Non-KYC Crypto Exchange FixedFloat piraté pour 26 millions de dollars en Bitcoin, Ethereum
FixedFloat, un échange de crypto-monnaie qui fonctionne sans mesures de lutte contre le blanchiment d'argent (KYC) de type « connaître votre client » (AML), a été piraté plus tôt ce mois-ci, entraînant la perte de plus de 400 Bitcoins et de plus de 1 700 Ethereum, d'une valeur d'environ 26 millions de dollars.
La société de sécurité Blockchain BlockFence a identifié l'adresse Bitcoin utilisée dans le vol, et les données en chaîne d'une adresse Ethereum liée ont révélé plusieurs transactions de grande valeur vers diverses adresses.
Selon PeckShield, une autre société d'analyse de blockchain, les fonds volés ont été transférés via le mélangeur Ethereum eXch peu de temps après le piratage, ce qui a compliqué la traçabilité des actifs volés. Une petite partie des fonds a été transférée vers HitBTC et CoinSpot, a déclaré PeckShield, qualifiant l'adresse du portefeuille de « draineur FixedFloat ».
FixeFloat a déclaré à Decrypt que le piratage n'avait pas été effectué par l'un de ses employés et qu'« il s'agissait d'une attaque externe causée par des vulnérabilités dans notre structure de sécurité ».
"Le problème résidait dans notre infrastructure, qui était compromise en raison de failles et d'une protection insuffisante", a déclaré l'entreprise. "Cela a permis aux attaquants d'accéder à certaines fonctions de notre service."
Suite au piratage, FixeFloat a initialement évoqué des « problèmes techniques mineurs » et a mis ses systèmes en « mode maintenance ». C’était avant que l’ampleur du piratage ne soit révélée, ce qui a semé la confusion et l’inquiétude parmi les utilisateurs.
"Nous n'avons pas immédiatement signalé le piratage, car nous étions déjà au courant de l'incident et avons immédiatement commencé à mettre notre service en mode maintenance pour assurer la sécurité et minimiser les pertes", a déclaré l'échange à Decrypt. « À cette époque, notre objectif principal était d’éliminer rapidement les faiblesses et de renforcer la sécurité globale, ce qui nous empêchait de faire des déclarations publiques sur ce qui s’était passé. »
Dans une déclaration ultérieure, FixedFloat a assuré aux clients que leurs fonds étaient en sécurité, précisant que les pertes financières affectaient uniquement le service lui-même et non les actifs détenus par les utilisateurs. "FixedFloat ne remplit pas les fonctions d'un service de garde, c'est-à-dire qu'il ne stocke pas les fonds des utilisateurs. Nous fournirons plus d'informations ultérieurement", a tweeté la plateforme.
Cependant, une fois que les informations faisant état du piratage ont commencé à se propager sur les réseaux sociaux, la plateforme a confirmé l'incident et a parlé de l'attaque.
"Nous confirmons qu'il y a bien eu un piratage et un vol de fonds", a écrit le compte Twitter officiel de FixedFloat en réponse à un tweet. "Nous ne sommes pas prêts à faire des commentaires publics sur cette affaire car nous travaillons à éliminer toutes les vulnérabilités possibles. améliorer la sécurité et enquêter.
"Notre service sera bientôt à nouveau disponible", poursuit-il.
Bonjour,
Nous confirmons qu'il y a bien eu un piratage et un vol de fonds. Nous ne sommes pas encore prêts à faire des commentaires publics sur cette question, car nous travaillons à éliminer toutes les vulnérabilités possibles, à améliorer la sécurité et à enquêter. Notre service sera à nouveau disponible prochainement.
Nous allons…
– FixeFloat⚡️ (@FixedFloat) 18 février 2024
L'échange a ensuite assuré que les fonds des utilisateurs restaient en sécurité et que les fonds volés affectaient uniquement les opérations internes de l'entreprise. Si tel est le cas, il est probable que le piratage provienne de l'un des portefeuilles chauds de la bourse.
Le site officiel de FixedFloat reste inopérant au moment de la rédaction de cet article.
Image : Flotteur fixeFixedFloat, qui se présente comme un « échange de crypto-monnaie instantané et entièrement automatique avec Lightning Network », donne la priorité à la confidentialité plutôt qu'à la sécurité, fonctionnant sans nécessiter d'enregistrement de compte ou de vérification d'identité. Cette absence de mesures KYC séduit les utilisateurs soucieux de leur vie privée, mais elle présente des risques importants à la fois pour la plateforme et ses utilisateurs en cas de piratage, car les enquêteurs disposent d'informations limitées sur lesquelles travailler.
De tels incidents sont moins fréquents qu’avant. Un récent rapport de la société d'investigation blockchain Chainalysis a mis en évidence une diminution significative des fonds volés sur les plateformes de cryptomonnaie en 2023. Malgré une légère augmentation des incidents de piratage individuels, la valeur totale des fonds volés a chuté d'environ 54,3 % à 1,7 milliard de dollars, attribuée en grande partie à une forte baisse. baisse des hacks DeFi.
FixeFloat a indiqué qu'il travaillait avec les forces de l'ordre, les sociétés d'investigation blockchain et les bourses de crypto-monnaie pour traquer les pirates informatiques qui n'ont pas encore contacté la bourse. La société a déclaré qu'elle honorerait toutes ses obligations de paiement dès qu'elle reprendrait ses activités et qu'elle pouvait être certaine que l'échange serait à nouveau sûr à utiliser.
Edité par Ryan Ozawa.
