Le prestataire est à l’intérieur du périmètre
Le compte rendu de Mixin situe la défaillance chez son prestataire de base de données en nuage plutôt que dans le code de son propre protocole. Cette distinction importe moins qu’il n’y paraît : du point de vue de l’utilisateur, des actifs ont été perdus, et la dépendance qui a cédé était une dépendance sur laquelle il n’avait aucune visibilité.
La question que cela pose à tout service
Les schémas d’architecture montrent des protocoles et des contrats. Ils montrent rarement la base de données infogérée, l’exécuteur d’intégration continue, le fournisseur DNS, le registre de paquets ou le CDN — autant d’éléments qui peuvent constituer le chemin le plus court vers les actifs. La compromission de Ledger Connect Kit et l’injection dans l’interface de BadgerDAO illustrent la même leçon sous d’autres angles.
Aucune vérification côté utilisateur ne résout cela. L’atténuation honnête consiste à limiter l’exposition : ne pas confier à un service unique davantage que ce que vous pourriez absorber en le perdant.
Chronologie
Ajout seulement. Les corrections sont ajoutées sous la forme d'une entrée datée distincte ; les entrées antérieures ne sont jamais réécrites.
- La base de données du prestataire d'informatique en nuage de Mixin est attaquée ; des actifs sont perdus sur le réseau principal. Mixin Network
- Mixin rend l'incident public, fait état d'environ 200 millions de dollars concernés, et suspend les dépôts et les retraits. Mixin Network
Ce qu'il faut vérifier
Les annonces de Mixin Network elle-même constituent le compte rendu de référence sur l'état du service et sur tout rétablissement des retraits.
Conisec n'héberge ni ne relaie d'outils de récupération, de révocation ou de « vérification ». Après un incident public, les attaquants diffusent systématiquement ce type de liens en utilisant les noms des publications qui couvrent l'affaire. Utilisez le canal officiel du projet concerné, indiqué ci-dessus, et rien d'autre.
Sources
- Mixin Network, Official incident announcements (25 Sep 2023)
Pas un conseil. Ceci est un résumé de faits publiés, et non un conseil juridique, fiscal ou de sécurité. Vérifiez auprès des sources primaires indiquées ci-dessus.
Dernière vérification par Conisec Staff.