Hacks & Exploits
La Blockchain Injective Interrompue Pendant Quatre Heures Suite à une Exploitation de 4,9 Millions de Dollars
Injective, un réseau de blockchain de niveau 1, a connu une interruption significative en suspendant la production de blocs pendant près de quatre heures en réponse à une exploitation de sécurité. Cet incident, survenu le 31 août, a été qualifié par la Fondation Injective de mise à niveau plutôt que d'interruption, malgré les mesures d'urgence prises pour contenir l'exploitation.
Le 1er septembre, la fondation a déclaré que son mécanisme de consensus, le jeton natif INJ et les actifs stakés n'avaient pas été compromis, indiquant que l'attaque avait principalement affecté un petit nombre d'applications de l'écosystème utilisant des marchés d'options binaires. Cependant, le chercheur en chaîne Paddy a exprimé des inquiétudes concernant cette caractérisation, suggérant que l'exploitation était plus répandue et impliquait des vulnérabilités dans les modules principaux d'Injective.
Le dernier bloc enregistré de la blockchain avant l'interruption était à 16:09:59 UTC le 31 août, avec une production de blocs cessant pendant environ quatre heures. Pendant ce temps, certains validateurs ont été temporairement emprisonnés pour avoir manqué la fenêtre de mise à niveau, et des échanges majeurs comme Coinbase et Coins.ph ont restreint les transferts.
Paddy a noté que l'exploitation utilisait des messages provenant des modules d'échange natif et d'assurance d'Injective, indiquant que la vulnérabilité n'était pas limitée au code des applications. La version d'urgence, qui visait à corriger le code principal, incluait des mesures telles que l'ajout d'un contrôle de dénomination du fonds d'assurance et la désactivation des règlements d'options binaires sur le mainnet.
Bien que les chercheurs estiment qu'environ 4,9 millions de dollars ont été transférés vers Ethereum pendant l'exploitation, il reste incertain combien a finalement été perdu ou comment les pertes ont été réparties entre les parties affectées. Injective n'a pas encore fourni de rapport technique complet sur l'incident, mais a assuré aux utilisateurs que leurs fonds étaient en sécurité.
Dans une déclaration, le PDG d'Injective, Eric Chen, a souligné que les utilisateurs n'avaient pas été affectés et a félicité l'équipe pour avoir contenu l'incident avant qu'il ne puisse causer davantage de dommages. Malgré cette assurance, l'incident met en lumière les vulnérabilités persistantes au sein des écosystèmes blockchain, même parmi les plateformes ayant subi des audits de sécurité.
FAQ
Qu'est-ce qui a causé l'arrêt de la blockchain Injective pendant quatre heures ?
La blockchain Injective a été arrêtée pendant près de quatre heures en réponse à une exploitation de sécurité qui a affecté un petit nombre d'applications de l'écosystème utilisant des marchés d'options binaires.
Le mécanisme de consensus d'Injective ou le jeton natif INJ ont-ils été compromis pendant l'exploitation ?
Non, la Fondation Injective a déclaré que son mécanisme de consensus, le jeton natif INJ et les actifs stakés n'avaient pas été compromis pendant l'exploitation.
Quelles mesures ont été prises pour remédier à l'exploitation de sécurité ?
Une mise à jour d'urgence a été mise en œuvre pour corriger le code principal, ce qui incluait l'ajout d'un contrôle de dénomination du fonds d'assurance et la désactivation des règlements d'options binaires sur le mainnet.
Combien d'argent a été estimé comme ayant été transféré vers Ethereum pendant l'exploitation ?
Les chercheurs ont estimé qu'environ 4,9 millions de dollars avaient été transférés vers Ethereum pendant l'exploitation, bien qu'il soit incertain combien a finalement été perdu.
Quelles assurances Injective a-t-elle fournies à ses utilisateurs après l'incident ?
Injective a assuré aux utilisateurs que leurs fonds étaient en sécurité et a souligné que les utilisateurs n'avaient pas été affectés par l'exploitation, le PDG Eric Chen louant l'équipe pour avoir contenu l'incident.