Cette nouvelle est en fait un peu étrange… Une plateforme qui ne fait plus d’Ethereum depuis longtemps, et qui a même fermé le marché, devait encore hier faire un appel en arrière-plan, juste parce que les utilisateurs ont “accepté” il y a deux ans, et que ça reste encore affiché aujourd’hui..

💬 你的看法呢?进群说

La plupart des gens, en tombant sur cette publication, ont d’abord une réaction : “Les NFT sont déjà morts et on parle encore de ça ?” Ils font glisser et passent à autre chose.. Mais ce qui mérite vraiment d’être regardé, ce n’est pas le vol en soi, c’est quelque chose de plus ordinaire : l’autorisation, qui n’a pas de date d’expiration sur la chaîne..

À l’époque, pour mettre des NFT en vente, tu donnais au passage une permission à un contrat, en lui permettant d’agir sur toute cette catégorie d’actifs… Cette permission n’est pas à usage unique : tu signes une fois, et c’est valable longtemps. Plus tard, la plateforme a changé de contrat, ne l’a plus utilisé, et a quitté cette chaîne, mais cette série d’autorisations reste sur la blockchain, tranquillement, en attendant..

Et cette fois, le problème ne vient même pas du contrat propre du marché, mais du contrat tiers de paiement qu’il avait utilisé à l’époque… Un bug a été retrouvé, et quelqu’un a pu emporter d’un coup une douzaine de Meebits, cinquante Otherdeeds, et plus de deux cents autres… Le plus intéressant, c’est la seconde partie : des “white hats” ont agi avant l’attaquant, transférant plus de 23 000 NFT à risque vers une adresse sûre, représentant une valeur d’environ 5,7 millions de dollars..

Là, ça devient un peu troublant.. Sur la chaîne, le “sauvetage” des white hats et le “vol” des attaquants se ressemblent exactement : dans les deux cas, ils transfèrent des choses qui n’appartiennent pas à leur portefeuille. La différence, c’est seulement s’ils les rendent ensuite et à qui ils les rendent.. Et cette fois, il reste aussi plus de six cents WETH qui n’ont pas été récupérés..

Si on regarde ces deux derniers jours, cela ressemble en fait à l’autre affaire, celle d’un vol de 380 millions : c’est la même histoire vue sous deux angles… L’un, c’est avoir donné l’autorisation au mauvais contrat ; l’autre, c’est l’avoir donnée au bon contrat, mais dans un système qui a été compromis. Tout le monde se focalise sur l’instant où l’argent a été emporté, mais la vraie “faille” est bien plus tôt : au moment où tu as cliqué “j’accepte”, c’est là que ça s’est ouvert. Sur la chaîne, il n’y a jamais de “date d’expiration”, seulement “tu n’as pas encore retiré”..

Donc ce qui mérite vraiment d’être surveillé n’est pas de combien cette fois-ci ils ont été indemnisés, mais de savoir si le “check-up des autorisations” va passer d’un travail technique à une action que tout le monde devra faire… Un peu comme avant, personne ne changeait son mot de passe régulièrement, puis petit à petit ça est devenu une habitude. Une fois cette habitude installée, l’activité qui s’occupe de ces autorisations à ta place devient, elle-même, un “poste”..

Bien sûr, il y a aussi un retournement… Si, cette fois, la grande majorité est finalement rendue, la tarification des petites failles continuera de baisser, jusqu’à ce qu’un jour personne ne les surveille plus, et qu’il y ait de nouveau un gros coup.. Ce genre de choses est rarement “réparé”. La plupart du temps, c’est juste oublié..