Aller au contenu
Dossier d'incident · · 2 min de lecture · 269 mots · Mis à jour ·Découvert ·Divulgué Résolu

Compromission des clés de validateurs du pont Ronin, mars 2022 : ce qui s’est passé et ce qu’il faut vérifier

Des attaquants ont obtenu assez de signatures de validateurs Ronin pour falsifier des retraits, vidant 173 600 ETH et 25,5 M USDC. Le vol est passé inaperçu pendant six jours.

Partager
Schéma de l'incident Sky Mavis / Ronin Network (Axie Infinity) montrant l'étape d'exploitation du pont comme point de défaillance.
Schematic of the Sky Mavis / Ronin Network (Axie Infinity) incident showing the bridge exploit stage as the failure point.

En un coup d'œil

ENTITÉ TOUCHÉE
Sky Mavis / Ronin Network (Axie Infinity)
CHAÎNE(S)
Ethereum, Ronin
PERTES DÉCLARÉES
173 600 ETH et 25,5 M USDC(Sky Mavis (Ronin Network community update), 29 Mar 2022)
RÉPONSE OFFICIELLE
roninblockchain.substack.com

Le seuil était tout le système

Ronin utilisait un ensemble de neuf validateurs avec un seuil de cinq signatures. Cela ressemble à une décentralisation réelle jusqu’à ce que l’on regarde qui détenait les clés. Quatre validateurs appartenaient à Sky Mavis. La cinquième signature provenait d’un validateur tiers qui avait, des mois plus tôt, autorisé Sky Mavis à signer en son nom pour absorber une période de forte charge transactionnelle. Cette autorisation n’a jamais été révoquée.

Le seuil effectif n’était donc pas de cinq parties indépendantes. C’était une seule organisation. Un attaquant qui atteignait l’infrastructure de Sky Mavis atteignait le pont.

Six jours

Le détail le plus instructif est le délai de détection. Les retraits falsifiés ont été exécutés le 23 mars. Personne ne s’en est aperçu avant le 29 mars, et seulement parce qu’un utilisateur a tenté de retirer 5 000 ETH sans y parvenir. Un pont détenant des centaines de millions de dollars ne disposait d’aucune alerte sur les retraits importants ou anormaux qui parvienne jusqu’à un être humain.

C’est une forme récurrente dans les incidents de ponts : la conception cryptographique fait l’objet d’un examen minutieux, mais pas la surveillance opérationnelle qui l’entoure. Un rapprochement entre le collatéral bloqué et l’offre transférée en circulation aurait révélé le problème en quelques minutes.

Attribution

Le lien avec le Lazarus Group repose sur la désignation de l’OFAC du Trésor américain du 14 avril 2022, qui a ajouté à la liste SDN une adresse associée au vol. Il s’agit d’un acte officiel d’un organisme gouvernemental, et c’est pourquoi Conisec le rapporte. Nous n’attribuons pas sur la base de notre propre analyse.

Chronologie

Ajout seulement. Les corrections sont ajoutées sous la forme d'une entrée datée distincte ; les entrées antérieures ne sont jamais réécrites.

  1. Deux transactions de retrait falsifiées vident 173 600 ETH et 25,5 M USDC du pont Ronin. Les transactions ne sont pas détectées sur le moment. Sky Mavis
  2. Un utilisateur signale ne pas pouvoir retirer 5 000 ETH. Sky Mavis enquête, confirme le vol et le divulgue publiquement. Sky Mavis
  3. L'OFAC du Trésor américain ajoute à la liste SDN une adresse associée au vol, la reliant au Lazarus Group. US Department of the Treasury

Ce qu'il faut vérifier

Lisez l'alerte communautaire publiée par Sky Mavis et son analyse post-incident, dont les liens figurent dans les sources ci-dessous, pour la configuration des validateurs et les empreintes de transactions.

Conisec n'héberge ni ne relaie d'outils de récupération, de révocation ou de « vérification ». Après un incident public, les attaquants diffusent systématiquement ce type de liens en utilisant les noms des publications qui couvrent l'affaire. Utilisez le canal officiel du projet concerné, indiqué ci-dessus, et rien d'autre.

Sources

  1. Sky Mavis / Ronin Network, Community Alert: Ronin Validators Compromised (29 Mar 2022)
  2. US Department of the Treasury (OFAC), Recent Actions, 14 April 2022 (14 Avr 2022)

Pas un conseil. Ceci est un résumé de faits publiés, et non un conseil juridique, fiscal ou de sécurité. Vérifiez auprès des sources primaires indiquées ci-dessus.

Dernière vérification par Conisec Staff.

Pour aller plus loin