ActualitésCryptoWEMIX signale une attaque de minting de tokens de $6.25 million après une compromission de privilèges de smart contract

WEMIX signale une attaque de minting de tokens de $6.25 million après une compromission de privilèges de smart contract

Auteur: Bitcoininfonews·

Points clés

  • •WEMIX a déclaré que l’attaque impliquait le minting non autorisé de tokens WEMIX via des permissions de smart contract compromises.
  • •Le projet a évalué la perte déclarée liée à l’incident de minting à environ $6.25 million.
  • •WEMIX a indiqué que le problème de sécurité restait en cours d’enquête et fournit des mises à jour via son canal d’actualité officiel.
  • •Des plateformes d’échange coréennes ont pris des décisions de delisting concernant WEMIX après la divulgation de sécurité.
  • •Alpha Asset Management a déclaré une perte de $25 million liée au delisting de WEMIX.
WEMIX signale une attaque de minting de tokens de $6.25 million après une compromission de privilèges de smart contract

WEMIX a signalé une attaque de minting de tokens ayant entraîné environ $6.25 million de pertes, indiquant que l’incident résultait d’une compromission de privilèges de smart contract plutôt que d’une compromission classique de wallet.

La divulgation, publiée via le canal d’actualité officiel du projet, a décrit l’événement comme un minting non autorisé de tokens WEMIX lié à des permissions de contrat compromises. WEMIX a indiqué que le problème de sécurité restait en cours d’enquête et a renvoyé les utilisateurs vers ses mises à jour officielles pour davantage d’informations.

WEMIX affirme que l’attaque impliquait un minting non autorisé

WEMIX a déclaré que l’incident impliquait un minting non autorisé de tokens et a évalué la perte déclarée à $6.25 million, selon la déclaration du projet concernant le problème de sécurité de WEMIX et l’enquête en cours.

La perte déclarée est liée à des tokens WEMIX, et la cause indiquée est une compromission de privilèges de smart contract. WEMIX n’a pas décrit l’incident comme une prise de contrôle de compte standard ou un piratage de wallet.

Cette distinction est importante sur le plan technique. Lors d’un piratage de wallet, un attaquant vide généralement les actifs d’un compte auquel il a accédé. Dans un incident de minting non autorisé, de nouveaux tokens sont créés directement via les fonctions du contrat, ce qui affecte l’offre plutôt que de simplement transférer un solde existant d’un détenteur à un autre.

L’incident a également été suivi de répercussions liées aux plateformes d’échange. Des plateformes coréennes ont pris des décisions de delisting concernant WEMIX, ajoutant une pression supplémentaire sur le token après la divulgation de sécurité.

Des privilèges compromis au niveau du smart contract

Une compromission de privilèges de smart contract signifie qu’un attaquant a obtenu des permissions élevées utilisées par un contrat pour exécuter des fonctions restreintes, comme le minting. WEMIX a présenté l’incident comme lié à un accès privilégié compromis dans sa mise à jour sur le problème de sécurité de WEMIX et les mesures de réponse.

L’accès privilégié à un contrat peut avoir des implications plus larges qu’une compromission normale de compte utilisateur, car il peut affecter le mécanisme même du token, et pas seulement les actifs d’un détenteur. L’autorité de minting est particulièrement sensible, car elle est directement liée à l’offre de tokens.

Pour les projets de tokens, les permissions administratives font souvent partie de la manière dont les contrats sont maintenus, mis à niveau ou contrôlés, mais ces mêmes permissions peuvent devenir un risque central si elles sont utilisées abusivement ou compromises. C’est pourquoi les examens post-incident portent généralement non seulement sur le montant perdu, mais aussi sur la manière dont les fonctions privilégiées étaient protégées et sur la sécurisation éventuelle des contrôles de contrat affectés.

Seuls les détails confirmés par WEMIX doivent être considérés comme établis. Les communications du projet restent le point de référence pour déterminer quelles permissions ont été compromises et comment elles ont été utilisées. D’autres détails techniques n’ont pas été vérifiés de manière indépendante ici.

Des incidents similaires de compromission d’accès privilégié et d’identifiants se sont produits ailleurs dans la crypto, notamment le vol de ZIL depuis le cold wallet d’un partenaire d’échange et le détournement du compte X du CEO de Robinhood, Vlad Tenev, pour promouvoir un faux token.

Enquête et impact plus large

WEMIX a indiqué enquêter sur l’incident et préparer des mesures de réponse via ses mises à jour d’actualité officielles. Le projet a orienté les détenteurs vers son canal d’actualité pour les déclarations sur le confinement, la remédiation et les développements connexes.

Les incidents touchant à l’intégrité d’un token peuvent soulever des préoccupations différentes de celles liées à des vols isolés, car le minting non autorisé met l’accent sur les contrôles de l’offre et la fiabilité des règles de gouvernance d’un token. Une attaque de minting affecte donc la confiance d’une manière différente d’un vidage ponctuel de wallet.

Les effets ont également atteint des détenteurs institutionnels. Alpha Asset Management a déclaré une perte de $25 million liée au delisting de WEMIX qui a suivi l’incident.

Une plus grande clarté dépendrait d’un décompte vérifié de l’offre mintée, de la confirmation des privilèges précis qui ont été compromis et de mesures de remédiation concrètes. Un compte rendu technique plus détaillé est mentionné dans la confirmation par WEMIX que des tokens mintés illégalement ont été déplacés.