Aller au contenu
Dossier d'incident · · 1 min de lecture · 217 mots · Mis à jour ·Découvert ·Divulgué Circonscrit

Compromission de la multisignature de WazirX, juillet 2024 : ce qui s’est passé et ce qu’il faut vérifier

Environ 234,9 millions de dollars ont été dérobés d'un portefeuille multisignature de WazirX détenu dans le cadre d'un accord de conservation avec un tiers.

Partager
Schéma de l'incident WazirX montrant l'étape de compromission des clés comme point de défaillance.
Schematic of the WazirX incident showing the key compromise stage as the failure point.

En un coup d'œil

ENTITÉ TOUCHÉE
WazirX
CHAÎNE(S)
Ethereum
PERTES DÉCLARÉES
env. 234,9 millions de dollars américains(WazirX, 18 Juil 2024)
RÉPONSE OFFICIELLE
wazirx.com

Conservation partagée, angle mort partagé

Le portefeuille de WazirX exigeait les signatures de plusieurs parties, dont un dépositaire externe. Ce dispositif vise à garantir qu’aucune organisation compromise ne puisse à elle seule déplacer des fonds.

Cela ne sert à rien si tous les signataires regardent la même représentation trompeuse. WazirX a décrit un écart entre ce qu’affichait l’interface de signature et la charge utile réellement signée. Lorsque la défaillance est de cette nature, ajouter des signataires revient à ajouter des personnes qui approuvent la même erreur.

Pourquoi ce schéma se répète

Ce registre contient plus d’un incident de cette forme. Le fil conducteur est que le secteur a beaucoup investi dans la protection du matériel de clés et comparativement peu dans la garantie d’intégrité de l’étape d’approbation. Le décodage indépendant de la charge utile brute, sur une infrastructure distincte de celle qui propose la transaction, est le contrôle qui répond à ce risque.

Statut

Conisec classe cet incident comme « Contenu » plutôt que « Résolu ». Le vecteur immédiat est fermé, mais l’indemnisation des clients passe par une restructuration sous contrôle judiciaire plutôt que par un remboursement direct, et la situation des clients pris individuellement ne s’est pas dénouée comme le suggère le statut « Résolu ». Nos définitions de statut sont exposées dans la méthodologie.

Chronologie

Ajout seulement. Les corrections sont ajoutées sous la forme d'une entrée datée distincte ; les entrées antérieures ne sont jamais réécrites.

  1. Des transferts non autorisés sont exécutés depuis un portefeuille multisignature de WazirX. WazirX confirme l'incident et suspend les retraits. WazirX

Ce qu'il faut vérifier

WazirX a publié des communiqués sur son propre blog et ses canaux de statut ; ceux-ci, ainsi que les documents déposés ensuite devant le tribunal dans le cadre de la restructuration, constituent la source de référence sur les conséquences pour les clients.

Conisec n'héberge ni ne relaie d'outils de récupération, de révocation ou de « vérification ». Après un incident public, les attaquants diffusent systématiquement ce type de liens en utilisant les noms des publications qui couvrent l'affaire. Utilisez le canal officiel du projet concerné, indiqué ci-dessus, et rien d'autre.

Sources

  1. WazirX, Cyber attack on WazirX and its impact (18 Juil 2024)

Pas un conseil. Ceci est un résumé de faits publiés, et non un conseil juridique, fiscal ou de sécurité. Vérifiez auprès des sources primaires indiquées ci-dessus.

Dernière vérification par Conisec Staff.

Pour aller plus loin