Dans un article de blog de BNB Chain publié début octobre, les auteurs ont annoncé qu’environ deux millions de jetons crypto BNB avaient été volés. Leur valeur ? Plus de 560 millions de dollars US. À l’époque, BNB Chain détenait 5,45 milliards de dollars US d’actifs de finance décentralisée (DeFi). La plateforme fait partie de Binance, la plus grande entreprise de cryptomonnaies au monde.
La vulnérabilité se trouvait dans le pont interchaînes. Celui-ci permet de transférer des cryptomonnaies d’une blockchain à une autre. En substance, le pirate a pu manipuler la blockchain, ce qui a permis de créer de très grandes quantités de jetons.
Mais BNB Chain a réagi rapidement et suspendu les transactions. Résultat : la perte a été ramenée à environ 110 millions de dollars US.
À lire également : L’état des applications blockchain dans la cybersécurité
La multiplication des piratages du Web3
Le piratage de BNB Chain n’a rien de nouveau. Les attaques de grande ampleur deviennent de plus en plus courantes dans l’écosystème Web3. Voici quelques exemples récents :
- Axie Infinity : basée à Singapour, Sky Mavis est le développeur de ce jeu en ligne permettant de gagner des récompenses. En mars, des pirates ont réussi à voler plus de 500 millions de dollars US d’actifs en cryptomonnaies. Les pirates ont pu obtenir des clés privées, ce qui leur a permis d’accéder aux nœuds validateurs. Sky Mavis a pris des mesures pour renforcer sa sécurité. L’entreprise a également levé des fonds de capital-risque afin de contribuer à indemniser ses clients.
- The Horizon Bridge : cette plateforme gère les transactions entre différentes blockchains, comme Ethereum, Bitcoin et Binance Chain. Fin juin, Horizon a révélé que le système avait été piraté. Les pirates avaient volé environ 100 millions de dollars US en cryptomonnaies.
- Nomad : ce service permet lui aussi d’effectuer des transactions entre différentes blockchains, comme USD Coin, Ethereum et Dai. Les pirates ont réussi à s’emparer de 190 millions de dollars US en cryptomonnaies en échangeant des numéros de compte.
Selon un rapport de Chainalysis, environ 2,2 milliards de dollars US de cryptomonnaies ont été volés dans des projets de finance décentralisée (DeFi) cette année. Le total des actifs détenus sur ces plateformes s’élève à environ 100 milliards de dollars US.
« Les acteurs malveillants donneront toujours la priorité aux cibles offrant un gain financier important, et s’en prendre à la DeFi peut générer un bénéfice exceptionnel, compte tenu des sommes qui y circulent et du nombre croissant de victimes potentielles », a déclaré Tim Choi, vice-président du marketing produit chez Proofpoint. « Les risques sont élevés, car il s’agit d’un secteur nouveau et peu réglementé, qui fait appel à de nombreuses technologies récentes pouvant ne pas avoir été suffisamment évaluées ou sécurisées. »
Alors oui, le Web3 est devenu un véritable champ de bataille pour la cybersécurité. Mais pourquoi cette technologie s’est-elle révélée vulnérable ? Quelles en sont les conséquences ?
Examinons la question.
Le dilemme du Web3
La définition du Web3 reste quelque peu floue. Mais cela n’a rien de surprenant : le secteur n’en est encore qu’à ses balbutiements.
Gavin Wood, cofondateur d’Ethereum, a forgé — sans mauvais jeu de mots — le terme Web3 en 2014 (même s’il parlait à l’époque de « Web 3.0 »). Selon lui, la version actuelle d’Internet — le Web2 — était largement centralisée. Une grande partie du pouvoir et de l’activité était concentrée sur quelques plateformes comme Apple, Microsoft, Facebook, etc.
Pour Wood, sa vision du Web3 était celle d’une plateforme décentralisée. De nombreux utilisateurs pourraient contrôler leurs propres données et les déplacer où bon leur semblerait. Il existerait également un moyen de les monétiser, notamment grâce aux jetons.
Indépendamment des mérites de cette vision, la fragmentation de la technologie est devenue un problème pour la sécurité. Selon Ryan Lackey, directeur de la sécurité de l’entreprise d’assurance spécialisée dans les cryptoactifs Evertas : « Par exemple, un système peut fonctionner d’une certaine manière — quoique différemment de ce qui est spécifié — dans la pratique, puis un utilisateur peut concevoir un système dépendant en s’attendant à ce que ce comportement modifié perdure. Cependant, une mise à jour ultérieure peut le ramener à la spécification initiale, ce qui risque d’introduire des vulnérabilités dans le système dépendant. »
Outre les problèmes logiciels — courants dans les contrats intelligents mal écrits —, il existe d’autres risques, comme une mauvaise gestion des clés privées et les menaces internes provenant d’employés ou d’autres personnes disposant d’un accès.
Voir les meilleures solutions de prévention des pertes de données (DLP)
Les options de sécurité du Web3
Réussir une attaque de grande ampleur ne nécessite pas forcément une compromission sophistiquée. Il est en réalité possible d’y parvenir au moyen d’intrusions simples par e-mail, comme l’hameçonnage et l’usurpation d’identité.
Une entreprise de cybersécurité qui a mis ses propres systèmes à profit dans ce domaine est Proofpoint. Elle a réussi à repousser diverses attaques visant les cryptomonnaies et la DeFi. « Proofpoint continue d’investir dans ses moteurs de détection des menaces en intégrant des technologies comme l’IA/ML, qui contribuent à atteindre une efficacité de détection des menaces proche de 100 % », a déclaré Choi.
De nombreuses start-up de cybersécurité se consacrent également à la sécurité du Web3. L’une des plus remarquables est CertiK. Au cours des neuf derniers mois, l’entreprise a levé environ 290 millions de dollars US auprès d’investisseurs comme SoftBank Vision Fund 2 et Tiger Global. L’entreprise est rentable et ses revenus ont été multipliés par 12 depuis 2021.
La Security Suite de CertiK comprend des outils permettant d’identifier et d’éviter les escroqueries. Un projet obtient un badge de bronze, d’argent ou d’or en fonction de la transparence et de la légitimité des membres de son équipe.
« L’audit est au cœur de notre activité », a déclaré Ronghui Gu, cofondateur et PDG de CertiK. « Nous disposons d’une équipe dédiée d’experts qui combinent examens manuels et automatisés pour analyser en profondeur les contrats intelligents et repérer les vulnérabilités que les développeurs auraient pu manquer. Nos outils de surveillance post-déploiement, comme Skynet, suivent attentivement les projets une fois qu’ils sont mis en ligne, afin de détecter les risques potentiels le plus rapidement possible. »
« Perdre des milliards de dollars par an n’est pas une très bonne image pour le secteur »
—Ronghui Gu, cofondateur de CertiK
Aux débuts du commerce en ligne, au milieu des années 1990, la sécurité posait de nombreux problèmes. Mais le secteur n’a pas tardé à renforcer ses systèmes. L’influence d’Amazon a sans doute joué un rôle clé.
Le Web3 se trouve à un stade similaire. Mais si le secteur veut prospérer, il doit absolument accorder beaucoup plus d’attention à la sécurité. Dans le cas contraire, cela pourrait constituer une menace existentielle pour l’activité.
« Inutile d’édulcorer la réalité », a déclaré Gu. « Perdre des milliards de dollars par an n’est pas une très bonne image pour le secteur. Cela ne veut pas dire qu’il n’existe pas d’excellents projets qui prennent la sécurité au sérieux. Mais une minorité d’entre eux fait preuve de négligence ou est tout simplement malchanceuse, et les pertes qu’elle subit nuisent à l’image du Web3 dans son ensemble. »
Voir les meilleurs systèmes et outils de détection et de gestion de la fraude





