Le protocole Makina Finance DeFi piraté pour 5 millions de dollars

Le protocole Makina Finance DeFi piraté pour 5 millions de dollars

Des pirates ont piraté le projet décentralisé Makina Finance. Ils ont retiré environ 5 millions de dollars d'un pool de pièces stables, a rapporté CertiK.

L'attaque a été rendue possible grâce à la manipulation de l'oracle. À l’aide d’un prêt flash de 280 millions USDC, l’attaquant a artificiellement modifié les données de prix dans MachineShareOracle sur lesquelles s’appuyait le protocole.

En conséquence, le pool DUSD/USDC sur la plateforme Curve a été endommagé : les cybercriminels en ont retiré tous les fonds.

La plupart des actifs volés (4,14 millions de dollars) ont finalement été interceptés par le constructeur MEV.

Les développeurs de Makina ont déclaré qu'ils étaient « conscients de l'incident potentiel » et qu'ils enquêtaient. Selon eux, le problème n’affectait que les positions des fournisseurs de liquidité DUSD dans Curve.

« Par mesure de précaution, toutes les machines sont en mode sécurité pendant que nous continuons à évaluer la situation. Nous conseillons fortement aux fournisseurs de liquidité du pool DUSD Curve de retirer leurs fonds », a écrit l'équipe.

Ils n'ont pas précisé les dégâts.

Les spécialistes de GoPlus Security ont estimé les pertes à 5,1 millions de dollars et PeckShield a signalé le vol de 1 299 ETH (4,1 millions de dollars).

Makina Finance est un moteur d'exécution de stratégie DeFi lancé en février 2025. Le protocole prévoit la mise à disposition de référentiels stratégiques institutionnels.

Au moment de l'incident TVL le site s'est élevé à 100 millions de dollars.

imageimage
Source : DéfiLlama

Nouvelle approche

Daejoon Park, chercheur principal en sécurité chez a16z crypto, a appelé le secteur DeFi à intégrer la sécurité directement dans le code.

La base de ce changement devrait être l'utilisation de spécifications standardisées qui limitent ce qu'un protocole peut faire et annulent automatiquement toute transaction qui viole les hypothèses prédéfinies sur le « comportement correct ».

« Presque toutes les attaques connues seraient stoppées au stade de l'exécution grâce à de tels contrôles. Cela signifie une transition de l'ancien paradigme « le code est la loi » au nouveau : « la loi est une spécification », a souligné l'expert.

La pertinence de la proposition est soulignée par les statistiques de piratage : selon SlowMist, en 2025, les pirates ont volé plus de 649 millions de dollars grâce à des vulnérabilités dans le code. Même les protocoles éprouvés comme Balancer ont perdu des centaines de millions de dollars.

Cependant, cette approche présente des inconvénients. Le chef de la sécurité d'Immunefi, Gonçalo Magalhães, a déclaré dans un commentaire à DL News que des contrôles supplémentaires augmenteraient le coût du gaz, ce qui pourrait décourager les utilisateurs qui recherchent des tarifs bas.

Selon lui, les contrôles invariants constituent une excellente stratégie, mais pas une « solution miracle », car ils ne peuvent pas prendre en compte les vecteurs d’attaque inattendus.

Un autre problème est la difficulté de configurer correctement de telles protections. Felix Wilhelm, cofondateur d'Asymétrique Research, a souligné que la création d'un invariant efficace est extrêmement difficile en pratique.

« Pour de nombreuses vulnérabilités et attaques réelles, il est difficile, voire impossible, de développer un invariant capable de détecter de manière fiable les piratages sans bloquer les opérations légitimes comme d'habitude », a-t-il expliqué.

Souvent, de tels contrôles ne font que limiter les dégâts ou servent de signal à l'équipe, mais n'arrêtent pas complètement le piratage.

Malgré les gestes barrières, certains protocoles ont déjà mis en œuvre cette pratique. Le protocole de prêt Solana, Kamino et les développeurs de XRP Ledger utilisent des contrôles invariants pour garantir l'intégrité de leurs systèmes complexes et se protéger contre les bogues encore non découverts.

Rappelons que le PDG d'Immunefi, Mitchell Amador, est arrivé à la conclusion que près de 80 % des projets de cryptomonnaie cessent d'exister après des attaques majeures.

Abonnez-vous à ForkLog sur les réseaux sociaux

Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE

Newsletters ForkLog : restez à l’écoute de l’industrie Bitcoin !



Voir l’article original en russe

Audible
🎧 Découvrez le plaisir de l’écoute avec Audible d’Amazon ! Cliquez maintenant et obtenez votre premier livre audio GRATUIT. Ne manquez pas cette chance de transformer vos trajets en aventures épiques ! 📚