Base : 6 millions de dollars envolés d’un vault dont la multisig a dit oui deux fois

Moins de deux minutes d’écart, trois signatures valides à chaque fois. Hier, dimanche 4 octobre, un vault déployé sur Base a perdu environ 1 783 wstETH, près de 6 millions de dollars, à cause d’un contrat intrus autorisé à manipuler ses fonds.

Le trimestre venait déjà de coûter 1,26 milliard de dollars en hacks. Le wstETH désigne de l’ether placé en staking chez Lido, sous une forme qui circule dans la DeFi.

Les points clés de cet article :

  • Un vault sur Base a perdu 1 783 wstETH, soit près de 6 millions de dollars, à cause d’un contrat intrus autorisé à manipuler ses fonds.
  • La multisig Safe du vault a retiré puis réautorisé le contrat de l’attaquant en moins de deux minutes, avec trois signatures valides à chaque fois.

Le standard de sécurité pour les investisseurs crypto exigeants.

<strong>Achetez votre wallet</strong>
Achetez votre wallet

Hack Base : 1 783 wstETH aspirés via Aave V3

Un vault, en DeFi, fonctionne comme un coffre automatisé : vous y déposez des fonds, un gestionnaire les place sur des protocoles de prêt pour en tirer du rendement. Ce gestionnaire décide qui peut déplacer les actifs, et c’est précisément ce contrôle qui a lâché ici.

Le scénario tient en quatre gestes. Un contrat fraîchement déployé obtient d’abord l’accès à la liste blanche du vault, c’est-à-dire la liste des adresses autorisées à toucher aux fonds. Il emprunte alors les aBaswstETH du vault, le reçu que délivre Aave V3 à chaque dépôt de wstETH, les envoie vers un contrat qu’il contrôle, puis les rachète via Aave pour récupérer les 1 783 wstETH.

Pourtant, rien n’indique une compromission du protocole Aave. Celui-ci a en effet traité un emprunteur que la liste blanche du vault avait validé, et tout part de là.

Capture BaseScan des transferts de l'adresse de l'attaquant : 1 783 wstETH retirés d'Aave V3 sur Base puis transférés
Les transferts de l’adresse de l’attaquant : 1 783 wstETH retirés d’Aave V3, puis envoyés vers une autre adresse. Source : BaseScan

Les équipes de sécurité ont vu l’addition grimper en direct, de 2 à 6 millions de dollars, d’après The Crypto Times. Pour l’instant, personne ne cite de bug de code.

Multisig Safe : retirée à 08:52 UTC, rétablie à 08:53

Le détail qui gêne vient de la firme ExVul. Le Safe du propriétaire du vault, un portefeuille multisignature qui exige plusieurs signatures pour valider une transaction, a retiré le contrat de l’attaquant de la liste blanche à 08:52:23 UTC. Une minute et demie plus tard, à 08:53:51, le même Safe l’a réactivé. Ce Safe fonctionne en 3 sur 7 : trois signatures parmi sept signataires suffisent donc.

Or, les deux transactions portent trois signatures valides, des mêmes signataires. Soit un tiers a compromis des clés, soit quelqu’un a manipulé le processus d’approbation.

Dans les deux cas, le problème ne se corrige pas avec un audit de contrat. En effet, un code parfait n’empêche pas ceux qui tiennent les clés d’ouvrir la porte.

Qui répond ? Silence radio autour du vault

Aucun protocole n’a revendiqué le vault, publié de post-mortem, gelé de fonds ni offert de prime de récupération. L’alerte de Blockaid évoque un vault « non nommé » sur Base. Certains médias l’associent à Summer.fi, mais l’alerte elle-même ne cite aucun protocole. La cause racine attend toujours un rapport technique.

Retenez le contexte : The Crypto Times compte un quatrième incident lié à Aave sur Base en une semaine, même si ces cas n’ont pas tous la même cause, dans un septembre qui a coûté environ 766 millions de dollars à l’industrie. Avant de déposer dans un vault géré par un tiers, regardez qui détient les clés de la liste blanche.

Trois questions résument donc l’enjeu : qui signe, combien de signatures il faut réunir, et qui peut modifier la liste blanche. Si le gestionnaire du vault ne répond à aucune des trois, vous déposez à l’aveugle.

Base vient de lancer Cobalt pour encadrer les actifs tokenisés. Pourtant, sur le même réseau, la liste blanche d’un vault a cédé devant la multisig censée la protéger. Ce lundi 5 octobre, personne n’avait encore publié de post-mortem.

Sur un exchange, vos cryptos dépendent d’un tiers. Avec Ledger, elles ne dépendent que de vous : les clés privées ne quittent jamais l’appareil, et chaque transaction se signe d’un geste sur votre signer. Vous seul décidez, personne d’autre.

<strong>Prendre le contrôle avec Ledger</strong>
Prendre le contrôle avec Ledger

L’article Base : 6 millions de dollars envolés d’un vault dont la multisig a dit oui deux fois est apparu en premier sur Journal du Coin.

0 0 votes
Évaluation de l'article
S’abonner
Notification pour
guest
0 Commentaires
Le plus ancien
Le plus récent Le plus populaire
0
Nous aimerions avoir votre avis, veuillez laisser un commentaire.x