← Derniers articles
💻 computer science

Chain Reactions: How Nonce Collisions in ECDSA Compromise Polygon MEV Searchers

Ce papier révèle que la réutilisation systématique de nonces par les chercheurs MEV de Polygon, motivée par les pressions de latence dans les enchères à soumission scellée, génère des motifs de signature prévisibles permettant aux attaquants de récupérer des clés privées par l'intermédiaire d'algèbre linéaire élémentaire, compromettant ainsi simultanément plusieurs comptes.

Auteurs originaux : Yash Madhwal, Andrey Seoev, Raffaele Della Pietra, Anastasiia Smirnova, Yury Yanovich

Publié 2026-05-22
📖 5 min de lecture🧠 Analyse approfondie

Auteurs originaux : Yash Madhwal, Andrey Seoev, Raffaele Della Pietra, Anastasiia Smirnova, Yury Yanovich

Article original sous licence CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Ceci est une explication générée par l'IA de l'article ci-dessous. Elle n'a pas été rédigée ni approuvée par les auteurs. Pour une précision technique, consultez l'article original. Lire la clause de non-responsabilité complète

La Vue d'Ensemble : L'Erreur du « Numéro Secret »

Imaginez la blockchain (comme Polygon) comme une immense banque publique où chacun peut voir chaque transaction. Pour prouver que vous possédez votre argent, vous signez les transactions avec une « empreinte digitale » numérique appelée signature.

Pour créer cette empreinte, les mathématiques nécessitent un nombre secret spécial, utilisé une seule fois, appelé nonce (appelons-le le « Billet Secret »).

  • La Règle : Vous devez générer un nouveau Billet Secret, totalement aléatoire, pour chaque transaction unique.
  • L'Erreur : Si vous utilisez le même Billet Secret deux fois, ou si vous utilisez des billets suivant un motif prévisible (comme 1, 2, 3...), les mathématiques s'effondrent. C'est comme utiliser le même mot de passe pour deux comptes bancaires différents ; une fois qu'un pirate a cracké l'un, il possède la clé de l'autre.

Les Méchants : Les « Chercheurs MEV »

Le document se concentre sur un groupe spécifique de personnes appelé les Chercheurs MEV. Imaginez-les comme des pilotes de course de Formule 1 à grande vitesse dans le monde de la crypto. Leur travail consiste à repérer des trades rentables et à les exécuter plus vite que quiconque.

  • La Pression : Sur le réseau Polygon, ces pilotes ont une fenêtre de tir minuscule (environ 250 millisecondes) pour soumettre leurs offres. C'est comme essayer de gagner une course de Formule 1 où vous avez moins d'un clin d'œil pour faire un mouvement.
  • La Raccourci : Pour économiser ces microsecondes précieuses, certains chercheurs sont devenus paresseux. Au lieu de prendre le temps de générer un Billet Secret frais et aléatoire pour chaque course, ils ont commencé à réutiliser d'anciens billets ou à utiliser des motifs prévisibles (comme compter : 100, 101, 102).

L'Attaque : Comment les Pirates Volent les Clés

Les chercheurs ont découvert que, parce que ces chercheurs réutilisaient ou prédisaient leurs Billets Secrets, ils laissaient une traînée de indices sur la blockchain publique.

Le document décrit trois façons dont cela tourne mal, en utilisant une métaphore de « Réaction en Chaîne » :

  1. La Double Réservation (Portefeuille Unique) : Un chercheur utilise le même Billet Secret pour deux transactions différentes.
    • Analogie : Vous signez deux lettres avec exactement le même code d'encre invisible. Un détective voit les deux lettres, les compare, et découvre instantanément votre code secret.
  2. Le Motif (Relations Linéaires) : Le chercheur utilise des billets qui suivent une règle mathématique simple (par exemple : « Le prochain billet est toujours le précédent plus 5 »).
    • Analogie : Vous utilisez un cadenas à combinaison où les nombres augmentent toujours de 5. Un voleur voit le motif et peut facilement deviner le prochain nombre.
  3. La Réaction en Chaîne (Collisions Inter-Portefeuilles) – La Grande Découverte : C'est la partie la plus dangereuse. Deux différents chercheurs (ou deux portefeuilles différents appartenant à la même personne) utilisent accidentellement le même Billet Secret pour leurs transactions.
    • Analogie : Imaginez deux personnes différentes, Alice et Bob, qui utilisent toutes les deux le même « Billet Secret » pour signer leurs chèques. Un pirate voit les deux chèques. En les comparant, le pirate peut résoudre une simple énigme mathématique pour découvrir à la fois les clés secrètes d'Alice et de Bob.
    • Le Résultat : Une seule erreur compromet non pas un seul compte, mais toute une chaîne de comptes connectés. Si vous brisez un maillon de la chaîne, toute la chaîne s'effondre.

Les Preuves

Les chercheurs ont construit un outil pour scanner la blockchain Polygon. Ils ont trouvé de vrais exemples de cela se produisant.

  • Ils ont vu des transactions où les « Billets Secrets » étaient identiques ou suivaient une ligne prévisible.
  • Ils ont utilisé de l'algèbre simple (du type de ce qu'on apprend au lycée) pour résoudre les équations créées par ces erreurs.
  • Le Résultat : Ils ont récupéré avec succès les clés privées des chercheurs. Cela signifie qu'ils auraient pu voler tous les fonds de ces portefeuilles. Les chercheurs ont fini par arrêter de faire cela après avoir réalisé qu'ils étaient vulnérables, mais les dégâts étaient déjà inscrits dans le registre public.

La Leçon : Vitesse contre Sécurité

Le document conclut que la pression pour être rapide (des temps de réponse inférieurs à la seconde) a poussé ces professionnels à sauter une étape de sécurité vitale.

  • L'Enseignement : Dans le monde de la crypto, une seule erreur de paresse dans la génération d'un nombre aléatoire peut mener à une ruine financière totale.
  • La Solution : Les auteurs suggèrent que les développeurs devraient utiliser des règles strictes et automatiques (comme une machine qui garantit un nouveau nombre aléatoire à chaque fois) plutôt que de compter sur des raccourcis humains ou logiciels. Ils suggèrent également que l'industrie doit enseigner aux développeurs que l'« aléatoire » n'est pas optionnel – c'est le fondement de la sécurité.

En résumé : La course à la vitesse a poussé certains pilotes de crypto à faire des compromis sur leurs équipements de sécurité. Les chercheurs ont montré qu'en regardant les traces de dérapage (les nombres réutilisés), n'importe qui pouvait facilement voler leurs voitures.

Noyé(e) sous les articles dans votre domaine ?

Recevez des digests quotidiens des articles les plus récents correspondant à vos mots-clés de recherche — avec des résumés techniques, dans votre langue.

Essayer Digest →