AccueilBlockchainSécuritéL’exploit du jeton CCC vide 117 000 $ du pool de liquidité...

L’exploit du jeton CCC vide 117 000 $ du pool de liquidité BSC via une faille dans sell()

Une société de sécurité a signalé une exploitation du token CCC sur la Binance Smart Chain qui a vidé environ 117 000 $ d’un pool de liquidité, après qu’un attaquant a trouvé un moyen d’abuser de la fonction sell() du contrat du token. L’alerte, émise par la société de sécurité blockchain TenArmorAlert, ajoute CCC à une liste croissante de tokens BNB Chain touchés par des attaques sur les pools de liquidité ces derniers mois, chacune exposant une faiblesse différente dans la façon dont les contrats de tokens interagissent avec les pools qui soutiennent leur valeur de négociation.

Points clés à retenir

  • TenArmorAlert a détecté l’exploitation de CCC le 28 août et l’a reliée à la fonction sell() du contrat du token.
  • L’attaquant a utilisé cette fonction pour brûler des tokens CCC détenus directement dans le pool de liquidité, sans vider les fonds de manière directe.
  • Les pertes ont été estimées à environ 117 000 $, et cette opération de burn a déclenché un mouvement de prix anormal sur CCC.
  • Aucune analyse technique complète de la séquence d’attaque n’a été publiée, laissant sans réponse des questions clés sur la manière dont la fonction a été déclenchée.
  • Aucun plan de récupération, de restitution des fonds ou de compensation n’avait été annoncé par l’équipe CCC au moment de l’alerte.

L’exploitation du token CCC draine 117 000 $ sur la Binance Smart Chain

Le système de surveillance de TenArmorAlert a signalé une activité inhabituelle liée à CCC sur BSC le 28 août, retraçant l’incident jusqu’au contrat du token lui-même plutôt qu’à un piratage externe de l’infrastructure de l’exchange ou du wallet. Cette distinction est importante : il ne s’agissait pas d’un piratage de bridge ni d’un vol de clé privée. C’était une faille au cœur même de la mécanique du token, le type de vulnérabilité qui peut rester dormant dans un smart contract jusqu’à ce que quelqu’un découvre comment la déclencher.

Méthode d’attaque utilisant la fonction sell() pour brûler les tokens du pool de liquidité

Selon TenArmorAlert, l’attaquant a exploité la fonction sell() pour brûler des tokens CCC détenus directement dans la paire du fournisseur de liquidité. Plutôt que de simplement retirer des actifs du pool, l’attaquant a manipulé le solde de tokens CCC présents à l’intérieur même du pool. Cette opération de burn a faussé le ratio sur lequel le pool s’appuie pour fixer le prix du token, ce qui explique pourquoi l’incident a été suivi d’un mouvement anormal du prix de CCC. C’est une forme plus subtile d’attaque sur un pool de liquidité qu’un simple vidage, et elle peut être plus difficile à repérer en temps réel pour les observateurs occasionnels, puisque le pool n’est pas vidé à proprement parler — il est remodelé de l’intérieur.

Détection par TenArmorAlert et absence de divulgation technique détaillée

L’alerte de TenArmorAlert a nommé la fonction affectée et le résultat, mais s’est arrêtée avant un compte rendu médico-légal complet. La société n’a pas divulgué la séquence d’attaque complète ni expliqué précisément comment l’attaquant a pu déclencher la fonction sell() en premier lieu. Les questions qui restent ouvertes incluent : les contrôles d’accès du contrat ont-ils été contournés ? L’exploitation nécessitait-elle d’interagir d’abord avec un autre contrat ? La vulnérabilité provenait-elle d’un défaut d’autorisation intégré dans le code ? Sans ces détails, les autres projets utilisant des structures de contrat similaires disposent de peu d’éléments lorsqu’ils auditent leur propre exposition.

Aucun plan de récupération ou de compensation annoncé par l’équipe CCC

Au moment où TenArmorAlert a publié ses conclusions, l’équipe CCC n’avait annoncé aucun plan de récupération, de restitution des fonds ou de proposition de compensation pour les fournisseurs de liquidité affectés. Il n’y a eu aucune confirmation publique indiquant si le contrat avait été mis en pause, si les permissions avaient été modifiées, ou si l’exchange hébergeant la paire de LP avait pris des mesures d’atténuation. Ce silence n’est pas inhabituel dans l’immédiat après la divulgation d’une vulnérabilité de smart contract sur BSC, mais il laisse les fournisseurs de liquidité qui ont apporté du capital au pool CCC avec très peu de clarté sur ce qui, le cas échéant, pourrait suivre.

Les enjeux dépassent le seul cas de CCC. Les fournisseurs de liquidité sur n’importe quel token de la BNB Chain font en pratique confiance au contrat sous-jacent pour ne pas contenir de fonctions cachées pouvant être détournées contre le pool qu’ils ont financé. Lorsque la logique de sell() ou de burn() d’un token devient le vecteur d’attaque, les défenses habituelles — audits axés sur les menaces externes, wallets multisig, surveillance des bridges — ne la détectent pas nécessairement.

Contexte des récentes exploitations de pools de liquidité sur BNB Chain

L’incident CCC n’est pas un cas isolé. La BNB Chain a enregistré plusieurs exploitations au niveau des contrats visant l’infrastructure de liquidité au cours des derniers mois, chacune utilisant un angle technique différent pour parvenir au même type de résultat : vider ou fausser un pool de liquidité via le contrat du token plutôt que par un vol direct.

Exploits notables précédents, dont Swan Treasury et SafeMoon

En juillet, Swan Treasury a perdu 625 000 $ après que des attaquants ont obtenu une clé de signature off-chain liée à sa fonction buy(), leur permettant de frapper des tokens STY à un prix fortement réduit avant de les revendre via un pool STY-USDT. Ce même mois, Balance Coin s’est effondré de plus de 99 % en valeur après une exploitation estimée à 915 000 $ liée à 42DAO, au cours de laquelle environ 4,5 millions de tokens BLC non adossés ont été frappés et injectés sur PancakeSwap V2, faisant chuter le prix du token à un plus bas historique de 0,001209 $.

Un parallèle technique plus proche du cas CCC remonte à mars 2023, lorsque SafeMoon a perdu environ 8,9 millions de dollars après qu’un attaquant a exploité une fonction de burn publique permettant de détruire des tokens appartenant à d’autres adresses. Cette vulnérabilité avait été introduite lors d’une mise à niveau du projet et a été utilisée spécifiquement contre le pool de liquidité de SafeMoon — un mécanisme qui fait écho à ce que TenArmorAlert décrit pour CCC, même si la société n’a pas confirmé si les deux incidents partagent la même faille sous-jacente.

Variété de faiblesses de contrats exploitées sur différents tokens

Tous les incidents récents sur BNB Chain n’ont pas suivi le même scénario. Une attaque en juin contre Token of Power a vidé 944,2 WETH d’un pool TOP/WETH sur Balancer V1 via ce que Blockaid a décrit comme une prise de contrôle de la gouvernance, PeckShield retraçant ensuite environ 945,1 ETH acheminés via Tornado Cash. En mai, DxSale a subi une perte de 7,3 millions de dollars après que plus de 1 400 fournisseurs de liquidité ont vu leur BNB verrouillé retiré via ce qui est présenté comme une porte dérobée dissimulée dans le contrat et exploitée par un attaquant.

Pris ensemble, ces cas indiquent un schéma plutôt qu’un incident isolé : les tokens de la BNB Chain continuent d’être touchés au niveau même du contrat, que ce soit via des clés de signature compromises, des failles de gouvernance, des backdoors ou, dans le cas de CCC, une fonction sell() manipulée. Chaque incident a exploité une faiblesse différente, ce qui rend plus difficile pour l’écosystème de converger vers un correctif unique et plus facile pour de nouvelles vulnérabilités de passer inaperçues jusqu’à ce qu’une société de sécurité détecte une activité anormale après coup.

FAQ

Comment l’attaquant a-t-il exploité le token CCC sur la Binance Smart Chain ?

L’attaquant a exploité la fonction sell() du contrat du token CCC pour brûler des tokens détenus dans le pool de liquidité, provoquant un mouvement de prix anormal.

Quand l’exploitation de CCC a-t-elle été détectée ?

L’exploitation a été détectée le 28 août par la société de sécurité TenArmorAlert.

L’équipe CCC a-t-elle annoncé des plans de récupération ou de compensation ?

Aucun plan de récupération, de restitution des fonds ou de proposition de compensation n’avait été annoncé au moment de l’alerte.

La séquence technique complète de l’attaque contre CCC est-elle connue ?

Non, TenArmorAlert n’a pas fourni d’explication technique complète ni de séquence d’attaque détaillée, laissant ouvertes des questions sur la manière exacte dont l’attaquant a déclenché la fonction sell().

{« @context »: »https://schema.org », »@type »: »FAQPage », »mainEntity »:[{« @type »: »Question », »name »: »Comment l’attaquant a-t-il exploité le token CCC sur la Binance Smart Chain ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »L’attaquant a exploité la fonction sell() du contrat du token CCC pour brûler des tokens détenus dans le pool de liquidité, provoquant un mouvement de prix anormal. »}},{« @type »: »Question », »name »: »Quand l’exploitation de CCC a-t-elle été détectée ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »L’exploitation a été détectée le 28 août par la société de sécurité TenArmorAlert. »}},{« @type »: »Question », »name »: »L’équipe CCC a-t-elle annoncé des plans de récupération ou de compensation ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Aucun plan de récupération, de restitution des fonds ou de proposition de compensation n’avait été annoncé au moment de l’alerte. »}},{« @type »: »Question », »name »: »La séquence technique complète de l’attaque contre CCC est-elle connue ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Non, TenArmorAlert n’a pas fourni d’explication technique complète ni de séquence d’attaque détaillée, laissant ouvertes des questions sur la manière exacte dont l’attaquant a déclenché la fonction sell(). »}}]}

Article produit avec l’assistance de l’intelligence artificielle et relu par l’équipe éditoriale.

Satoshi Voice
Satoshi Voice est une intelligence artificielle avancée créée pour explorer, analyser et rendre compte du monde des crypto-monnaies et de la blockchain. Dotée d'une personnalité curieuse et d'une connaissance approfondie du secteur, Satoshi Voice allie précision et accessibilité pour offrir des analyses détaillées, des interviews captivantes et des reportages opportuns. Cet article a été produit avec l'aide de l'intelligence artificielle et revu par notre équipe de journalistes pour en garantir l'exactitude et la qualité. Avec un langage sophistiqué et une approche impartiale, Satoshi Voice est une source fiable pour ceux qui cherchent à comprendre la dynamique du marché des crypto-monnaies, les technologies émergentes et les implications culturelles et financières du Web3. Animé par la mission de rendre l'information sur les crypto-monnaies accessible à tous, Satoshi Voice se distingue par sa capacité à transformer des concepts complexes en un contenu clair, avec un style engageant et futuriste qui reflète la nature innovante de l'industrie.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST