Il y a quelques heures, l'équipe USPD a confirmé qu'une attaque avait eu lieu, causant une création non autorisée de tokens et une perte de liquidité pour la plateforme. Selon les détails, la faille ne provenait pas d'erreurs dans la conception du Smart Contract du protocole, mais plutôt d'une méthode inhabituelle et extrêmement sophistiquée [...]Il y a quelques heures, l'équipe USPD a confirmé qu'une attaque avait eu lieu, causant une création non autorisée de tokens et une perte de liquidité pour la plateforme. Selon les détails, la faille ne provenait pas d'erreurs dans la conception du Smart Contract du protocole, mais plutôt d'une méthode inhabituelle et extrêmement sophistiquée [...]

Le protocole USPD subit une exploitation via le vecteur d'attaque "CPIMP"

2025/12/06 18:30
  • Malgré avoir passé les audits de Nethermind et Resonance, le protocole USPD a été compromis par une rare exploitation CPIMP.
  • L'attaquant a utilisé différentes techniques qui lui ont permis de créer des jetons non autorisés et de drainer les liquidités sans être détecté.

Il y a quelques heures, l'équipe USPD a confirmé qu'une attaque avait causé à la plateforme une création non autorisée de jetons et une perte de liquidité.

Selon les détails, la faille ne provenait pas d'erreurs dans la conception du smart contract du protocole, mais plutôt d'une méthode inhabituelle et extrêmement sophistiquée connue sous le nom d'exploitation Clandestine Proxy In the Middle of Proxy (CPIMP). Un concept complexe ? Laissez-moi vous l'expliquer.

Comment le Hacker a utilisé le CIMP pour exploiter le protocole USPD

Avant le lancement d'USPD, le système a fait l'objet de revues de sécurité approfondies réalisées par deux sociétés d'audit respectées, Nethermind et Resonance. Pendant l'audit, chaque partie de la plateforme a été testée, vérifiée et validée, et lors du lancement, l'architecture suivait les pratiques de sécurité typiques du secteur, et toutes les unités du code ont passé leurs évaluations.

Cependant, malgré les processus de haut niveau mis en place, l'attaquant a réussi à s'infiltrer dans le processus de déploiement le 16 septembre. Pendant le déploiement, l'attaquant a réussi à exécuter soigneusement une opération front-run chronométrée en utilisant une transaction Multicall3.

Cette étape leur a donné l'opportunité de prendre le contrôle du rôle d'administrateur du proxy avant que le script de déploiement n'atteigne l'étape destinée à finaliser la propriété. Après avoir pris le contrôle, l'attaquant a inséré une implémentation différente derrière le proxy.

À lire également : Binance Coin maintient un support clé alors que les signaux du marché indiquent une possible percée

En faisant cela, la configuration a transmis chaque requête au contrat original et vérifié. Ainsi, rien ne semblait suspect de l'extérieur (c'est-à-dire du côté de l'équipe USPD et du côté des utilisateurs). Ils ont également manipulé les données d'événements et modifié les emplacements de stockage de manière à ce qu'Etherscan affiche le contrat correct et audité comme l'implémentation active.

En examinant cela, nous pouvons clairement voir que les pirates ont méticuleusement exécuté chaque étape silencieusement, avec précision, et de manière presque impossible à détecter en temps réel.

L'équipe USPD, quant à elle, a partagé qu'elle travaille en partenariat avec les forces de l'ordre et des experts en cybersécurité pour s'assurer que les pirates soient exposés. De plus, les portefeuilles de l'attaquant ont été signalés aux principales bourses centralisées et décentralisées pour bloquer le mouvement des actifs volés.

À lire également : Le Département de la Justice américain saisit un domaine d'arnaque crypto lié à l'Asie du Sud-Est

Clause de non-responsabilité : les articles republiés sur ce site proviennent de plateformes publiques et sont fournis à titre informatif uniquement. Ils ne reflètent pas nécessairement les opinions de MEXC. Tous les droits restent la propriété des auteurs d'origine. Si vous estimez qu'un contenu porte atteinte aux droits d'un tiers, veuillez contacter [email protected] pour demander sa suppression. MEXC ne garantit ni l'exactitude, ni l'exhaustivité, ni l'actualité des contenus, et décline toute responsabilité quant aux actions entreprises sur la base des informations fournies. Ces contenus ne constituent pas des conseils financiers, juridiques ou professionnels, et ne doivent pas être interprétés comme une recommandation ou une approbation de la part de MEXC.

Vous aimerez peut-être aussi

Les banques de Hong Kong mettent en œuvre de nouvelles mesures pour les victimes de l'incendie de Tai Po

Les banques de Hong Kong mettent en œuvre de nouvelles mesures pour les victimes de l'incendie de Tai Po

L'article « Les banques de Hong Kong mettent en œuvre de nouvelles mesures pour les victimes de l'incendie de Tai Po » est apparu sur BitcoinEthereumNews.com. Tony Kim 04 déc. 2025 19:28 En réponse à l'incendie de Tai Po, les banques de Hong Kong ont introduit des mesures supplémentaires pour soutenir les personnes touchées, notamment un traitement accéléré des comptes et un soutien de crédit flexible. L'Autorité monétaire de Hong Kong (HKMA), en collaboration avec l'Association des banques de Hong Kong (HKAB), a annoncé un nouvel ensemble de mesures d'urgence pour aider les personnes touchées par le récent incendie de Tai Po. Cette initiative fait suite à une réunion avec 28 banques de détail, y compris des banques numériques, pour évaluer l'efficacité des interventions antérieures et explorer d'autres options de soutien, selon l'Autorité monétaire de Hong Kong. Réponse initiale et mesures supplémentaires Précédemment, le 28 novembre, la HKMA et la HKAB ont lancé six mesures de soutien d'urgence. Celles-ci comprenaient des lignes d'assistance téléphonique dédiées 24h/24, une période de grâce de remboursement pré-approuvée de six mois, et un traitement prioritaire des problèmes de comptes bancaires pour les personnes touchées par l'incendie. S'appuyant sur ces efforts, cinq mesures supplémentaires ont été introduites pour aider davantage les personnes touchées. Soutien renforcé pour les personnes touchées Les nouvelles mesures comprennent un traitement accéléré des comptes bancaires et des coffres-forts des personnes décédées, avec un accent sur la protection de ceux-ci contre les accès non autorisés. En outre, les banques offriront des prêts d'urgence sans intérêt ou à faible taux d'intérêt avec une période de paiement différée et aucuns frais de service pour les six premiers mois. Ces prêts visent à alléger les pressions de liquidité sur les personnes touchées. Le soutien de crédit a également été étendu au-delà des résidents pour inclure les ouvriers du bâtiment, le personnel de nettoyage et le personnel de sécurité touchés par l'incident. De plus, la HKMA et la HKAB travaillent sur des arrangements hypothécaires pour les résidents touchés, en mettant l'accent sur une approche compatissante et flexible. Échange de billets de banque et exonérations de frais Les trois banques émettrices de billets à Hong Kong fourniront un service pour vérifier et échanger les billets de banque et pièces endommagés. Il est conseillé aux résidents d'apporter les devises endommagées aux agences bancaires...
Partager
BitcoinEthereumNews2025/12/06 20:08