
Protocole d’atterrissage DeFi Sturdy Finance a été victime d’une attaque qui a entraîné la perte d’environ 442 ETH (environ 770 000 $ au moment de la rédaction).
1/ @SturdyFinance a été attaqué et la perte est d’environ 442 ETH. La cause première est due à la réentrance typique en lecture seule du Balancer, alors que le prix de B-stETH-STABLE a été manipulé ! pic.twitter.com/5l9mVfhpQN
– BlockSec (@BlockSecTeam) 12 juin 2023
Selon BlockSec, un inconnu a profité d’une erreur de rentrée sur Balancer et manipulation de l’oracle des prix pour modifier le prix de B-stETH-STABLE.
Selon les experts, la séquence d’actions du pirate était la suivante :
- A reçu un prêt flash sur Aave d’un montant de 50 000 wstETH et 60 000 WETH.
- Contribution de 1100 ETH au pool pour émettre 1023 steSRV.
- Ajout de 50 000 wstETH et 57 000 WETH au pool B-stETH-STABLE sur Balancer pour émettre 109 517 jetons.
- Dépôt en garantie dans Sturdy 1000 steSRV et 233 B-stETH-STABLE.
- Emprunté sous ce gage 513 WETH.
- Grâce à la manipulation de l’oracle, il a tellement augmenté le prix de B-stETH-STABLE que 1000 steSRV n’étaient plus nécessaires en garantie et a retiré les actifs.
- Après le retour du prix B-stETH-STABLE à des valeurs normales, il a liquidé la position de la dette pour 236 WETH, en appelant 233 B-stETH-STABLE.
- L’attaquant a répété les étapes 3 à 7 avec cinq contrats différents.
- A remboursé le prêt flash sur Aave et fixé le bénéfice de l’attaque.
L’équipe de Sturdy Finance a confirmé l’incident et a promis de partager les informations plus tard.
« Nous sommes conscients de la vulnérabilité de protocole découverte. Tous les marchés sont suspendus, il n’y a actuellement aucun risque supplémentaire pour les fonds, aucune action n’est requise de la part des utilisateurs », ont déclaré les développeurs.
Nous sommes au courant de l’exploit rapporté du protocole Sturdy. Tous les marchés ont été suspendus ; aucun fonds supplémentaire n’est à risque et aucune action de l’utilisateur n’est requise pour le moment.
Nous partagerons plus d’informations dès que nous les aurons.
– Robuste 🧱 (@SturdyFinance) 12 juin 2023
Un certain nombre d’utilisateurs dans les commentaires ont indiqué qu’ils ne pouvaient pas retirer de fonds du protocole.
Les données en chaîne montrent que l’attaquant, Sturdy Finance, a envoyé les fonds retirés au service de mixage Tornado Cash.
Rappelons que le 20 mai, un inconnu a pris le contrôle du mélangeur Ethereum. Un jour plus tard, il a soumis de manière inattendue une proposition au DAO pour examen, dont la mise en œuvre a annulé les modifications apportées et rendu le contrôle du protocole aux détenteurs du jeton TORN.
La proposition a été soutenue par 100% de ceux qui ont pris part au vote, et l’inconnu a tenu sa promesse en rendant le contrôle au DAO.
Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL + ENTRÉE
Newsletters ForkLog : Gardez le doigt sur le pouls de l’industrie du bitcoin !