Le seuil était la vulnérabilité
Horizon exigeait deux signatures sur cinq. C’est un seuil très bas pour un pont détenant quelque 100 millions de dollars : un attaquant doit compromettre deux détenteurs de clés, et non une majorité. Il n’y a ici aucun code d’exploitation à analyser, parce qu’il n’en fallait aucun.
À comparer avec Ronin
La compromission de Ronin, trois mois plus tôt, présentait un seuil nominalement plus solide de cinq sur neuf qui correspondait en réalité à une seule organisation. Celui de Harmony était honnêtement de deux sur cinq. Les deux ont échoué de la même manière : le nombre de signatures requises était plus faible qu’il n’y paraissait, ou simplement trop faible.
Lorsqu’on évalue un pont, le seuil est une information publique. L’indépendance réelle des signataires l’est aussi. Ces deux faits vous en apprennent davantage que n’importe quel label d’audit.
Chronologie
Ajout seulement. Les corrections sont ajoutées sous la forme d'une entrée datée distincte ; les entrées antérieures ne sont jamais réécrites.
- Harmony confirme que le pont Horizon a été exploité et identifie les adresses concernées. Harmony
Ce qu'il faut vérifier
Harmony a publié des communiqués sur l'incident et des propositions de dédommagement sur ses propres canaux ; ils constituent le compte rendu de référence.
Conisec n'héberge ni ne relaie d'outils de récupération, de révocation ou de « vérification ». Après un incident public, les attaquants diffusent systématiquement ce type de liens en utilisant les noms des publications qui couvrent l'affaire. Utilisez le canal officiel du projet concerné, indiqué ci-dessus, et rien d'autre.
Sources
- Harmony, Horizon bridge incident statements (23 Juin 2022)
Pas un conseil. Ceci est un résumé de faits publiés, et non un conseil juridique, fiscal ou de sécurité. Vérifiez auprès des sources primaires indiquées ci-dessus.
Dernière vérification par Conisec Staff.