Lors d’un autre incident majeur survenu plus tôt cette année, le protocole de prêt crypto décentralisé Radiant Capital a perdu un total de 1 900 Ethereum (ETH) à la suite d’une attaque contre sa plateforme. Selon CoinGecko, la valeur correspond à 4,5 millions de dollars américains, sur la base du prix actuel de l’ETH.
La société de sécurité et d’analyse Blockchain Peckshield a été la première à signaler l’attaque. Le hacker a apparemment exploité l’installation d’une nouvelle fonctionnalité, parvenant à accéder à une partie des fonds du protocole. Cette fenêtre était extrêmement courte, mais suffisante pour entraîner une perte d’un million de dollars.
Radiant Capital perd 1 900 ETH lors d’un piratage
Selon PeckShield, l’attaque a exploité une fenêtre temporelle lors de l’activation d’un nouveau marché sur une plateforme de prêt crypto. Lors de cette mise à jour, la plateforme était vulnérable pendant quelques secondes, permettant au hacker d’exploiter la faille.
L’exploit a également profité d’un problème d’arrondi connu dans la base de code actuelle de Compound et d’Aave. L’acteur à l’origine de l’incident a exécuté l’exploit seulement 6 secondes après l’activation du nouveau marché. En présentant de fausses garanties, il a réussi à réaliser une opération et à drainer tous les fonds.
Après l’attaque, PeckShield a suggéré une solution simple pour empêcher de tels exploits. L’exploration consiste à s’assurer que lorsqu’un nouveau marché est ajouté, son activation se fait avec un CF (Collatéral Factor) de 0%. Selon PeckShield, cela devrait empêcher une nouvelle attaque de détourner des fonds.
Suspendre l’activité de prêt
Selon la société, Radiant Capital a signalé un problème lié au marché natif USDC nouvellement créé sur Arbitrum. Suite à la validation par les développeurs de Radiant et par la communauté de sécurité Web3 au sens large, le conseil d’administration de Radiant DAO a choisi d’arrêter temporairement les marchés de prêts sur Arbitrum pour mener une enquête complète.
« Il est important de noter qu’aucun fonds existant n’est actuellement menacé. Jusqu’à ce que les marchés reprennent sur Arbitrum, aucune autre mesure ne peut être prise », a déclaré Radiant. « Une autopsie complète sera publiée une fois le problème entièrement résolu, et les opérations protocolaires régulières sur Arbitrum reprendront une fois l’enquête terminée. »
L’attaque contre Radiant est la deuxième en 2024. La première a eu lieu contre le pont Orbit, qui, comme l’a rapporté CriptoFácil, a perdu 81,5 millions de dollars américains en diverses crypto-monnaies. Cette attaque s’est produite sur cinq transactions qui ont siphonné des quantités considérables de pièces stables, notamment Bitcoin (BTC) et Ether (ETH) dans des portefeuilles distincts.