Audius : l’autopsie d’un braquage de musique de 6 millions de dollars révèle des notes manquantes

Lecture 6 minutes

Les piratages dans le domaine des crypto-monnaies sont très fréquents. Récemment, une plateforme de musique décentralisée Auduis a souffert car elle a perdu 18,5 millions de jetons AUDIO (6 millions de dollars) suite à une attaque malveillante.

Cordes cassées

Le 24 juillet, la trésorerie de la communauté Audius a perdu un montant important en raison d’un exploit dans le code d’initialisation du contrat qui a permis des invocations répétées de la fonction « initialize ». L’équipe respective a partagé ce développement sur la plateforme de médias sociaux.

Différentes agences/entreprises se sont efforcées de publier leur rapport post-mortem pour une analyse approfondie derrière ladite attaque.

Une plate-forme analytique de sécurité crypto et blockchain nommée Certik a publié un aperçu simple pour mettre en évidence la même chose.

Ici, l’attaquant a modifié les configurations du contrat de gouvernance Audius, puis a proposé et exécuté une proposition malveillante drainant 18,5 millions d’AUDIO.

Jcela a permis à un attaquant de modifier le système de vote et de définir des valeurs de participation erronées dans le réseau.

Ergo, conduisant à un transfert malveillant de 18m L’AUDIO jetons détenus par le contrat de gouvernance Audius (appelé « trésorerie communautaire ») dans leur portefeuille.

Plus tard, les attaquants ont pu faire une proposition, la passer, s’envoyer tous les jetons de trésorerie, puis jette le sur Uniswap en une seule transaction. Notamment, l’attaquant a vendu 18 millions de jetons AUDIO pour 705 ETH (1,1 million de dollars).

De plus, une autre entreprise, Go+ Security, a également partagé une brève analyse le 24 juillet pour mettre en évidence ladite attaque. Dans un blog, la firme a ajouté un petit organigramme affirmant le vecteur d’attaque complet.

Altérer les paramètres de vote -> soumettre une proposition malveillante -> Altérer le poids du vote -> Voter -> Exécuter la proposition

La société a en outre ajouté une analyse approfondie comprenant des captures d’écran du moment susmentionné de l’événement malheureux. Un autre enquêteur de la blockchain, Peckshield, a réduit la faute aux incohérences de la disposition du stockage d’Audius.

Limiter les dégâts?

L’équipe Audius a mis à jour que les vulnérabilités avaient été corrigées, mais de nombreuses fonctionnalités telles que le transfert de jetons et l’affichage du solde n’ont pas été activées en raison de préoccupations concernant les risques.

« Cela a été réalisé en » mettant à niveau par proxy chaque contrat vers un BlockingContract minimal qui ne contenait pas le même bogue. Cela a empêché d’autres invocations répétées après avoir relégué le contrôle proxyAdmin à une adresse prédéfinie appartenant à l’équipe.

Mais cela a-t-il aidé le jeton affecté ? Eh bien pas vraiment. Le jeton a connu une chute massive sur CoinMarketCap, comme en témoigne le graphique ci-dessous.

Audius : l'autopsie d'un braquage de musique de 6 millions de dollars révèle des notes manquantes

Source : CoinMarketCap

Au moment de la rédaction de cet article, le jeton (AUDIO) a subi une nouvelle correction de 2 % en glissant au-delà de la barre des 0,33 $.

Source https://ambcrypto.com/audius-autopsy-of-6m-music-heist-reveals-some-out-of-key-notes/

Crypto Week

Avertissement : Crypto Week ne fournit pas de conseils financiers de quelque manière que ce soit. Nous ne vous recommandons pas d'investir de l'argent dans une crypto-monnaie ou un actif financier sans avoir effectué des recherches approfondies. Nous ne sommes pas responsables de vos décisions financières de quelque manière que ce soit.

Derniers articles de Featured Posts