Points clés à retenir
- Le pont inter-chaînes d’Harmony, Horizon, a été exploité pour environ 100 millions de dollars dans divers jetons.
- L’attaquant a vendu tous les fonds volés pour Ethereum, mais doit les blanchir via un protocole de confidentialité comme Tornado Cash.
- L’équipe Harmony travaillerait avec le Federal Bureau of Investigation et plusieurs sociétés de cybersécurité pour identifier l’attaquant.
L’équipe Harmony a confirmé que le pont Horizon a été exploité pour environ 100 millions de dollars en divers jetons.
Harmony Bridge atteint 100 millions de dollars
Harmony, une blockchain Proof-of-Stake compatible EVM, a vu son pont inter-chaînes Horizon exploité dans une faille de sécurité majeure.
1/ L’équipe Harmony a identifié un vol survenu ce matin sur le pont Horizon d’un montant d’env. 100 millions de dollars. Nous avons commencé à travailler avec les autorités nationales et les spécialistes de la médecine légale pour identifier le coupable et récupérer les fonds volés.
Plus 🧵
— Harmonie 💙 (@harmonyprotocol) 23 juin 2022
L’équipe Harmony a confirmé dans un message Twitter du vendredi matin qu’Horizon, le pont qui relie le réseau Harmony à BNB Chain et Ethereum, avait été exploité pour environ 100 millions de dollars en divers jetons. « L’équipe Harmony a identifié un vol survenu ce matin sur le pont Horizon d’un montant d’env. 100 millions de dollars », a déclaré un message du compte Twitter officiel d’Harmony, ajoutant qu’il travaillait déjà avec les autorités nationales et des experts médico-légaux pour identifier l’attaquant et potentiellement récupérer les fonds volés.
Selon les données en chaîne, l’exploit a commencé vers 12h02 UTC jeudi et a duré environ 15 heures. L’attaquant a exécuté 16 transactions malveillantes de différentes tailles, allant de 14 190 à 30 ETH avant que l’équipe Harmony ne remarque l’attaque et n’arrête le pont Horizon pour empêcher de nouvelles transactions malveillantes. Après avoir volé environ 100 millions de dollars de divers jetons, y compris Frax, Frax Shares, Ethereum enveloppé, Bitcoin, Aave, Sushi, Tether et Binance USD, l’attaquant les a envoyés dans différents portefeuilles, les a échangés contre Ethereum sur l’échange décentralisé Uniswap, puis a retransféré les fonds volés au portefeuille d’origine.
Peu commun pour ces types d’exploits, l’attaquant n’a pas encore tenté d’anonymiser les fonds volés via un protocole de confidentialité comme Tornade Cash. Dans un tweet de suivi, l’équipe Harmony a déclaré qu’elle travaillait avec le Federal Bureau of Investigation et plusieurs sociétés de cybersécurité pour suivre et identifier l’attaquant. L’implication des autorités américaines signifie qu’il est possible que l’Office of Foreign Assets Control ajoute le portefeuille de l’attaquant à ses adresses sanctionnées. liste noirel’empêchant de blanchir les fonds volés via Tornado Cash.
Bien qu’Harmony n’ait pas encore partagé de détails spécifiques sur la façon dont l’exploit s’est produit, les experts en sécurité de la blockchain ont émis l’hypothèse que l’attaquant aurait probablement eu accès à au moins deux des cinq clés privées du portefeuille multi-signatures contrôlant les contrats intelligents du pont Horizon. Ce vecteur d’attaque était déjà Souligné en avril par Ape Dev, le fondateur pseudonyme de la société de capital-risque axée sur la cryptographie Chainstride Capital. Ils ont dit qu’ils avaient enquêté sur le pont Harmony sur Ethereum et découvert que « si deux des quatre signataires multisig sont compromis, nous allons voir un autre piratage à 9 chiffres », ce qui semble être précisément ce qui s’est passé hier.
Mudit Gupta, le responsable de la sécurité de l’information chez Polygon, commenté qu’il ne s’agissait pas d’un « hack de blockchain » mais d’un « hack traditionnel », et a émis l’hypothèse que l’attaquant avait probablement compromis les serveurs hébergeant les clés du portefeuille multi-signatures d’Horizon. « Une fois à l’intérieur du serveur, ils pouvaient accéder aux clés qui étaient conservées en clair pour signer des transactions légitimes », a-t-il déclaré, ajoutant que l’exploit était « étrangement similaire » aux 551,8 millions de dollars d’Axie Infinity. Exploit du réseau Ronin à partir de mars. En avril, le département du Trésor américain confirmé que le groupe de cybercriminalité parrainé par l’État de la Corée du Nord, connu sous le nom de Lazarus Group, était à l’origine de l’exploit du réseau Ronin.
Harmony a déclaré que son pont Bitcoin sans confiance n’était pas affecté par l’exploit et qu’il continuerait à mettre à jour le public avec de nouvelles informations au fur et à mesure de leur arrivée.
Divulgation: Au moment de la rédaction de cet article, l’auteur de cet article possédait ETH et plusieurs autres crypto-monnaies.
Source https://cryptobriefing.com/harmonys-cross-chain-bridge-exploited-for-100m/?utm_source=feed&utm_medium=rss