Une nouvelle attaque de phishing « sophistiquée » vide 3 millions de dollars en USDC d’un portefeuille multi-signatures
Un investisseur crypto non identifié a perdu plus de 3 millions de dollars lors d'une attaque de phishing hautement coordonnée après avoir, sans le savoir, autorisé un contrat malveillant.
Le 11 septembre, l'enquêteur blockchain ZachXBT a été le premier à signaler l'incident, révélant que le portefeuille de la victime avait été vidé de 3,047 millions de dollars en USDC.
L'attaquant a rapidement échangé les stablecoins contre de l'Ethereum et a transféré les fonds vers Tornado Cash, un protocole de confidentialité souvent utilisé pour dissimuler la traçabilité des fonds volés.
Comment l'exploitation a eu lieu
Yu Xian, fondateur de SlowMist, a expliqué que l'adresse compromise était un portefeuille multi-signature Safe 2-sur-4.
Il a précisé que la faille provenait de deux transactions consécutives au cours desquelles la victime a approuvé des transferts vers une adresse qui imitait celle du destinataire prévu.
L'attaquant a conçu le contrat frauduleux de manière à ce que ses premiers et derniers caractères correspondent à ceux du contrat légitime, rendant la détection difficile.
Xian a ajouté que l'exploitation tirait parti du mécanisme Safe Multi Send, dissimulant l'approbation anormale dans ce qui semblait être une autorisation de routine.
Il a écrit :
« Cette autorisation anormale était difficile à détecter car il ne s'agissait pas d'une approbation standard. »
Selon Scam Sniffer, l'attaquant avait préparé le terrain bien à l'avance. Il avait déployé un faux contrat, mais vérifié par Etherscan, près de deux semaines auparavant, en le programmant avec plusieurs fonctions de « paiement par lot » pour le rendre légitime.
Le jour de l'exploitation, l'approbation malveillante a été exécutée via l'interface de l'application Request Finance, donnant à l'attaquant l'accès aux fonds de la victime.
En réponse, Request Finance a reconnu qu'un acteur malveillant avait déployé une version contrefaite de son contrat Batch Payment. L'entreprise a noté qu'un seul client avait été affecté et a souligné que la vulnérabilité avait depuis été corrigée.
Néanmoins, Scam Sniffer a mis en avant des préoccupations plus larges concernant cet incident de phishing.
La société de sécurité blockchain a averti que des exploits similaires pourraient provenir de plusieurs vecteurs, notamment des vulnérabilités d'applications, des malwares ou des extensions de navigateur modifiant les transactions, des interfaces compromises ou un détournement DNS.
Plus important encore, l'utilisation de contrats vérifiés et d'adresses quasi identiques illustre comment les attaquants affinent leurs méthodes pour contourner la vigilance des utilisateurs.
L’article New ‘sophisticated’ phishing exploit drains $3M in USDC from multi-sig wallet est apparu en premier sur CryptoSlate.
Avertissement : le contenu de cet article reflète uniquement le point de vue de l'auteur et ne représente en aucun cas la plateforme. Cet article n'est pas destiné à servir de référence pour prendre des décisions d'investissement.
Vous pourriez également aimer
Le pont Shibarium subit une attaque sophistiquée de prêt flash, avec 2,4 millions de dollars dérobés
Le pont Shibarium, qui relie le réseau Layer 2 à Ethereum, a été piraté vendredi lors d'une attaque sophistiquée de flash loan ayant permis de dérober 2.4 millions de dollars. Les développeurs de Shiba Inu ont suspendu les opérations de staking, de unstaking et les flux associés pendant qu'ils remplacent et sécurisent les clés des validateurs. Les 4.6 millions de tokens BONE utilisés par l'attaquant pour obtenir temporairement le pouvoir de validation ont été verrouillés. Le prix de BONE a d'abord grimpé en flèche, puis a chuté brusquement à la suite de l'attaque.

La Fondation Ethereum établit une feuille de route pour la confidentialité de bout en bout, incluant des écritures, lectures et preuves privées
L'équipe "Privacy & Scaling Explorations" de la Ethereum Foundation a changé de nom pour devenir "Privacy Stewards of Ethereum" et a publié une feuille de route décrivant les progrès actuels vers la mise en place d'une confidentialité de bout en bout complète sur la blockchain. La feuille de route s'articule autour de trois axes principaux : écritures privées, lectures privées et preuves privées, avec pour objectif de rendre les actions privées on-chain sur Ethereum omniprésentes, peu coûteuses et conformes.

PancakeSwap ajoute des prédictions de prix gamifiées pour Bitcoin et Ethereum sur BNB Chain
PancakeSwap a élargi son marché de prédiction sur BNB Chain, permettant désormais aux utilisateurs de parier sur les mouvements de prix de Bitcoin et Ethereum lors de sessions rapides de 5 minutes.
En vogue
PlusPrix des cryptos
Plus








