Mise à jour n°2 sur l'incident du pont ioTube : chaîne relancée, reprise en cours

ioTube Bridge Incident Update No.2: Chain Resumed, Recovery Underway

Il s'agit de notre deuxième mise à jour depuis l'incident de sécurité du pont ioTube survenu le 21 février. Notre priorité reste la sécurité du réseau et la restauration totale des actifs des utilisateurs affectés. Aujourd'hui, nous faisons le point sur trois domaines clés : la reprise réussie de la chaîne IoTeX, une analyse définitive de l'impact, ainsi que notre état d'avancement en matière de récupération et notre feuille de route de compensation.

1. Le mainnet IoTeX est de nouveau en ligne

Depuis le 24 février, 06h06 UTC, le mainnet IoTeX a repris son fonctionnement complet.

Au cours des 48 dernières heures, notre équipe principale a travaillé sans relâche avec les délégués pour construire, tester et déployer Mainnet v2.3.4. Cette mise à niveau de sécurité au niveau de la chaîne place définitivement sur liste noire les 29 portefeuilles d'attaquants identifiés. Environ 45 millions d'IOTX dans ces portefeuilles sont désormais gelés de façon permanente au niveau du réseau. Ces fonds sont désormais définitivement inaccessibles à l'attaquant. Aucune transaction impliquant ces adresses ne sera jamais plus traitée.

  • État du réseau : La chaîne produit des blocs normalement. Vous pouvez suivre l'activité en direct sur iotexscan.io/blocks.
  • Remerciements aux délégués : Nous exprimons notre gratitude aux 36 délégués, notamment mrtrump, iotexcore, pubxpayments, chainshield, ioseallsimon, envirobloq, hotspotty, longz, ankr, nebulaguard, taskrunner, metanyx, cryptozoo, fuzzland, chainalytics, iotfi, iogpt, moonrise, gamefantasy, humano, iotexlab, satoshimusk, swft, goodwill, smartstake, keys, rockx, iotexn, emmasiotx, coredev, binancenode, matrix, dappera, thebottoken, hofancrypto, et bittaker, dont la coordination rapide a rendu cette reprise possible.

Coordination avec les plateformes d'échange :

Nous avons informé plus de 20 partenaires d'échange et coordonnons étroitement avec eux pour rétablir les services de dépôt et de retrait.

Les dépôts et retraits ont été suspendus par mesure de précaution standard suite à l'incident. Maintenant que la chaîne est opérationnelle avec la mise à niveau de sécurité en place, nous nous attendons à ce que les services soient rétablis progressivement au cours des prochaines heures et des prochains jours.

Nous travaillons également en étroite collaboration avec la DAXA (l'Association coréenne des plateformes d'échange d'actifs numériques), ayant soumis une réponse formelle avec une documentation complète de l'incident, notre engagement de compensation et notre feuille de route de remédiation en matière de sécurité.

Le trading d'IOTX est resté actif sur toutes les principales plateformes d'échange tout au long de l'incident. La pause de la chaîne n'a pas affecté les soldes détenus sur les plateformes d'échange — vos IOTX sur les plateformes d'échange ont été en sécurité pendant toute la durée de l'incident.

2. Clarification de l'impact réel

Les données concernant la perte totale ont fluctué dans les rapports de tiers. À la suite d'une analyse médico-légale on-chain rigoureuse, nous pouvons fournir la répartition suivante :

A. Frappe non autorisée de tokens (410M CIOTX)

Bien que 410 millions de tokens aient été frappés, 99,5 % de ces actifs ont été neutralisés :

  • 76,8 % (315M) : Verrouillés de façon permanente sur Ethereum et Base sans aucune liquidité.
  • 9,9 % (40,5M) : Gelés de façon permanente via la mise à niveau v2.3.4.
  • 12,8 % (52,4M) : Déposés sur Binance ; la coordination pour le gel est en cours.
  • 0,4 % (1,7M) : La seule portion liquidée avec succès via un DEX.

B. Vidage des réserves du pont (~4,4 M$)

Cela représente la perte économique réalisée. L'attaquant a vidé les actifs de réserve (USDC, USDT, WETH, WBTC), les a convertis en environ 2 183 ETH, puis a transféré ~1 464 ETH vers Bitcoin via THORChain, les convertissant finalement en 66,78 BTC.

  • Ces actifs sont actuellement détenus sur quatre adresses Bitcoin identifiées.
  • Statut : Pas un seul satoshi n'a bougé depuis le 21 février. Ces portefeuilles sont sous surveillance 24h/24 et 7j/7 et ont été signalés à l'échelle mondiale.

En résumé : Bien que la « valeur faciale » des tokens frappés ait semblé élevée, le dommage économique réel est contenu. La Fondation IoTeX s'engage à compenser à 100 % chaque utilisateur affecté, financé par la trésorerie de la Fondation. Une communication dédiée avec l'ensemble des critères d'éligibilité, le processus de réclamation et le calendrier du portail sera fournie dans la prochaine mise à jour, sous peu.

En coulisses, notre opération de récupération fonctionne sans interruption depuis le moment où nous avons détecté la violation. Sans entrer dans les détails opérationnels, voici ce que nous pouvons partager :

Nous avons déposé des rapports formels auprès des forces de l'ordre américaines, y compris le FBI, et coordonnons activement les demandes de préservation de preuves et les assignations.

Nous travaillons avec des cabinets de premier plan spécialisés dans l'analyse blockchain et la récupération d'actifs pour tracer, signaler et geler les actifs volés sur chaque chaîne et service touchés par l'attaquant. Plus de 20 plateformes d'échange ont été informées et coopèrent.

Nous avons également engagé des enquêteurs on-chain indépendants qui ont identifié des liens entre le portefeuille de financement de cet attaquant et d'autres exploits récents — suggérant qu'il s'agit du travail d'un acteur malveillant organisé, et non d'un piratage opportuniste.

L'attaquant doit comprendre : la fenêtre de récompense de 48 heures expire le 25 février. Après cela, tous les outils à notre disposition — juridiques, techniques et d'investigation — seront mis en œuvre. L'offre de restituer 90 % et de partir reste valable. Elle ne le restera pas indéfiniment.

4. Mises à niveau structurelles de sécurité : garantir que cela ne se reproduise plus jamais

Cet incident résulte d'une défaillance de sécurité opérationnelle (clé compromise), et non d'une vulnérabilité dans le code de la blockchain IoTeX ou du smart contract. Pour prévenir toute récidive, nous mettons en œuvre :

  • IIP-55 : Transition vers une gouvernance décentralisée du pont via un comité de validateurs multipartite pour éviter tout point de défaillance unique.
  • Contrôles multi-signatures + verrouillage temporel (time-lock) sur toutes les opérations privilégiées du pont
  • Audit de sécurité indépendant de toute l'infrastructure ioTube — actuellement en cours
  • Disjoncteurs on-chain, refonte de la gestion des identifiants, et extension du programme de bug bounty

Prochaines étapes :

Un plan de compensation complet sera publié dans notre prochaine mise à jour. Le portail dédié au processus de réclamation de compensation et aux critères d'éligibilité sera publié prochainement.

Merci pour votre patience continue et votre soutien alors que nous renforçons l'écosystème IoTeX.

L'équipe IoTeX