
Contrats intelligents hérités Financement du rubanlié à Aévoont été piratés le 12 décembre. Selon les chercheurs en sécurité de la blockchain, les attaquants se sont retirés environ 2,7 millions de dollars. La raison était une erreur après la mise à jour de l’infrastructure Oracle, qui permettait la manipulation des prix.
L'attaque visait Coffres d'options DeFi depuis Ruban. Ce sont des produits structurés qui sont à leur apogée DéFi tenu plus 300 millions de dollars fonds bloqués. Malgré le changement de marque Financement du ruban en 2023 et la transition du projet vers une bourse de produits dérivés Aévoces stockages ont continué à fonctionner en ligne Éthereum. Équipe Aévo a déclaré que le principal L2-l'échangeur de plateforme n'a pas été endommagé.
Un analyste de la blockchain a été le premier à remarquer des retraits de fonds suspects. Spectre. En X, il a indiqué l'adresse du contrat par lequel l'exploit a été réalisé, ainsi que les portefeuilles où ont été reçus les premiers fonds volés. L'attaquant en a éliminé des centaines ETH et gros volume USDCaprès quoi il a réparti les actifs selon 15 adresses différentes. La plupart contenaient environ 100 ETH.
Chercheur en sécurité Liyi Zhou a publié une analyse détaillée de l'attaque dans X. Selon lui, l'attaquant a utilisé une vulnérabilité dans un tas d'oracles Opyn Et Rubanen manipulant les flux de prix proxy. Cela a permis de substituer des prix arbitraires à wstETH, AAVE, LIEN Et WBTC dans un oracle commun au même moment de l'expiration.
Représentant Monarque DeFi Anton Chang a noté que l'exploit est devenu possible après la mise à jour du code Oracle le 6 décembre. Les modifications ont permis à tout utilisateur de fixer les prix des nouveaux actifs. Dans le même temps, Chang a confirmé que le protocole lui-même Opyn n'a pas été piraté. La vulnérabilité affectait uniquement la configuration d'Oracle Ruban.
Aevo fermera toutes les installations de stockage de Ribbon
Dans une déclaration à l'équipe X Aévo a signalé que toutes les installations de stockage Ruban arrêté et sera mis hors service prochainement. L'équipe a estimé le total des dégâts à env. 32%. En même temps Aévo propose de limiter les pertes des utilisateurs en réduisant le coût des postes en 19% au moment du hack.
La société a expliqué pourquoi elle pouvait proposer des pertes plus faibles. Premièrement, DAO abandonnera ses propres positions dans les installations de stockage. Il s'agit d'environ 400 mille dollars dans différents actifs. Cela compensera partiellement les dommages et réduira les pertes nettes à 2,3 millions de dollars.
Deuxièmement, dans Aévo a noté que les comptes avec les dépôts les plus importants n'ont montré aucune activité au cours des deux à quatre dernières années. Selon l’équipe, certains de ces utilisateurs ne retireront probablement pas de fonds.
« Nous proposons de soutenir principalement les utilisateurs actifs et de leur appliquer une réduction plus faible », a déclaré Aevo.
Selon l'équipe, étant donné le pourcentage attendu de comptes inactifs, il existe une forte probabilité que les utilisateurs qui soumettent une demande de retrait dans le délai indiqué finissent par recevoir un remboursement complet après la distribution finale des fonds.
Lire aussi : La SEC publie des conseils à l'intention des investisseurs sur les portefeuilles cryptographiques et les risques de stockage
La fenêtre de dépôt des demandes de retrait sera ouverte pendant six mois. Cela durera du 12 décembre au 12 juin. Après cela DAO liquidera les actifs restants et les répartira entre les utilisateurs qui ont déjà retiré des fonds. L'indemnisation peut couvrir les disparus 19% ou le montant qui reste disponible. L'équipe a spécifiquement souligné que DAO jamais promis ni fourni d’assurance-dépôts.
La manipulation d'Oracle reste l'une des attaques les plus courantes dans DéFi. Plus tôt cette année Protocole Vénus en ligne ZKsync perdu 717 000 $ en raison d'un exploit similaire.
Voir l’article original en russe
