Un nouveau nœud a attendu deux semaines. Puis il a pris 10,7 millions de dollars de THORChain.
Market News

Un nouveau nœud a attendu deux semaines. Puis il a pris 10,7 millions de dollars de THORChain.

Par frenchlbn

Un opérateur de nœud malveillant a drainé 10,7 millions de dollars de THORChain le 15 mai via une vulnérabilité GG20. Voici la chronologie complète, la réponse en matière de sécurité, et la suite.

Quelqu’un a rejoint le Discord des développeurs de THORChain le 1er mai sous le pseudo Dinosauruss. Le compte était récent. Les questions étaient précises — comment faire entrer un nœud dans le réseau par le churn, et à quelle vitesse. L’intervalle normal de churn de trois jours était déjà retardé pour des raisons indépendantes, ce qui a impliqué une attente.

Selon le Rapport d’exploit THORChain #1, publié le 20 mai, l’adresse du nœud de l’attaquant (n84q) est finalement entrée dans l’ensemble des validateurs actifs le 13 mai. Environ 635 000 RUNE répartis sur deux adresses de caution. Attribuée aléatoirement à l’un des cinq coffres, comme tout autre opérateur.

Le nœud qui est entré et n’est jamais reparti

Pendant deux jours, le nœud a participé aux cérémonies de signature GG20 de routine. Rien ne semblait irrégulier. GG20, ou Gennaro-Goldfeder 2020, est le schéma de signature à seuil que THORChain utilise pour répartir le contrôle des clés des coffres entre des opérateurs indépendants. Aucun nœud unique ne détient jamais la clé privée complète — dans des conditions normales.

La faille a changé cela. Grâce à une fuite progressive de matériel clé à travers plusieurs rounds de signature, l’attaquant aurait reconstitué la clé privée complète du coffre. Une fois la reconstitution terminée, les transactions sortantes ont été signées et diffusées directement, en dehors de toute cérémonie GG20.

Le vérificateur de solvabilité réactif a détecté la divergence en quelques minutes. Il a constaté que le solde attendu dépassait le solde réel sur la chaîne de plus de 1 % sur plusieurs chaînes, déclenchant des arrêts automatiques sur ETH, AVAX, BSC, BASE, DOGE et GAIA sans intervention humaine. Les fonds, environ 10 millions de dollars selon la première estimation, avaient déjà été déplacés.

Discord s’est enflammé avant la réponse officielle

Alors que l’activité du réseau stagnait, un membre de la communauté a signalé des transactions inhabituelles : plusieurs envois depuis le routeur TC vers une adresse Ethereum sans mémo. Ce message est devenu la première alerte humaine. ZachXBT, sur X, a averti la communauté que THORChain avait peut-être perdu plus de 10 millions de dollars sur Bitcoin, Ethereum, BSC et Base.

Le nœud xuuu a été le premier à placer une pause manuelle de 720 blocs. D’autres ont ajouté davantage de pauses en succession rapide. Le système de gouvernance de THORChain est conçu exactement pour cela : un seul nœud ne peut pas bloquer le réseau indéfiniment, mais plusieurs nœuds indépendants agissant rapidement peuvent maintenir un arrêt assez longtemps pour enquêter. Le 15 mai, environ 18 à 20 nœuds ont ajouté simultanément des pauses.

Des votes de gouvernance Mimir formels ont suivi sur Discord. Le seuil de trois votes pour les paramètres opérationnels a été atteint. HALTTRADING activé au bloc 26183438. HALTSIGNING au bloc 26183439. HALTCHAINGLOBAL au bloc 26183590. HALTCHURNING au bloc 26183849 — ce dernier spécifiquement pour empêcher le nœud malveillant de quitter le réseau.

L’ensemble du réseau a été verrouillé en environ deux heures après que la communauté a donné l’alerte.

Ce que l’enquête a trouvé, et ce qu’elle a retenu

La première déclaration publique de l’équipe de développement est arrivée à 11h01 le 15 mai, estimant les pertes à 7,4 millions de dollars et listant trois vecteurs sous enquête : une vulnérabilité GG20, une compromission de l’infrastructure, et d’autres. Les opérateurs de nœuds ont été invités à auditer leur infrastructure et à soumettre les journaux Bifrost.

À 19h10 ce même jour, le tableau était plus clair. Les analyses forensiques on-chain ont lié l’adresse du nœud malveillant thor16ucjv3v695mq283me7esh0wdhajjalengcn84q aux adresses Ethereum qui ont reçu les fonds volés. Le chiffre des pertes révisé s’établit à environ 10,7 millions de dollars. La coordination avec Outrider Analytics et les forces de l’ordre était déjà en cours, selon le rapport officiel.

Le paysage de la sécurité DeFi en 2026 avait déjà enregistré 620 millions de dollars de pertes rien qu’en avril. L’incident de THORChain a ajouté du poids aux inquiétudes concernant les vulnérabilités de la couche cryptographique dans l’infrastructure inter-chaînes.

Correctif publié, récupération toujours ouverte

Le 16 mai, l’équipe marketing a émis un avertissement concernant les escroqueries. De faux programmes d’airdrop et de remboursement se propageaient déjà sur les réseaux sociaux. THORChain a confirmé qu’il n’a aucun programme de remboursement ou d’airdrop actif.

Le 18 mai, le correctif v3.18.1 était imminent. L’équipe de développement a déclaré avoir une bonne compréhension de l’attaque mais a retenu les détails techniques jusqu’à ce que d’autres projets utilisant la même implémentation GG20 puissent être discrètement alertés et corriger leurs propres systèmes. Tous les opérateurs de nœuds ont été invités à réduire la taille des pods Bifrost avant la sortie.

La voie complète de récupération relève de la gouvernance communautaire. ADR-028, le registre des décisions d’architecture actuellement ouvert à la discussion, déterminera comment les fonds perdus seront traités. Les options en débat incluent la réduction des cautions et l’absorption de liquidité par le protocole. L’approche choisie devrait être implémentée dans v3.19.

THORChain avait déjà identifié DKLS, un schéma de signature à seuil plus moderne, comme son objectif cryptographique à long terme. Silence Labs a été engagé en novembre 2025 pour construire une implémentation personnalisée de DKLS avec des abandons identifiables. La livraison ciblée était le T1/T2 2026. GG20 est resté en production entre-temps. L’attaquant est arrivé en mai.

frenchlbn

À propos de l'auteur

frenchlbn

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *