
- Pike Finance a subi une deuxième attaque en trois jours.
- La première attaque a eu lieu le 26 avril.
- Les deux attaques sont liées à la même vulnérabilité.
Pike Finance a subi un deuxième exploit en moins d'une semaine, perdant plus d'un million de cryptos variés sur les chaînes Ethereum, Arbitrum et Optimism.
Le protocole de finance décentralisée (DeFi) soutenu par Circle a subi la première attaque le 26 avril, deux jours après avoir permis les retraits de l'USDC via le protocole CCTP. Reconnaissant avoir perdu 299 127 USDC par la suite, Pike Finance a déclaré que l'attaque était due à une « vulnérabilité de retrait de l'USDC ».
Les pirates exploitent la « vulnérabilité USDC » pour la deuxième fois
Le 1er mai, Pike Finance alerté la communauté cryptographique X (Twitter) à la deuxième attaque, notant que « cet exploit est lié à la vulnérabilité initiale de l'USDC signalée la semaine dernière, le 26 avril ».
Selon l'alerte, Pike Finance a mis à niveau les contrats de rayons et a inclus une dépendance supplémentaire dans le code du contrat intelligent pour suspendre le protocole après le premier exploit. La dépendance a introduit de nouvelles variables, ce qui fait que la position occupée par la variable *initialisée* est prise par d'autres variables.
Le protocole indique que cela a conduit à un « désalignement dans le mappage du stockage ».
“This misalignment caused the contract to behave as if it was uninitialized, since the *initialized* variable could no longer be accessed. As a result, attackers were then able to upgrade the spoke contracts, bypassing admin access, and as a result, withdraw funds,” the protocol wrote.
L’exploit a entraîné le vol de plus de 1,6 million de dollars de cryptos, dont 99 970,48 ARB, 64 126 OP et 479,39 ETH. Pike Finance a offert une récompense de 20 % pour le retour des fonds dans le cadre de la poursuite de son enquête.
Découvrez comment le groupe Lazarus a échappé aux autorités après avoir scellé 200 millions de dollars en crypto :
Lazarus échappe aux autorités : blockchain et blanchiment de 200 millions de dollars
Restez informé d'une récente attaque de phishing contre Velvet Capital :
Velvet Capital se déconnecte pour apaiser les attaques de phishing frontales