La société de sécurité Web3 GoPlus Security a rapporté que le nouveau protocole inter-chaînes x402bridge a subi une vulnérabilité de sécurité, entraînant la perte de plus de 200 utilisateurs de USDC, pour un total d'environ 17 693 USD. Les détectives on-chain et la société de sécurité SlowMist ont tous deux confirmé que la vulnérabilité était probablement due à la fuite de la clé privée de l'administrateur, permettant aux attaquants d'obtenir des droits de gestion spéciaux sur le contrat. GoPlus Security a urgemment conseillé à tous les utilisateurs possédant un portefeuille sur ce protocole d'annuler dès que possible les autorisations en cours et a rappelé aux utilisateurs de ne jamais accorder d'autorisation illimitée au contrat. Cet incident a révélé le risque de sécurité potentiel que la clé privée stockée sur le serveur dans le mécanisme x402 pourrait entraîner une fuite des droits d'administrateur.
Nouveau protocole x402bridge attaqué : autorisation excessive exposant la sécurité des clés privées
Le protocole x402bridge a subi une attaque de sécurité quelques jours après son lancement on-chain, entraînant des pertes de fonds pour les utilisateurs. Le mécanisme de ce protocole exige que les utilisateurs obtiennent d'abord l'autorisation du contrat Owner avant de frapper des USDC. Dans cet incident, c'est précisément cette autorisation excessive qui a conduit au transfert de plus de 200 utilisateurs de stablecoins restants.
L'attaquant a utilisé une clé privée divulguée pour voler des USDC des utilisateurs.
Selon les observations de GoPlus Security, le processus d'attaque pointe clairement vers l'abus de privilèges :
- Transfert de droits : L'adresse du créateur (0xed1A a transféré tous les droits à l'adresse 0x2b8F, lui accordant des droits de gestion spéciaux détenus par l'équipe x402bridge, y compris la capacité de modifier des paramètres clés et de transférer des actifs.
- Exécution de fonctionnalités malveillantes : Après avoir pris le contrôle, l'adresse du nouveau propriétaire a immédiatement exécuté une fonction appelée “transferUserToken”, permettant à cette adresse de retirer les USD Coins restants de tous les portefeuilles précédemment autorisés à ce contrat.
- Perte et transfert de fonds : L'adresse 0x2b8F a volé un montant total d'environ 17,693 USD en USDC auprès des utilisateurs, puis a échangé le butin contre de l'Ethereum et a transféré les fonds sur le réseau Arbitrum via de multiples transactions inter-chaînes.
Origine de la vulnérabilité : Risque de stockage de clé privée dans le mécanisme x402
L'équipe de x402bridge a répondu à cet incident de vulnérabilité, confirmant que l'attaque était due à une fuite de Clé privée, entraînant le vol de plusieurs équipes de test et de Portefeuille principaux. Le projet a suspendu toutes les activités et fermé le site Web, et a signalé l'incident aux autorités.
- Risque du processus d'autorisation : Le protocole avait précédemment expliqué le fonctionnement de son mécanisme x402 : les utilisateurs signent ou approuvent les transactions via une interface web, et les informations d'autorisation sont envoyées au serveur backend, qui extrait ensuite des fonds et crée des jetons.
- Risque d'exposition de la clé privée : L'équipe admet : “Lorsque nous serons en ligne sur x402scan.com, nous devrons stocker la clé privée sur le serveur pour pouvoir appeler les méthodes de contrat.” Cette étape peut entraîner l'exposition de la clé privée de l'administrateur pendant la phase de connexion à Internet, ce qui pourrait provoquer une fuite de permissions. Une fois que la clé privée est volée, les hackers peuvent prendre le contrôle de tous les droits d'administrateur et redistribuer les fonds des utilisateurs.
Quelques jours avant cette attaque, l'utilisation du x402 a connu une forte augmentation. Le 27 octobre, la capitalisation boursière du token x402 a dépassé pour la première fois 800 millions de dollars, et le volume des transactions du protocole x402 sur les principales CEX a atteint 500 000 transactions en une semaine, avec une croissance de 10 780 %.
Conseils de sécurité : GoPlus appelle les utilisateurs à révoquer immédiatement l'autorisation
Étant donné la gravité de cette fuite, GoPlus Security recommande en urgence aux utilisateurs possédant un portefeuille sur ce protocole d'annuler immédiatement toute autorisation en cours. La société de sécurité rappelle également à tous les utilisateurs :
- Vérifiez l'adresse : Avant d'approuver tout transfert, vérifiez que l'adresse autorisée est l'adresse officielle du projet.
- Montant d'autorisation limité : Autorisez uniquement le montant nécessaire, ne donnez jamais une autorisation illimitée au contrat.
- Vérifications régulières : Vérifiez régulièrement et révoquez les autorisations inutiles.
Conclusion
L'incident de fuite de clé privée sur x402bridge a de nouveau tiré la sonnette d'alarme sur les risques que présentent les composants centralisés (comme le stockage de clés privées sur des serveurs) dans le domaine du Web3. Bien que le protocole x402 vise à réaliser des paiements de stablecoin instantanés et programmables en utilisant le code d'état HTTP 402 Payment Required, les vulnérabilités de sécurité dans son mécanisme de mise en œuvre doivent être corrigées immédiatement. Pour les utilisateurs, cette attaque est une leçon coûteuse, nous rappelant qu'il est essentiel de rester vigilant et de gérer avec prudence l'autorisation des portefeuilles lors de l'interaction avec tout protocole blockchain.
Avertissement : Les informations contenues dans cette page peuvent provenir de tiers et ne représentent pas les points de vue ou les opinions de Gate. Le contenu de cette page est fourni à titre de référence uniquement et ne constitue pas un conseil financier, d'investissement ou juridique. Gate ne garantit pas l'exactitude ou l'exhaustivité des informations et n'est pas responsable des pertes résultant de l'utilisation de ces informations. Les investissements en actifs virtuels comportent des risques élevés et sont soumis à une forte volatilité des prix. Vous pouvez perdre la totalité du capital investi. Veuillez comprendre pleinement les risques pertinents et prendre des décisions prudentes en fonction de votre propre situation financière et de votre tolérance au risque. Pour plus de détails, veuillez consulter l'
avertissement.
Articles similaires
OSL Group et Circle s’associent pour étendre l’accès à l’USDC à travers les plateformes de trading et de paiement
Message de Gate News, 24 avril — OSL Group (HKEX: 863), une plateforme mondiale de paiements et de trading de stablecoins, a annoncé un partenariat avec Circle (NYSE: CRCL), une société de premier plan dans le domaine des plateformes financières, le 22 avril afin d’étendre l’accès à l’USDC à travers l’écosystème de paiements et de trading d’OSL.
Grâce à OSL Global, la
GateNewsIl y a 5h
Lancement majeur d’une carte de paiement crypto sur le réseau Mastercard en Australie par une grande CEX, permettant des paiements en USDC
Message de Gate News, 24 avril — Une bourse centralisée de premier plan a lancé une carte de paiement crypto en Australie, en partenariat avec Mastercard et Immersve afin de permettre des paiements adossés à la crypto chez les commerçants acceptant Mastercard, dont Google Play et Apple Pay. Le service prend en charge USDC et 37 paires de trading USDC
GateNewsIl y a 5h
Circle frappe 500M de USDC sur Solana en deux transactions
Message de Gate News, 24 avril — Circle, l’émetteur de stablecoin, vient de frapper 500 millions de USDC sur la blockchain Solana, d’après des données on-chain.
Le frappage a été finalisé en deux transactions distinctes, chacune impliquant 250 millions de USDC.
GateNewsIl y a 8h
Bermuda Bay ZK permet un farming de rendement privé sur USDC via l’intégration Morpho
Message de Gate News, 24 avril — Bermuda Bay ZK a présenté une solution de confidentialité à connaissance zéro qui intègre des fonctionnalités de confidentialité directement dans l’infrastructure blockchain, y compris les portefeuilles, les stablecoins, les pools de liquidité et les protocoles DeFi. Contrairement aux approches traditionnelles reposant sur des couches de confidentialité distinctes
GateNewsIl y a 10h
OSL Group s’associe à Circle pour étendre l’accès à l’USDC à travers les plateformes de trading et de paiement
Message de Gate News, 24 avril — OSL Group (HKEX: 863), une plateforme mondiale de paiement et de trading de stablecoins, a annoncé un partenariat avec une entité affiliée de Circle Internet Group, Inc. (NYSE: CRCL) le 22 avril afin d’étendre l’accès à l’USDC à travers ses plateformes de paiement et de trading.
Grâce à OSL Global, les utilisateurs peuvent convertir USD et USDC sur une base 1:1 et accéder à Pro Trading avec une fonction de carnet d’ordres dans une zone de trading USDC dédiée comprenant cinq paires majeures : BTC, ETH, SOL, USD et USDT. OSL a également intégré l’USDC comme actif de marge unifié afin d’améliorer l’efficacité du capital et la flexibilité de trading pour les clients éligibles, tandis que son activité de paiement a incorporé l’USDC pour prendre en charge des cas d’utilisation de règlement et de paiement conformes en dollars numériques. En outre, OSL prendra en charge l’accès au USYC de Circle, un fonds de marché monétaire tokenisé, sous réserve des exigences réglementaires et de l’éligibilité de la plateforme.
Eugene Cheung, directeur commercial (Chief Commercial Officer) d’OSL Group, a déclaré que le partenariat souligne l’engagement de l’entreprise à construire un écosystème de stablecoins et une infrastructure de marchés financiers de nouvelle génération. Kash Razzaghi, directeur des affaires (Chief Business Officer) de Circle, a noté que la collaboration reflète l’engagement des deux sociétés à construire des rails financiers ouverts qui soutiennent l’efficacité du capital et la croissance du marché.
GateNewsIl y a 12h
Circle Partners OSL pour étendre l’accès à l’USDC sur l’ensemble des marchés
OSL intègre USDC pour des conversions 1:1, des paires de trading et l’utilisation de marge unifiée sur les marchés crypto et fiat.
Le partenariat ajoute des actifs tokenisés comme USYC, reliant des produits de la finance traditionnelle à des outils de liquidité basés sur la blockchain.
Circle introduit un pont natif pour USDC, permettant un pontement sécurisé c
CryptoFrontNews04-23 11:12