Approche
Modéliser la menace avant le déploiement
L'audit démarre par une analyse statique du code pour cartographier les points d'entrée et définir le modèle de menace. La combinaison de cette analyse statique avec des tests dynamiques permet de repérer les vulnérabilités connues du langage (Solidity et équivalents), avant une analyse fine de la logique métier pour identifier les failles spécifiques à la plateforme.
Cas emblématiques
Le type de faille recherchée ici
The DAO — reentrancy, ~60M$ détournés
En 2016, une fonction de retrait qui envoyait les fonds avant de mettre à jour le solde interne a permis de drainer environ 60 millions de dollars par appels récursifs — l'incident fondateur qui a forcé Ethereum à un hard fork.
Parity Multisig — fonction d'initialisation non protégée
En 2017, un utilisateur a pu s'approprier puis retirer le contrat de librairie partagé par des centaines de portefeuilles multisig Parity, gelant définitivement environ 280 millions de dollars.
Poly Network — vérification cross-chain, 611M$
En 2021, une faille dans la vérification des signatures entre contrats de différentes blockchains a permis le détournement de 611 millions de dollars — le plus gros hack DeFi de l'histoire à l'époque (fonds ensuite restitués).
Ronin Bridge (Axie Infinity) — validateurs compromis, ~625M$
En 2022, la compromission de 5 des 9 nœuds validateurs du pont Ronin a permis de forger de fausses approbations de retrait, pour un préjudice d'environ 625 millions de dollars.
Wormhole Bridge — signature Solana falsifiée, ~325M$
En 2022, une faille dans la vérification de signature du pont Wormhole entre Solana et Ethereum a permis de frapper 120 000 wETH sans collatéral réel, pour environ 325 millions de dollars de préjudice.
bZx — manipulation d'oracle de prix via flash loan
En 2020, deux attaques successives ont combiné un prêt flash sans collatéral à une manipulation du prix de référence d'un oracle on-chain, pour détourner près d'1 million de dollars en quelques transactions.
Autres prestations
Prêt à savoir ce qu'un attaquant verrait de vous ?
Discutons de votre application, de votre calendrier, et de ce qu'un test d'intrusion peut couvrir.