Les attaquants n’ont fabriqué qu’une seule signature, puis ont retiré tout le FET du pont inter-chaînes.

L’incident vient d’un contrat de conversion de FET de l’Alliance d’IA Super. Ce contrat ne reconnaît qu’une autorisation, sans vérifier en retour si les jetons autorisés ont vraiment été verrouillés ou brûlés. En obtenant la clé privée derrière la signature, l’attaquant a lui-même créé une autorisation, et une seule transaction a vidé le solde du pont.

Il a retiré 8,72 millions de FET, soit environ 1,54 million de dollars. Le même groupe de portefeuilles a ensuite reçu 408,5 millions de nouveaux NTX émis, soit environ 463 000 $. À eux deux, plus de 2 millions au total : le prix du NTX a chuté de 95 % sur le moment.

Au départ, ce n’était qu’une vulnérabilité d’un projet, mais la fin a entraîné deux projets. Les deux transferts sont allés vers la même adresse : cela relie les deux incidents en un seul, avec un mouvement net, ce qui montre qu’ils n’avaient pas l’intention de laisser une quelconque histoire on-chain.

Vu autrement, c’est aussi une façon de tarifer cette activité. Les utilisateurs, par commodité ; l’équipe du projet, pour gagner du trafic : l’étape de vérification économisée, au final, est payée ensemble par toutes les personnes qui laissent leur argent dans le pont.

La vulnérabilité est minuscule : au point de se résumer à une vérification qui devait être écrite, mais ne l’a pas été. Ce qui coûte cher, c’est l’emplacement de la brèche : tout le solde du pont se trouve derrière elle, donc une petite fente équivaut à une grande porte. Dans cette “entreprise” qu’est le pont, ce qu’on gagne, ce sont les péages, mais ce qui est “expulsé”, ce sont tous les biens.

Dans le code, la ligne la plus chère n’est jamais celle qui est écrite de travers : c’est celle qui n’a pas été écrite.

#链上安全 #DeFi