L'identité de l'attaquant DAO 2016 révélée – Aperçu du piratage sophistiqué de 11 milliards de dollars

Qui a piraté The DAO en 2016 et redirigé 3.6 millions d’ETH ? Laura Shin, journaliste et ancienne rédactrice en chef de Forbes, a identifié le pirate informatique en retraçant la complexité des transactions et en utilisant des outils médico-légaux pour pirater la vie privée. Mais il a tout nié.

Ethereum, le deuxième plus grand réseau de crypto-monnaie, vaut 360 milliards de dollars. Le fondateur Vitalik Buterin compte désormais plus de 3 millions de followers sur Twitter. Toutes les tendances cryptographiques les plus populaires de ces dernières années ont leurs racines dans Ethereum, comme les ICO, la finance décentralisée (DeFi), les jetons non fongibles (NFT) et les organisations autonomes décentralisées (DAO). Ethereum a également engendré de nombreux imitateurs de blockchain, souvent surnommés les « tueurs d’Ethereum ».

Qui a attaqué le DAO ?

Ethereum fait également l'objet d'un mystère majeur : qui a réussi le plus gros braquage d'Ether jamais réalisé en attaquant The DAO ?

Le Decentralized Venture Fund a levé 139 millions de dollars d'ETH au moment de sa vente publique de jetons, qui s'est terminée en 2016, ce qui en fait l'effort de financement participatif le plus réussi de tous les temps. Quelques semaines plus tard, un pirate informatique a extrait 31 % de l'ETH du DAO, soit 3.64 millions d'ETH, soit environ 5 % de la réserve d'ETH à l'époque, du DAO principal et l'a déplacé vers le DarkDAO.

L'enquête exclusive de Laura Shin a été compilée et éditée dans un livre, The Cryptopians: Idealism, Greed, Lies, and the Making of the First Big Cryptocurrency Craze, qui semble indiquer que Toby Hoenisch, le programmeur de The 36-year-A ancien employé qui est autrichien et vit actuellement à Singapour a été impliqué dans ce piratage.

Hoenisch est de loin mieux connu en tant que co-fondateur et PDG de TenX, qui a levé 80 millions de dollars pour créer une carte de débit cryptée lors de son ICO de 2017. Mais cette tentative échoua. La capitalisation boursière des jetons TenX n'est actuellement que de 11 millions de dollars, soit une forte baisse par rapport à celle d'ATH. 535 millions de dollars précédents.

Après avoir reçu un document contenant des preuves détaillées désignant Hoenisch comme un pirate informatique, il a répondu dans un e-mail que la conclusion était effectivement fausse. Dans cet e-mail, Hoenisch a suggéré qu'il fournirait des preuves pour réfuter l'argument de Laura Shin, mais Hoenisch n'a répondu à aucun autre e-mail à ce jour.

Un aperçu détaillé des dégâts causés par ce piratage, l'ETH s'échangeant autour de 3,000 3.64 $, 11 millions d'ETH valant désormais 30 milliards de dollars. Le célèbre et controversé vol de DAO a incité Ethereum à effectuer un hard fork où le réseau Ethereum s'est divisé en deux pour récupérer les fonds volés. DarkDAO ne détient donc pas d'ETH mais Ethereum Classic (ETC) a beaucoup moins de valeur. Les partisans du fork espéraient qu'ETC meure, mais il se négocie actuellement autour de 100 $. Cela signifie que les portefeuilles DarkDAO détiennent actuellement plus de XNUMX millions de dollars en ETC.

L’année dernière, alors que Laura écrivait son livre, un outil médico-légal puissant et mystérieux de la société de requêtes de crypto-monnaie Chainalysis a découvert un signal anormal. En fait, l'histoire du DAO et sa quête de six ans pour retrouver le pirate informatique révèle de nombreux aspects différents du monde de la cryptographie, y compris le développement de la technologie de suivi des transactions depuis les premiers jours du développement du marché.

Aujourd'hui, alors que la technologie blockchain se généralise et que de nouvelles applications émergent, l'une des premières applications de la cryptomonnaie, le bouclier d'anonymat, commence à reculer en raison de la pression, de la réglementation et du fait que les transactions sur les blockchains publiques sont traçables.

Le DAO

Les co-fondateurs Toby Hoenisch et Paul Kittiwongsunthorn en Thaïlande en 2018 lors de la session stratégique TenX

Le moteur d'attaque du DAO

Puisque Hoenisch ne contactera pas Laura, elle ne peut que spéculer sur les motivations de Hoenisch.

Il a rapidement identifié des vulnérabilités techniques dans le DAO, mais les avertissements de Hoenisch n'ont pas été pris au sérieux par les créateurs du DAO.

Début 2016, le réseau Ethereum n'avait même pas un an et il n'y avait qu'une seule application qui intéressait les gens. Il s'agit du DAO, un fonds de capital-risque décentralisé construit avec des contrats intelligents qui donne aux détenteurs de jetons le droit de voter sur les propositions. soumis au financement. Il a été créé par la société Slock.it. Au lieu de rechercher du capital-risque traditionnel, l'entreprise a décidé de créer une DAO puis de procéder au financement participatif, en espérant que son projet recevrait un financement de la DAO. L'équipe de développement de Slock.it estime que le DAO peut attirer 5 millions de dollars.

Cependant, lors de son ouverture aux enchères publiques le 30 avril, il a levé 9 millions de dollars au cours des deux premiers jours seulement, de nombreux participants échangeant 1 Ether contre 100 jetons DAO. Certaines personnes de l'équipe de développement ont été surprises par la somme d'argent investie dans le projet, mais il était trop tard pour réduire les ventes.

Lorsque la collecte de fonds s'est terminée un mois plus tard, entre 15,000 20,000 et 15 XNUMX personnes avaient fait un don. Le DAO détenait à l’époque XNUMX % de tous les Ether et le prix de cette crypto-monnaie augmentait régulièrement. Dans le même temps, de nombreux problèmes de sécurité et structurels ont été soulevés auprès du DAO, car les retraits sont trop difficiles.

Les utilisateurs doivent être très avertis en technologie et mettre beaucoup de temps à retirer des fonds. Vous devez d’abord créer un « Child DAO » ou un « Split DAO ». De plus, le retrait doit obtenir le consentement de toute autre personne ayant transféré les fonds vers ce « DAO subordonné ».

Le matin du 17 juin, l'ETH a atteint un ATH de 21.52 $, ce qui porte la valeur de la crypto-monnaie à 249.6 millions de dollars sur The DAO. Le même matin, Griff Green, le responsable de la communauté et premier contributeur de Slock.it, a reçu un message téléphonique d'un membre de la communauté DAO Slack indiquant que quelque chose d'étrange se passait et qu'il semblait que l'argent avait été déduit.

Green a mené un audit et a découvert qu'un flux de transactions de 258 ETH avait quitté le DAO. Lorsque l'attaque s'est arrêtée quelques heures plus tard, 31 % de l'ETH du DAO avait été aspiré dans le DarkDAO. Alors que la nouvelle de l'attaque se répandait, le prix de l'Ether a chuté de 33 %, passant de 21 $ à 14 $.

Le DAO

Graphique des prix ETH et ETC lors de l'attaque DAO | Source : Forbes

réseau divisé

Le financement participatif du DAO en 2016 a poussé le prix de l'ETH à des niveaux records jusqu'à ce que l'attaque du 17 juin fasse chuter le prix. Après le hard fork du 20 juillet, l’ancienne blockchain a commencé à fonctionner sous le nom d’Ethereum Classic (ETC).

Peu de temps après, la communauté Ethereum a dévoilé la vulnérabilité qui a conduit à ce vol. Le contrat intelligent DAO a été rédigé de telle sorte que chaque fois qu'une personne retire des fonds, elle effectue un dépôt avant de mettre à jour le solde de cette personne. L'attaquant a utilisé un contrat intelligent malveillant, a effectué 258 retraits d'ETH à la fois, puis a interféré avec les mises à jour du contrat, leur permettant de retirer la même quantité d'Ether encore et encore.

Pour que ce soit facile à comprendre, disons que l'attaquant a 101 $ sur son compte bancaire, qu'il retire 100 $ de la banque, puis empêche le caissier de mettre à jour le solde à 1 $, puis demande à nouveau : retire des fonds et un autre obtient 100 $. Pire encore pourrait arriver. Une fois la vulnérabilité rendue publique, les 7.3 millions d’ETH restants du DAO seront exposés à une attaque de copie.

Un groupe de pirates informatiques au chapeau blanc a été formé et a utilisé la méthode de l'attaquant pour transférer les fonds restants vers un nouveau DAO subordonné. Mais l’attaquant dispose encore d’environ 5 % du total d’ETH en circulation, et même l’Ether récupéré est vulnérable en raison des vulnérabilités du DAO. De plus, la date limite pour que le pirate informatique récupère les fonds qu'il a transférés dans DarkDao approche le 21 juillet. Si la communauté veut l'empêcher de retirer les fonds, elle doit envoyer des jetons au DarkDAO du pirate informatique et aux « DAO partagés ». (ou DAO enfants) qu'il crée. Selon les règles du contrat intelligent DAO, un attaquant ne peut pas retirer de fonds si quelqu'un d'autre dans le DAO partagé s'y oppose.

Finalement, après de nombreuses querelles (sur Reddit, sur la chaîne Slack, par e-mail et Skype), le fondateur d'Ethereum, Buterin, a rendu public le remède. Après qu’il soit apparu que la majorité de la communauté Ethereum soutenait cette décision, Ethereum a effectué un hard fork. Le 20 juillet, la blockchain Ethereum s’est divisée en deux. Tout ETH déjà présent dans le DAO sera déplacé vers le contrat de « retrait », qui donne aux contributeurs d'origine le droit de déposer leurs jetons DAO et de récupérer l'ETH sur la nouvelle blockchain. L’ancienne blockchain, qui attire encore certains partisans et spéculateurs, sera rebaptisée Ethereum Classic.

Sur Ethereum Classic, il ne reste que le DAO et le butin de l'attaquant (sous la forme de 3.64 millions d'ETC). Cet été, l'attaquant a déplacé son ETC vers un nouveau portefeuille, qui est resté inactif jusqu'à fin octobre, lorsqu'il a tenté d'utiliser l'échange ShapeShift pour transférer des fonds vers Bitcoin.

Étant donné que ShapeShift n’a obtenu aucune information d’identification de l’utilisateur à ce moment-là, il n’a pas été possible de déterminer l’identité de l’attaquant, bien que tous ses mouvements dans la blockchain aient pu être retracés. Au cours des deux mois suivants, le pirate informatique a reçu 282 bitcoins (d'une valeur de 232,000 11 dollars à l'époque, aujourd'hui plus de 3.4 millions de dollars). Et puis, peut-être parce que ShapeShift bloque régulièrement les transactions, il s'est abstenu de retirer de l'argent liquide, laissant derrière lui 3.2 millions d'ETC d'une valeur de 100 millions de dollars (actuellement plus de XNUMX millions de dollars).

Le DAO

Le fondateur d'Ethereum, Vitalik Buterin, envisage de soutenir le hard fork

L'identité du hacker se dévoile progressivement

L'histoire s'est probablement terminée avec un pirate informatique anonyme assis sur une grande fortune dont il ne pouvait pas sortir. En juillet dernier, l'une des sources de Laura impliquées dans le sauvetage de DAO a déclaré que la police brésilienne avait ouvert une enquête sur l'attaque de DAO et soupçonnait qu'Alex Van de Sande, un homme d'origine brésilienne, pourrait en être une victime ou même un pirate informatique. Van de Sande a décidé de faire un rapport médico-légal par la société d'analyse blockchain Coinfirm pour se nettoyer.

Parmi les premiers suspects figurent un homme d’affaires suisse et ses associés…

Rejoignez CoinCu Telegram pour suivre l'actualité : https://t.me/coincunews

Suivez la chaîne Youtube CoinCu | Suivez la page Facebook de CoinCu

L'identité de l'attaquant DAO 2016 révélée – Aperçu du piratage sophistiqué de 11 milliards de dollars

Qui a piraté The DAO en 2016 et redirigé 3.6 millions d’ETH ? Laura Shin, journaliste et ancienne rédactrice en chef de Forbes, a identifié le pirate informatique en retraçant la complexité des transactions et en utilisant des outils médico-légaux pour pirater la vie privée. Mais il a tout nié.

Ethereum, le deuxième plus grand réseau de crypto-monnaie, vaut 360 milliards de dollars. Le fondateur Vitalik Buterin compte désormais plus de 3 millions de followers sur Twitter. Toutes les tendances cryptographiques les plus populaires de ces dernières années ont leurs racines dans Ethereum, comme les ICO, la finance décentralisée (DeFi), les jetons non fongibles (NFT) et les organisations autonomes décentralisées (DAO). Ethereum a également engendré de nombreux imitateurs de blockchain, souvent surnommés les « tueurs d’Ethereum ».

Qui a attaqué le DAO ?

Ethereum fait également l'objet d'un mystère majeur : qui a réussi le plus gros braquage d'Ether jamais réalisé en attaquant The DAO ?

Le Decentralized Venture Fund a levé 139 millions de dollars d'ETH au moment de sa vente publique de jetons, qui s'est terminée en 2016, ce qui en fait l'effort de financement participatif le plus réussi de tous les temps. Quelques semaines plus tard, un pirate informatique a extrait 31 % de l'ETH du DAO, soit 3.64 millions d'ETH, soit environ 5 % de la réserve d'ETH à l'époque, du DAO principal et l'a déplacé vers le DarkDAO.

L'enquête exclusive de Laura Shin a été compilée et éditée dans un livre, The Cryptopians: Idealism, Greed, Lies, and the Making of the First Big Cryptocurrency Craze, qui semble indiquer que Toby Hoenisch, le programmeur de The 36-year-A ancien employé qui est autrichien et vit actuellement à Singapour a été impliqué dans ce piratage.

Hoenisch est de loin mieux connu en tant que co-fondateur et PDG de TenX, qui a levé 80 millions de dollars pour créer une carte de débit cryptée lors de son ICO de 2017. Mais cette tentative échoua. La capitalisation boursière des jetons TenX n'est actuellement que de 11 millions de dollars, soit une forte baisse par rapport à celle d'ATH. 535 millions de dollars précédents.

Après avoir reçu un document contenant des preuves détaillées désignant Hoenisch comme un pirate informatique, il a répondu dans un e-mail que la conclusion était effectivement fausse. Dans cet e-mail, Hoenisch a suggéré qu'il fournirait des preuves pour réfuter l'argument de Laura Shin, mais Hoenisch n'a répondu à aucun autre e-mail à ce jour.

Un aperçu détaillé des dégâts causés par ce piratage, l'ETH s'échangeant autour de 3,000 3.64 $, 11 millions d'ETH valant désormais 30 milliards de dollars. Le célèbre et controversé vol de DAO a incité Ethereum à effectuer un hard fork où le réseau Ethereum s'est divisé en deux pour récupérer les fonds volés. DarkDAO ne détient donc pas d'ETH mais Ethereum Classic (ETC) a beaucoup moins de valeur. Les partisans du fork espéraient qu'ETC meure, mais il se négocie actuellement autour de 100 $. Cela signifie que les portefeuilles DarkDAO détiennent actuellement plus de XNUMX millions de dollars en ETC.

L’année dernière, alors que Laura écrivait son livre, un outil médico-légal puissant et mystérieux de la société de requêtes de crypto-monnaie Chainalysis a découvert un signal anormal. En fait, l'histoire du DAO et sa quête de six ans pour retrouver le pirate informatique révèle de nombreux aspects différents du monde de la cryptographie, y compris le développement de la technologie de suivi des transactions depuis les premiers jours du développement du marché.

Aujourd'hui, alors que la technologie blockchain se généralise et que de nouvelles applications émergent, l'une des premières applications de la cryptomonnaie, le bouclier d'anonymat, commence à reculer en raison de la pression, de la réglementation et du fait que les transactions sur les blockchains publiques sont traçables.

Le DAO

Les co-fondateurs Toby Hoenisch et Paul Kittiwongsunthorn en Thaïlande en 2018 lors de la session stratégique TenX

Le moteur d'attaque du DAO

Puisque Hoenisch ne contactera pas Laura, elle ne peut que spéculer sur les motivations de Hoenisch.

Il a rapidement identifié des vulnérabilités techniques dans le DAO, mais les avertissements de Hoenisch n'ont pas été pris au sérieux par les créateurs du DAO.

Début 2016, le réseau Ethereum n'avait même pas un an et il n'y avait qu'une seule application qui intéressait les gens. Il s'agit du DAO, un fonds de capital-risque décentralisé construit avec des contrats intelligents qui donne aux détenteurs de jetons le droit de voter sur les propositions. soumis au financement. Il a été créé par la société Slock.it. Au lieu de rechercher du capital-risque traditionnel, l'entreprise a décidé de créer une DAO puis de procéder au financement participatif, en espérant que son projet recevrait un financement de la DAO. L'équipe de développement de Slock.it estime que le DAO peut attirer 5 millions de dollars.

Cependant, lors de son ouverture aux enchères publiques le 30 avril, il a levé 9 millions de dollars au cours des deux premiers jours seulement, de nombreux participants échangeant 1 Ether contre 100 jetons DAO. Certaines personnes de l'équipe de développement ont été surprises par la somme d'argent investie dans le projet, mais il était trop tard pour réduire les ventes.

Lorsque la collecte de fonds s'est terminée un mois plus tard, entre 15,000 20,000 et 15 XNUMX personnes avaient fait un don. Le DAO détenait à l’époque XNUMX % de tous les Ether et le prix de cette crypto-monnaie augmentait régulièrement. Dans le même temps, de nombreux problèmes de sécurité et structurels ont été soulevés auprès du DAO, car les retraits sont trop difficiles.

Les utilisateurs doivent être très avertis en technologie et mettre beaucoup de temps à retirer des fonds. Vous devez d’abord créer un « Child DAO » ou un « Split DAO ». De plus, le retrait doit obtenir le consentement de toute autre personne ayant transféré les fonds vers ce « DAO subordonné ».

Le matin du 17 juin, l'ETH a atteint un ATH de 21.52 $, ce qui porte la valeur de la crypto-monnaie à 249.6 millions de dollars sur The DAO. Le même matin, Griff Green, le responsable de la communauté et premier contributeur de Slock.it, a reçu un message téléphonique d'un membre de la communauté DAO Slack indiquant que quelque chose d'étrange se passait et qu'il semblait que l'argent avait été déduit.

Green a mené un audit et a découvert qu'un flux de transactions de 258 ETH avait quitté le DAO. Lorsque l'attaque s'est arrêtée quelques heures plus tard, 31 % de l'ETH du DAO avait été aspiré dans le DarkDAO. Alors que la nouvelle de l'attaque se répandait, le prix de l'Ether a chuté de 33 %, passant de 21 $ à 14 $.

Le DAO

Graphique des prix ETH et ETC lors de l'attaque DAO | Source : Forbes

réseau divisé

Le financement participatif du DAO en 2016 a poussé le prix de l'ETH à des niveaux records jusqu'à ce que l'attaque du 17 juin fasse chuter le prix. Après le hard fork du 20 juillet, l’ancienne blockchain a commencé à fonctionner sous le nom d’Ethereum Classic (ETC).

Peu de temps après, la communauté Ethereum a dévoilé la vulnérabilité qui a conduit à ce vol. Le contrat intelligent DAO a été rédigé de telle sorte que chaque fois qu'une personne retire des fonds, elle effectue un dépôt avant de mettre à jour le solde de cette personne. L'attaquant a utilisé un contrat intelligent malveillant, a effectué 258 retraits d'ETH à la fois, puis a interféré avec les mises à jour du contrat, leur permettant de retirer la même quantité d'Ether encore et encore.

Pour que ce soit facile à comprendre, disons que l'attaquant a 101 $ sur son compte bancaire, qu'il retire 100 $ de la banque, puis empêche le caissier de mettre à jour le solde à 1 $, puis demande à nouveau : retire des fonds et un autre obtient 100 $. Pire encore pourrait arriver. Une fois la vulnérabilité rendue publique, les 7.3 millions d’ETH restants du DAO seront exposés à une attaque de copie.

Un groupe de pirates informatiques au chapeau blanc a été formé et a utilisé la méthode de l'attaquant pour transférer les fonds restants vers un nouveau DAO subordonné. Mais l’attaquant dispose encore d’environ 5 % du total d’ETH en circulation, et même l’Ether récupéré est vulnérable en raison des vulnérabilités du DAO. De plus, la date limite pour que le pirate informatique récupère les fonds qu'il a transférés dans DarkDao approche le 21 juillet. Si la communauté veut l'empêcher de retirer les fonds, elle doit envoyer des jetons au DarkDAO du pirate informatique et aux « DAO partagés ». (ou DAO enfants) qu'il crée. Selon les règles du contrat intelligent DAO, un attaquant ne peut pas retirer de fonds si quelqu'un d'autre dans le DAO partagé s'y oppose.

Finalement, après de nombreuses querelles (sur Reddit, sur la chaîne Slack, par e-mail et Skype), le fondateur d'Ethereum, Buterin, a rendu public le remède. Après qu’il soit apparu que la majorité de la communauté Ethereum soutenait cette décision, Ethereum a effectué un hard fork. Le 20 juillet, la blockchain Ethereum s’est divisée en deux. Tout ETH déjà présent dans le DAO sera déplacé vers le contrat de « retrait », qui donne aux contributeurs d'origine le droit de déposer leurs jetons DAO et de récupérer l'ETH sur la nouvelle blockchain. L’ancienne blockchain, qui attire encore certains partisans et spéculateurs, sera rebaptisée Ethereum Classic.

Sur Ethereum Classic, il ne reste que le DAO et le butin de l'attaquant (sous la forme de 3.64 millions d'ETC). Cet été, l'attaquant a déplacé son ETC vers un nouveau portefeuille, qui est resté inactif jusqu'à fin octobre, lorsqu'il a tenté d'utiliser l'échange ShapeShift pour transférer des fonds vers Bitcoin.

Étant donné que ShapeShift n’a obtenu aucune information d’identification de l’utilisateur à ce moment-là, il n’a pas été possible de déterminer l’identité de l’attaquant, bien que tous ses mouvements dans la blockchain aient pu être retracés. Au cours des deux mois suivants, le pirate informatique a reçu 282 bitcoins (d'une valeur de 232,000 11 dollars à l'époque, aujourd'hui plus de 3.4 millions de dollars). Et puis, peut-être parce que ShapeShift bloque régulièrement les transactions, il s'est abstenu de retirer de l'argent liquide, laissant derrière lui 3.2 millions d'ETC d'une valeur de 100 millions de dollars (actuellement plus de XNUMX millions de dollars).

Le DAO

Le fondateur d'Ethereum, Vitalik Buterin, envisage de soutenir le hard fork

L'identité du hacker se dévoile progressivement

L'histoire s'est probablement terminée avec un pirate informatique anonyme assis sur une grande fortune dont il ne pouvait pas sortir. En juillet dernier, l'une des sources de Laura impliquées dans le sauvetage de DAO a déclaré que la police brésilienne avait ouvert une enquête sur l'attaque de DAO et soupçonnait qu'Alex Van de Sande, un homme d'origine brésilienne, pourrait en être une victime ou même un pirate informatique. Van de Sande a décidé de faire un rapport médico-légal par la société d'analyse blockchain Coinfirm pour se nettoyer.

Parmi les premiers suspects figurent un homme d’affaires suisse et ses associés…

Rejoignez CoinCu Telegram pour suivre l'actualité : https://t.me/coincunews

Suivez la chaîne Youtube CoinCu | Suivez la page Facebook de CoinCu

Visité 70 fois, 2 visite(s) aujourd'hui