Le protocole de prêt du secteur de la finance décentralisée (DeFi), Sturdy Finance, a été victime d’une attaque ce lundi (12) qui a entraîné la perte de 442 Ether (ETH), soit environ 3,7 millions de reais.
Selon des informations préliminaires, le pirate a exploité une vulnérabilité de ré-entrée et, avec cela, a réussi à manipuler un oracle de prix défectueux et à détourner des crypto-monnaies.
Cette vulnérabilité permet à un attaquant d’exécuter à plusieurs reprises des parties spécifiques d’un contrat intelligent dans DeFi avant la fin des transactions précédentes, entraînant un comportement inattendu et potentiellement dangereux. Ceci, à son tour, permet à l’attaquant de retirer plus de fonds qu’il n’y a légitimement droit.
Sturdy est un protocole DeFi pour les prêts sans intérêt et les prêts à haut rendement. Plutôt que de facturer des intérêts aux emprunteurs, Sturdy mise sur sa garantie et transmet le produit aux prêteurs.
DeFi : des finances solides attaquées
Dans le cas de Sturdy Finance, l’attaquant a manipulé l’oracle des prix du protocole, dont la fonction est de déterminer la valeur marchande précise des actifs dans un pool de liquidités que le protocole DeFi gère sur la plateforme décentralisée Balancer, selon la firme de sécurité BlockSec.
L’attaquant a appelé à plusieurs reprises le pool B-stETH-STABLE avant d’exécuter les transactions précédentes. Cela a provoqué un dysfonctionnement de l’oracle du prix du pool et a entraîné une triple augmentation.
À la suite de l’exploration, l’équipe de Sturdy Finance a dû suspendre tous ses marchés pour éviter de nouvelles pertes potentielles. Par conséquent, les utilisateurs de stablecoin et d’ETH ne peuvent pas se retirer des pools Sturdy.
« Nous sommes conscients de l’exploitation signalée du protocole Sturdy. Tous les marchés ont été suspendus ; aucun fonds supplémentaire n’est à risque et aucune action de l’utilisateur n’est requise pour le moment », a déclaré l’équipe. « Nous partagerons plus d’informations dès que nous les aurons. »
Après l’attaque, les données sur la blockchain montrent que l’attaquant a utilisé le mélangeur d’actifs numériques Tornado Cash pour masquer le « chemin de l’argent ».