|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Articles d’actualité sur les crypto-monnaies
Liminal blâme WazirX pour le piratage de juillet et déclare que son interface utilisateur n'était pas responsable
Jul 20, 2024 at 02:00 am
Le fournisseur de portefeuille de calcul multipartite (MPC), Liminal, a publié le 19 juillet un rapport post-mortem sur le piratage WazirX du 18 juillet, affirmant que son interface utilisateur

Multiparty computation (MPC) technology provider Liminal has released a July 19 post-mortem report on the July 18 WazirX hack, disputing the exchange’s claim that its user interface was responsible for the attack.
Liminal, fournisseur de technologie de calcul multipartite (MPC), a publié le 19 juillet un rapport post-mortem sur le piratage WazirX du 18 juillet, contestant l'affirmation de la bourse selon laquelle son interface utilisateur était responsable de l'attaque.
According to Liminal's report, the hack occurred because three WazirX devices were compromised. The devices were used to initiate transactions that were then modified by the attacker before being sent to Liminal's servers for approval.
Selon le rapport de Liminal, le piratage s'est produit parce que trois appareils WazirX ont été compromis. Les appareils ont été utilisés pour initier des transactions qui ont ensuite été modifiées par l'attaquant avant d'être envoyées aux serveurs de Liminal pour approbation.
Liminal also claimed that its multisignature wallet was set up to provide a fourth signature if WazirX provided the other three. This meant that the attacker only needed to compromise three devices to perform the attack. The wallet was set up this way at the behest of WazirX, the wallet provider claimed.
Liminal a également affirmé que son portefeuille multisignature avait été configuré pour fournir une quatrième signature si WazirX fournissait les trois autres. Cela signifiait que l’attaquant n’avait besoin que de compromettre trois appareils pour mener l’attaque. Le portefeuille a été configuré de cette manière à la demande de WazirX, a affirmé le fournisseur de portefeuille.
In a July 18 social media post, WazirX claimed that its private keys were secured with hardware wallets. However, WazirX said the attack “stemmed from a discrepancy between the data displayed on Liminal’s interface and the transaction’s actual contents.”
Dans une publication du 18 juillet sur les réseaux sociaux, WazirX a affirmé que ses clés privées étaient sécurisées avec des portefeuilles matériels. Cependant, WazirX a déclaré que l'attaque « provenait d'une divergence entre les données affichées sur l'interface de Liminal et le contenu réel de la transaction ».
According to the Liminal report, one of WazirX’s devices initiated a valid transaction involving the Gala Games (GALA) token. In response, Liminal’s server provided a “safeTxHash,” verifying the transaction's validity. However, the attacker then replaced this transaction hash with an invalid one, causing the transaction to fail.
Selon le rapport Liminal, l'un des appareils de WazirX a initié une transaction valide impliquant le jeton Gala Games (GALA). En réponse, le serveur de Liminal a fourni un « safeTxHash », vérifiant la validité de la transaction. Cependant, l’attaquant a ensuite remplacé ce hachage de transaction par un hachage invalide, provoquant l’échec de la transaction.
In Liminal’s view, the fact that the attacker was able to change this hash implies that the WazirX device had already been compromised before the transaction was attempted.
Selon Liminal, le fait que l'attaquant ait pu modifier ce hachage implique que l'appareil WazirX avait déjà été compromis avant la tentative de transaction.
The attacker then initiated an additional two transactions: one GALA and one Tether (USDT) transfer. In each of these three transactions, the attacker used a different WazirX admin account, for a total of three accounts used. All three of the transactions failed.
L'attaquant a ensuite lancé deux transactions supplémentaires : un transfert GALA et un transfert Tether (USDT). Dans chacune de ces trois transactions, l'attaquant a utilisé un compte administrateur WazirX différent, pour un total de trois comptes utilisés. Les trois transactions ont échoué.
After initiating these three failed transactions, the attacker extracted signatures from the transactions and used them to initiate a new, fourth transaction. The fourth transaction “was crafted in such a way that the fields used to verify policies were using legit transaction details” and “used the Nonce from the failed USDT transaction because that was the latest transaction.”
Après avoir lancé ces trois transactions ayant échoué, l'attaquant a extrait les signatures des transactions et les a utilisées pour lancer une nouvelle, quatrième transaction. La quatrième transaction "a été conçue de telle manière que les champs utilisés pour vérifier les politiques utilisaient des détails de transaction légitimes" et "utilisait le Nonce de la transaction USDT ayant échoué car il s'agissait de la dernière transaction".
Because it used these “legit transaction details,” the Liminal server approved the transaction and provided a fourth signature. As a result, the transaction was confirmed on the Ethereum network, resulting in a transfer of funds from the joint multisig wallet to the attacker’s Ethereum account.
Parce qu'il a utilisé ces « détails légitimes de la transaction », le serveur Liminal a approuvé la transaction et a fourni une quatrième signature. En conséquence, la transaction a été confirmée sur le réseau Ethereum, entraînant un transfert de fonds du portefeuille multisig commun vers le compte Ethereum de l'attaquant.
Liminal denied that its servers caused incorrect information to be displayed through the Liminal UI. Instead, it claimed that the incorrect information was provided by the attacker, who had compromised WazirX computers. In an answer to the posed question “How did the UI show a different value from the actual payload within the transaction?” Liminal said:
Liminal a nié que ses serveurs provoquaient l'affichage d'informations incorrectes via l'interface utilisateur de Liminal. Au lieu de cela, il a affirmé que les informations incorrectes avaient été fournies par l'attaquant, qui avait compromis les ordinateurs WazirX. En réponse à la question posée : « Comment l'interface utilisateur a-t-elle affiché une valeur différente de la charge utile réelle au sein de la transaction ? » Liminal a dit :
Liminal also claimed that its servers were programmed to automatically provide a fourth signature if WazirX admins provided the other three. “Liminal only provides the final signature once the required number of valid signatures are received from the client’s side,” it stated, adding that in this case, “the transaction was authorised and signed by three of our client’s employees.”
Liminal a également affirmé que ses serveurs étaient programmés pour fournir automatiquement une quatrième signature si les administrateurs de WazirX fournissaient les trois autres. "Liminal ne fournit la signature finale qu'une fois que le nombre requis de signatures valides a été reçu du côté du client", a-t-il déclaré, ajoutant que dans ce cas, "la transaction a été autorisée et signée par trois des employés de notre client".
The multisig wallet “was deployed by WazirX as per their configuration well before onboarding with Liminal,” and was “imported” into Liminal “per WazirX's request.”
Le portefeuille multisig « a été déployé par WazirX selon leur configuration bien avant l'intégration avec Liminal » et a été « importé » dans Liminal « à la demande de WazirX ».
Related: WazirX breach post-mortem: Dismantling the $230M attack
Connexes : Analyse post-mortem de la violation de WazirX : démantèlement de l'attaque de 230 millions de dollars
WazirX’s post claimed that it had implemented “robust security features.” For example, it had required that all transactions be confirmed by four out of five keyholders. Four of these keys belonged to WazirX employees and one to the Liminal team. In addition, it required three of the WazirX keyholders to use hardware wallets. All destination addresses were required to be added to a whitelist ahead of time, WazirX stated, which was “earmarked and facilitated on the interface by Liminal.”
Le message de WazirX affirmait avoir mis en œuvre des « fonctionnalités de sécurité robustes ». Par exemple, il était exigé que toutes les transactions soient confirmées par quatre détenteurs de clés sur cinq. Quatre de ces clés appartenaient aux employés de WazirX et une à l'équipe Liminal. De plus, trois des détenteurs de clés WazirX devaient utiliser des portefeuilles matériels. Toutes les adresses de destination devaient être ajoutées à l'avance à une liste blanche, a déclaré WazirX, qui était "réservée et facilitée sur l'interface par Liminal".
Despite taking all of these precautions, the attacker “appear[s] to have possibly breached such security features, and the theft occurred.” WazirX called the attack a “a force majeure event beyond [its] control.” Even so, it vowed that it was “leaving no stone unturned to locate and recover the funds.”
Malgré toutes ces précautions, l’attaquant « semble avoir violé ces dispositifs de sécurité, et le vol a eu lieu ». WazirX a qualifié l’attaque d’« événement de force majeure indépendant de [its] contrôle ». Malgré cela, il a juré qu’il « ne négligeait aucun effort pour localiser et récupérer les fonds ».
An estimated $235 million was lost in the WazirX attack. It was the largest centralized exchange hack since the DMM exploit of May 31, which resulted in even greater losses of $305 million.
On estime que 235 millions de dollars ont été perdus lors de l'attaque WazirX. Il s'agit du plus grand piratage d'échange centralisé depuis l'exploit DMM du 31 mai, qui a entraîné des pertes encore plus importantes, soit 305 millions de dollars.
Magazine: WazirX hackers prepped 8 days before attack, swindlers fake fiat for USDT: Asia Express
Magazine : Les pirates de WazirX se sont préparés 8 jours avant l'attaque, les escrocs falsifient un fiat pour l'USDT : Asia Express
Clause de non-responsabilité:info@kdj.com
Les informations fournies ne constituent pas des conseils commerciaux. kdj.com n’assume aucune responsabilité pour les investissements effectués sur la base des informations fournies dans cet article. Les crypto-monnaies sont très volatiles et il est fortement recommandé d’investir avec prudence après une recherche approfondie!
Si vous pensez que le contenu utilisé sur ce site Web porte atteinte à vos droits d’auteur, veuillez nous contacter immédiatement (info@kdj.com) et nous le supprimerons dans les plus brefs délais.
-
-
- Consensus 2026 Miami : Web3, Blockchain, Crypto-monnaie, NFT, Metaverse, conférence, 5 mai — Là où Wall Street rencontre la frontière numérique
- May 01, 2026 at 11:27 pm
- Miami vibre à l'approche du Consensus 2026 le 5 mai, mettant en avant le Web3, la blockchain, la crypto, les NFT et le passage du métaverse du battage médiatique à la réalité institutionnelle et durable.
-
- La Fed maintient ses taux stables, déclenchant une baisse du prix du Bitcoin dans un contexte de tensions géopolitiques
- May 01, 2026 at 04:04 am
- La décision de la Réserve fédérale de maintenir les taux d'intérêt, associée au conflit au Moyen-Orient, a un impact sur le prix du Bitcoin. Analyse des tendances récentes et des réactions du marché.
-
- Les mineurs de Bitcoin électrifient le réseau : l'acquisition d'une usine à gaz dans l'Ohio ouvre une nouvelle ère pour l'or numérique
- Apr 30, 2026 at 10:38 pm
- L’industrie minière du Bitcoin connaît une transformation significative, avec des acteurs majeurs développant de manière agressive leurs opérations et acquérant stratégiquement des actifs énergétiques comme les usines à gaz de l’Ohio pour solidifier leur avenir dans l’économie numérique.
-
- Le jeton MEGA de MegaETH arrive dans la Big Apple : définition de nouveaux critères de performance pour la blockchain en temps réel
- Apr 30, 2026 at 09:11 pm
- Le MEGA Token de MegaETH a été officiellement lancé, validant sa vision de la blockchain « en temps réel » avec un modèle de distribution axé sur les performances et une adoption rapide du stablecoin USDM.
-
- La pente glissante de Solana : les prévisions de prix indiquent une perte de résistance et de nouvelles baisses potentielles
- Apr 30, 2026 at 09:08 pm
- Solana a du mal à briser la résistance clé, signalant un potentiel de baisse. Des refus répétés entre 86 et 88 dollars, associés à une tendance à court terme brisée, laissent présager des objectifs aussi bas que 67 dollars, voire 40 dollars, alors que les vendeurs gardent le contrôle. Les investisseurs doivent surveiller de près les niveaux de support critiques.
-
- BTC, pétrole, bénéfices : la géopolitique alimente le brut, le dérapage des cryptos, les triomphes et les essais de la technologie
- Apr 30, 2026 at 04:51 pm
- Les marchés mondiaux sont en tourbillon : le BTC chute alors que le pétrole atteint des sommets pluriannuels en raison des tensions géopolitiques, tandis que les géants de la technologie affichent des bénéfices mitigés, révélant un paysage financier complexe.
-
- Le nouveau rythme de New York : les systèmes de jalonnement, l'USD1 et la gouvernance conduisent la prochaine vague de crypto
- Apr 30, 2026 at 03:02 pm
- Des événements lucratifs générant 1 USD aux modèles de gouvernance robustes, la sphère crypto regorge d'innovations qui remodèlent la façon dont nous interagissons avec les actifs numériques, en nous concentrant sur l'engagement à long terme et l'utilité du stablecoin.
-
- OKX dévoile le protocole de paiement des agents : inaugurant une nouvelle ère de transactions IA
- Apr 30, 2026 at 02:53 pm
- OKX lance son Agent Payments Protocol (APP), une norme ouverte pour le commerce piloté par l'IA, permettant aux agents de gérer des cycles économiques complets. Explorez les implications pour les transactions IA et les paiements agents.

































