Aller au contenu
Dossier d'incident · · 2 min de lecture · 322 mots · Mis à jour ·Découvert ·Divulgué Résolu

Injection dans l’interface de BadgerDAO, décembre 2021 : ce qui s’est passé et ce qu’il faut vérifier

Une clé d'API Cloudflare compromise a permis à des attaquants d'injecter dans l'interface de BadgerDAO un script récoltant les autorisations. Les contrats n'ont jamais été touchés.

Partager
Schéma de l'incident BadgerDAO montrant l'étape de compromission de l'interface comme point de défaillance.
Schematic of the BadgerDAO incident showing the front-end compromise stage as the failure point.

En un coup d'œil

ENTITÉ TOUCHÉE
BadgerDAO
CHAÎNE(S)
Ethereum
PERTES DÉCLARÉES
env. 120 millions de dollars américains(BadgerDAO, 2 Déc 2021)
RÉPONSE OFFICIELLE
badger.com

Les contrats étaient sains

Rien ne clochait dans les contrats intelligents de BadgerDAO. Ils avaient été audités, ils se comportaient conformément à leur code et ils n’ont jamais été exploités. L’attaque visait le site web : une clé d’API Cloudflare compromise a servi à injecter un script qui demandait aux utilisateurs des autorisations de jeton vers une adresse contrôlée par l’attaquant.

Du côté de l’utilisateur, la différence avec un usage normal était indiscernable. Vous visitez le site que vous visitez toujours, sur le bon domaine, avec un certificat valide, et il vous demande d’approuver un jeton — ce qu’il vous demande précisément à chaque dépôt.

Les autorisations illimitées

Si une compromission de l’interface se transforme en une perte à neuf chiffres, c’est à cause du modèle d’autorisation de jeton. Autoriser un dépensier pour un montant illimité est le comportement par défaut de la plupart des interfaces, car cela économise du gaz et évite des demandes répétées. Cela signifie aussi qu’une seule autorisation accordée à la mauvaise adresse constitue une autorisation permanente sur l’intégralité de votre solde de ce jeton, aussi longtemps qu’elle reste en place.

Les autorisations sont publiques. N’importe quel explorateur de blocs montrera ce que votre adresse a autorisé et à qui. Les passer en revue périodiquement est une vérification à la portée de tous, et c’est la raison pour laquelle cet incident mérite d’être lu même des années plus tard.

Là où Conisec s’arrête

Nous n’allons pas vous dire de révoquer quoi que ce soit, et nous ne renvoyons pas vers des outils de révocation. Après des incidents de ce type, de faux sites de « révocation » et de « récupération » apparaissent rapidement et se positionnent bien, et une publication qui envoie régulièrement ses lecteurs vers des interfaces de gestion des autorisations entraîne exactement l’habitude que les attaquants exploitent. La liste des autorisations est visible dans l’explorateur de blocs auquel vous faites déjà confiance. Commencez par là.

Chronologie

Ajout seulement. Les corrections sont ajoutées sous la forme d'une entrée datée distincte ; les entrées antérieures ne sont jamais réécrites.

  1. Selon l'analyse post-incident de BadgerDAO, l'injection de script malveillant commence de façon intermittente, en ciblant des sous-ensembles d'utilisateurs. BadgerDAO
  2. D'importants transferts non autorisés sont détectés. BadgerDAO met ses coffres en pause et confirme publiquement l'incident. BadgerDAO

Ce qu'il faut vérifier

BadgerDAO a publié une analyse post-incident technique, dont le lien figure ci-dessous. Les autorisations de jeton sont visibles sur la chaîne et peuvent être inspectées via la vue des autorisations de n'importe quel explorateur de blocs pour votre propre adresse.

Conisec n'héberge ni ne relaie d'outils de récupération, de révocation ou de « vérification ». Après un incident public, les attaquants diffusent systématiquement ce type de liens en utilisant les noms des publications qui couvrent l'affaire. Utilisez le canal officiel du projet concerné, indiqué ci-dessus, et rien d'autre.

Sources

  1. BadgerDAO, Technical post-mortem (2 Déc 2021)

Pas un conseil. Ceci est un résumé de faits publiés, et non un conseil juridique, fiscal ou de sécurité. Vérifiez auprès des sources primaires indiquées ci-dessus.

Dernière vérification par Conisec Staff.

Pour aller plus loin