Aller au contenu
Dossier d'incident · · 1 min de lecture · 143 mots ·Découvert ·Divulgué Résolu

La compromission de clés du pont Horizon de Harmony, juin 2022 : ce qui s’est passé et ce qu’il faut vérifier

La compromission de deux clés multisignature sur cinq a suffi à autoriser des retraits depuis le pont Horizon de Harmony, pour environ 100 millions de dollars américains.

Partager
Schéma de l'incident Harmony (Horizon Bridge) montrant l'étape d'exploitation du pont comme point de défaillance.
Schematic of the Harmony (Horizon Bridge) incident showing the bridge exploit stage as the failure point.

En un coup d'œil

ENTITÉ TOUCHÉE
Harmony (Horizon Bridge)
CHAÎNE(S)
Ethereum, Harmony
PERTES DÉCLARÉES
env. 100 millions de dollars américains(Harmony, 23 Juin 2022)
RÉPONSE OFFICIELLE
www.harmony.one

Le seuil était la vulnérabilité

Horizon exigeait deux signatures sur cinq. C’est un seuil très bas pour un pont détenant quelque 100 millions de dollars : un attaquant doit compromettre deux détenteurs de clés, et non une majorité. Il n’y a ici aucun code d’exploitation à analyser, parce qu’il n’en fallait aucun.

À comparer avec Ronin

La compromission de Ronin, trois mois plus tôt, présentait un seuil nominalement plus solide de cinq sur neuf qui correspondait en réalité à une seule organisation. Celui de Harmony était honnêtement de deux sur cinq. Les deux ont échoué de la même manière : le nombre de signatures requises était plus faible qu’il n’y paraissait, ou simplement trop faible.

Lorsqu’on évalue un pont, le seuil est une information publique. L’indépendance réelle des signataires l’est aussi. Ces deux faits vous en apprennent davantage que n’importe quel label d’audit.

Chronologie

Ajout seulement. Les corrections sont ajoutées sous la forme d'une entrée datée distincte ; les entrées antérieures ne sont jamais réécrites.

  1. Harmony confirme que le pont Horizon a été exploité et identifie les adresses concernées. Harmony

Ce qu'il faut vérifier

Harmony a publié des communiqués sur l'incident et des propositions de dédommagement sur ses propres canaux ; ils constituent le compte rendu de référence.

Conisec n'héberge ni ne relaie d'outils de récupération, de révocation ou de « vérification ». Après un incident public, les attaquants diffusent systématiquement ce type de liens en utilisant les noms des publications qui couvrent l'affaire. Utilisez le canal officiel du projet concerné, indiqué ci-dessus, et rien d'autre.

Sources

  1. Harmony, Horizon bridge incident statements (23 Juin 2022)

Pas un conseil. Ceci est un résumé de faits publiés, et non un conseil juridique, fiscal ou de sécurité. Vérifiez auprès des sources primaires indiquées ci-dessus.

Dernière vérification par Conisec Staff.

Pour aller plus loin