← Derniers articles
💻 computer science

Insecurity Through Obscurity: Veiled Vulnerabilities in Closed-Source Contracts

Cet article présente SKANF, un nouvel outil d'analyse du bytecode EVM qui démontre comment l'obfuscation de code dans les contrats intelligents à code source fermé dissimule souvent plutôt qu'elle ne prévient les vulnérabilités, détectant avec succès des failles dans plus de 1 000 bots MEV réels et générant des exploits d'une valeur potentielle de 10,6 millions de dollars.

Auteurs originaux : Sen Yang, Kaihua Qin, Aviv Yaish, Fan Zhang

Publié 2026-06-11
📖 6 min de lecture🧠 Analyse approfondie

Auteurs originaux : Sen Yang, Kaihua Qin, Aviv Yaish, Fan Zhang

Article original sous licence CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Ceci est une explication générée par l'IA de l'article ci-dessous. Elle n'a pas été rédigée ni approuvée par les auteurs. Pour une précision technique, consultez l'article original. Lire la clause de non-responsabilité complète

Imaginez la blockchain (comme Ethereum) comme une immense maison de verre publique. À l'intérieur de cette maison, tout le monde peut voir les plans de chaque machine (smart contract) qui y fonctionne. Habituellement, c'est une bonne chose car cela signifie que personne ne peut cacher de piège. Mais certains constructeurs de machines décident d'envelopper leurs plans dans des couches de brouillard, de peindre par-dessus les diagrammes ou de construire des passages secrets que seuls eux savent emprunter. Ils font cela pour protéger leurs secrets commerciaux ou pour empêcher les gens de voler leurs idées.

Le document « Insecurity Through Obscurity » soutient que, bien que ces constructeurs pensent rendre leurs machines plus sûres en les cachant, ils les rendent en réalité plus dangereuses. En cachant les plans, ils cachent accidentellement aussi les serrures cassées et les fenêtres ouvertes.

Voici une décomposition simple de ce que les chercheurs ont fait et découvert :

1. Le Problème : « Cacher les clés »

Les chercheurs ont remarqué que beaucoup des machines les plus actives dans cette maison de verre sont « closed-source » (aucun plan disponible) et « obfusquées » (le code est brouillé).

  • L'analogie : Imaginez un coffre-fort de banque où le garde de sécurité porte un bandeau sur les yeux et où le système d'alarme est écrit dans un code secret. Le propriétaire de la banque se dit : « Si personne ne peut lire le code, personne ne pourra le pirater ! »
  • La réalité : Parce que le code est si désordonné, même les propres experts en sécurité de la banque ne peuvent pas voir que la porte du coffre est en fait grande ouverte. L'« obscurité » (le fait de cacher) crée l'« insécurité ».

2. L'Outil : « Le Robot qui dissipe le brouillard » (skanf)

Les auteurs ont construit un nouvel outil appelé skanf (nommé d'après les quatre chercheurs : Sen, Kaihua, Aviv et Fan). Voyez skanf comme un robot de haute technologie équipé d'une lampe de poche spéciale et d'un anneau de décodage.

  • Étape 1 : Dissiper le brouillard (Désobfuscation) : Le robot scanne le code brouillé. Il sait que dans ce type spécifique de machine (EVM), chaque porte secrète doit avoir un panneau « Défense d'entrer » spécifique (appelé JUMPDEST). Le robot trouve tous ces panneaux et redessine la carte, transformant les chemins secrets et sinueux en une ligne droite et claire. Soudain, les portes cachées deviennent visibles.
  • Étape 2 : Utiliser l'histoire comme guide (Exécution avec graines/Seeded Execution) : Le robot ne se contente pas de deviner comment la machine fonctionne. Il observe le comportement passé de la machine (transactions historiques) pour voir par où elle passe habituellement. Il utilise ces trajets passés comme des « graines » (seeds) pour guider son exploration, l'aidant à trouver des chemins dangereux beaucoup plus rapidement qu'un robot cherchant dans l'obscurité.
  • Étape 3 : Le test de conduite (Génération d'exploit) : Une fois que le robot trouve une serrure cassée (une vulnérabilité), il ne se contente pas de la signaler. Il construit réellement une « clé » (un exploit) pour tenter d'ouvrir la porte. Si la clé fonctionne, cela prouve que la machine est véritablement vulnérable.

3. Le Banc d'Essai : Les Bots MEV

Pour tester leur robot, les chercheurs ont examiné les bots MEV.

  • L'analogie : Imaginez une flotte de voitures de course à haute vitesse (les bots) qui circulent sur une piste (la blockchain) à la recherche de petites brèches dans le trafic pour s'y faufiler et réaliser un profit rapide. Ces voitures sont très rapides, manipulent des sommes d'argent énormes, et leurs conducteurs (les searchers) sont très secrets sur le fonctionnement de leurs moteurs.
  • Pourquoi les avoir choisis : Ces bots sont souvent en code fermé et brouillés, ce qui en fait les sujets de test parfaits pour un outil conçu pour voir à travers le brouillard.

4. Les Résultats : Beaucoup de portes ouvertes

Les résultats ont été saisissants :

  • Le Scan : Le robot a scanné 6 554 de ces voitures de course.
  • La Découverte : Il a découvert que 1 030 d'entre elles avaient des serrures cassées (vulnérabilités) qui pourraient permettre à des voleurs de dérober leur carburant (crypto-actifs).
  • La Preuve : Le robot a réussi à construire des clés fonctionnelles pour 394 de ces voitures.
  • Le Coût : Si un voleur avait utilisé ces clés, il aurait pu voler plus de 10,6 millions de dollars.

5. Preuve du Monde Réel : Le piège du « Phishing »

Les chercheurs ont également regardé dans le passé pour voir si quelqu'un avait déjà volé ces voitures.

  • L'Attaque : Ils ont trouvé 104 vols réels. Les voleurs ont utilisé une ruse astucieuse appelée « MEV Phishing ».
  • Comment ça marche : Imaginez qu'un voleur laisse une barre d'or factice et brillante (une fausse opportunité) sur la piste. Le conducteur de la voiture de course la voit, pense que c'est un excellent profit, et roule dessus pour la ramasser. Mais la barre d'or est en fait une trappe. Quand la voiture roule dessus, la trappe s'ouvre, et le voleur dérobe le carburant de la voiture.
  • La Perte : Ces vols réels ont déjà coûté aux conducteurs environ 2,76 millions de dollars.
  • L'Opportunité Manquée : Les chercheurs ont découvert que leur robot (skanf) aurait pu repérer les serrures cassées dans la plupart de ces voitures volées avant que le vol ne se produise.

6. La Conclusion

Le document conclut que cacher votre code ne vous rend pas plus sûr ; cela rend simplement plus difficile la détection de vos propres erreurs.

  • Pour les Constructeurs : Si vous construisez une machine qui contient de l'argent, vous devez être capable de voir vos propres plans clairement. Cacher vos plans peut protéger vos secrets, mais cela laisse votre argent exposé.
  • À retenir : Les chercheurs ont montré qu'avec les bons outils (comme skanf), nous pouvons dissiper le brouillard, trouver les serrures cassées et les réparer avant l'arrivée des voleurs.

En bref : Ne cachez pas vos failles de sécurité dans l'obscurité ; éclairez-les pour pouvoir les réparer.

Noyé(e) sous les articles dans votre domaine ?

Recevez des digests quotidiens des articles les plus récents correspondant à vos mots-clés de recherche — avec des résumés techniques, dans votre langue.

Essayer Digest →