Aller au contenu
Dossier d'incident · · 2 min de lecture · 226 mots ·Découvert ·Divulgué Résolu

La compromission de clés par un initié chez Munchables, mars 2024 : ce qui s’est passé et ce qu’il faut vérifier

Un développeur disposant d'un accès privilégié a siphonné environ 62 millions de dollars américains chez Munchables, avant de restituer les fonds sans condition.

Partager
Schéma de l'incident Munchables montrant l'étape de contrôle d'accès comme point de défaillance.
Schematic of the Munchables incident showing the access control stage as the failure point.

En un coup d'œil

ENTITÉ TOUCHÉE
Munchables
CHAÎNE(S)
Blast
PERTES DÉCLARÉES
env. 62 millions de dollars américains (restitués)(Munchables, 26 Mar 2024)
RÉPONSE OFFICIELLE
www.munchables.app

Le modèle de menace que la plupart des protocoles ne publient pas

Tous les incidents de ce registre jusqu’ici mettent en cause une personne extérieure au projet. Celui-ci non. Un développeur recruté pour construire le protocole a conservé un accès privilégié après sa mission et s’en est servi.

Aucun contrat n’a été exploité. Aucune clé n’a été volée. L’accès avait été légitimement accordé et n’avait jamais été révoqué. Un audit examinant le contrat aurait trouvé la fonction privilégiée et, fort raisonnablement, l’aurait traitée comme une capacité administrative que l’équipe entendait détenir.

Ce qu’un utilisateur peut réellement vérifier

Les rôles privilégiés sont visibles sur la chaîne. Pour tout contrat détenant vos actifs, il est vérifiable qu’une fonction de mise à niveau, de pause, de retrait ou de transfert de propriété existe, et quelle adresse la contrôle. Le fait que cette adresse soit une clé unique, une multisignature ou une multisignature à verrou temporel est également public.

Ce qui n’est pas public, c’est l’identité des détenteurs de ces clés et la question de savoir si les accès sont révoqués au départ des personnes. C’est dans cet interstice que se loge cet incident, et l’audit ne le comble pas.

La restitution

Les fonds ont été intégralement restitués. Cette issue ne doit pas être tenue pour représentative, et elle ne change rien à l’exposition qui a existé pendant leur absence.

Chronologie

Ajout seulement. Les corrections sont ajoutées sous la forme d'une entrée datée distincte ; les entrées antérieures ne sont jamais réécrites.

  1. Un développeur disposant d'un accès privilégié transfère environ 62 millions de dollars d'actifs d'utilisateurs hors du protocole. Munchables
  2. Les fonds sont intégralement restitués, sans condition. Munchables

Ce qu'il faut vérifier

Munchables a publié des communiqués confirmant tant le transfert que la restitution sur ses propres canaux.

Conisec n'héberge ni ne relaie d'outils de récupération, de révocation ou de « vérification ». Après un incident public, les attaquants diffusent systématiquement ce type de liens en utilisant les noms des publications qui couvrent l'affaire. Utilisez le canal officiel du projet concerné, indiqué ci-dessus, et rien d'autre.

Sources

  1. Munchables, Official statements (26 Mar 2024)

Pas un conseil. Ceci est un résumé de faits publiés, et non un conseil juridique, fiscal ou de sécurité. Vérifiez auprès des sources primaires indiquées ci-dessus.

Dernière vérification par Conisec Staff.

Pour aller plus loin