Décentralisé et sans défense : comment les hacks DeFi se produisent
Cet article est disponible dans les langues suivantes :
Le nombre d’attaques visant les plateformes DeFi ne cesse d’augmenter. Cela n’a rien d’étonnant quand on sait que des dizaines de milliards de dollars circulent dans l’écosystème de la finance décentralisée. Selon les experts, la principale cause de ces attaques est le développement rapide du secteur DeFi, le manque de tests et l’absence d’audits de sécurité, alors que de nombreux projets se précipitent pour arriver sur le marché. Les hackers emploient diverses méthodes pour s’emparer de cryptos, mais la cause la plus fréquente des piratages reste les vulnérabilités dans les smart contracts.
Les smart contracts sont un élément central de l’écosystème DeFi. Comme tout autre logiciel, ils sont développés par des humains, ce qui implique qu’il existe toujours un risque d’erreur dans le code ou la configuration. Si un smart contract présente une faille, l’application décentralisée fondée sur celui-ci sera également vulnérable, offrant ainsi une porte d’entrée aux attaquants.
Top 5 des plus gros hacks DeFi en 2022
L’année dernière a été marquée par de nombreux piratages de cryptomonnaies. Selon un rapport de Chainalysis, un total de 3 milliards de dollars en coins et tokens ont été dérobés par des hackers. Les plus gros vols concernaient les bridges cross-chain et les protocoles DeFi.
Ronin (625 millions USD)
Le réseau Ronin – qui héberge le célèbre jeu blockchain Axie Infinity, développé par Sky Mavis – s’est fait dérober 625 millions de dollars en ETH et USDC en mars 2022. Le piratage n’a été découvert qu’une semaine plus tard, lorsqu’un utilisateur a signalé qu’il ne pouvait pas retirer ses ETH d’Axie Infinity. Il s’agit du plus grand vol de cryptos à ce jour, attribué au groupe Lazarus, une équipe de hackers nord-coréenne.
Les attaquants ont accédé à l’infrastructure informatique de l’entreprise via une attaque de phishing par e-mail ciblant un ancien employé de Sky Mavis. Après avoir localisé les clés privées des validateurs réseau sur les serveurs internes de la société, ils les ont dérobées et ont pris le contrôle de l’ensemble du réseau Ronin.
Le réseau Ronin était sécurisé par seulement 9 validateurs, dont 4 gérés par Sky Mavis, et il suffisait de 5 validateurs sur 9 pour approuver les dépôts et retraits de fonds. Ainsi, une fois que les attaquants ont pris le contrôle d’un cinquième nœud (géré par l’Axie DAO) via une porte dérobée, ils ont pu simplement retirer des fonds du réseau. Ils ont emporté plus de 173 600 ETH et 25,5 millions d’USDC.
D’après les experts, les hackers ont fait transiter les fonds volés via plusieurs mixers de cryptos, dont Tornado Cash, Blender et ChipMixer, avant de les transférer apparemment vers le réseau Bitcoin.
Sky Mavis a annoncé que la plupart des victimes avaient été remboursées intégralement à partir des fonds propres de l’entreprise, ainsi que grâce à une levée de fonds menée par Binance à hauteur de 150 millions de dollars.
Wormhole (325 millions USD)
Wormhole est un protocole de bridge cross-chain permettant aux utilisateurs de transférer de l’ETH en WETH (Wormhole ETH) sur le réseau Solana.
En février 2022, un hacker inconnu a attaqué le bridge cross-chain. Il a falsifié des signatures de sécurité, généré 120 000 WETH à partir de rien, puis les a échangés contre de l’ETH sur le réseau Ethereum, vidant ainsi le pool de liquidité de Wormhole.
Le bridge a cessé de fonctionner après le hack, mais a été remis en ligne quelques jours plus tard. Tous les fonds volés ont été restitués à leurs propriétaires grâce aux fonds de Jump Crypto, la société à l’origine de Wormhole.
Nomad (190 millions USD)
Un autre bridge a été compromis en août 2022. Nomad, un bridge cross-chain reliant les réseaux Ethereum, Avalanche, Moonbeam, Evmos et Milkomeda, a subi un vol de 190 millions de dollars.
La faille provenait d’une mauvaise configuration du smart contract principal du projet. Les développeurs ont commis une erreur lors d’une mise à jour, permettant à toute personne ayant des connaissances de base en programmation de s’octroyer l’autorisation de retirer des fonds. Au moment où l’erreur a été détectée, plus de 300 utilisateurs s’étaient précipités pour retirer illégalement des fonds du bridge. Certains d’entre eux étaient toutefois des hackers « white hat » qui ont ensuite restitué 22 millions de dollars à la plateforme. Les experts qualifient ce hack de « premier braquage de masse décentralisé ».
Beanstalk Farms (182 millions USD)
Ce protocole de stablecoin basé sur Ethereum a été attaqué en avril 2022. Le hacker a procédé comme suit :
- A utilisé des flash loans non sécurisés pour lever plus d’un milliard de dollars en USDC, USDT, DAI et autres stablecoins sur différentes plateformes décentralisées (Uniswap, SushiSwap et Aave) ;
- A ajouté ces fonds au pool BEAN et obtenu 67 % des tokens de gouvernance Stalk, utilisés pour voter sur le réseau ;
- A déployé et fait approuver deux propositions de gouvernance malveillantes (BIP-18 et BIP-19) prévoyant un don de fonds à l’Ukraine. Le hacker avait inséré du code malicieux dans ces propositions qui, selon l’auditeur BlockSec, a permis de siphonner les fonds du protocole.
La société de cybersécurité PeckShield estime que l’incident a coûté 182 millions de dollars à Beanstalk.
Mango Markets (114 millions USD)
Cette plateforme de prêt et de trading construite sur Solana a perdu 114 millions de dollars en octobre 2022 suite à une manipulation de marché.
Le hacker – il s’est avéré par la suite que l’équipe était dirigée par le trader Avraham Eisenberg – a cherché à retirer les dépôts clients de Mango Markets en manipulant le prix du token MNGO. Il a procédé ainsi :
- A déposé 5 millions d’USDC sur Mango Markets ;
- A ouvert une énorme position longue sur le token MNGO, faisant grimper son prix de plus de 1 000 % en une heure, ce qui a aussi augmenté la valeur de son propre compte ;
- A contracté 114 millions de dollars de prêts en utilisant comme garantie ces actifs surévalués, puis a retiré les fonds et disparu avec l’argent.
Eisenberg a ensuite accepté un accord avec les développeurs du projet et a restitué 69 millions de dollars. Il a révélé son identité, ce qui s’est avéré imprudent, car le Département de la Justice des États-Unis l’a arrêté en décembre 2022 pour manipulation de marché.
2023 : les hackers crypto sont-ils en perte de vitesse ?
Selon les analystes de PeckShield, les hackers ont mené 24 attaques de cryptomonnaies pour un total de 8,8 millions de dollars en janvier 2023. Cela représente 14 fois moins que le montant volé à la même période l’an dernier. La plus grosse attaque a visé LendHub, avec 6 millions de dollars dérobés en une seule opération. D’autres projets crypto piratés cette année incluent Mycelium, Thoreum Capital, Midas Capital et OMNI.
PeckShield a également révélé qu’en février 2023, 209 attaques ont entraîné la perte de 35 millions de dollars, soit dix fois moins que le montant volé le même mois en 2022.
Aucune innovation majeure en matière de sécurité n’a été introduite depuis, ce qui signifie que les hacks de protocoles DeFi vont se poursuivre. Un vieux proverbe reste donc d’actualité : ne mettez pas tous vos œufs dans le même panier, au risque de tout perdre d’un seul coup.