Le seuil était tout le système
Ronin utilisait un ensemble de neuf validateurs avec un seuil de cinq signatures. Cela ressemble à une décentralisation réelle jusqu’à ce que l’on regarde qui détenait les clés. Quatre validateurs appartenaient à Sky Mavis. La cinquième signature provenait d’un validateur tiers qui avait, des mois plus tôt, autorisé Sky Mavis à signer en son nom pour absorber une période de forte charge transactionnelle. Cette autorisation n’a jamais été révoquée.
Le seuil effectif n’était donc pas de cinq parties indépendantes. C’était une seule organisation. Un attaquant qui atteignait l’infrastructure de Sky Mavis atteignait le pont.
Six jours
Le détail le plus instructif est le délai de détection. Les retraits falsifiés ont été exécutés le 23 mars. Personne ne s’en est aperçu avant le 29 mars, et seulement parce qu’un utilisateur a tenté de retirer 5 000 ETH sans y parvenir. Un pont détenant des centaines de millions de dollars ne disposait d’aucune alerte sur les retraits importants ou anormaux qui parvienne jusqu’à un être humain.
C’est une forme récurrente dans les incidents de ponts : la conception cryptographique fait l’objet d’un examen minutieux, mais pas la surveillance opérationnelle qui l’entoure. Un rapprochement entre le collatéral bloqué et l’offre transférée en circulation aurait révélé le problème en quelques minutes.
Attribution
Le lien avec le Lazarus Group repose sur la désignation de l’OFAC du Trésor américain du 14 avril 2022, qui a ajouté à la liste SDN une adresse associée au vol. Il s’agit d’un acte officiel d’un organisme gouvernemental, et c’est pourquoi Conisec le rapporte. Nous n’attribuons pas sur la base de notre propre analyse.
Chronologie
Ajout seulement. Les corrections sont ajoutées sous la forme d'une entrée datée distincte ; les entrées antérieures ne sont jamais réécrites.
- Deux transactions de retrait falsifiées vident 173 600 ETH et 25,5 M USDC du pont Ronin. Les transactions ne sont pas détectées sur le moment. Sky Mavis
- Un utilisateur signale ne pas pouvoir retirer 5 000 ETH. Sky Mavis enquête, confirme le vol et le divulgue publiquement. Sky Mavis
- L'OFAC du Trésor américain ajoute à la liste SDN une adresse associée au vol, la reliant au Lazarus Group. US Department of the Treasury
Ce qu'il faut vérifier
Lisez l'alerte communautaire publiée par Sky Mavis et son analyse post-incident, dont les liens figurent dans les sources ci-dessous, pour la configuration des validateurs et les empreintes de transactions.
Conisec n'héberge ni ne relaie d'outils de récupération, de révocation ou de « vérification ». Après un incident public, les attaquants diffusent systématiquement ce type de liens en utilisant les noms des publications qui couvrent l'affaire. Utilisez le canal officiel du projet concerné, indiqué ci-dessus, et rien d'autre.
Sources
- Sky Mavis / Ronin Network, Community Alert: Ronin Validators Compromised (29 Mar 2022)
- US Department of the Treasury (OFAC), Recent Actions, 14 April 2022 (14 Avr 2022)
Pas un conseil. Ceci est un résumé de faits publiés, et non un conseil juridique, fiscal ou de sécurité. Vérifiez auprès des sources primaires indiquées ci-dessus.
Dernière vérification par Conisec Staff.