Blog AuditOne
Hacking communautaire nomade

Au vu de toutes les attaques qui ont eu lieu dans l’univers de la DeFi, si je dois vous convaincre que la sécurité doit être la priorité numéro un, c’est qu’il y a un problème. Nomad a explosé comme une piñata, et tout le monde a voulu prendre part à cette frénésie de piratage. Selon Peckshield, plus de 41 adresses ont détourné 152 millions de dollars (environ 80 %) des fonds volés. Un piratage au sein de la communauté Nomad : il y a toujours une première fois.

Avec 190 millions de dollars dérobés en quelques heures, Nomad est devenu la cinquième plus importante attaque contre la DeFi. L'attaque contre le pont Ronin occupe la première place, avec une perte de 624 millions de dollars.

DeFi Llama. De 190 millions de dollars à 1 794 dollars en quelques heures

Qu'est-ce qu'un pont ?

Un pont blockchain est une technologie qui relie deux chaînes de blocs afin de leur permettre de communiquer entre elles. Un pont blockchain vous permettra de participer à des activités DeFi sur le réseau Ethereum si vous détenez des bitcoins mais que vous ne souhaitez pas les vendre.

Qu'est-ce qu'un pont Nomad ?

Nomad est un protocole inter-chaînes permettant aux utilisateurs d'échanger des jetons entre les réseaux Ethereum, Avalanche, Evmos, Milkomeda C1 et Moonbeam. L'objectif de Nomad est de fournir le lien indispensable pour permettre aux utilisateurs et aux développeurs d'interagir en toute sécurité dans un univers multi-chaînes. Ce n'est pas du tout trop évident.

Comment cela s'est-il passé ?

Les problèmes de Nomad ont commencé lorsque les utilisateurs se sont rendu compte qu'ils pouvaient transférer 0,01 WBTC, alors que la transaction Ethereum en rapportait 100 WBTC.

Il semblerait que les utilisateurs aient pu appeler directement la fonction `process`, qui était capable de traiter un message sans le valider au préalable. La fonction `process` a pour but de vérifier la communication entre les ponts inter-chaînes. La vérification n’a pas eu lieu, car le contrôle intégré au contrat n’a pas identifié cette transaction comme non valide. Au lieu de cela, elle a accepté la racine par défaut `0x00`, qui aurait dû être rejetée dans la plupart des cas. L’équipe de Nomads a initialisé la racine par défaut lors d’un commit récent.

Ce bug corrigé permettait aux utilisateurs de transférer des amis hors du protocole sans vérifier s'ils s'y trouvaient.

« C’est comme si l’on utilisait un chéquier pour retirer de l’argent d’une banque, sans que celle-ci ne vérifie si l’on dispose d’un solde suffisant », a déclaré à TechCrunch Adrian Hetman, responsable technique de l’équipe de triage du programme de prime aux bogues web3 Immunefi. « Tout ce qui les intéresse, c’est que le chèque lui-même semble valide. »

Nomad n’est pas la première entreprise à être touchée par un bug lié à une mise à jour. C’est à l’équipe de développement qu’il incombe d’identifier tous les cas limites et de procéder à des tests avant la mise en production. Il arrive parfois que ces éléments soient négligés, ce qui peut entraîner une perte de 190 millions de dollars.

Plusieurs assaillants

Dès que le premier pirate a lancé l'attaque, de nombreux utilisateurs ont commencé à reproduire l'exploit. Selon Foobar sur Twitter, il était possible de reproduire l'exploit car « pour pirater les fonds de Bridge, il suffisait aux utilisateurs de copier les données d'appel de transaction du pirate d'origine, de remplacer l'adresse d'origine par la leur, et la transaction aboutissait ».

Certains ont explicitement déclaré qu'ils étaient des « white hats ». C'est à eux de restituer les fonds qu'ils ont réussi à récupérer.

Whitehats

Réponse

L'équipe de Nomad a publié une lettre indiquant que les pirates informatiques peuvent, s'ils le souhaitent, restituer les fonds. Il ne nous reste plus qu'à attendre.

Nomad Bridge finance le processus de redressement

Chers hackers « white hat » et chers amis chercheurs éthiques qui veillez à la sécurité des jetons ETH/ERC-20,

Veuillez envoyer les fonds à l'adresse de portefeuille Ethereum suivante : 0x94A84433101A10aEda762968f6995c574D1bF154

Nomad Bridge finance le processus de redressement

Qu'avons-nous appris ?

Ajouter une correction à un protocole sans vérifier son impact sur l'ensemble du système peut s'avérer fatal. Les audits permettent d'identifier de nombreux cas limites, mais une fois qu'une modification a été validée à la suite de l'audit, l'équipe d'audit ne peut pas déterminer avec précision comment cela affecte le contrat tant qu'elle ne l'a pas examiné.

La réentrance a été exploitée si souvent que presque tous les développeurs savent comment y faire face.

Dans les systèmes inter-chaînes, nous n'avons pas encore acquis l'expertise nécessaire en matière d'attaques. Les gens ne savent pas quelles sont les attaques courantes et ne se protègent pas contre elles.

Il faudra encore un ou deux ans avant que les développeurs maîtrisent suffisamment les modèles de sécurité inter-chaînes pour intégrer ces mesures de protection de manière systématique.

James Prestwich, fondateur et directeur technique de Nomad

Avant la mise en service d’un projet, celui-ci doit faire l’objet d’un audit ; après son lancement, un programme de prime aux bogues doit être mis en place pour détecter tout ce qui aurait échappé à l’audit. La prime peut inciter les bonnes personnes à œuvrer dans l’intérêt de votre protocole, à condition que sa valeur soit fixée de manière appropriée. Cependant, les auditeurs ne devraient pas intervenir à la toute dernière étape du processus de sécurité. Pour une sécurité maximale, les auditeurs doivent être intégrés dès la phase de planification du protocole. De cette manière, la sécurité est prise en compte à chaque étape du processus de développement. Cette approche pourrait réduire le nombre de piratages majeurs dans la DeFi chaque mois.

Réservez votre consultation gratuite en matière de sécurité :

Google Agenda :
https://calendar.app.google/Ai15eyQhiV5c1pBXA
Telegram :
https://t.me/m_ndr
Dans cet article
Auteur
Daniel Francis
Chef de produit senior
Partagez cela avec votre communauté !
xtélégrammeLinkedIn
Articles récents du blog

Vous cherchez d'autres contenus captivants ?

Découvrez notre communauté
Discord
x
Twitter
Moyen
LinkedIn
YouTube