Aller au contenu
Dossier d'incident · · 2 min de lecture · 231 mots ·Découvert ·Divulgué Circonscrit

La compromission de la signature chez Radiant Capital, octobre 2024 : ce qui s’est passé et ce qu’il faut vérifier

Un logiciel malveillant présent sur les appareils de trois développeurs a produit des approbations de portefeuille matériel qui paraissaient légitimes, pour environ 50 millions de dollars américains.

Partager
Schéma de l'incident Radiant Capital montrant l'étape de compromission des clés comme point de défaillance.
Schematic of the Radiant Capital incident showing the key compromise stage as the failure point.

En un coup d'œil

ENTITÉ TOUCHÉE
Radiant Capital
CHAÎNE(S)
Arbitrum, BNB Chain
PERTES DÉCLARÉES
env. 50 millions de dollars américains(Radiant Capital, 17 Oct 2024)
RÉPONSE OFFICIELLE
x.com

Tous les contrôles étaient en place et tous ont tenu

Radiant utilisait des portefeuilles matériels. Elle recourait à plusieurs signataires. Ni l’un ni l’autre n’a été contourné. Selon le compte rendu de Radiant elle-même, un logiciel malveillant présent sur les machines des développeurs a fait diverger la transaction présentée à la signature de celle qui s’est exécutée — de sorte que chaque signataire a approuvé ce qui ressemblait à une opération courante du protocole.

À lire en regard de Bybit

Quatre mois plus tard, la compromission du portefeuille froid de Bybit a suivi le même schéma pour trente fois le montant. Deux incidents, deux organisations différentes, un seul mécanisme : l’intégrité de l’étape d’approbation.

Le secteur a passé une décennie à renforcer le stockage des clés. Ces deux pertes se sont produites avec des clés parfaitement en sécurité. Le contrôle qui répond à cette catégorie est la vérification indépendante de la charge utile — décoder la transaction brute sur une infrastructure distincte de la machine qui la propose, et confirmer la destination par un canal séparé. C’est coûteux sur le plan opérationnel, raison pour laquelle on s’en dispense.

Suites

Radiant Capital ne s’en est pas remise et a par la suite cessé son activité. Conisec consigne ce dossier comme Maîtrisé plutôt que Résolu : le vecteur est refermé, mais les utilisateurs n’ont pas connu l’issue que « Résolu » laisse entendre.

Chronologie

Ajout seulement. Les corrections sont ajoutées sous la forme d'une entrée datée distincte ; les entrées antérieures ne sont jamais réécrites.

  1. Des transactions malveillantes sont approuvées au moyen d'appareils de développeurs compromis ; environ 50 millions de dollars sont dérobés. Radiant Capital
  2. Radiant Capital décrit publiquement la compromission comme une injection sophistiquée de logiciel malveillant affectant la signature par portefeuille matériel de plusieurs développeurs. Radiant Capital

Ce qu'il faut vérifier

Radiant Capital a publié une déclaration publique détaillée puis une analyse post-incident ; elles constituent le compte rendu de référence.

Conisec n'héberge ni ne relaie d'outils de récupération, de révocation ou de « vérification ». Après un incident public, les attaquants diffusent systématiquement ce type de liens en utilisant les noms des publications qui couvrent l'affaire. Utilisez le canal officiel du projet concerné, indiqué ci-dessus, et rien d'autre.

Sources

  1. Radiant Capital, Public statement on the October 2024 breach (17 Oct 2024)

Pas un conseil. Ceci est un résumé de faits publiés, et non un conseil juridique, fiscal ou de sécurité. Vérifiez auprès des sources primaires indiquées ci-dessus.

Dernière vérification par Conisec Staff.

Pour aller plus loin