Des signatures valides, des transferts non autorisés
Les transactions qui ont vidé Orbit Bridge étaient correctement signées. Du point de vue du contrat, rien d’anormal ne s’est produit : les signataires autorisés ont approuvé un retrait, et celui-ci a été traité.
Cela en fait une défaillance de gestion des clés, et place Orbit aux côtés de Ronin, Harmony et Multichain. Quatre incidents de ponts dans ce registre, quatre défaillances portant sur les détenteurs des clés plutôt que sur ce que dit le code.
Ce que ce schéma devrait changer
Le débat sur la sécurité des ponts tend à se concentrer sur les audits de contrats. Ce qui précède suggère que les questions les plus rentables portent sur l’indépendance des signataires, les pratiques de conservation des clés, et sur le fait de savoir si des retraits anormaux sont détectés par autre chose qu’un utilisateur qui s’en aperçoit.
Chronologie
Ajout seulement. Les corrections sont ajoutées sous la forme d'une entrée datée distincte ; les entrées antérieures ne sont jamais réécrites.
- Des retraits non autorisés sont exécutés depuis Orbit Bridge avec des signatures valides. Orbit Chain
- Orbit Chain confirme publiquement l'incident et le signale aux autorités coréennes. Orbit Chain
Ce qu'il faut vérifier
Orbit Chain a publié des communiqués et coopéré avec les autorités coréennes ; ces communications officielles constituent le compte rendu.
Conisec n'héberge ni ne relaie d'outils de récupération, de révocation ou de « vérification ». Après un incident public, les attaquants diffusent systématiquement ce type de liens en utilisant les noms des publications qui couvrent l'affaire. Utilisez le canal officiel du projet concerné, indiqué ci-dessus, et rien d'autre.
Sources
- Orbit Chain, Official statements (1 Jan 2024)
Pas un conseil. Ceci est un résumé de faits publiés, et non un conseil juridique, fiscal ou de sécurité. Vérifiez auprès des sources primaires indiquées ci-dessus.
Dernière vérification par Conisec Staff.