
Asseyez-vous, croisez la compote de pommes et soyez attentif à la dernière heure du conte MMO de Damion Schubert ! Dans cette édition, l’ex-Star Wars : L’Ancienne République le développeur a partagé l’histoire secrète derrière un incident en tête d’affiche dans Fléau de l’Ombre en 2003.
S’exprimant sur Bluesky, Schubert a rappelé les détails grinçants et hilarants derrière un hacker devenu fou dans le MMO PvP :
Cela fait des années que l’on peut raconter cette histoire : le hack MMO américain le plus notoire est peut-être arrivé à un jeu sur lequel je travaillais (techniquement, j’en étais le producteur !), et c’était le résultat de deux bugs. L’article donne l’impression que les joueurs ont vécu un chaos total (et ils l’ont fait), mais tout dans cet article de Wired découlait en réalité d’un seul bug : un pirate informatique a trouvé un moyen de téléporter n’importe quel objet qu’il voulait là où il le voulait.
Comme beaucoup de jeux, nos outils de construction de monde ont été construits dans une version spécialisée du client joueur et nécessitaient une vérification des autorisations de compte pour exécuter des commandes divines. Sauf, euh, « objet de téléportation ».
Un joueur entreprenant a découvert qu’il pouvait usurper cette commande sur le serveur et que cela déplacerait n’importe quel objet n’importe où. Mais ce qui était VRAIMENT impressionnant, c’était la myriade de façons qu’ils ont trouvées pour provoquer le chaos. Ils ont téléporté les débutants dans la zone la plus difficile. Ils téléportaient les villes de guilde au fond de l’océan. Ils ont téléporté des boss monstres dans les centres-villes. Ils ont vraiment trouvé TOUS les moyens d’utiliser une commande de téléportation pour donner l’impression qu’ils avaient un contrôle total sur le serveur.
La bonne nouvelle, cependant, est que même si la fonction de téléportation n’avait pas les autorisations appropriées, chaque utilisation était enregistrée, il était donc trivial de déterminer le(s) joueur(s) se livrant à des méfaits et de les interdire, n’est-ce pas ? Droite?
Tu te souviens quand j’ai dit qu’il y avait deux bugs ? Le deuxième bug était MÊME STUPIDE. Et celui-ci était la faute d’un programmeur Web qui travaillait pour notre éditeur. Il s’avère qu’un pirate informatique avisé qui connaissait Javascript pouvait essentiellement COMMENTER LA REQUÊTE « SUIS-JE INTERDIT » AU SERVEUR ET JUSTE SE CONNECTER. Oui, d’une manière ou d’une autre, nous avons fait confiance au client (Web) pour cela.
La combinaison des deux problèmes était une tempête parfaite d’un horrible cauchemar de service en direct. Ma mémoire est floue (cela fait deux décennies) mais je suis presque sûr que nous avons dû arrêter les serveurs pendant quelques jours, en particulier jusqu’à ce que nous puissions au moins corriger la vérification du compte.
Alors, qui a envie de redevenir développeur de jeux vidéo ? Cela semble facile !













