Orbit Chain a subi une attaque de 80 millions de dollars, le mécanisme de multisignature a échoué.

robot
Création du résumé en cours

Orbit Chain subit une attaque à grande échelle, avec des pertes atteignant 80 millions de dollars.

Au début de la nouvelle année 2024, la plateforme de pont inter-chaînes Orbit Chain a connu un grave incident de sécurité, avec des pertes s'élevant à environ 80 millions de dollars. La plateforme de surveillance de la sécurité a détecté que les attaquants avaient commencé des attaques exploratoires à petite échelle dès la veille et avaient utilisé des ETH volés pour financer des attaques massives ultérieures.

Orbit Chain, en tant que plateforme de gestion d'actifs inter-chaînes, permet aux utilisateurs d'utiliser divers actifs cryptographiques sur différentes blockchains. Actuellement, l'équipe du projet a suspendu le fonctionnement des contrats de pont inter-chaînes et tente de communiquer avec l'attaquant.

Orbit Chain a été volé pour 80 millions de dollars, comment cette première grande affaire de l'année s'est-elle produite ?

Analyse des événements

Cette attaque a principalement consisté à transférer des actifs en appelant directement la fonction withdraw du contrat de bridge Orbit Chain. Une analyse approfondie révèle que la fonction withdraw utilise un mécanisme de vérification de signature pour garantir la légitimité des retraits. Ce mécanisme exige que les transactions soient signées par un nombre suffisant d'administrateurs autorisés pour être exécutées.

Selon les données en chaîne, ce contrat compte un total de 10 adresses d'administrateurs, dont au moins 7 administrateurs (soit 70 %) doivent signer pour approuver l'opération de retrait. Ce mécanisme de signature multiple devrait offrir une sécurité accrue, mais n'a pas réussi à prévenir efficacement l'attaque lors de cet événement.

Une première évaluation indique que cet incident est très probablement dû à une attaque de spoofing sur le serveur qui stockait la clé privée de l'administrateur, permettant à l'attaquant d'obtenir des droits de signature suffisants.

Comment le vol de 80 millions de dollars d'Orbit Chain a-t-il eu lieu, le premier grand cas de l'année ?

Processus d'attaque

Les actions des attaquants remontent au 30 décembre 2023. Depuis lors, les attaquants ont commencé à lancer des attaques à petite échelle contre Orbit Chain et à distribuer une petite quantité d'ETH volé à plusieurs autres adresses comme frais de transaction pour de futures attaques à grande échelle.

L'attaque principale a eu lieu le soir du 31 décembre 2023, où plusieurs adresses d'attaquants ont lancé presque simultanément une attaque sur divers actifs cryptographiques du projet Orbit Chain, y compris DAI, WBTC, ETH, USDC et USDT.

Orbit Chain a été volé pour 80 millions de dollars, comment le premier grand cas de l'année s'est-il produit ?

Suivi des fonds

À la date de publication du rapport, la situation du transfert des fonds volés est la suivante :

  • 50 millions de dollars en stablecoins (30 millions USDT, 10 millions DAI et 10 millions USDC)
  • 231 wBTC (environ 10 millions de dollars)
  • 9500 ETH (environ 21,5 millions de dollars)

Ces fonds ont été transférés de manière dispersée vers cinq nouvelles adresses de portefeuille différentes, chaque transfert étant effectué par une transaction distincte.

Orbit Chain a été volé pour 80 millions de dollars, comment cette première grande affaire de l'année s'est-elle produite ?

Avertissement de sécurité

Cet incident souligne une fois de plus l'importance de la conception de la sécurité des systèmes blockchain. Les principales leçons à tirer comprennent :

  1. La sécurité du code est primordiale. Le code des contrats, en tant que cœur du système blockchain, doit strictement suivre les meilleures pratiques de sécurité et éviter les vulnérabilités courantes.

  2. Renforcer l'authentification et la gestion des autorisations. L'adoption de la signature multiple, d'un contrôle strict des autorisations et d'autres mesures peut réduire efficacement le risque d'accès non autorisé.

  3. Un suivi de sécurité continu et un mécanisme de réponse rapide sont également indispensables, car ils peuvent aider à détecter et à traiter rapidement les menaces potentielles.

  4. La sécurité de la gestion des clés privées est tout aussi importante. Même avec un mécanisme de signature multiple, si les clés privées ne sont pas stockées correctement, elles peuvent toujours être exploitées par des attaquants.

  5. Effectuer régulièrement des audits de sécurité et des évaluations des vulnérabilités pour détecter et corriger rapidement les risques de sécurité potentiels.

Cet événement nous rappelle que, dans le domaine de la blockchain, la sécurité est toujours un défi continu qui nécessite des efforts et des innovations constants de la part de tous les acteurs de l'industrie pour maintenir la sécurité et la stabilité de l'écosystème.

Comment le vol de 80 millions de dollars d'Orbit Chain a-t-il eu lieu ?

Voir l'original
Cette page peut inclure du contenu de tiers fourni à des fins d'information uniquement. Gate ne garantit ni l'exactitude ni la validité de ces contenus, n’endosse pas les opinions exprimées, et ne fournit aucun conseil financier ou professionnel à travers ces informations. Voir la section Avertissement pour plus de détails.
  • Récompense
  • 5
  • Partager
Commentaire
0/400
DegenMcsleeplessvip
· 07-08 18:19
Tsk tsk, la signature est cassée, on retire l'argent et on s'en va.
Voir l'originalRépondre0
NftRegretMachinevip
· 07-08 18:15
Encore un pont qui s'est effondré...
Voir l'originalRépondre0
HodlNerdvip
· 07-08 18:11
*sigh* encore une théorie des jeux de protocole exploitée... quand apprendront-ils sur l'équilibre de Nash dans le multisig ?
Voir l'originalRépondre0
BakedCatFanboyvip
· 07-08 18:10
80 millions ? l'univers de la cryptomonnaie, je m'en vais, je m'en vais.
Voir l'originalRépondre0
AlgoAlchemistvip
· 07-08 18:07
Se faire prendre pour des cons n'a jamais cessé.
Voir l'originalRépondre0
  • Épingler
Trader les cryptos partout et à tout moment
qrCode
Scan pour télécharger Gate app
Communauté
Français (Afrique)
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)