Une faille de sécurité significative a mis en péril plus de 14 500 portefeuilles de cryptomonnaies Tron, exposant potentiellement des millions de dollars d'actifs au vol. Cette vulnérabilité, détaillée par la société de sécurité AMLBot dans un rapport partagé avec Cointelegraph, a compromis 2 130 portefeuilles rien que dans le dernier trimestre de 2024. Ces portefeuilles détiennent environ 31,5 millions de dollars en actifs numériques.
La nature furtive de cette attaque la rend particulièrement dangereuse. Contrairement aux piratages traditionnels qui drainent rapidement les fonds, cet exploit permet aux attaquants de contrôler les portefeuilles sans être détectés. Ils bloquent les transactions sortantes légitimes, empêchant ainsi les propriétaires légitimes d'accéder à leurs fonds. Les victimes peuvent sans le savoir continuer à déposer plus d'actifs, enrichissant les pirates sans aucune connaissance de l'infraction.
Mykhailo Tiutin, directeur technique chez AMLBot, a noté la difficulté pour les victimes à comprendre que leurs portefeuilles sont compromis. Une victime anonyme, craignant un ciblage supplémentaire, a partagé comment elle a déposé 1 000 USDT supplémentaires dans son portefeuille, ignorant son statut compromis. Si les fonds avaient été volés directement, cela aurait été évident immédiatement.
La transaction UpdateAccountPermission de Tron est conçue pour renforcer la sécurité des comptes avec des fonctionnalités telles que les fonctionnalités multisig. Elle permet l'assignation de rôles spécifiques aux clés et la définition de seuils pour l'autorisation des transactions. Cependant, cette fonctionnalité devient une vulnérabilité lorsque les attaquants accèdent à une clé privée. Ils peuvent ajouter leurs clés, satisfaire les seuils de transactions et effectivement verrouiller les utilisateurs légitimes.
Tiutin souligne le manque de notification lorsqu'une nouvelle clé est ajoutée, laissant les propriétaires ignorer la violation jusqu'à ce qu'ils initient une transaction sortante. Même après avoir découvert le problème, les options pour les victimes sont limitées. Le conseil immédiat est d'arrêter les dépôts supplémentaires dans le portefeuille compromis.
Sattvik Kansal, co-fondateur de Rome Protocol, a souligné la gravité de l'attaque, notant l'impossibilité de récupérer les fonds sans la clé privée de l'attaquant. Tron n'a pas encore répondu à l'incident.
Le but légitime de l'UpdateAccountPermission sert de nombreux rôles. Elle permet le contrôle partagé du compte, réduit les transactions non autorisées et favorise la gouvernance décentralisée en nécessitant des approbations multisignature. Les utilisateurs individuels en bénéficient également en sécurisant leurs comptes avec plusieurs clés.
Tron n'est pas seul à faire face à une mauvaise utilisation des fonctionnalités blockchain. Sur Ethereum, des fonctions essentielles telles que "approve" et "permit" sont fréquemment exploitées dans des arnaques de phishing, entraînant des pertes considérables. Scam Sniffer, une société de sécurité, a signalé que 9,38 millions de dollars ont été perdus à cause des arnaques de phishing en novembre 2024 seulement, avec des montants significatifs attribués à Ethereum.
La baisse par rapport aux chiffres de perte précédents suggère des améliorations dans la sécurité des portefeuilles et une meilleure éducation des utilisateurs. De telles mesures sont cruciales pour prévenir les stratagèmes de phishing.
Prévenir l'exploitation de l'UpdateAccountPermission commence par sécuriser les clés privées, qui sont essentielles pour manipuler les autorisations de compte. Axel Leloup, chercheur principal en sécurité chez Dowsers, a souligné la nécessité de comprendre les systèmes d'autorisations de Tron et de procéder à des examens réguliers. Il a conseillé de stocker en toute sécurité les clés privées hors ligne et d'éviter de les partager avec des parties non fiables.
Le portefeuille compromis de la victime anonyme résultait d'une mauvaise sécurité opérationnelle, avec sa clé privée exposée dans le code source sur plusieurs appareils. Pour protéger davantage, Tiutin suggère de limiter le montant de Tronix (TRX) dans les portefeuilles et d'opter pour des portefeuilles permettant des transactions USDT sans brûler de TRX, étant donné que la fonction UpdateAccountPermission nécessite une commission de 100 TRX.
Pour les utilisateurs d'Ethereum et d'autres blockchains, alors que les attaques de phishing deviennent de plus en plus sophistiquées, des mesures de sécurité robustes restent cruciales pour protéger les actifs numériques.