Après avoir été victime d'un vol lui ayant fait perdre 119 millions de dollars, la plateforme BadgerDAO essaie d'amadouer son attaquant pour retrouver son argent.
Elle lui promet entre autres une récompense pour avoir trouvé des vulnérabilités sur son système.
Une façon de faire inspirée d'un hack précédent
Il y a quelques jours, la plateforme BadgerDAO a été victime d'un piratage ayant coûté, à elle et à ses clients, environ 119 millions de dollars. Pour réussir ce tour de force, l'attaquant a volé une clé API lui permettant de contrôler le compte de la plateforme sur Cloudflare et a injecté un script malveillant sur le site. Grâce à ce script, il a pu tromper les utilisateurs et obtenir l'autorisation d'accéder à leurs portefeuilles pour voler leurs crypto-monnaies.
BadgerDAO n'est pas la première plateforme à être victime d'un piratage, et elle semble avoir bien étudié les cas précédents, comme le montre une communication récente. « Vous avez pris des fonds qui ne vous appartiennent pas, mais nous sommes prêts à travailler avec vous et à vous dédommager pour avoir identifié cette vulnérabilité dans les systèmes », écrit la plateforme dans un message directement adressé au hacker. Elle lui promet une « ligne de communication directe », sans intervention extérieure, et lui demande de rendre l'argent « au nom de la communauté ».
Si cette façon de faire vous rappelle quelque chose, c'est normal. BadgerDAO semble s'être directement inspirée du hack de Poly Network, qui avait allégé l'entreprise de plus de 600 millions de dollars en crypto-monnaies avant qu'ils soient intégralement rendus par le hacker. À l'époque, Poly Network avait multiplié les superlatifs pour tenter de flatter le hacker et lui avait promis de multiples récompenses dans ses communications.
Des attaques qui se multiplient
Voyant la résolution positive de l'affaire de Poly Network, il est donc possible que BadgerDAO tente la même technique. Cependant, le cas du hack de Poly Network était particulier : le hacker avait rapidement rendu une partie de l'argent de son plein gré et avait indiqué dans un premier temps l'avoir fait « pour le plaisir » avant de se décrire comme « un hacker éthique ». Si aucune de ces affirmations n'a été vérifiée, l'impossibilité de blanchir une telle somme d'argent et les erreurs commises par l'attaquant avaient pu compromettre son identité.
Rien ne permet d'affirmer qu'un tel cas de figure se reproduira ici. Chez BadgerDAO, on se montre prudent pour le moment. « [Je ne suis] pas à l'aise à l'idée de partager publiquement mon opinion personnelle sur le sujet. Nous avons des professionnels qui s'occupent de la stratégie, et nous ne voulons pas potentiellement lui nuire », a indiqué un membre de l'équipe à Motherboard.
Ces derniers jours ont été particulièrement compliqués pour les aficionados des crypto-monnaies, avec le hack récent de BitMart, qui est venue s'ajouter à la liste des plateformes victimes d'acteurs malveillants.
Source : Vice