Pourquoi les ponts se font sans cesse pirater, et ce qu'est vraiment un jeton ponté

·6 min de lecture·Par SSP Editorial Team
Couverture SSP Academy : piratages de ponts inter-chaînes et jetons enveloppés

Pourquoi les ponts se font sans cesse pirater, et ce qu'est vraiment un jeton ponté

Pendant une bonne partie de 2021 et 2022, les ponts inter-chaînes ont été la chose la plus régulièrement dévalisée de tout l'univers crypto. Ni les plateformes, ni les portefeuilles, ni les contrats intelligents en général : les ponts.

Ronin a perdu environ 625 millions de dollars. Poly Network a perdu plus de 600 millions. Wormhole a perdu autour de 320 millions. Nomad a perdu près de 200 millions. Cela fait plus d'un milliard et demi de dollars pour quatre incidents, et la liste est plus longue que quatre.

Aucun n'était une défaillance de Bitcoin, d'Ethereum ou d'une quelconque chaîne sous-jacente. Comprendre pourquoi est la chose la plus utile que vous puissiez apprendre sur les ponts, car cela vous dit exactement à quoi vous vous fiez quand vous en utilisez un.

Les chaînes ne peuvent pas se parler

Le problème de fond est simple et souvent passé sous silence. Bitcoin ignore totalement qu'Ethereum existe. Chaque chaîne ne valide que ses propres transactions et ne dispose d'aucun mécanisme pour observer l'état d'une autre. Il n'existe aucun moyen intégré pour que l'une apprenne ce qui s'est passé sur l'autre.

Donc « envoyer des BTC vers Ethereum » est impossible au sens littéral. Vos bitcoins ne peuvent pas quitter Bitcoin.

Ce qui se produit en réalité est une substitution. Vous envoyez de vrais BTC vers une adresse contrôlée par le pont. Le pont le remarque, et quelque chose sur Ethereum vous émet un jeton qui représente ces BTC. Quand vous voulez sortir, vous brûlez le jeton et le pont libère l'original.

La conséquence cruciale : un jeton ponté n'est pas l'actif. C'est une créance sur une cagnotte de cet actif, détenue par celui qui exploite le pont. Sa valeur repose entièrement sur le fait que la cagnotte soit toujours là et que l'opérateur honore encore les rachats. Si la cagnotte est vidée, votre jeton enveloppé est un reçu pour rien — précisément ce que les détenteurs ont découvert dans chacun des incidents ci-dessus.

Quelqu'un doit décider que le dépôt a eu lieu

Puisque aucune chaîne ne peut observer l'autre, un tiers doit surveiller la chaîne A et attester auprès de la chaîne B qu'un dépôt a eu lieu. Ce mécanisme d'attestation est le pont, et c'est par là que tout l'argent disparaît.

Les conceptions varient selon le degré de confiance exigé :

Un multisig ou un ensemble de validateurs — un groupe fixe de signataires dont le quorum autorise les libérations. Simple, rapide, et aussi solide que le plus petit nombre de clés capables de déplacer les fonds.

Un modèle optimiste — les messages sont réputés valides sauf contestation pendant une fenêtre. Bon marché, mais tributaire du fait que quelqu'un surveille réellement et que la logique de contestation soit correcte.

Clients légers et preuves — la chaîne de destination vérifie des preuves cryptographiques de l'état de la chaîne source. L'approche la plus solide et la plus coûteuse, ce qui explique qu'elle soit moins répandue qu'elle ne devrait.

Tout le reste n'est que variation. L'essentiel est que, dans presque tous les cas, un petit ensemble de parties ou une unique fonction de vérification se dresse entre la cagnotte et un attaquant.

Les quatre échecs, et ce que chacun enseigne

Ronin — des clés compromises, pas du code compromis. Le pont utilisait neuf validateurs, cinq étant nécessaires pour autoriser un retrait. Un attaquant a obtenu quatre clés par hameçonnage ciblé, puis a atteint la cinquième via un tiers à qui un accès de signature avait été accordé auparavant et jamais révoqué. Cinq sur neuf, quorum atteint, fonds libérés. Rien n'a été cassé sur le plan cryptographique. La vérification des signatures a parfaitement fonctionné — elle a simplement vérifié les signatures d'un attaquant.

La leçon n'est pas « le multisig est mauvais ». C'est qu'un quorum ne vaut que par l'indépendance de ses signataires. Quatre clés dans une même entreprise plus une permission oubliée, ce n'est pas un cinq-sur-neuf, c'est plutôt un un-sur-deux déguisé.

Poly Network — on a persuadé le contrat de changer son propre gardien. L'attaquant a trouvé un chemin d'appel inter-chaînes lui permettant de modifier le rôle de keeper — ce qui décide quels messages sont légitimes — vers une adresse qu'il contrôlait. Ensuite, chaque retrait frauduleux était, du point de vue du contrat, dûment autorisé.

La leçon : la fonction la plus dangereuse d'un pont est rarement celle qui déplace l'argent. C'est celle qui décide qui a le droit de le faire.

Wormhole — la vérification de signature elle-même était défectueuse. Une routine de vérification pouvait être trompée pour accepter un jeu falsifié de signatures de gardiens, ce qui a permis à l'attaquant de frapper 120 000 wETH sur Solana qui n'étaient adossés à rien sur Ethereum.

La leçon : « vérifié par signatures » ne veut rien dire sans un vérificateur correct. La cryptographie allait bien ; le code autour, non.

Nomad — un changement de configuration a ouvert la porte à tout le monde. Une mise à jour de routine a laissé une racine de confiance fixée à une valeur nulle, ce qui a eu pour effet de faire apparaître pratiquement n'importe quel message comme prouvé. L'exploit ne demandait aucune compétence particulière : les gens copiaient la transaction du premier attaquant, y substituaient leur propre adresse, et recommençaient. C'est devenu un pillage participatif.

La leçon, et c'est la plus inconfortable : ce n'était pas une attaque exotique. C'était une erreur de déploiement. La plupart des pertes sur les ponts ressemblent davantage à des opérations bâclées qu'à de la cryptographie vaincue.

Ce que cela signifie pour vous

Les actifs pontés portent le risque du pont, pas celui de la chaîne. Détenir du BTC enveloppé sur une autre chaîne, ce n'est pas détenir du BTC. C'est détenir une créance, garantie par le maillon le plus faible de ce pont. Cela peut être parfaitement acceptable — mais ce devrait être une décision, pas une supposition.

Préférez ne pas ponter quand il existe une alternative. Si vous pouvez acheter l'actif nativement sur la chaîne de destination, ou utiliser une plateforme centralisée comme point de passage, vous avez échangé un risque de pont contre un risque différent et souvent mieux compris. Aucune option n'est sans risque ; elles échouent seulement autrement, et les modes de défaillance des plateformes sont au moins bien répertoriés.

Ne laissez pas de valeur stationner sous forme pontée. Le risque de pont s'accumule avec le temps. Traverser, faire ce pour quoi on est venu, puis retraverser ne vous expose que brièvement. Détenir un actif enveloppé pendant un an vous expose pendant un an.

Jugez un pont à son modèle de confiance, pas à son interface. Combien de signataires peuvent déplacer les fonds ? Sont-ce des organisations indépendantes ou une seule équipe ? Le code a-t-il été audité et — plus révélateur — a-t-il survécu au temps et au volume ? Une interface soignée ne vous apprend rien.

Dimensionnez la position selon la confiance. La règle simple est de ne pas ponter plus que ce que vous accepteriez de perdre si l'opérateur disparaissait, car dans le pire des cas c'est la même chose.

Où se situe SSP

SSP prend en charge le déplacement d'actifs entre chaînes EVM, et il vaut la peine d'être précis sur ce que cela protège et ne protège pas.

Notre deux-sur-deux protège vos clés et vos approbations. Personne ne peut initier une transaction de pont sans que vos deux appareils la signent, et vous verrez sur chacun ce que vous approuvez. Cette propriété tient complètement.

Ce qu'il ne peut pas faire, c'est rendre le pont lui-même sûr. Une fois vos actifs dans le contrat d'un pont, ils obéissent aux règles de ce contrat et à la gestion de clés de cet opérateur — pas à votre multisig. L'approbation sur deux appareils est une excellente protection contre le déplacement de vos fonds sans permission. Elle n'est d'aucune protection contre le fait qu'on vous prenne des fonds à un endroit où vous les avez délibérément envoyés.

Ce n'est pas une limite que nous puissions contourner par l'ingénierie, et prétendre le contraire serait malhonnête. Les ponts sont l'un de ces endroits de la crypto où la réponse honnête est que la sécurité dépend presque entièrement de quelqu'un d'autre, et où la bonne réaction est de regarder attentivement qui est ce quelqu'un avant de traverser.

Partager cet article

Articles connexes