L’attaquant a réussi à transférer des pièces stables Dai à deux reprises. Le transfert initial s’élevait à 636 812 $, suivi d’un transfert ultérieur de 257 527 $, totalisant un montant total volé d’environ 900 000 $.
Balancer a été victime d’une vulnérabilité exploitée, permettant à un attaquant de manipuler le protocole à des fins de gain financier personnel. Cette exploitation a permis au pirate informatique de s’enfuir avec environ 900 000 $ de la blockchain.
L’adresse Ethereum appartenant à l’attaquant présumé, où les fonds ont été transférés après l’attaque, a été découverte par l’expert en sécurité blockchain Meier Dolev. Après avoir analysé les informations obtenues, il est devenu évident que l’attaquant avait réussi à transférer les pièces stables Dai à deux reprises. Le transfert initial s’élevait à 636 812 $, suivi d’un transfert ultérieur de 257 527 $, totalisant un montant total volé d’environ 900 000 $.
Balancer est conscient d’un exploit lié à la vulnérabilité ci-dessous.
Les procédures d’atténuation ont considérablement réduit les risques, mais ne permettent pas de suspendre les pools concernés.
Pour empêcher d’autres exploits, les utilisateurs doivent se retirer des LP concernés.https://t.co/PDzX32gqeS https://t.co/b4CSqVFbDg
– Équilibreur (@Balancer) 27 août 2023
Actions rapides de Balancer pour atténuer la vulnérabilité
Avant l’attaque, Balancer a identifié une vulnérabilité affectant plusieurs de ses pools de liquidité et a rapidement alerté les fournisseurs de liquidité au sein des pools concernés pour qu’ils retirent leurs fonds ou, à tout le moins, les transfèrent vers un pool de liquidité sécurisé. Cependant, l’attaquant a exploité cette vulnérabilité contre certains de ceux qui n’ont pas été en mesure de réagir rapidement.
Au 22 août, lorsque la vulnérabilité a été révélée, elle n’était pas encore exploitée. Il a été observé que 4 % de la valeur totale verrouillée (TVL) d’environ 669 millions de dollars d’actifs de crypto-monnaie sur la plateforme étaient à risque. Ils incluaient également des actifs dans des pools comme Ethereum, Arbitrum, Polygon, Avalanche, Gnosis, Fantom et zkEVM.
L’équipe de développeurs a pris des mesures rapides et a réussi à atténuer 80 % de la vulnérabilité majeure et à limiter son impact potentiel. Au 23 août, aucun attaquant n’avait réussi à exploiter le problème de sécurité ; Néanmoins, environ 5,6 millions de dollars de crypto-monnaies restent vulnérables à une exploitation potentielle.
Pour informer les fournisseurs de liquidité, les développeurs ont classé certains pools comme « atténués » et d’autres comme « à risque », informant les utilisateurs de retirer leurs fonds ou de les transférer vers des pools plus sécurisés. Ils ont dit:
« Nous pensons que les fonds dans les pools atténués (étiquetés « atténués ») sont sûrs, mais nous recommandons néanmoins fortement une migration en temps opportun vers des pools sûrs, ou un retrait. Les pools qui n’ont pas pu être atténués sont étiquetés « à risque ». Si vous êtes un LP dans l’un de ces pools, veuillez quitter immédiatement.
Ces mesures collectives ont considérablement minimisé l’impact de l’attaque sur les fonds des clients. Même si les 900 000 dollars volés peuvent paraître modestes dans le contexte protocolaire plus large, leur insignifiance est uniquement attribuée aux mesures proactives prises.
Problèmes de sécurité dans DeFi
Bien que DeFi ait introduit des solutions financières innovantes dans le domaine de la blockchain, elle a également rencontré des problèmes de sécurité tels que des vulnérabilités de contrats intelligents et des exploitations de pools de liquidités, comme le montre le cas Balancer. Il est donc impératif de rester vigilant. Les protocoles DeFi doivent également collaborer en permanence avec des experts en sécurité pour identifier et corriger rapidement les vulnérabilités. En conclusion, le respect des meilleures pratiques et des diverses normes de sécurité reste essentiel pour établir un écosystème sécurisé.
suivant
Temitope est un écrivain avec plus de quatre ans d’expérience dans l’écriture dans diverses niches. Il porte un intérêt particulier aux domaines de la fintech et de la blockchain et aime écrire des articles dans ces domaines. Il est titulaire d’un baccalauréat et d’une maîtrise en linguistique. Lorsqu’il n’écrit pas, il négocie des devises et joue à des jeux vidéo.