
& nbsp & nbsp
Après quatre ans d'enquêtes, les autorités américaines ont saisi 31 millions de dollars de crypto-monnaie liée au hack de financement d'Uranium 2021.
Lundi, le district sud de New York a annoncé la saisie comme un effort coordonné avec les enquêtes sur la sécurité intérieure sur San Diego.
Uranium Finance a été publié le 1er avril 2021 et était une fourche d'UNISWAP, un marché automatisé, publié sur la chaîne BNB.
Le 28 avril 2021, l'uranium Finance a subi une violation de sécurité Web 3.0. Le résultat a été de 50 millions de dollars en jetons perdus couvrant plus de 26 paires de marché différentes, s'élevant à l'une des attaques Defi les plus dévastatrices de l'époque.
Les attaquants ont blanchi l'argent par des mélangeurs cryptographiques et des échanges centraux, transférant simultanément de petits montants pour éviter la détection. Zack XBT, chercheur de blockchain, affirme que les attaquants, dans le but de blanchir plus d'argent, ont utilisé le jeu de la blockchain Magic: The Gathering, utilisant des cartes à échanger pour mélanger les fonds volés.
Les victimes de l'attaque ont été bloquées, ne sachant pas ce qui se passait dans les coulisses, accru par le fait que le site Web d'Uranium Finance a fermé ses portes le 28 avril 2021 et que leur compte X n'a pas fait de poste depuis le 30 avril 2021.
La brèche a permis aux attaquants de gonfler l'équilibre du projet, de manipuler les paires de jetons et de drainer les fonds des piscines de liquidité.
Une brève inspection du code UNISWAP d'origine révèle qu'une valeur de 1 000 est appliquée à un échange de paires, permettant aux nouvelles valeurs X et Y de la sortie d'appliquer de nouvelles frais. Dans le même temps, une valeur K, utilisée comme valeur de vérification, est également mise à l'échelle avec les autres valeurs.
UNISWAP est un protocole d'échange très populaire, ayant connu de nombreuses transactions et, par conséquent, avoir beaucoup plus de correctifs de sécurité. Le problème, cependant, est quand une fourche se produit sans que l'équipe de développement passe au nouveau projet.
La fourche financière d'uranium du code utilise cependant une valeur magique de 10 000 au lieu de 1 000. Plus critique, il continue d'utiliser 1 000 pour la valeur k, introduisant un écart qui peut être exploité pour gonfler les prix. La disparité comprise entre 10 000 et 1 000 signifie qu'un échange est garanti à 100 fois supérieur à la valeur k avant l'échange.
Cela signifie qu'un pirate peut échanger une quantité minimale de jetons pour un montant beaucoup plus important si le contrat est modifié de manière appropriée. Dans le cas de la finance de l'uranium, l'attaquant pourrait drainer les pools de liquidité des jetons de paire.
La prochaine étape dans le piratage de la finance de l'uranium a été de retirer et d'obscurcir les jetons volés. Cela a été fait en mélangeant les jetons à l'aide de Tornado Cash et en déposant les nouveaux jetons en un échange centralisé.
Les assaillants semblaient avoir été méticuleux avec leur hack, soulevant la question de savoir comment les autorités ont suivi les jetons volés. Les autorités n'ont pas révélé tous les détails sur la saisie des fonds, et plus d'informations pourraient être publiées plus tard.
L'attaque s'étend sur plusieurs jetons. Sur les 50 millions de dollars extraits, le jeton de la blockchain de Binance (BNB) et la stablecoin de Binance (BUSD) ont perdu 18 millions de dollars. Ethereum (ETH) et le Bitcoin enveloppé de Binance (BTCB) ont perdu environ 9 millions de dollars. USDT a perdu environ 6,7 millions de dollars. Le jeton de finance DOT, ADA et Uranium a perdu 1,7 million de dollars.
Les informations ouvertes de BSCSCAN montrent que les attaquants échangent ADA et DOT contre Ethereum, se préparant à blanchir les jetons et accumulant environ 2 400 ETH.
Ces jetons, s'élevant à environ 5,7 millions de dollars, ont été mélangés avec de la torade, un anonymat d'Ethereum et un outil de confidentialité.
Le hack de financement d'Uranium montre à quel point il est facile d'exploiter une plate-forme Web 3.0 en remarquant une seule erreur de code. Les écarts entre les projets fourchus et les projets originaux sont particulièrement risqués car un projet fourchu ne transfère pas toujours le capital humain, l'expérience, le financement et le travail d'équipe du projet original. Dans le cas de l'uranium Finance, un contrat intelligent était vulnérable en raison d'un exploit invariant K.