©crit par ce message a rĂ©ellement eu lieu.
3ïžâŁ Pouvoir dĂ©sactiver le contrat rapidement et ĂȘtre exposĂ© de cette façon viennent du mĂȘme endroit : un contrĂŽle privilĂ©giĂ©. Câest un compromis qui mĂ©rite dâĂȘtre nommĂ©, pas un bug.
Question ouverte : le fait que les deux projets aient Ă©tĂ© vidĂ©s par le mĂȘme attaquant soulĂšve la possibilitĂ© quâil sâagisse dâune seule limite de confiance partagĂ©e plutĂŽt que de deux dĂ©faillances distinctes.
Ce nâest pas un conseil financier. Faites vos propres recherches.
#CryptoNews #Sécurité