Un coffre-fort non identifié a subi une attaque exploitant une faille de sécurité sur la multi-signature pour 60 000 dollars, mettant 317 000 dollars en risque
Des chercheurs en sécurité ont révélé qu’un contrat de coffre-fort anonyme... Les attaquants ont exploité une faille dans les mécanismes de contrôle de la liste blanche et des signatures multiples, entrainant une perte d’environ 6 millions de dollars pour cette blockchain. L’événement a été découvert le 4 octobre, lorsque la société de sécurité blockchain Blockaid a détecté des retraits anormaux. En environ 40 minutes, les pertes estimées sont passées de 20,200 dollars à près de 6 millions de dollars.
Selon les données de GoPlus, PeckShield, CertiK et Exvul, les attaquants ont emprunté 1 783,067 aBaswstETH depuis le coffre, qu’ils ont échangés contre des reçus Aave afin d’obtenir environ 1 783 wstETH. aBaswstETH représente des Ether stakés enveloppés fournis au marché Aave Base.
Cette attaque n’a pas été causée par une faille dans les contrats de prêt principaux d’Aave ni dans le réseau Base. Les enquêteurs ont déterminé que le vol était lié à une défaillance de la gouvernance multi-signatures et des mécanismes de contrôle d’accès du coffre-fort. Un contrat nouvellement créé a été ajouté à la liste blanche de prêts du coffre via une transaction multi-signature Safe. Une fois sur la liste, ce contrat pouvait emprunter les positions Aave du coffre et racheter les actifs sous-jacents.
Les opérateurs du coffre-fort étaient trois comptes Safe créés avec Safe Proxy Factory 1.4.1. Sept adresses de signature contrôlent ces comptes, mais leurs identités n’ont pas encore été révélées. Les enquêteurs peuvent retracer les transactions on-chain, mais il n’est pas possible de déterminer à partir des seuls enregistrements blockchain si la mise à jour de la liste blanche a résulté d’un vol de clés, d’une attaque d’ingénierie sociale, d’une menace interne ou d’une autre erreur de gouvernance.
À noter : durant les 25 jours précédant l’attaque, aucun mouvement n’avait été enregistré sur ce coffre, mais deux transactions ont soudainement eu lieu pendant l’incident. Cette activité inattendue pourrait indiquer une compromission de l’identité des signataires ou qu’un initié a approuvé le changement. Pour l’instant, aucune société de sécurité n’a officiellement confirmé la cause exacte.
Propriété non revendiquée et exposition résiduelle au risque
En l’absence de propriétaire connu, les contre-mesures sont difficiles à mettre en œuvre. Aucun projet ou équipe n’a publiquement reconnu l’existence de ce coffre ni publié de plan de remédiation ou d’explication quant à l’approbation non autorisée d’un ajout à la liste blanche. Le coffre se base sur un proxy transparent OpenZeppelin, avec des privilèges de mise à niveau séparés, créant ainsi une couche de contrat supplémentaire entre les détenteurs d’actifs et les contrôleurs finaux.
On rapporte qu’il reste environ 317 000 dollars dans le coffre après les retraits. Un utilisateur on-chain non identifié a ensuite envoyé un message à l’attaquant, l’incitant à retirer les fonds restants et à demander une récompense, mais aucune réponse publique n’a été confirmée à ce jour.
Pour l’instant, le risque systémique direct semble limité, car le déploiement Base d’Aave et sa blockchain sous-jacente n’ont pas été affectés. Toutefois, cet incident démontre que les risques liés à la gestion des privilèges peuvent dépasser ceux des smart contracts qu’ils supervisent. Si l’identité des signataires, les procédures de revue des transactions ou les contrôles internes sont faibles, l’approbation multi-signatures seule ne garantit pas la sécurité.
Cet événement soulève également des préoccupations concernant la liquidité du wstETH. La vente de près de 1 783 wstETH pourrait exercer une pression à court terme sur le marché, même si aucune menace réelle n’a été détectée sur le peg global du token de reçu pour l’instant. Si les signataires du Safe, l’organisation contrôlant le coffre ou l’attaquant révélaient leur identité, davantage de détails pourraient émerger.

Avertissement : le contenu de cet article reflète uniquement le point de vue de l'auteur et ne représente en aucun cas la plateforme. Cet article n'est pas destiné à servir de référence pour prendre des décisions d'investissement.
Vous pourriez également aimer
BUZZ-TeraWulf double la capacité énergétique de son campus de centres de données dans le Kentucky ; l'action progresse
Le 5 octobre - Le cours de l'action du développeur de centres de données TeraWulf (WULF.O) a augmenté de 3,2 % en préouverture, atteignant 16 dollars. TeraWulf a signé un accord révisé avec Kentucky Power, filiale de American Electric Power (AEP.O), pour porter la capacité contractuelle du Muskie Data Campus, situé dans l'est du Kentucky, de 500 mégawatts à 1 gigawatt. L'accord avance la livraison prévue de la deuxième tranche de 500 mégawatts du campus de 2030 à 2029, sous réserve de l'approbation de la Kentucky Public Service Commission et du rythme de construction de Kentucky Power. Selon l'accord, TeraWulf financera une remise hivernale sur les factures d'électricité de 100 millions de dollars pour les clients résidentiels de Kentucky Power au cours des dix premières années du contrat. À la clôture précédente, le cours de l'action de la société avait augmenté de 34,8 % depuis le début de l'année.
Le titre de Texas Roadhouse a augmenté après qu'Evercore ISI a relevé sa recommandation à "surperformer"
Le 5 octobre - Le cours de l'action de la chaîne de restauration Texas Roadhouse (code boursier : TXRH.O) a augmenté de 1,2 % avant l'ouverture du marché, atteignant 158,01 dollars, après qu’Evercore ISI a relevé sa recommandation de « en ligne avec le marché » à « surperformer ». Ce courtier a ajusté l'objectif de cours de 220 dollars à 200 dollars, ce qui représente encore un potentiel de hausse de 28 % par rapport au dernier cours de clôture de 156,14 dollars. Evercore a indiqué que le déploiement complet des systèmes de cuisine numériques rend les restaurants plus confiants pour gérer la demande pendant les heures de pointe, ce qui stimulera davantage les ventes à emporter et permettra à l’entreprise de tester de nouveaux plats après plusieurs années de manque d’innovation. Le courtier a ajouté que Roadhouse applique une stratégie de prix inférieure à l’inflation tout en continuant à se concentrer sur le service, la valeur et l’exécution, ce qui devrait aider à maintenir une forte croissance des ventes à magasins comparables. Sur 28 courtiers couvrant la valeur, 16 recommandent « achat » ou plus, 12 donnent une note de « conserver » ; le prix cible médian est de 211 dollars – d’après les données compilées par LSEG. À la clôture d’hier, l’action affiche une baisse d’environ 6 % depuis le début de l’année.
BUZZ-L'action Lumexa grimpe après la recommandation "acheter" de Truist
Le 5 octobre – Le prix de l'action du fournisseur d'équipements de diagnostic Lumexa Imaging (LMRI.O) a augmenté de 2 % dans les échanges avant l'ouverture, atteignant 10,6 dollars. Le courtier Truist Securities a initié la couverture de la société avec une recommandation « acheter » et un objectif de cours à 18 dollars (lien), ce qui suggère un potentiel de hausse d'environ 74 % par rapport au dernier cours de clôture. La société fournit des services d’imagerie diagnostique, notamment IRM, CT et tomographie par émission de positons, ainsi que des services de radiographie, échographie et mammographie. Les cinq courtiers couvrant actuellement le titre ont tous attribué au LMRI une note « acheter » ou supérieure ; l’objectif de prix médian est de 17,50 dollars, selon les données compilées par LSEG. À la clôture de la dernière séance, le cours de l’action LMRI affichait une baisse cumulée de 44,22 % depuis le début de l’année. (Pour faciliter la lecture des non-anglophones, Reuters propose une traduction automatisée de ses rapports dans plusieurs langues. Comme toute traduction automatisée peut comporter des erreurs ou un manque de contexte, Reuters ne garantit pas l’exactitude de ces textes, qui sont fournis à titre de commodité uniquement. Reuters décline toute responsabilité pour tout dommage ou perte résultant de l’utilisation des traductions automatisées.)
Roche obtient la licence pour le traitement de la maladie de Parkinson d'Alector pour un montant pouvant atteindre 1,27 milliard de dollars, faisant bondir l'action d'Alector.
Reuters, le 5 octobre - La société américaine de biotechnologie Alector a annoncé lundi que la société pharmaceutique suisse Roche allait verser jusqu’à 1,27 milliards de dollars pour obtenir la licence de son traitement expérimental contre la maladie de Parkinson. À la suite de cette annonce, le cours de l’action d’Alector a bondi de 72 % lors des échanges avant l’ouverture des marchés. La filiale de Roche, Genentech, versera un paiement initial de 100 millions de dollars à Alector, et pourra verser jusqu’à 1,17 milliards de dollars supplémentaires si le traitement atteint des objectifs de développement, de réglementation ainsi que de ventes. Alector bénéficiera également de redevances sur les ventes. Détails de l'accord : L’accord accorde à Genentech un droit exclusif mondial pour développer, produire et commercialiser AL050, un traitement expérimental visant à remédier à un déficit enzymatique associé à la maladie de Parkinson. Genentech sera responsable du développement, de la soumission réglementaire, de la fabrication et de la commercialisation du traitement. AL050 est une thérapie enzymatique de substitution destinée à traiter le déficit en enzyme GCase — dont le manque provoque l’accumulation de certaines graisses, augmentant le risque de développer la maladie de Parkinson. Cet accord s’inscrit dans une série de licences signées récemment par Roche pour élargir son portefeuille de recherche pharmaceutique. En juin dernier, Roche a conclu un accord de licence et de collaboration avec Nurix Therapeutics sur un traitement contre les cancers du sang, portant sur un montant total pouvant atteindre 2,3 milliards de dollars.
