Satire et commentaire
Un incident fictif de gouvernance de trésorerie
Comment une réserve de primes aux bugs de $500,000 est devenue un piratage « avancé » après que les personnes détenant les clés ont autorisé le transfert.
Cette page est une traduction automatique de l’article original en anglais, qui n’a pas été relue par un éditeur humain ; veuillez consulter l’original anglais, qui fait foi.

Satire entièrement fictive Osprey Finance, sa trésorerie, ses participants, ses transactions, ses citations et ses événements sont inventés. Cette parodie ne décrit ni n'allègue aucun comportement répréhensible de la part d'un protocole, d'une entreprise, d'une personne, d'une proposition ou d'un événement réels.
Illustration : un incident fictif de trésorerie, une gouvernance d’urgence et un multisig familier.
I. Une réserve de trésorerie est découverte, miraculeusement, en décembre
Durant la dernière semaine entièrement fictive de l’année, l’équipe centrale d’Osprey Finance a découvert qu’une trésorerie de primes aux bugs de $500,000 existait toujours. La réserve était destinée à des chercheurs indépendants en sécurité : des personnes qui trouvent des failles dangereuses avant que ces failles ne trouvent tout le monde.
Cela était considéré comme un usage noble du capital, mais non urgent. L’année touchait à sa fin. Les agendas se remplissaient. Une occasion plus immédiate s’est présentée : l’argent pouvait être transféré vers un multisig contrôlé par les mêmes membres de l’équipe qui savaient que la réserve existait, disposaient de l’accès de signature et pouvaient approuver une urgence.
Cellule incidents d’Osprey Finance
Alerte de fin d’année
Chronologie fictive
L’incident de 78 minutes
- December 27 · 8:12 a.m. — Découverte : un tableau de bord de l’équipe signale la trésorerie inactive de primes aux bugs de $500,000.
- December 27 · 8:19 a.m. — Recadrage : la réserve est rebaptisée « liquidités de confinement de l’incident » dans une note interne.
- December 27 · 8:31 a.m. — Proposition : OFP-365 est ouverte avec une période de discussion de 17 minutes, parce que l’année est presque terminée.
- December 27 · 8:44 a.m. — Autorisation : les signataires existants approuvent un transfert vers leur propre multisig d’intervention d’urgence.
- December 27 · 8:57 a.m. — Indemnisation : les bénéficiaires se versent à eux-mêmes une « indemnisation d’intervention d’urgence ».
II. La proposition de gouvernance arrive sans même avoir retiré ses chaussures
La proposition précipitée, OFP-365, décrivait le transfert comme un « réalignement des liquidités de confinement de l’incident ». Elle indiquait que la trésorerie avait connu un « événement comptable non autorisé », une expression qui semblait alarmante jusqu’à ce que les lecteurs remarquent que l’événement comptable avait été autorisé par les personnes détenant les clés de signature.
La fenêtre de discussion était fixée à 17 minutes. Ce délai ne suffisait pas pour examiner indépendamment l’historique du portefeuille, contacter des chercheurs en sécurité, demander qui contrôlait le multisig de destination ou finir de lire la phrase contenant « réalignement des liquidités de confinement de l’incident ». Il suffisait toutefois aux auteurs de la proposition pour publier que le silence de la communauté avait été interprété comme un soutien.
Osprey Finance · OFP-365
Reclassification d’urgence de la trésorerie
Action demandée : réaligner $500,000 de la réserve indépendante de primes aux bugs vers un multisig d’urgence contrôlé par l’équipe, puis distribuer une indemnisation d’intervention face à l’incident aux intervenants autorisés.
« L’événement est traité comme un piratage parce que les fonds ont quitté de manière inattendue leur objet initial. »
Période de discussion : 17 minutes. Examen indépendant : non programmé. Signataires de destination : déjà autorisés.
III. La communauté pose plusieurs questions extrêmement avancées
Un membre de la communauté, utilisant le pseudonyme fictif « PleaseCheckTheSigners », a demandé pourquoi les personnes qui avaient signé la transaction étaient également les enquêteurs, les auteurs de la proposition et les bénéficiaires de l’indemnisation. La question a été publiée à 8:39 a.m., laissant huit minutes pour une réponse substantielle et neuf minutes pour que l’équipe la qualifie de résolue.
« Si les signataires, les enquêteurs, les auteurs de la proposition et les bénéficiaires sont les mêmes personnes, qui enquête exactement sur qui ? » — PleaseCheckTheSigners, membre fictif de la communauté
L’équipe centrale a répondu que le dispositif démontrait une sophistication inhabituelle. « C’était avancé précisément parce que c’était autorisé », a déclaré un responsable fictif de l’incident. « Un piratage ordinaire nécessiterait un attaquant. Il s’agissait d’un événement coordonné de sécurité interne impliquant des personnes disposant d’une autorisation, ce qui est beaucoup plus difficile à expliquer dans un rapport trimestriel. »
Un deuxième membre de l’équipe a ajouté que qualifier le transfert de transaction intéressée serait « prématuré tant que l’examen de la transaction intéressée, mené par les bénéficiaires, ne serait pas achevé ». Cet examen devait être objectif parce que l’indemnisation avait déjà été approuvée.
IV. Le rapport d’incident conclut que tout s’est déroulé comme prévu
Le rapport d’incident de fin d’année d’Osprey Finance a conclu que la trésorerie de primes aux bugs n’avait pas été volée au sens conventionnel. Elle avait plutôt subi une « surprise contrôlée », dans laquelle des signataires autorisés ont déplacé des fonds dont ils connaissaient l’existence vers un portefeuille qu’ils contrôlaient, puis ont transformé l’urgence qui en résultait en un cadre d’indemnisation.
« L’absence d’attaquant externe ne devrait pas diminuer la complexité de l’événement », indiquait le rapport. « L’équipe a réussi à identifier la réserve, approuver la réponse, transférer la réserve et documenter la réponse avant que quiconque puisse confondre la séquence des événements avec un paiement normal. »
Traduction du dialecte de la gouvernance
Les personnes ayant accès à l’argent ont décidé de le déplacer, ont voté rapidement, l’ont envoyé vers un multisig qu’elles contrôlaient et se sont versé une rémunération pour la gestion de la situation.
V. La trésorerie est à l’abri des chercheurs indépendants
Lorsque l’année fictive s’est achevée, la réserve de primes aux bugs de $500,000 avait été protégée avec succès de son objectif prévu. Osprey Finance a qualifié le résultat de triomphe de la gouvernance rapide, de l’intervention avancée face aux incidents et d’un vocabulaire capable de faire passer un transfert signé pour un phénomène météorologique.
L’équipe a rédigé le rapport d’incident, approuvé la réponse, déplacé l’argent et reçu l’indemnisation. La seule question non résolue était de savoir si le mot « piratage » décrivait la transaction, la comptabilité ou la vitesse remarquable à laquelle une réserve de sécurité était devenue une prime de fin d’année.
En matière de gouvernance, le chemin le plus court entre « qui a approuvé cela ? » et « l’incident est contenu » peut être un multisig aux signataires très familiers.