Un attaquant a exploite une faille dans le protocole de retrait d’ICON le 27 aout en rejouant deux messages de retrait legitimes 1 492 fois, liberant 119,9 millions d’ICX et 531 600 bnUSD. La fondation ICON confirme des pertes avisees de 150,2 ETH et 31 204 USDC, le reste des fonds ayant ete localises et geles. La vulnerabilite provient d’une erreur d’implementation ou une logique float64 a ete utilisee a la place d’un calcul entier pour les identifiants de retrait, permettant a l’attaquant de contourner les controles d’unicite tout en conservant des signatures cryptographiques valides. Pendant un delai de 92 minutes avant la detection, l’attaquant a rapidement distribue les fonds vers des adresses de depot sur des plateformes d’echange. Le reseau a ete arrete 4 heures et 17 minutes apres le debut de l’exploitation.
Source: Lire l’article original

