Gate Recherche : Résumé de l'incident de sécurité pour février 2025

3/6/2025, 2:09:55 AM
Le rapport de recherche de Gate indique : En février 2025, l'industrie Web3 a connu 15 incidents de sécurité avec des pertes totales de 1,676 milliard de dollars, une augmentation significative par rapport au mois précédent. Ces incidents impliquaient principalement des vulnérabilités de contrats et des piratages de comptes, représentant 53,3 % des pertes totales de l'industrie de la cryptographie. La plupart des pertes ont eu lieu sur la blockchain BSC. Les incidents majeurs incluaient le vol du portefeuille d'échange Bybit, le manque de contrôles de permission stricts d'Infini et la chute d'ionic victime d'une attaque d'ingénierie sociale.

Le dernier rapport sur la sécurité de l'industrie Web3 de Gate Research montre qu'en février, il y a eu 15 incidents de sécurité avec une perte totale de 1,676 milliard de dollars. Les types d'incidents étaient divers, les piratages de compte et les vulnérabilités des contrats étant les principales menaces, représentant 58,3% des pertes totales. Le rapport fournit une analyse détaillée des principaux incidents de sécurité, notamment le vol de portefeuille sur l'échange Bybit, l'absence de contrôles de permission stricts sur Infini et les vulnérabilités des contrats rencontrées par zkLend. Le piratage de compte et les vulnérabilités des contrats ont été identifiés comme les principaux risques de sécurité ce mois-ci, soulignant la nécessité pour l'industrie de renforcer continuellement les mesures de sécurité.

Abstrait

  • En février 2025, l'industrie Web3 a connu 15 incidents de sécurité, entraînant des pertes totales de 1,676 milliard de dollars, une augmentation significative par rapport au mois précédent.
  • Les incidents de sécurité de ce mois-ci ont principalement impliqué des vulnérabilités contractuelles et des piratages de compte, représentant 53,3 % des pertes totales dans l'industrie de la cryptographie.
  • En examinant la répartition des incidents de sécurité sur différentes chaînes, trois projets ont subi des pertes sur la blockchain BSC.
  • Les principaux incidents de ce mois-ci incluaient le vol de portefeuille de Bybit (perte de 1,5 milliard de dollars), le manque de contrôles stricts des autorisations chez Infini (perte de 50 millions de dollars) et l'attaque d'ingénierie sociale à laquelle ionic a été confronté (perte de 12,3 millions de dollars).

Aperçu de l'incident de sécurité

Selon les données de SlowMist, février 2025 a enregistré 15 incidents de sécurité avec des pertes de 1,676 milliard de dollars. Les attaques impliquaient principalement des vulnérabilités contractuelles, des piratages de compte et d'autres méthodes. Comparé à janvier 2025, le montant total des pertes a augmenté de 18 fois d'un mois sur l'autre. Les vulnérabilités contractuelles et les piratages de compte étaient les principales causes des attaques, avec 8 incidents de piratage connexes se produisant, représentant 53,3% du total. Les comptes X officiels sont restés les principales cibles des pirates informatiques.

La distribution ce mois-ci des incidents de sécurité sur les blockchains publiques montre que trois projets - BankX, Cashverse et Four.Meme - étaient tous au sein de l'écosystème BSC, avec des pertes cumulées dépassant 330 000 $. Cette série d'incidents indique que la sécurité des projets de l'écosystème de chaîne publique a un besoin urgent de renforcement. Face aux attaques et vulnérabilités fréquentes, BSC devrait accorder une plus grande importance à l'audit des contrats intelligents, aux mécanismes de contrôle des risques et aux mesures de surveillance on-chain pour améliorer les normes de sécurité globales.

Plusieurs projets blockchain ont été victimes de graves incidents de sécurité ce mois-ci, entraînant des pertes financières importantes. Les incidents notables incluent le vol de portefeuille de l'échange Bybit (perte de 1,5 milliard de dollars), le manque de contrôles de permission stricts d'Infini (perte de 50 millions de dollars) et les vulnérabilités des contrats de zkLend (perte de 9,6 millions de dollars).

Incidents de sécurité majeurs en février

Selon les divulgations officielles, les projets suivants ont subi des pertes dépassant 1,56 milliard de dollars en février. Le manque de contrôles de permission stricts et le vol de portefeuille étaient les deux principales menaces.

  • Bybit a connu une sortie de fonds de 1,5 milliard de dollars, apparemment par le groupe de pirates nord-coréen Lazarus Group qui a manipulé le code frontend de Safe{Wallet} et a contrefait des interfaces de signature, contournant le mécanisme multi-signature de Bybit pour contrôler son portefeuille Ethereum à froid.
  • Infini a subi une perte de 50 millions de dollars en raison de l’absence de contrôles stricts des autorisations. Les attaquants ont réussi à obtenir un portefeuille avec des privilèges d’administrateur et ont utilisé ces autorisations pour effectuer des opérations non autorisées.
  • Ionic a perdu 12,3 millions de dollars lorsque des attaquants ont déployé des contrats de jeton contrefaits Lombard BTC (LBTC) et les ont utilisés comme garantie pour emprunter divers actifs sur la plateforme Ionic.

Bybit

Aperçu du projet :
Bybit, créé en mars 2018, est une plateforme d'échange de cryptomonnaies leader. Connu pour sa technologie innovante et son excellente expérience de trading, Bybit s'engage à devenir la plateforme d'échange la plus fiable sur le marché émergent des actifs numériques.

Aperçu de l'incident:
Le 21 février, Bybit a perdu 499 000 ETH (environ 1,5 milliard de dollars) en raison d'un vol de portefeuille, marquant le plus grand vol unique de l'histoire de l'industrie de la cryptographie. Les enquêtes indiquent que l'attaque a probablement été perpétrée par le groupe de pirates nord-coréens Lazarus Group. Leur méthode principale impliquait la manipulation du code source frontal de Safe{Wallet} et la falsification d'interfaces de signature, contournant le mécanisme de multi-signature de Bybit pour finalement contrôler leur portefeuille Ethereum froid et transférer des fonds importants vers des adresses anonymes.

Selon l'analyse de l'équipe de sécurité de SlowMist, les pirates ont d'abord déployé des contrats malveillants, puis ont infiltré le serveur Safe{Wallet}, ont altéré le code frontend et ont remplacé les fichiers JavaScript. Cela a amené les utilisateurs à signer involontairement des transactions contenant une logique malveillante intégrée lors de la construction de la transaction. Grâce à cette technique sophistiquée, les attaquants ont réussi à contourner le mécanisme de vérification multi-signatures de Bybit et ont effectué le vol.

Recommandations post-incident :

  • Améliorer l'architecture de sécurité du portefeuille multi-signature : Mettre à niveau les contrats Safe vers la version 1.3.0 ou supérieure, activer des mécanismes de garde pour limiter strictement les permissions de transaction ; mettre en place des portefeuilles froids multi-signature+MPC+HSM pour stocker plus de 90 % des actifs, ajuster dynamiquement les limites du portefeuille chaud et combiner le sharding avec le stockage clé distribué géographiquement pour éviter que des points uniques de défaillance ne causent des pertes mondiales.
  • Améliorer la sécurité du compte pour prévenir les accès non autorisés : Activer l'authentification à deux facteurs (2FA), mettre en place une liste blanche d'adresses, et intégrer la surveillance des comportements de transaction par l'IA pour prévenir les accès non autorisés des hackers au compte.
  • Promouvoir des alliances de sécurité à l'échelle de l'industrie : Établir une base de données d'intelligence sur les attaques de pirates informatiques et promouvoir des alliances de sécurité entre les échanges, les sociétés d'analyse on-chain et les plateformes DeFi pour créer des mécanismes de réponse rapide et réduire les voies d'évasion des pirates informatiques.

L’infini

Aperçu du projet :
Infini est un nouveau type de banque stablecoin axée sur les cryptomonnaies. La société utilise des contrats intelligents et la technologie blockchain pour fournir aux utilisateurs des services financiers décentralisés, prenant en charge des fonctionnalités telles que les dépôts, les prêts et les paiements.

Vue d'ensemble de l'incident :
Le 24 février, en raison d'un manque de contrôles d'autorisation stricts, des attaquants ont réussi à obtenir un portefeuille avec des privilèges d'administrateur et ont utilisé ces autorisations pour effectuer des opérations non autorisées, volant près de 50 millions de dollars. Les principales vulnérabilités étaient le manque de gestion stricte des autorisations du contrat intelligent, ce qui a permis aux attaquants de contrôler directement les opérations critiques, et l'échec du compte administrateur à mettre en place des mesures de multi-signature ou d'isolation des autorisations suffisantes. Cela signifiait qu'une fois qu'un seul portefeuille était compromis, l'ensemble du système pouvait être contrôlé.

Recommandations post-incident :

  • Renforcer la gestion des autorisations : Mettre en œuvre des exigences de multi-signature pour garantir que les transactions clés nécessitent l'approbation de plusieurs clés privées, plutôt que d'être contrôlées par un seul compte administrateur.
  • Améliorez les mécanismes de sécurité : améliorez la sécurité des contrats intelligents et utilisez des mécanismes de gouvernance décentralisés pour réduire la dépendance à l’égard des comptes d’administrateur unique.
  • Vérifications de code et systèmes de surveillance en temps réel : Engagez des sociétés professionnelles de sécurité blockchain (telles que CertiK, SlowMist) pour effectuer des audits complets des contrats intelligents et surveiller les mouvements de fonds anormaux, avec un gel automatique des fonds en cas d'activités suspectes.

ionique

Présentation du projet:
ionic est un protocole de prêt basé sur l'écosystème Mode, fournissant des marchés de liquidité sans permission qui permettent aux utilisateurs d'emprunter en utilisant divers actifs comme garantie. En tirant parti des faibles frais et des fonctionnalités évolutives de Mode, il a attiré de nombreux utilisateurs de DeFi.

Aperçu de l'incident :
Le 5 février, ionic a subi une attaque d’ingénierie sociale, entraînant des pertes d’environ 8,8 millions de dollars. Les attaquants ont déployé de faux contrats de jetons Lombard BTC (LBTC) et les ont utilisés comme garantie pour emprunter divers actifs sur la plateforme ionique, notamment MBTC, uniBTC, wrsETH, WETH et STONE. À partir de fonds initiaux de seulement 0,01 ETH, les attaquants ont illégalement acquis des actifs substantiels par cette méthode et les ont blanchis via Tornado Cash. [5]

Recommandations post-incident :

  • Renforcer la vérification des actifs de garantie : Mettre en œuvre la certification des actifs sur chaîne pour tous les actifs de garantie non principaux, filtrer les jetons potentiellement frauduleux grâce à des mécanismes d'oracle et de notation de réputation.
  • Ajouter des mécanismes de liste blanche aux contrats intelligents: Restreindre le collatéral aux actifs officiellement approuvés uniquement, et adopter un scoring de risque dynamique pour empêcher les contrats malveillants de falsifier les actifs de collatéral.
  • Systèmes de surveillance et d’alerte précoce en temps réel : Établissez des mécanismes de surveillance en temps réel pour détecter rapidement les activités anormales et y réagir.

Résumé

En février 2025, plusieurs plateformes DeFi et CeFi ont été confrontées à des attaques de vulnérabilité de sécurité, entraînant des centaines de millions de dollars de pertes d’actifs. Parmi ces incidents, citons le piratage de la plateforme d’échange Bybit, l’absence de contrôles d’autorisation stricts d’Infini et le fait qu’ionic ait été victime d’une attaque d’ingénierie sociale. Les événements ont mis en évidence des risques critiques dans les plateformes de crypto-monnaies en matière de sécurité, d’audit du code des contrats intelligents et de gestion des risques. L’industrie a un besoin urgent de renforcer l’audit des contrats intelligents, de mettre en œuvre une surveillance en temps réel et d’introduire des mécanismes de protection à plusieurs niveaux pour améliorer la sécurité des plateformes et la confiance des utilisateurs. Gate.io rappelle aux utilisateurs de rester vigilants et de prendre les précautions nécessaires pour protéger leurs fonds.


Références:

  1. Slowmist,https://hacked.slowmist.io/zh/statistics
  2. X,https://x.com/benbybit/status/1894768736084885929
  3. SlowMist,https://slowmist.medium.com/slowmist-hacker-techniques-and-questions-behind-bybits-nearly-1-5-billion-theft-09f0b59da2e2
  4. X,https://x.com/0xinfini/status/1893973307596435871
  5. X,https://x.com/wublockchain12/status/1886953752973992438



Recherche Gate.io
Gate Research est une plateforme de recherche exhaustive sur la blockchain et les cryptomonnaies qui propose un contenu approfondi. Cela inclut l'analyse technique, des aperçus sur les sujets d'actualité, des revues du marché, des recherches sectorielles, des prévisions de tendances et des analyses des politiques macroéconomiques.

Cliquer ici À visiter maintenant

Démenti
Investir sur le marché des cryptomonnaies comporte des risques élevés, et il est recommandé aux utilisateurs de mener des recherches indépendantes et de comprendre pleinement la nature des actifs et des produits qu'ils achètent avant de prendre toute décision d'investissement. Gate.io n'est pas responsable des pertes ou dommages causés par de telles décisions d'investissement.

Auteur : Shirley
Traduction effectuée par : Sonia
Examinateur(s): Addie、Mark、Evelyn
Réviseur(s) de la traduction : Ashley、Joyce
* Les informations ne sont pas destinées à être et ne constituent pas des conseils financiers ou toute autre recommandation de toute sorte offerte ou approuvée par Gate.
* Cet article ne peut être reproduit, transmis ou copié sans faire référence à Gate. Toute contravention constitue une violation de la loi sur le droit d'auteur et peut faire l'objet d'une action en justice.

Partager

Calendrier Crypto

Mises à Jour du Projet
Etherex lancera le jeton REX le 6 août.
REX
22.27%
2025-08-06
Rare Dev & Governance Day à Las Vegas
Cardano organisera la Rare Dev & Governance Day à Las Vegas, du 6 au 7 août, avec des ateliers, des hackathons et des discussions en panel axés sur le développement technique et les sujets de gouvernance.
ADA
-3.44%
2025-08-06
Blockchain.Rio à Rio de Janeiro
Stellar participera à la conférence Blockchain.Rio, qui se tiendra à Rio de Janeiro, du 5 au 7 août. Le programme comprendra des discours d'ouverture et des tables rondes avec des représentants de l'écosystème Stellar en collaboration avec les partenaires Cheesecake Labs et NearX.
XLM
-3.18%
2025-08-06
Webinaire
Circle a annoncé un webinaire en direct intitulé « L'ère de la loi GENIUS commence », prévu pour le 7 août 2025, à 14h00 UTC. La session explorera les implications de la nouvelle loi GENIUS adoptée—le premier cadre réglementaire fédéral pour les stablecoins de paiement aux États-Unis. Dante Disparte et Corey Then de Circle dirigeront la discussion sur la manière dont la législation impacte l'innovation des actifs numériques, la clarté réglementaire et le leadership des États-Unis dans l'infrastructure financière mondiale.
USDC
-0.03%
2025-08-06
AMA sur X
Ankr organisera un AMA sur X le 7 août à 16h00 UTC, axé sur le travail de DogeOS dans la construction de la couche d'application pour DOGE.
ANKR
-3.23%
2025-08-06

Articles connexes

Guide de prévention des arnaques Airdrop
Débutant

Guide de prévention des arnaques Airdrop

Cet article se penche sur les largages aériens Web3, les types courants et les escroqueries potentielles auxquelles ils peuvent être liés. Il discute également de la manière dont les escrocs se nourrissent de l'excitation autour des largages aériens pour piéger les utilisateurs. En analysant le cas du largage aérien de Jupiter, nous exposons comment les escroqueries cryptographiques opèrent et à quel point elles peuvent être dangereuses. L'article fournit des conseils concrets pour aider les utilisateurs à identifier les risques, à protéger leurs actifs et à participer en toute sécurité aux largages aériens.
10/24/2024, 2:33:05 PM
Les 10 meilleurs outils de trading en Crypto
Intermédiaire

Les 10 meilleurs outils de trading en Crypto

Le monde de la crypto évolue constamment, avec de nouveaux outils et plateformes émergents régulièrement. Découvrez les meilleurs outils de crypto-monnaie pour améliorer votre expérience de trading. De la gestion de portefeuille et de l'analyse du marché au suivi en temps réel et aux plateformes de meme coin, apprenez comment ces outils peuvent vous aider à prendre des décisions éclairées, à optimiser vos stratégies et à rester en avance sur le marché dynamique des crypto-monnaies.
11/28/2024, 5:39:59 AM
Recherche gate : BTC franchit le cap des 100 000 $, le volume de trading de Crypto de novembre dépasse pour la première fois les 10 billions de dollars
Avancé

Recherche gate : BTC franchit le cap des 100 000 $, le volume de trading de Crypto de novembre dépasse pour la première fois les 10 billions de dollars

Rapport hebdomadaire de recherche de gate : Le Bitcoin a connu une tendance à la hausse cette semaine, augmentant de 8,39 % à 100 550 $, franchissant les 100 000 $ pour atteindre un nouveau record historique. Les niveaux de support doivent être surveillés pour d'éventuels replis. Au cours des 7 derniers jours, le prix de l'ETH a augmenté de 6,16 % pour atteindre 3 852,58 $, actuellement dans un canal ascendant avec des niveaux de percée clés à surveiller. Grayscale a demandé à convertir son Solana Trust en un ETF au comptant. Le nouveau ATH du Bitcoin a coïncidé avec la montée en flèche des primes de Coinbase, indiquant une forte puissance d'achat de la part des participants au marché américain. Plusieurs projets ont obtenu un financement cette semaine dans divers secteurs, y compris l'infrastructure, pour un total de 103 millions de dollars.
12/5/2024, 10:28:05 AM
gate Recherche: Examen du marché des cryptomonnaies de 2024 et prévisions de tendances pour 2025
Avancé

gate Recherche: Examen du marché des cryptomonnaies de 2024 et prévisions de tendances pour 2025

Ce rapport fournit une analyse complète des performances du marché de l'année précédente et des tendances de développement futures à partir de quatre perspectives clés : aperçu du marché, écosystèmes populaires, secteurs en vogue et prévisions de tendances futures. En 2024, la capitalisation totale du marché des crypto-monnaies a atteint un niveau record, Bitcoin dépassant pour la première fois les 100 000 dollars. Les actifs réels du monde réel sur chaîne (RWA) et le secteur de l'intelligence artificielle ont connu une croissance rapide, devenant des moteurs majeurs de l'expansion du marché. De plus, le paysage réglementaire mondial est progressivement devenu plus clair, posant des bases solides pour le développement du marché en 2025.
1/24/2025, 6:41:24 AM
Gate Research : Aperçu des largages d’air chauds (24-28 février 2025)
Débutant

Gate Research : Aperçu des largages d’air chauds (24-28 février 2025)

Recherche Gate : Cette semaine, Teneo Protocol, Monad, Sahara AI et Sonus Exchange ont tous offert aux utilisateurs des opportunités de participer à l'écosystème Web3. Le protocole Teneo relie les données du monde réel aux applications Web3, en construisant un écosystème de données décentralisé à travers DePIN et la tokenisation des données AI. Monad est dédié à la création d'une blockchain publique haute performance compatible avec l'EVM et offre une expérience de testnet interactive pour démontrer son efficacité. Sahara AI combine la blockchain avec l'IA pour construire un écosystème inclusif où les utilisateurs peuvent gagner des récompenses en points grâce à des tâches d'annotation de données. Sonus Exchange, en tant que hub de liquidité principal de l'écosystème Soneium, adopte le modèle innovant ve(3,3) et motive les utilisateurs à participer grâce à un système de récompenses basé sur les points. Ces projets en sont à leurs premiers stades de développement et offrent aux utilisateurs des opportunités de
2/28/2025, 7:23:35 AM
Introduction à la blockchain de confidentialité Aleo
Débutant

Introduction à la blockchain de confidentialité Aleo

Alors que la technologie de la blockchain évolue rapidement, la protection de la vie privée est devenue un problème pressant. Aleo aborde les défis de la vie privée et de la scalabilité, renforçant la sécurité du réseau et le développement durable. Cet article se penche sur les avantages techniques d'Aleo, les domaines d'application, l'économie des jetons et les perspectives futures.
11/7/2024, 9:33:47 AM
Lancez-vous
Inscrivez-vous et obtenez un bon de
100$
!