ActualitésCryptoBSquared Network exploité pour 3,9 millions de dollars, le token B2 s'effondre de 44 % avant une récupération partielle

BSquared Network exploité pour 3,9 millions de dollars, le token B2 s'effondre de 44 % avant une récupération partielle

Auteur: AMBCrypto·

Points clés

  • BSquared Network a perdu 3,89 millions de dollars lorsqu'un attaquant a obtenu un accès non autorisé à l'autorité de mise à niveau du smart contract et a drainé 8,59 millions de tokens B2.
  • Les fonds volés ont été convertis en BNB, pontés vers Ethereum, et sont acheminés vers ZCash via Near Intents et HOT Protocol afin de brouiller la trace.
  • L'investigateur on-chain Specter a indiqué que l'exploit pourrait être interne car l'adresse incriminée détenait un accès privilégié depuis 2025 et n'a été révoquée qu'après le vol.
  • L'équipe BSquared a suspendu le staking du B2, s'est engagée à indemniser pleinement les utilisateurs affectés, et a envoyé un message on-chain offrant la clémence si le pirate restitue au moins 10 % des fonds volés sous 24 heures.
  • Le token B2 a initialement plongé de 40 % après l'exploit avant de s'atténuer à une baisse de 17 % au niveau de support de 0,4351 $, avec une dynamique baissière restant dominante.
BSquared Network exploité pour 3,9 millions de dollars, le token B2 s'effondre de 44 % avant une récupération partielle

BSquared Network [B2], un protocole de couche 2 Bitcoin [BTC], a été exploité pour 3,89 millions de dollars dans la dernière faille de sécurité à frapper le secteur DeFi. L'incident s'est produit le même jour qu'AFX Trade était séparément exploité pour plus de 24,15 millions de dollars, soulignant la persistance des vulnérabilités de sécurité dans la finance décentralisée malgré les améliorations mises en place après le piratage de Kelp DAO en avril.

Pour les protocoles DeFi, le contrôle des permissions de mise à niveau des contrats constitue une couche de sécurité critique, car il détermine qui est en mesure de modifier le comportement d'un contrat après son déploiement. Cela rend le statut des rôles privilégiés, les révocations et les revues post-incident essentiels pour évaluer à la fois l'exposition des utilisateurs et la probabilité de récupérer les fonds.

Détails de l'exploit

Selon la plateforme d'analyse on-chain Lookonchain, l'attaquant a volé 8,59 millions de tokens B2 d'une valeur de 3,86 millions de dollars. Les tokens ont été vendus pour 5 409 WBNB et 156 BNB, d'une valeur totale d'environ 89,68 K$. Ces fonds ont ensuite été pontés vers le réseau Ethereum [ETH] et échangés contre de l'ETH et de l'USDT.

Le pirate achemine actuellement les actifs volés vers ZCash [ZEC] via Near Intents et HOT Protocol. Au moment de la rédaction, 200 ETH — d'une valeur de plus de 387 K$ — avaient été transférés vers le wallet ponté de Near Intents, une manœuvre généralement associée à des efforts visant à brouiller la traçabilité des fonds et à réduire les chances de récupération. Les transferts inter-chaînes peuvent compliquer les enquêtes car les actifs circulent entre différents réseaux et lieux de liquidité, obligeant les enquêteurs à suivre l'activité au-delà de la chaîne d'origine.

L'investigateur on-chain Specter a suggéré que l'exploit pourrait être interne. L'adresse incriminée aurait détenu le rôle d'accès nécessaire depuis 2025, ces permissions n'ayant été révoquées qu'après que le drainage ait eu lieu. Analyse de Specter sur X.

Réponse de l'équipe et plans d'indemnisation

L'équipe BSquared a attribué la violation à un accès non autorisé à l'autorité de mise à niveau du smart contract. Dans une déclaration officielle sur X, l'équipe a annoncé :

Par mesure de précaution, le staking de $B2 a été temporairement suspendu pendant que nous menons des revues de sécurité supplémentaires.

Suspendre le staking est une mesure de confinement courante lors de la réponse à un incident, car elle peut limiter les interactions supplémentaires des utilisateurs avec les contrats affectés pendant que les équipes examinent les permissions, la logique des contrats et les flux de fonds.

L'équipe a également présenté des plans d'indemnisation pour les utilisateurs affectés :

Tous les utilisateurs affectés seront pleinement indemnisés.

En réponse à l'allégation d'exploit interne, l'équipe BSquared a envoyé un message on-chain au pirate, comme l'a rapporté Specter (post sur X). Le message offrait la clémence en échange d'une restitution partielle :

Si vous restituez au moins 10 % des fonds volés (environ 386 000 USD) dans les 24 prochaines heures à cette adresse… nous n'engagerons pas de poursuites judiciaires… Le choix vous appartient.

Impact sur le marché

Suite à l'afflux de capitaux de BNB Chain vers le réseau Ethereum, le token B2 a initialement plongé de plus de 40 %. La baisse s'est ensuite atténuée, le token se négociant en baisse de 17 % au moment de la rédaction, au niveau de support de 0,4351 $.

La corrélation du token B2 avec le BNB commençait à se rétablir après l'exploit, bien que l'indicateur MACD suggérait que la dynamique baissière restait dominante. Les investisseurs et les utilisateurs suivront probablement si l'équipe fournit de plus amples détails sur l'autorité compromise, l'étendue des comptes affectés, le calendrier des revues de staking et toute récupération de fonds transitant par des canaux inter-chaînes.