un hacker voit son butin disparaître après une attaque

un hacker voit son butin disparaître après une attaque
  • Un chercheur de MEV a battu l'attaquant au poing et a récupéré les fonds de l'exploit.

  • L’exploit impliquait un total de 1 299 ETH, dont plus de 900 ETH ont déjà été récupérés.

Une tentative d'exploitation contre un protocole de finance décentralisée (DeFi) s'est terminée de manière inattendue : non seulement l'attaquant initial n'a pas réussi à conserver les fonds, mais il a été surpassé par un autre acteur qui a exécuté la même attaque avant lui et capturé la majeure partie du butin.

L’épisode s’est produit le 20 janvier et a affecté la plateforme Makina, notamment son pool DUSD/USDC sur Curve, un protocole d’échange stablecoin sur Ethereum. Au total, l'exploit impliquait environ 1 299 éthers (ETH), environ 3,7 millions de dollars actuellement.

Comme l'a expliqué l'équipe de Makina, l'attaque a eu lieu en seulement 11 minutes. Le pirate informatique initial a déployé un contrat intelligent non vérifié avec l’objectif de manipuler le prix de référence (oracle) du pool DUSD/USDC.

Pour y parvenir, il a eu recours à un prêt instantané (appelé prêt flash) que autorisé à gonfler artificiellement la valeur de l’un des actifs concernés.

Ce prix gonflé s'est répandu dans le système interne de Makina et a fini par se refléter dans le pool Curve, ouvrant la porte à extraire de grandes quantités de USDC à un taux de change faussé.

Cependant, avant que l’attaquant puisse exécuter pleinement son opération, un autre acteur est entré en scène : un chercheur MEV (valeur maximale extractible). Ces agents surveillent le réseau en temps réel et rechercher des transactions rentables pour avancer ou réorganisez-les dans un bloc.

Dans ce cas, le chercheur MEV a décompilé le contrat initial de l’attaquant, a reproduit la stratégie et l’a exécutée en premier.

Le résultat a été que le hacker initial a perdu l’opportunité de conserver les fonds, qui se sont retrouvés entre les mains du moteur de recherche MEV et des acteurs ayant participé à la validation du blocage.

Récupération partielle et virage inattendu

Sur le montant total de 1 299 ETH, la majeure partie a été capturée par le chercheur MEV et distribuée entre un constructeur de blocs (constructeur de blocs) et un validateur Rocket Pool, qui a confirmé le bloc où la transaction a été exécutée.

Deux jours après l'incident, le 22 janvier, Makina a rapporté que les fonds détenus par le constructeur de blocs avaient été presque entièrement restitués.

Spécifiquement, environ 920 ETH ont été récupérés sur les 1 023 ETH que cet acteur avait reçusremise d'une récompense de 10 % accordée dans le cadre d'un chapeau blanc (hacker éthique) connu sous le nom de SEAL Safe Harbor.

Capture d'écran d'une transaction sur Ethereum.
La plateforme Makina a récupéré plus de 900 ETH sur les 1 299 ETH perdus. Source : Etherscan.

Les fonds récupérés ont été transférés vers un portefeuille multi-signature dédié exclusivement au processus de restitution, d'où sera ensuite distribué aux utilisateurs concernésbasé sur un journal de l’état du pool pris avant l’exploit.

Cependant, le processus de récupération n’est pas encore terminé. Makina a indiqué qu'ils continuaient d'essayer d'établir un contact avec l'opérateur du validateur Rocket Pool qui a reçu environ 276 ETH dans le cadre de l'exploit.

Cette partie du butin est toujours en attente de récupération.

Enfin, L'incident a été attribué à une erreur dans un script interne (un ensemble d'instructions de code) utilisé automatiquement pour la comptabilisation de la position du protocole, qui a été identifiée et est en cours de correction et d'audit externe.

Makina a annoncé qu'elle mettrait en œuvre un correctif via une mise à jour du protocole avant de réactiver complètement ses opérations.

Voir l’article original en espagnol