# Sécurité Articles associés

Le Centre d'actualités HTX fournit les derniers articles et analyses approfondies sur "Sécurité", couvrant les tendances du marché, les mises à jour des projets, les développements technologiques et les politiques réglementaires dans l'industrie crypto.

Analyse de l'incident Bonzo Lend : comment une vulnérabilité de signature nulle a entraîné une perte de 9 millions de dollars pour le protocole ?

L'emprunteur A a effectué un emprunt de 9,05 millions de dollars sur le protocole de prêt Bonzo Lend, basé sur Hedera, en utilisant seulement 250 tokens SAUCE (d'une valeur de quelques dollars) comme garantie. Ceci a été rendu possible en exploitant une vulnérabilité dans le vérificateur de l'oracle Supra. L'attaquant a soumis une mise à jour de prix frauduleuse pour SAUCE/wHBAR, ampliant sa valeur d'environ 12 ordres de grandeur. La mise à jour contenait une signature de [0,0] et une clé publique correspondant au point à l'infini (zéro). Le contrat de précompilation d'appariement de Hedera a retourné "vrai" pour cette équation mathématique identitaire, et le vérificateur a interprété à tort ce résultat comme une preuve de signature valide de l'oracle. Profitant de ce prix manipulé, le portefeuille A a emprunté 6,63 millions d'USDC et 34,5 millions de wHBAR. Un portefeuille B a également emprunté environ 1 million de dollars pendant la fenêtre d'exploitation, se déclarant comme un "white hat" et ayant l'intention de restituer les fonds. Bonzo a suspendu tous les retraits et les marchés de prêt. Supra a corrigé le vérificateur pour rejeter les entrées nulles. Bonzo est toujours en mode maintenance, déterminant son plan de reprise, et aucun détail sur les indemnisations ou la réouverture n'a été annoncé pour les fournisseurs de liquidités.

marsbit07/14 02:56

Analyse de l'incident Bonzo Lend : comment une vulnérabilité de signature nulle a entraîné une perte de 9 millions de dollars pour le protocole ?

marsbit07/14 02:56

Robinhood donne la réponse : Pourquoi l'Ethereum est devenu la solution optimale lorsque les entreprises du monde réel entrent en scène

Robinhood est un exemple parfait qui contredit l'idée que les entreprises réelles ignorent les blockchains existantes. Lorsqu'une entreprise axée sur les flux de trésorerie choisit une infrastructure, elle opte logiquement pour l'architecture L1+L2 d'Ethereum, comme l'a fait Robinhood avec sa blockchain basée sur Arbitrum. L'ancienne économie crypto était centrée sur l'optimisation et la vente de jetons. Les nouvelles entreprises réelles, comme Robinhood ou Coinbase (avec Base), priorisent la logique commerciale : sécurité, contrôle opérationnel, liquidités et accès aux utilisateurs. Pour elles, la blockchain est une infrastructure, pas un produit. L'architecture d'Ethereum répond parfaitement à ces besoins. La couche L1 offre un règlement décentralisé, neutre et liquide. Les solutions de couche L2 (privées comme Robinhood Chain ou publiques comme Arbitrum One) permettent un contrôle opérationnel, une personnalisation et des performances élevées, tout en héritant de la sécurité d'Ethereum et en évitant les coûts et les risques d'une nouvelle L1 autonome. Ce changement de participants, des projets axés sur les jetons vers des entreprises axées sur les flux de trésorerie, profitera à long terme à Ethereum et à l'ETH. L'ETH consolide son rôle d'actif natif, de moyen de paiement du gaz et de réserve de valeur au sein d'un écosystème en expansion. Le choix de Robinhood n'est pas idéologique, mais un calcul commercial rationnel qui sert de modèle pour l'avenir.

Foresight News07/13 09:19

Robinhood donne la réponse : Pourquoi l'Ethereum est devenu la solution optimale lorsque les entreprises du monde réel entrent en scène

Foresight News07/13 09:19

3 attaques de crypto en 24 heures – Des applications factices au vol de 14,2 millions de dollars en SOL

Les escroqueries cryptographiques se multiplient. En seulement 24 heures, trois attaques majeures ont été rapportées. Tout d'abord, des fraudeurs ont créé de fausses extensions de navigateur et applications en usurpant l'identité de SecondFi pour voler des crypto-actifs. La plateforme a rappelé qu'elle ne demande jamais de téléchargements ou de transferts via messages directs. Ensuite, un portefeuille important sur Solana a été compromis, entraînant le vol de 180 900 SOL (environ 14,2 millions de dollars). L'attaquant a retiré les fonds mis en jeu, les a transférés vers de nouvelles adresses, puis a utilisé un pont vers Ethereum et le mélangeur Tornado Cash pour brouiller les pistes. Enfin, le package npm "jscrambler" a été victime d'une attaque de la chaîne d'approvisionnement logicielle. Après le vol d'identifiants de publication, des versions malveillantes (8.14.0 à 8.20.0) ont été diffusées, contenant un code conçu pour voler des informations sur les systèmes des utilisateurs. Les développeurs doivent immédiatement mettre à jour vers la version 8.22.0. En résumé, ces incidents illustrent la diversité des menaces : hameçonnage, compromission de portefeuilles et attaques logicielles. La prudence, la vérification des sources officielles et la mise à jour rapide des logiciels restent essentielles pour la sécurité.

ambcrypto07/12 19:05

3 attaques de crypto en 24 heures – Des applications factices au vol de 14,2 millions de dollars en SOL

ambcrypto07/12 19:05

La Fondation Ethereum est morte, vive les organisations diversifiées d'Ethereum

La Fondation Ethereum (EF) a annoncé la dissolution de son équipe de support des protocoles et le départ d'au moins huit cadres cette année. Ces changements s'inscrivent dans une restructuration majeure incluant la suppression de 54 postes (20% des effectifs), décrite comme un « nettoyage » pour recentrer l'organisation. Parallèlement, de nouvelles entités non lucratives et indépendantes émergent pour reprendre certaines fonctions de l'EF. EthLabs, fondé par d'anciens chercheurs de l'EF, et Ethereum Institutional, axé sur l'adoption par les institutions financières, en sont des exemples notables. L'EF explore également l'utilisation de l'IA pour renforcer la sécurité. Son équipe de sécurité a récemment déployé des agents IA pour tester le réseau Ethereum, découvrant des vulnérabilités réelles comme la CVE-2026-34219. Bien que présenté comme un outil complémentant les chercheurs humains, cela interroge sur l'évolution future des rôles au sein de la fondation. Face à ces bouleversements internes, à la fragmentation de son leadership historique et aux critiques persistantes sur sa gouvernance et sa vision, l'influence centrale de l'EF sur l'écosystème Ethereum semble s'affaiblir. Vitalik Buterin lui-même évoque désormais un avenir pour l'EF tourné vers un rôle plus modeste et à long terme, laissant à de nouvelles organisations le soin de piloter l'adoption massive et institutionnelle d'Ethereum.

Odaily星球日报07/10 08:40

La Fondation Ethereum est morte, vive les organisations diversifiées d'Ethereum

Odaily星球日报07/10 08:40

Au-delà de la clé privée : comment protéger les frontières de sécurité du Web3, du portefeuille et des L2 à la chaîne d'approvisionnement ?

Le mois de juin a été marqué par une série d'incidents de sécurité dans l'écosystème crypto, démontrant que les risques ne se limitent plus à la protection des clés privées, mais s'étendent à l'ensemble du parcours d'interaction sur la chaîne. L'attaque contre le portefeuille SecondFi (ex-Yoroi) sur Cardano a exposé l'importance cruciale de l'implémentation cryptographique sous-jacente. Un défaut dans la génération des signatures a permis à des attaquants de déduire des clés privées à partir de données de transaction publiques, sans nécessiter la compromission des phrases de récupération. Cet incident souligne la nécessité pour les composants critiques des portefeuilles d'être open-source pour un examen par la communauté. La sécurité des réseaux de couche 2 (L2) a également été mise à l'épreuve. Des attaques contre d'anciens déploiements d'Aztec ont exploité des incohérences dans les circuits de preuve à connaissance nulle (ZK), tandis qu'un incident sur Taiko a résulté d'une clé privée de l'environnement d'exécution de confiance (SGX) exposée publiquement. Une panne sur Base a, quant à elle, rappelé que la sécurité inclut également la disponibilité du réseau et la possibilité pour les utilisateurs de s'en retirer. Enfin, l'incident sur Polymarket a illustré la menace des attaques par la chaîne d'approvisionnement des services tiers. Le compromission d'un fournisseur a conduit à l'injection d'un script malveillant dans l'interface web, volant des fonds d'utilisateurs sans que les contrats intelligents principaux ne soient vulnérables. En conclusion, la sécurité dans le Web3 moderne exige une approche holistique. Les utilisateurs sont invités à adopter de bonnes pratiques : isoler les actifs à long terme (portefeuille matériel), utiliser des portefeuilles dédiés aux interactions DApp avec de petits montants, examiner attentivement les autorisations de signature et se méfier des interfaces web anormales. La défense doit évoluer de la simple protection d'une clé privée vers la sécurisation de l'ensemble du parcours de transaction.

marsbit07/09 10:49

Au-delà de la clé privée : comment protéger les frontières de sécurité du Web3, du portefeuille et des L2 à la chaîne d'approvisionnement ?

marsbit07/09 10:49

活动图片