
En résumé
- Protocole de prêt DeFi Sturdy Finance a été victime d’un exploit qui a drainé 442 ETH (environ 768 800 $) de la plate-forme.
- Des entreprises de sécurité de la blockchain comme PeckShield et BlockSec ont mis en évidence le piratage, et Sturdy Finance a suspendu ses activités pendant son enquête.
- L’attaque a été menée à l’aide d’un exploit de réentrée sur un pool de garantie, permettant à l’attaquant de voler des fonds à Sturdy.
Le protocole de prêt DeFi Sturdy Finance a été affecté par un exploit qui a drainé 442 ETH (évalués à environ 768 800 $) de la plate-forme.
L’exploit a été mis en évidence par des sociétés de sécurité blockchain telles que PeckShield et BlockSec; l’équipe de Sturdy Finance a reconnu le piratage et a interrompu l’activité sur la plate-forme DeFi pendant qu’elle enquêtait sur le problème.
Le protocole permet d’emprunter contre des jetons de fournisseur de liquidité (LP) d’échanges comme Curve et Balancer utilisés comme garantie. La plateforme décentralisée propose deux marchés de prêt : éthéré et stablecoins indexé sur le dollar.
Membre de l’équipe centrale de Sturdy Finance, Pgpsam, il a pointé sur la chaîne Discord du projet que « selon nos recherches jusqu’à présent, le marché des stablecoins n’a pas été affecté ».
Nous sommes au courant de l’exploit rapporté du protocole Sturdy. Tous les marchés ont été suspendus ; Aucun fonds supplémentaire n’est à risque et aucune action de l’utilisateur n’est requise pour le moment.
Nous partagerons plus d’informations dès que nous les aurons.
– Robuste 🧱 (@SturdyFinance) 12 juin 2023
Cependant, pendant que l’activité est en pause, les utilisateurs de stablecoin et d’ETH ne peuvent pas se retirer des pools Sturdy.
pgpsam ajoutée: « Notre priorité en ce moment est de comprendre l’exploit/comment l’atténuer et de communiquer avec le pirate. »
Comment l’exploit s’est-il produit ?
Les rapports initiaux indiquent que l’attaquant a manipulé l’oracle des prix d’un pool de garanties et a pris des fonds à Sturdy.
L’équipe BlockSec a rapporté le post-mortem de l’attaque Sur Twitter ce matin, notant qu’il s’agissait d’une attaque de réentrance en lecture seule typique de Balancer.
Une attaque par réentrance se produit lorsqu’une fonction d’un contrat intelligent il interagit avec un autre contrat, et cet autre contrat rappelle le premier contrat avant d’avoir fini de s’exécuter.
Dans ce cas, l’attaquant a appelé à plusieurs reprises le pool B-stETH-STABLE avant que les transactions ci-dessus ne soient exécutées, provoquant un dysfonctionnement de l’oracle des prix du pool et reflétant une multiplication par trois.
L’attaquant avait utilisé B-stETH-STABLE comme garantie pour emprunter sur Sturdy. Au fur et à mesure que son prix augmentait, l’attaquant a retiré des garanties du pool de Sturdy. À ce stade, la valeur réelle de sa garantie est d’un tiers de son montant gonflé, permettant au pirate de profiter de la différence.
L’attaquant a pris un prêt flash de aave de 50 000 wstETH et 60 000 WETH (évalués à environ 191 millions de dollars) pour mener à bien l’attaque.
PeckShield signalé que les exploiteurs ont déplacé les fonds volés via Tornado Cash, un mélangeur Ethereum qui ajoute une couche de confidentialité aux transactions en masquant le lien entre les adresses de l’expéditeur et du destinataire.
Le gouvernement américain sanctionné à Tornado Cash l’année dernière en raison de son utilisation par le groupe de hackers nord-coréen Lazarus.