3,875 milliards de dollars volés, 75 millions — personne ne peut les geler

📈 进群一起盯盘

Une bourse a été piratée le 24 septembre et près de 103 millions d’unités XRP ont été dérobées (à l’époque, environ 160 millions de dollars). Deux jours plus tard, les pirates avaient déjà transféré environ 83 millions de dollars de butin provenant de 3 portefeuilles ; il restait alors environ 75 millions de dollars coincés au point le plus gênant — selon les règles du grand livre XRP, même l’émetteur n’a pas le droit de geler directement les XRP eux-mêmes.

Les faits d’abord : la bourse a d’abord annoncé une perte de 351,6 millions de dollars. Puis, vendredi, après avoir recalculé les transferts Zcash et TRON, le montant a été porté à 387,5 millions de dollars, en insistant sur le fait qu’il s’agit du même événement initial, et non d’un nouveau piratage ; près de 103 millions d’unités XRP ont été réparties dans 5 comptes.

Le transfert s’accélère. Samedi à 04 h 32 UTC, les cinq comptes d’origine détenaient encore environ 70 millions d’unités ; environ 8 heures plus tard, il n’en restait plus que 49 millions. À 12 h 41 UTC, deux comptes qui détenaient chacun 20 millions d’unités auparavant n’en avaient plus que 23 pour l’un et 55 pour l’autre ; le troisième est tombé à environ 5,8 millions d’unités. Au total, environ 54 millions d’unités XRP ont quitté les adresses de détention initiales ; les fonds sont dispersés, mais on ne voit pas sur la chaîne combien a été vendu.

La différence entre « gelable » et « non gelable » est énorme. Les émetteurs de USDC et USDT, Circle et Tether, ont gelé environ 320 000 dollars de stablecoins — ce qui ne représente même pas un millième du montant du vol. Le vrai gros du butin, ce sont les XRP eux-mêmes : ils ne disposent pas d’un pouvoir de gel en un clic. En prenant 1,54 dollar par XRP, le butin initial de XRP valait environ 160 millions de dollars, soit grosso modo 4 % du volume quotidien de transactions de 4,4 milliards de dollars pour ce token — si on veut vraiment vendre, la profondeur à laquelle on « frappe » dépend entièrement des ordres en carnet.

La controverse se déplace vers le côté protocolaire. Les pirates ont utilisé une partie des fonds pour des échanges inter-chaînes ; l’organisme de suivi a fini par remonter jusqu’à THORChain. Le PDG de la bourse piratée a publiquement demandé à THORChain de refuser d’offrir un service aux adresses déjà identifiées : « La décentralisation est un principe de conception, pas un bouclier pour acheminer des fonds volés dont l’origine est connue. » THORChain a refusé et s’est comparé à des réseaux sans permission comme Bitcoin et Ethereum.

Le camp opposé a immédiatement trouvé un point faible. Un fondateur de bourse a souligné que le coffre TSS de THORChain est contrôlé conjointement par un ensemble de validateurs sélectionnés : une fois le seuil de signatures atteint, on peut déplacer les actifs qui y sont stockés — « décentraliser l’intermédiaire ne revient pas à supprimer l’intermédiaire ». En mai de cette année, lorsque le coffre a été volé d’environ 10,7 millions de dollars, THORChain a su s’arrêter : d’abord geler automatiquement les signatures et les transactions, puis les nœuds ont ajouté une pause manuelle et un arrêt via votes de gouvernance ; environ deux heures plus tard, tout s’est interrompu. Le rapport du T2 reconnaît une interruption qui a duré environ cinq semaines, jusqu’au 22 juin, quand le redémarrage a eu lieu avec un code de correctif.

Mon point de vue : ce que cela révèle, ce n’est pas qu’un protocole serait « pas assez décentralisé » ; c’est que la « décentralisation » sert de deux standards différents. Quand il faut se couvrir, c’est un argument ; quand il faut traiter des fonds volés, c’est un pare-feu. Les ponts inter-chaînes et les DEX peuvent déjà absorber des flux de plusieurs centaines de millions, mais il n’existe pas encore de mécanisme permettant de n’en bloquer qu’une seule adresse tout en laissant passer toutes les autres transactions. Sans résoudre ce problème, chaque nouvelle grosse affaire de vol suivra la même trajectoire.

Deux rappels : cette bourse remet progressivement les retraits en service — Bitcoin à partir du 28 septembre, Ethereum le 29 septembre, USDT le 30 septembre, et autres tokens le 2 octobre. Les fonds volés continuent d’être déplacés on-chain : les adresses ayant reçu des XRP dont la source est inconnue pourraient voir leurs comptes limités par la plateforme.

Pensez-vous qu’un protocole inter-chaînes devrait appuyer sur pause pour les fonds volés qui transitent par là ? Discutons-en dans les commentaires. Cliquez sur l’avatar pour regarder le live.

Chaque jour, je vous emmène suivre les temps forts de la sécurité crypto — pas seulement pour savoir ce qui s’est passé, mais aussi pour comprendre la logique et les opportunités derrière. 👀🚀