Coinbase perd 300 000 $ par erreur dans le portefeuille d'entreprise en raison d'un bot Mev

Coinbase perd 300 000 $ par erreur dans le portefeuille d'entreprise en raison d'un bot Mev

Parié avec Bitcoin en jeu et gagne depuis le début. 200% obligation dans votre premier dépôt. Oui, double!

Coinbase a subi une perte approximative de 300 000 USD de tarifs de jetons après avoir approuvé à tort les autorisations à un contrat « Swapper » de 0xproject, qui a permis un bot à valeur amovible maximale de valeur amovible (MEV) pour vider les fonds sans complication.

L'erreur a été identifiée par le chercheur Debeez, qui a décrit l'incident comme une « leçon coûteuse ». Heureusement, les fonds clients n'ont pas été affectés.

Comment l'exploit s'est-il produit et ce qui a permis l'attaque de Coinbase?

Coinbase a accordé des permis de dépenses pour plusieurs jetons (tels que AMP, Dextools, MyoneProcol, Swell Network, entre autres) au contrat « Swapper » de 0xproject; Connu comme un outil d'échange conçu pour exécuter des swaps, et non pour recevoir des autorisations.

Ce contrat est sans permission, ce qui implique que tout acteur puisse l'invoquer pour effectuer des actions arbitraires si elle a des permis actifs.

Un bot Mev, «Stalking in the Shadows», a détecté l'opportunité et transféré les jetons de portefeuille des commissions de Coinbase dans sa propre direction en quelques minutes.

Philip Martin, chef de la sécurité de Coinbase, a décrit l'incident comme isolé, a confirmé qu'il n'y avait aucune affectation des fonds d'utilisateurs, révoqué les permis et migré les actifs restants vers un nouveau portefeuille d'entreprise. Tout cela, en réponse à la publication faite par DeBeze.

Leçon technique sur les risques de Defi

Cet événement met en évidence le risque inhérent à l'écosystème Defi: ce n'était pas une vulnérabilité dans le code, mais une configuration inadéquate du portefeuille.

Les bots MEV surveillent constamment le réseau à la recherche d'erreurs d'autorisation comme celle-ci pour agir en millisecondes, provoquant des pertes même sur les plates-formes à haute sécurité.

Impact de l'attaque et des réponses stratégiques

Bien que 300 000 $ puissent sembler un chiffre plus petit pour Coinbase, l'épisode met en évidence la sophistication des bots MEV et la ruée avec laquelle ils détectent des erreurs dans les configurations. Cet événement rappelle que, même sur les grandes plates-formes, la négligence peut avoir des conséquences financières.

Coinbase a agi rapidement et la transparence, minimisant l'impact et réaffirmant la solidité de ses protocoles de sécurité. Cependant, cet incident met sur la table la nécessité d'audits constants, de validations exhaustives et de limites strictes dans les permis de contrat intelligents, en particulier dans les infrastructures avec des capacités Defi et des transactions automatisées.

En bref, la résilience opérationnelle dépendra de la combinaison de mesures préventives et de la surveillance continue pour minimiser la fenêtre d'exploitation de ce type d'attaques.



Voir l’article original en espagnol