ActualitésCryptoUne baleine Ethereum perd 25,6 millions de dollars dans une deuxième attaque de phishing majeure

Une baleine Ethereum perd 25,6 millions de dollars dans une deuxième attaque de phishing majeure

Auteur: Crypto Adventure·

Points clés

  • L'enquêteur onchain Specter a retracé le dernier vol jusqu'à l'adresse de l'attaquant 0x8fEB...F95Ae.
  • La victime a perdu du WBTC, cbBTC, LDO, USDS et CRV, et l'attaquant les a ensuite convertis en DAI et ETH.
  • Le même portefeuille avait précédemment été drainé en septembre 2023 suite à une autorisation increaseAllowance malveillante, avec environ 24,2 millions de dollars dérobés.
  • Environ 90 % des actifs volés en 2023 ont finalement été restitués.
  • CertiK a indiqué qu'environ 25 millions de dollars ont quitté la même adresse de victime, et aucun accord de récupération public n'a été divulgué pour la dernière attaque.
Une baleine Ethereum perd 25,6 millions de dollars dans une deuxième attaque de phishing majeure

Une baleine Ethereum a perdu environ 25,6 millions de dollars lors d'une attaque de phishing, marquant le deuxième drainage majeur du même portefeuille en moins de trois ans.

La victime a perdu du WBTC, cbBTC, LDO, USDS et CRV avant que les actifs volés ne soient convertis en DAI et ETH. L'enquêteur onchain Specter a retracé le vol jusqu'à l'adresse de l'attaquant 0x8fEB...F95Ae.

La même baleine avait été drainée d'environ 24,2 millions de dollars en septembre 2023 après avoir signé une autorisation de token malveillante, bien qu'environ 90 % de ces fonds aient ensuite été restitués.

L'attaquant convertit les actifs volés en DAI et ETH

Le drainage a retiré des actifs répartis sur plusieurs tokens Ethereum majeurs plutôt qu'une seule position. Le WBTC et le cbBTC offraient une exposition au Bitcoin, tandis que le portefeuille détenait également du LDO, USDS et CRV.

Les tokens volés ont ensuite été échangés contre du DAI et de l'ETH, consolidant la position après le vol. La conversion d'actifs diversifiés en actifs de base liquides comme l'ETH et les stablecoins est une étape post-exploitation courante qui simplifie le déplacement des fonds et complique le traçage onchain. Aucune indication publique d'un accord de retour ou de récupération n'a émergé de la dernière attaque.

CertiK a indépendamment retracé environ 25 millions de dollars quittant la même adresse de victime, l'identifiant comme le deuxième grand drainage du portefeuille depuis 2023.

Le dernier vol survient durant une autre période difficile pour la sécurité des portefeuilles. Trente piratages crypto majeurs ont généré 210,3 millions de dollars de pertes en juillet, tandis que les compromissions spécifiques aux portefeuilles sont restées une source majeure de pertes aux côtés des exploits de protocoles et de ponts.

Le même portefeuille a perdu 24,2 millions de dollars en 2023

La victime avait précédemment été ciblée le 7 septembre 2023 après avoir signé une transaction increaseAllowance malveillante qui a accordé à un attaquant l'autorisation de déplacer ses tokens. Les exploits d'autorisation de token sont particulièrement dangereux car ils délèguent une autorité de dépense continue à une adresse d'attaquant plutôt que d'exécuter un seul transfert, ce qui signifie que les victimes peuvent ne pas réaliser que leur portefeuille est compromis avant que les actifs ne soient déjà en mouvement.

Cette attaque a retiré 9 579 stETH et 4 850 rETH, d'une valeur d'environ 24,2 millions de dollars à l'époque. Scam Sniffer a ensuite listé l'adresse parmi les plus grandes victimes de phishing de 2023, le vol étant spécifiquement lié à une signature Increase Allowance.

Environ 90 % de ces actifs ont finalement été restitués par l'attaquant de 2023.

Les deux attaques ont donc retiré environ 49,8 millions de dollars de valeur brute du même portefeuille lors d'incidents distincts, bien que ce chiffre ne doive pas être considéré comme la perte nette permanente du portefeuille car la majeure partie du premier vol a été récupérée.

Réutiliser un portefeuille compromis peut laisser une exposition à long terme

Le deuxième drainage diffère des récentes défaillances de portefeuilles matériels telles que les attaques Coldcard impliquant une génération de seed vulnérable. La perte de 2023 impliquait une autorisation onchain malveillante plutôt que des clés privées prévisibles.

Un autre utilisateur de Ledger a perdu plus de 1 million de dollars après avoir saisi une phrase de récupération sur un site de phishing, démontrant une autre voie utilisée par les attaquants pour contourner les protections de portefeuille.

Les portefeuilles qui ont précédemment signé des autorisations malveillantes peuvent conserver des permissions de dépense cachées à moins que ces autorisations ne soient activement révoquées, ce qui peut expliquer comment un portefeuille avec une compromission documentée en 2023 est resté une cible viable. Les outils de révocation d'autorisation tels que le vérificateur d'autorisations de token d'Etherscan et les tableaux de bord tiers sont devenus des mesures défensives standards alors que les campagnes de phishing continuent de cibler les grands détenteurs sur Ethereum et les chaînes compatibles EVM.

Le dernier drainage de 25,6 millions de dollars n'a pas produit d'accord de récupération divulgué. Lors de la dernière mise à jour confirmée, l'attaquant avait converti le WBTC, cbBTC, LDO, USDS et CRV volés en DAI et ETH.