Aller au contenu
Dossier d'incident · · 1 min de lecture · 146 mots ·Découvert ·Divulgué Circonscrit

La compromission du pont Orbit Chain, décembre 2023 : ce qui s’est passé et ce qu’il faut vérifier

Environ 81,5 millions de dollars américains ont quitté Orbit Bridge le soir du réveillon 2023, au moyen de transactions porteuses de signatures valides.

Partager
Schéma de l'incident Orbit Chain montrant l'étape d'exploitation du pont comme point de défaillance.
Schematic of the Orbit Chain incident showing the bridge exploit stage as the failure point.

En un coup d'œil

ENTITÉ TOUCHÉE
Orbit Chain
CHAÎNE(S)
Ethereum, Orbit Chain
PERTES DÉCLARÉES
env. 81,5 millions de dollars américains(Orbit Chain, 1 Jan 2024)
RÉPONSE OFFICIELLE
orbitchain.io

Des signatures valides, des transferts non autorisés

Les transactions qui ont vidé Orbit Bridge étaient correctement signées. Du point de vue du contrat, rien d’anormal ne s’est produit : les signataires autorisés ont approuvé un retrait, et celui-ci a été traité.

Cela en fait une défaillance de gestion des clés, et place Orbit aux côtés de Ronin, Harmony et Multichain. Quatre incidents de ponts dans ce registre, quatre défaillances portant sur les détenteurs des clés plutôt que sur ce que dit le code.

Ce que ce schéma devrait changer

Le débat sur la sécurité des ponts tend à se concentrer sur les audits de contrats. Ce qui précède suggère que les questions les plus rentables portent sur l’indépendance des signataires, les pratiques de conservation des clés, et sur le fait de savoir si des retraits anormaux sont détectés par autre chose qu’un utilisateur qui s’en aperçoit.

Chronologie

Ajout seulement. Les corrections sont ajoutées sous la forme d'une entrée datée distincte ; les entrées antérieures ne sont jamais réécrites.

  1. Des retraits non autorisés sont exécutés depuis Orbit Bridge avec des signatures valides. Orbit Chain
  2. Orbit Chain confirme publiquement l'incident et le signale aux autorités coréennes. Orbit Chain

Ce qu'il faut vérifier

Orbit Chain a publié des communiqués et coopéré avec les autorités coréennes ; ces communications officielles constituent le compte rendu.

Conisec n'héberge ni ne relaie d'outils de récupération, de révocation ou de « vérification ». Après un incident public, les attaquants diffusent systématiquement ce type de liens en utilisant les noms des publications qui couvrent l'affaire. Utilisez le canal officiel du projet concerné, indiqué ci-dessus, et rien d'autre.

Sources

  1. Orbit Chain, Official statements (1 Jan 2024)

Pas un conseil. Ceci est un résumé de faits publiés, et non un conseil juridique, fiscal ou de sécurité. Vérifiez auprès des sources primaires indiquées ci-dessus.

Dernière vérification par Conisec Staff.

Pour aller plus loin