
Jimbos, un protocole sur la blockchain Arbitrum, a été piraté, selon l’analyste de la blockchain PeckShield, rapporte Cointelegraph. Les attaquants ont pu capturer 4 000 Ether. Les jetons valent actuellement environ 7,5 millions de dollars.
Les attaquants ont exploité l’absence d’un contrôle de glissement. La liquidité de Jimbos est investie dans une fourchette de prix inégale, ce qui a créé un vide de sécurité. Cela a permis d’annuler les ordres d’échange au profit des cybercriminels.
L’attaquant a contracté un prêt flash de 5,9 millions de dollars, manipulé les prix des jetons JIMBO et s’est enfui avec des fonds communautaires.
Le protocole avait une vulnérabilité logique
Jimbos a été mis en ligne il y a moins de trois semaines et visait à corriger la volatilité et la liquidité symboliques avec une nouvelle approche. Ses développeurs voulaient sortir une crypto-monnaie « semi-stable » soutenue par une collection de jetons.
Le mécanisme s’est avéré inadéquat, entraînant une faiblesse logique qui l’a rendu vulnérable aux attaques.
Selon les données de PeckShield, les attaquants ont volé 4 090 ETH au réseau Arbitrum. Ils ont ensuite utilisé le réseau Celer et le pont Stargate pour transférer environ 4 048 ETH depuis le réseau principal Ethereum.
Jimbos travaille avec des experts en sécurité pour récupérer l’argent. Si les attaquants ne restituent pas volontairement les pièces volées, les forces de l’ordre seront contactées.
L’arbitrage semble particulièrement vulnérable
Le piratage des protocoles DeFi n’est en aucun cas un phénomène nouveau. L’espace DeFi continue d’être en proie à de nombreuses attaques. Le 19 mai, les développeurs de Swaprum, un échange cryptographique décentralisé également basé sur la blockchain Arbitrum, ont disparu avec 3 millions de dollars de dépôts d’utilisateurs. La valeur du jeton SWAP est alors tombée à zéro.
L’espace DeFi a du mal à protéger ses utilisateurs des vulnérabilités et des accès non autorisés. Récemment, le protocole 0VIX a également été victime d’une attaque Flash Loan qui a entraîné une perte de près de 2 millions de dollars.
Tornado Cash a été attaqué plus tôt
Comme nous l’avons récemment signalé, un ou plusieurs attaquants inconnus ont pris le contrôle du DAO, qui gère les fonds, les opérations et les projets du protocole de confidentialité Tornado Cash.
Ils ont injecté un code malveillant dans un contrat intelligent qui cachait une fonction importante et accordait aux attaquants de faux votes. Ceux-ci pourraient être utilisés pour retirer des jetons natifs de Tornado Cash (TORN). L’attaquant a ensuite proposé d’annuler les modifications apportées au contrat intelligent.