Le contrat Hyperbridge victime d’une vulnérabilité de réutilisation de preuve MMR, entraînant une perte d’environ 242 000 dollars américains
7x24h Brève
Le contrat Hyperbridge victime d’une vulnérabilité de réutilisation de preuve MMR, entraînant une perte d’environ 242 000 dollars américains
Selon une divulgation de BlockSec Phalcon, le contrat HandlerV1 géré par Hyperbridge sur le réseau Ethereum présentait une vulnérabilité de réutilisation (replay) de preuve Merkle Mountain Range (MMR), entraînant des pertes d’environ 242 000 dollars américains. Cette vulnérabilité provenait du fait que les preuves n’étaient pas liées aux demandes correspondantes : un attaquant pouvait ainsi réutiliser une preuve valide historique en la combinant avec une nouvelle demande falsifiée afin d’effectuer des opérations telles que la modification des autorisations d’administrateur. Dans le cas concret observé, l’attaquant a modifié l’administrateur du jeton Polkadot (DOT), puis utilisé ces privilèges pour émettre de nouveaux DOT et en tirer profit. Des transactions d’attaque associées ont été observées, notamment la modification de l’administrateur et l’émission supplémentaire du jeton DOT (perte d’environ 237 400 dollars américains), la modification de l’administrateur et l’émission supplémentaire du jeton ARGN (perte d’environ 3 800 dollars américains), ainsi que des retraits depuis le nœud hôte. Cette vulnérabilité a été découverte par PhalconSecurity et analysée à l’aide de PhalconExplorer. Précédemment, le contrat de passerelle Hyperbridge avait été attaqué, entraînant l’émission et la vente massive de 1 milliard de jetons DOT sur Ethereum.
TechFlow rapporte que, le 13 avril, BlockSec Phalcon a révélé une vulnérabilité de relecture de preuve Merkle Mountain Range (MMR) dans le contrat HandlerV1 géré par Hyperbridge sur le réseau Ethereum, entraînant des pertes d’environ 242 000 USD. Cette vulnérabilité provient du fait que les preuves ne sont pas liées aux demandes correspondantes, ce qui permet à un attaquant de rejouer une preuve valide historique en l’associant à une nouvelle demande falsifiée afin d’effectuer des opérations telles que la modification des droits d’administrateur. Dans le cas concret observé, l’attaquant a modifié l’administrateur du jeton Polkadot (DOT), puis a exploité ces nouveaux privilèges pour émettre de nouveaux DOT et en tirer profit. Des transactions d’attaque ont été identifiées, notamment la modification de l’administrateur et l’émission supplémentaire du jeton DOT (perte d’environ 237 400 USD), la modification de l’administrateur et l’émission supplémentaire du jeton ARGN (perte d’environ 3 800 USD), ainsi que des retraits effectués depuis le nœud hôte. Cette vulnérabilité a été découverte par PhalconSecurity et analysée via PhalconExplorer.
Selon une information antérieure, le contrat de passerelle Hyperbridge a été victime d’une attaque au cours de laquelle un milliard de jetons DOT ont été émis sur Ethereum puis vendus.




