ActualitésCryptoLes pirates crypto ont dérobé 110 millions de dollars en juillet, selon Immunefi, qui met en évidence des lacunes dans les audits de sécurité blockchain

Les pirates crypto ont dérobé 110 millions de dollars en juillet, selon Immunefi, qui met en évidence des lacunes dans les audits de sécurité blockchain

Auteur: Hokanews·

Points clés

  • Immunefi indique qu’une revue de 1.178 audits de niveau 1 a trouvé une médiane de zéro vulnérabilité critique ou de gravité élevée.
  • Les concours d’audit ont identifié en moyenne 6.2 vulnérabilités sérieuses par engagement, contre 1.5 pour les audits traditionnels de niveau 1.
  • La découverte d’une vulnérabilité critique via un concours d’audit coûtait en moyenne environ 6.548 dollars, contre environ 66.000 dollars via un audit privé de niveau 1.
  • Les pirates crypto ont volé environ 110 millions de dollars en juillet, et une découverte par l’attaquant en premier d’une vulnérabilité critique a été estimée à environ 24.5 millions de dollars de dommages moyens.
  • Immunefi a indiqué que ses programmes de bug bounty ont empêché 374 menaces en juillet et que les paiements cumulés aux chercheurs ont atteint 143.1 millions de dollars fin du mois.
Les pirates crypto ont dérobé 110 millions de dollars en juillet, selon Immunefi, qui met en évidence des lacunes dans les audits de sécurité blockchain

Les pirates crypto ont dérobé 110 millions de dollars en juillet, selon Immunefi, qui met en évidence des lacunes dans les audits de sécurité blockchain

Les pirates de cryptomonnaies ont volé environ 110 millions de dollars à des projets blockchain en juillet, soulignant les menaces de sécurité persistantes qui pèsent sur la finance décentralisée et d’autres plateformes d’actifs numériques. Ces pertes coïncident avec de nouvelles recherches de la société de sécurité blockchain Immunefi, qui estime que les pratiques d’audit conventionnelles pourraient être moins efficaces que les revues de sécurité compétitives pour identifier les vulnérabilités critiques.

L’analyse d’Immunefi a révélé un écart notable entre les audits de sécurité traditionnels de niveau 1 et les concours d’audit compétitifs. Une revue de 1.178 audits de niveau 1 a montré une médiane de zéro vulnérabilité critique ou de gravité élevée identifiée, tandis que 58 concours d’audit ont mis au jour des faiblesses nettement plus sérieuses. Ces résultats soulèvent la question de savoir si un seul audit conventionnel suffit à protéger des applications blockchain de plus en plus complexes, d’autant que la valeur totale verrouillée dans les protocoles DeFi a augmenté et que le secteur continue de se remettre des pertes de plusieurs milliards de dollars observées lors de la vague de grands exploits de 2022.

Comparaison des méthodes d’audit

Les audits de sécurité sont devenus une étape standard du développement blockchain, en particulier pour les projets qui se préparent à lancer des protocoles gérant des fonds d’utilisateurs. Un audit privé conventionnel consiste généralement pour une société de sécurité à affecter une équipe dédiée de chercheurs à l’examen du code d’un projet avant son déploiement.

Les audits compétitifs adoptent une approche fondamentalement différente. Plutôt que de s’appuyer sur une seule équipe de sécurité, un concours d’audit permet à plusieurs chercheurs indépendants d’examiner simultanément le même code. Chaque participant peut aborder le protocole sous un angle distinct, ce qui permet potentiellement de repérer des vecteurs d’attaque qu’une seule équipe pourrait manquer. Ce modèle s’inscrit dans des tendances plus larges de la sécurité logicielle traditionnelle, où les plateformes de test participatif ont gagné du terrain à mesure que les organisations recherchent une couverture plus large que celle fournie habituellement par un seul prestataire.

Les données d’Immunefi montrent que les concours d’audit ont identifié en moyenne 6.2 vulnérabilités sérieuses par engagement, contre 1.5 vulnérabilité sérieuse par audit conventionnel de niveau 1. Cet écart ne signifie pas nécessairement que les audits traditionnels sont inefficaces. Il suggère plutôt que faire appel à plusieurs chercheurs indépendants peut offrir une couverture supplémentaire, en particulier pour les protocoles complexes où les vulnérabilités naissent des interactions entre différents composants du système.

Pour les développeurs, ces résultats plaident en faveur d’une stratégie de sécurité à plusieurs niveaux plutôt que d’un seul audit considéré comme la conclusion définitive de la protection d’un protocole.

Le coût de la découverte des vulnérabilités critiques

La comparaison financière dans les recherches d’Immunefi est tout aussi frappante. Identifier une vulnérabilité critique via un concours d’audit coûtait en moyenne environ 6.548 dollars. À l’inverse, la découverte d’une vulnérabilité critique via un audit privé de niveau 1 coûtait en moyenne environ 66.000 dollars — soit un écart d’un facteur dix dans les dépenses de sécurité.

Pour les projets blockchain fonctionnant avec des budgets de développement limités, le coût de la sécurité constitue un élément important. Les développeurs doivent arbitrer entre les dépenses d’audit et les conséquences potentiellement dévastatrices d’un exploit. Toutefois, le coût de la découverte d’une vulnérabilité avant le lancement ne représente qu’une partie de l’équation.

Immunefi estime que lorsqu’un attaquant découvre en premier une vulnérabilité critique, le dommage financier moyen atteint environ 24.5 millions de dollars. Pour des projets contrôlant des millions de dollars d’actifs numériques, identifier une vulnérabilité avant des acteurs malveillants peut représenter un avantage financier décisif.

Les pertes de juillet soulignent les enjeux pour l’ensemble du secteur

Ces constats de sécurité s’inscrivent dans un contexte d’environ 110 millions de dollars en cryptomonnaies volés en juillet. Le vol de cryptoactifs reste un problème persistant, les attaquants ciblant en continu les smart contracts, les applications décentralisées, les portefeuilles, les bridges et les infrastructures liées aux plateformes d’actifs numériques. Historiquement, les bridges inter-chaînes figurent parmi les cibles les plus lucratives, plusieurs attaques de bridges en 2022 — notamment les incidents Ronin Network et Wormhole — ayant chacune entraîné des pertes de centaines de millions de dollars et relancé l’examen des modalités de transfert des actifs entre blockchains.

Contrairement aux systèmes financiers traditionnels, les transactions blockchain sont souvent irréversibles. Une fois qu’un attaquant transfère avec succès des cryptomonnaies depuis un protocole compromis, il peut être extrêmement difficile de récupérer les actifs. Cette irréversibilité rend la prévention particulièrement essentielle.

Une vulnérabilité qui paraît relativement mineure lors d’une revue de code peut devenir extrêmement coûteuse lorsqu’elle est liée à un protocole détenant des millions ou des milliards de dollars d’actifs. Les pertes de juillet rappellent ainsi que la qualité du code et les tests de sécurité restent des enjeux centraux pour l’ensemble de l’industrie des cryptomonnaies, même si la participation institutionnelle augmente et que les autorités de régulation de plusieurs juridictions renforcent leur attention sur la supervision des actifs numériques.

Les chercheurs en bug bounty jouent un rôle croissant

Les données d’Immunefi mettent aussi en évidence une activité accrue des chercheurs en sécurité indépendants participant à des programmes de bug bounty. En juillet, les chercheurs ont reçu environ 2.32 millions de dollars de récompenses pour des vulnérabilités confirmées, tandis que le nombre de signalements de bug bounty confirmés et rémunérés a augmenté de 18%.

Les programmes de bug bounty permettent aux développeurs de mettre en place des incitations financières pour les chercheurs qui découvrent et signalent les vulnérabilités de manière responsable. Plutôt que d’exploiter une faiblesse pour un gain financier, les chercheurs peuvent en informer le projet et recevoir une rémunération en fonction de la gravité de la vulnérabilité.

Pour les projets blockchain, ces programmes offrent une couche de protection supplémentaire après la réalisation d’un audit — une protection particulièrement importante, car les logiciels évoluent en permanence. Les développeurs peuvent introduire de nouveaux contrats, modifier le code existant ou ajouter des fonctionnalités après une première évaluation de sécurité. Un protocole considéré comme sûr plusieurs mois plus tôt peut donc présenter un profil de risque différent après des mises à jour ultérieures. Les chercheurs indépendants peuvent aider à identifier ces nouvelles faiblesses.

374 menaces empêchées en juillet

Immunefi indique que ses programmes de bug bounty ont permis d’empêcher 374 menaces en juillet, contre 317 en juin et 339 en mai. Cette progression suggère que la recherche indépendante en sécurité continue de jouer un rôle de plus en plus important dans l’identification des vulnérabilités avant qu’elles ne soient exploitées.

Ces chiffres montrent aussi pourquoi les programmes de bug bounty sont devenus courants dans l’ensemble de l’industrie Web3. Un projet peut consacrer des ressources importantes à un audit formel avant lancement, mais cette évaluation ne capture qu’un instant précis. À mesure que les protocoles évoluent, de nouvelles vulnérabilités peuvent apparaître, ce qui rend la surveillance continue et la divulgation responsable complémentaires utiles aux évaluations de sécurité traditionnelles.

Les paiements cumulés aux chercheurs atteignent 143.1 millions de dollars

Immunefi a indiqué que les paiements cumulés aux chercheurs en sécurité ont atteint 143.1 millions de dollars fin juillet, soit le montant total versé aux chercheurs ayant identifié et signalé des vulnérabilités via les programmes de la plateforme.

La valeur croissante de ces paiements reflète l’importance grandissante des chercheurs indépendants en sécurité dans l’écosystème des cryptomonnaies. Pour des chercheurs expérimentés, les protocoles blockchain offrent un environnement particulier où une seule vulnérabilité peut potentiellement exposer de vastes pools de capitaux. Pour les projets, rémunérer les chercheurs pour une divulgation responsable peut coûter bien moins cher que de subir un exploit réussi.

Cette structure d’incitations crée une relation économique directe entre chercheurs en sécurité et développeurs blockchain : les chercheurs sont récompensés pour la découverte de faiblesses, tandis que les projets disposent d’une occasion de les corriger avant qu’elles ne soient exploitées par des acteurs malveillants.

Pourquoi un seul audit peut ne pas suffire

L’enseignement principal de l’analyse d’Immunefi n’est pas nécessairement que les audits conventionnels doivent être abandonnés. Les données suggèrent plutôt que les projets blockchain peuvent bénéficier de la combinaison de plusieurs approches de sécurité. Un audit privé fournit un examen structuré réalisé par une équipe expérimentée. Les audits compétitifs introduisent plusieurs perspectives indépendantes. Les programmes de bug bounty permettent une découverte continue des vulnérabilités après le déploiement.

Ensemble, ces méthodes peuvent constituer un cadre de sécurité plus large. Cette approche multicouche est de plus en plus pertinente à mesure que les applications blockchain deviennent plus complexes. Les protocoles DeFi modernes peuvent intégrer des mécanismes de prêt, des pools de liquidité, des systèmes de gouvernance, des fonctionnalités inter-chaînes, des oracles de prix et des smart contracts automatisés. Une vulnérabilité peut ne pas se trouver dans un seul composant, mais apparaître de l’interaction entre plusieurs systèmes. L’examen d’un même protocole par plusieurs chercheurs augmente la probabilité de découvrir des chemins d’attaque inhabituels.

De fortes incitations financières pour les attaquants

L’industrie des cryptomonnaies présente un environnement de sécurité particulier, car les attaquants peuvent potentiellement déplacer d’importants montants de capitaux sans accès physique à une installation. Les vulnérabilités des smart contracts peuvent parfois être exploitées à distance, et une fois les fonds transférés, les transactions blockchain peuvent être difficiles, voire impossibles, à inverser.

Les attaquants ont également de fortes incitations financières à rechercher des failles avant que des chercheurs légitimes ne les découvrent, créant une course permanente entre développeurs, chercheurs en sécurité et acteurs malveillants. Le coût moyen estimé de 24.5 millions de dollars associé à la découverte d’une vulnérabilité critique en premier par un attaquant montre à quel point perdre cette course peut être coûteux. Pour un protocole gérant des dépôts importants d’utilisateurs, un seul exploit peut menacer la réputation du projet, sa liquidité et sa viabilité à long terme.

L’avenir de la sécurité blockchain

Les conclusions d’Immunefi laissent entrevoir une évolution plus large de la manière dont les projets blockchain abordent la cybersécurité. Plutôt que de considérer un audit comme une certification ponctuelle de sécurité, les développeurs pourraient de plus en plus traiter la sécurité comme un processus continu.

Ce processus peut inclure des audits pré-lancement, des revues de code compétitives, la vérification formelle, les tests automatisés, les programmes de bug bounty et la surveillance continue.

Chaque couche répond à des risques différents. Les audits compétitifs apportent plusieurs perspectives sur le même code. Les programmes de bug bounty attirent des chercheurs extérieurs à l’équipe d’audit initiale. La surveillance continue aide à identifier des activités suspectes après la mise en ligne d’un protocole.

Aucune méthode unique ne peut garantir qu’un projet blockchain ne sera jamais exploité. Cependant, la combinaison de différents mécanismes de sécurité rend beaucoup plus difficile le fait que des vulnérabilités restent indétectées.

Ce que les projets crypto peuvent retenir de ces résultats

Pour les développeurs de cryptomonnaies, les données d’Immunefi fournissent plusieurs enseignements pratiques. Premièrement, les évaluations de sécurité ne devraient pas nécessairement s’arrêter après un seul audit privé ; des revues indépendantes supplémentaires peuvent mettre au jour des problèmes manqués lors d’analyses antérieures. Deuxièmement, les programmes de bug bounty offrent un canal permanent de divulgation des vulnérabilités. Troisièmement, les projets doivent reconnaître que le coût de la prévention est souvent nettement inférieur au coût potentiel d’un exploit. Enfin, les développeurs devraient éviter de considérer un rapport d’audit comme la preuve définitive qu’un protocole est totalement sûr. Les audits identifient des risques sur la base du code et des hypothèses examinés à un moment donné et ne peuvent pas éliminer tous les vecteurs d’attaque possibles.

Points clés

L’industrie des cryptomonnaies a perdu environ 110 millions de dollars au profit de pirates en juillet, soulignant les conséquences financières des défaillances de sécurité à travers les réseaux et applications blockchain. L’analyse d’Immunefi a montré que les revues d’audit compétitives identifiaient nettement plus de vulnérabilités sérieuses par engagement que les audits conventionnels de niveau 1 — en moyenne 6.2 bugs sérieux via les concours, contre 1.5 via les audits traditionnels.

La comparaison des coûts était tout aussi notable : trouver une vulnérabilité critique via un audit compétitif coûtait en moyenne environ 6.548 dollars, contre environ 66.000 dollars via un audit privé de niveau 1. Par ailleurs, les chercheurs indépendants ont gagné 2.32 millions de dollars en récompenses en juillet, tandis qu’Immunefi a signalé 374 menaces empêchées au cours du mois et des paiements cumulés aux chercheurs atteignant 143.1 millions de dollars.

Pour un secteur où une seule erreur de codage peut exposer des millions de dollars d’actifs numériques, la différence entre découvrir une vulnérabilité en premier et la découvrir après une attaque peut se mesurer non seulement en rapports de sécurité, mais aussi en millions de dollars.