Découvrir

Apprenez à connaître Acurast. Découvrez notre histoire, plongez dans la documentation technique et voyez avec qui nous collaborons au sein de l’écosystème.

Mises à niveau de sécurité du protocole Acurast

 

 

Chère communauté,

Le paysage des menaces a changé

 

Depuis la sortie publique de modèles d’IA comme Claude Mythos/Fable, les failles de sécurité assistées par l’IA se sont multipliées dans tout l’écosystème crypto. Sous l’effet de fortes incitations financières, de bases de code open source et de groupes de hackers professionnalisés soutenus par des États (comme ceux décrits dans l’avis conjoint de cybersécurité FBI/CISA AA22-108A), le Web3 est et restera une cible de choix.

 

Ce qui s’est passé

Même si le réseau Acurast n’a pas été compromis par des attaquants externes, un bug critique dans l’un de ses composants a bien entraîné le versement de récompenses excessives à certains utilisateurs qui n’en avaient pas conscience. Bonne nouvelle : les principaux utilisateurs ayant bénéficié de ce bug ont accepté de brûler les tokens excédentaires reçus. Grâce à leur coopération, l’impact restant s’est limité à environ 71 000 ACU de récompenses excédentaires (l’ACU est le token du réseau Acurast), soit environ 5 500 $ à l’époque. L’Acurast Association couvrira ce montant sur ses fonds opérationnels. La vigilance doit rester de mise en permanence.

 

Merci au chercheur qui a signalé les failles

À ce propos, un immense merci au membre de la communauté « only01essential », qui a signalé de manière responsable trois problèmes de sécurité majeurs.

 

Pourquoi les correctifs ont été déployés avant le code source

La correction de ces vulnérabilités a nécessité une approche inhabituelle pour les mises à niveau du protocole 26.3, 26.4 et 26.5. En temps normal, Acurast publie le code source avant un vote de gouvernance — le processus on-chain par lequel les détenteurs de tokens approuvent une modification du protocole. Dans ce cas précis, publier les modifications avant la mise en ligne des correctifs aurait exposé les vulnérabilités et aurait pu permettre à d’autres de les exploiter.

 

C’est pourquoi les correctifs ont d’abord été déployés, et le code source publié ensuite.

 

Cette démarche n’a pas vocation à devenir la norme. Maintenant que tous les problèmes signalés ont été corrigés, Acurast revient à son processus habituel : publier le code source avant les prochains votes de gouvernance.

Le code source mis à jour et le changelog sont disponibles sur la page des releases d’Acurast Substrate sur GitHub.

 

Les post-mortems

Des post-mortems détaillés — des comptes rendus expliquant précisément ce qui s’est mal passé, quand le problème a été introduit et comment il a été corrigé — sont également publiés pour les problèmes découverts :

 

Acurast Compute — Double réclamation des récompenses de staking

Acurast Token Conversion — Rejeu des messages de conversion

 

La sécurité reste une priorité absolue chez Acurast, et si vous êtes chasseur de bug bounties, vos signalements sont les bienvenus.

 

Le bon côté des choses

Il y a aussi un enseignement positif à en tirer.

Les bugs découverts aujourd’hui étaient déjà là. La différence, c’est que davantage de personnes disposent désormais des outils pour les trouver.

L’IA rend la recherche en sécurité plus facile et plus accessible, pas seulement pour les attaquants, mais aussi pour les développeurs et les chercheurs en sécurité.

Cela se traduira bientôt par un écosystème crypto plus sûr dans son ensemble, et donnera aussi un énorme avantage en matière de sécurité aux projets open source.

 

Merci à toutes les personnes qui ont contribué à identifier, corriger et contenir ces problèmes. Chaque vulnérabilité découverte et corrigée rend Acurast plus solide.