Aller au contenu
Dossier d'incident · · 1 min de lecture · 169 mots ·Découvert ·Divulgué Circonscrit

La compromission de la base de données de Mixin Network, septembre 2023 : ce qui s’est passé et ce qu’il faut vérifier

Mixin a déclaré environ 200 millions de dollars américains perdus après l'attaque de la base de données de son prestataire d'informatique en nuage, et suspendu les dépôts et les retraits.

Partager
Schéma de l'incident Mixin Network montrant l'étape de compromission de l'infrastructure comme point de défaillance.
Schematic of the Mixin Network incident showing the infrastructure compromise stage as the failure point.

En un coup d'œil

ENTITÉ TOUCHÉE
Mixin Network
CHAÎNE(S)
Bitcoin, Ethereum
PERTES DÉCLARÉES
env. 200 millions de dollars américains(Mixin Network, 25 Sep 2023)
RÉPONSE OFFICIELLE
mixin.one

Le prestataire est à l’intérieur du périmètre

Le compte rendu de Mixin situe la défaillance chez son prestataire de base de données en nuage plutôt que dans le code de son propre protocole. Cette distinction importe moins qu’il n’y paraît : du point de vue de l’utilisateur, des actifs ont été perdus, et la dépendance qui a cédé était une dépendance sur laquelle il n’avait aucune visibilité.

La question que cela pose à tout service

Les schémas d’architecture montrent des protocoles et des contrats. Ils montrent rarement la base de données infogérée, l’exécuteur d’intégration continue, le fournisseur DNS, le registre de paquets ou le CDN — autant d’éléments qui peuvent constituer le chemin le plus court vers les actifs. La compromission de Ledger Connect Kit et l’injection dans l’interface de BadgerDAO illustrent la même leçon sous d’autres angles.

Aucune vérification côté utilisateur ne résout cela. L’atténuation honnête consiste à limiter l’exposition : ne pas confier à un service unique davantage que ce que vous pourriez absorber en le perdant.

Chronologie

Ajout seulement. Les corrections sont ajoutées sous la forme d'une entrée datée distincte ; les entrées antérieures ne sont jamais réécrites.

  1. La base de données du prestataire d'informatique en nuage de Mixin est attaquée ; des actifs sont perdus sur le réseau principal. Mixin Network
  2. Mixin rend l'incident public, fait état d'environ 200 millions de dollars concernés, et suspend les dépôts et les retraits. Mixin Network

Ce qu'il faut vérifier

Les annonces de Mixin Network elle-même constituent le compte rendu de référence sur l'état du service et sur tout rétablissement des retraits.

Conisec n'héberge ni ne relaie d'outils de récupération, de révocation ou de « vérification ». Après un incident public, les attaquants diffusent systématiquement ce type de liens en utilisant les noms des publications qui couvrent l'affaire. Utilisez le canal officiel du projet concerné, indiqué ci-dessus, et rien d'autre.

Sources

  1. Mixin Network, Official incident announcements (25 Sep 2023)

Pas un conseil. Ceci est un résumé de faits publiés, et non un conseil juridique, fiscal ou de sécurité. Vérifiez auprès des sources primaires indiquées ci-dessus.

Dernière vérification par Conisec Staff.

Pour aller plus loin