Le codage Vibe via Claude Opus a conduit au piratage du projet Moonwell DeFi

Le codage Vibe via Claude Opus a conduit au piratage du projet Moonwell DeFi

Le protocole d'atterrissage de Moonwell a perdu 1,78 million de dollars en raison d'une erreur dans les paramètres d'Oracle. L'auditeur des contrats intelligents Pashov a lié l'incident à codage d'ambiance via Claude Opus 4.6.

Le problème s'est produit le 15 février après l'activation de l'offre Moonwell DAO MIP-X43. Il a permis de conclure des contrats utilisant Chainlink OEV sur les marchés Base et Optimisme.

Erreur technique

L'un des oracles était mal configuré. Il a déterminé de manière incorrecte le prix en dollars de Coinbase Wrapped ETH.

Au lieu de multiplier le taux cbETH/ETH par le coût ETH/USD, le système diffuse uniquement le rapport entre les jetons. En conséquence, l’oracle a montré que le prix du cbETH était d’environ 1,12 $ au lieu d’environ 2 200 $.

Implications pour les utilisateurs

Des cotations anormalement basses ont provoqué une vague de liquidations. Les robots de trading ont attaqué les positions avec la garantie cbETH. Ils ont remboursé environ 1 $ de dette et ont reçu 1 096 317 cbETH en retour.

Cela a effacé la plupart ou la totalité des garanties cbETH de nombreux emprunteurs, laissant une dette importante sur leurs positions. En parallèle, certains utilisateurs ont apporté la garantie minimale pour emprunter du cbETH à un prix réduit.

« Une fois le problème découvert, notre gestionnaire de risques @anthiasxyz a rapidement abaissé la limite d'emprunt du cbETH à 0,01 afin de limiter les risques supplémentaires pour le protocole », a écrit Moonwell.

Le codage vibratoire est-il à blâmer ?

L'auditeur des contrats intelligents Pashov a remarqué que commet pour Moonwell ont été co-écrits par Claude Opus 4.6.

« Claude Opus 4.6 a écrit du code vulnérable, ce qui a conduit à un piratage de contrat intelligent avec une perte de 1,78 million de dollars.[…] Est-ce le premier hack de code Solidity écrit à l’aide du vibe coding ? a-t-il noté.

L'expert a ajouté que derrière l'IA se trouve une personne qui vérifie le travail terminé, et éventuellement un auditeur de sécurité. Pour cette raison, il est incorrect de blâmer exclusivement le réseau neuronal, même si l’incident « fait réfléchir » au codage vibratoire.

Cette approche de la programmation est de plus en plus répandue, malgré les critiques croissantes des experts.

Rappelons qu'en février, une étude avait identifié 69 vulnérabilités dans 15 applications créées à l'aide des outils populaires Cursor, Claude Code, Codex, Replit et Devin.

Abonnez-vous à ForkLog sur les réseaux sociaux

Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE

Newsletters ForkLog : restez à l’écoute de l’industrie Bitcoin !



Voir l’article original en russe

Audible
🎧 Découvrez le plaisir de l’écoute avec Audible d’Amazon ! Cliquez maintenant et obtenez votre premier livre audio GRATUIT. Ne manquez pas cette chance de transformer vos trajets en aventures épiques ! 📚