Scannez pour télécharger l’application Gate
qrCode
Autres options de téléchargement
Ne pas rappeler aujourd’hui

$10M L'ETH volé disparaît dans Tornado Cash : ce que le piratage de mars 2024 nous apprend sur les risques des contrats intelligents

Souvenez-vous de la catastrophe de phishing $24 million en septembre 2023 ? Eh bien, l’histoire n’est pas terminée. Le 21 mars, CertiK a repéré le hacker transférant enfin 3 700 ETH (~$10M au prix actuel) vers Tornado Cash — un service de mixage conçu pour obscurcir les traces des transactions. Ce n’était pas un mouvement aléatoire. C’est un exemple classique de la façon dont la crypto volée finit par être blanchie.

Le manuel de l’attaque

Voici ce qui s’est passé : un whale crypto a autorisé ce qui semblait être une transaction « Augmenter l’autorisation » routinière. Ça paraît inoffensif, non ? Faux. Cette seule approbation a permis au hacker de drainer des tokens ERC-20 directement depuis leur portefeuille via un contrat intelligent malveillant. En deux phases, l’attaquant a siphonné 9 579 stETH et 4 851 rETH du service de staking de Rocket Pool.

Les données de PeckShield montrent que le hacker a ensuite converti le butin en 13 785 ETH + 1,64 million de DAI, dispersant les fonds sur plusieurs portefeuilles et échanges. La méthode classique du blanchiment d’argent.

Les approbations de tokens, le talon d’Achille de la crypto

Ce qui est effrayant ? Ce n’est pas un incident isolé. Le rapport de Scam Sniffer a révélé que $47M perdu à cause du phishing en février seul, avec 78 % des cas sur Ethereum. Pourquoi ? Parce que la plupart des utilisateurs n’ont aucune idée de ce qu’ils approuvent lorsqu’ils signent des contrats.

Quelques jours après cette attaque, la plateforme Dolomite a été exploitée via un ancien contrat — 1,8 million de dollars drainés des utilisateurs qui avaient oublié qu’ils avaient accordé des permissions il y a des mois. La leçon : chaque approbation de token est une porte dérobée potentielle.

La lueur d’espoir

Toutes les attaques ne se soldent pas par une perte totale. L’équipe de Layerswap a repéré leur site compromis en quelques heures, limitant les dégâts à $100K 50 utilisateurs. Ils remboursent même les victimes — une victoire rare dans le théâtre de la sécurité crypto.

Ce que cela signifie pour vous

Le schéma récurrent est clair : les hackers ne cassent pas toujours le code — ils exploitent le comportement des utilisateurs. Avant d’approuver un contrat, demandez-vous : est-ce que je sais vraiment ce que cela fait ? Puis-je le révoquer plus tard ? Mieux encore, utilisez des vérificateurs d’autorisations d’adresses avant de signer quelque chose de suspect. La différence entre une situation critique et une $24M catastrophe pourrait être une étape de vérification de 30 secondes.

ETH-2.94%
STETH-2.91%
DAI-0.03%
Voir l'original
Cette page peut inclure du contenu de tiers fourni à des fins d'information uniquement. Gate ne garantit ni l'exactitude ni la validité de ces contenus, n’endosse pas les opinions exprimées, et ne fournit aucun conseil financier ou professionnel à travers ces informations. Voir la section Avertissement pour plus de détails.
  • Récompense
  • Commentaire
  • Reposter
  • Partager
Commentaire
0/400
Aucun commentaire
  • Épingler
Trader les cryptos partout et à tout moment
qrCode
Scan pour télécharger Gate app
Communauté
Français (Afrique)
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)