VsDcrv massif exploité sur Arbitrum : la vulnérabilité dérive d'une attaque en chaîne croisée

VsDcrv massif exploité sur Arbitrum : la vulnérabilité dérive d'une attaque en chaîne croisée

Un exploit critique de StakeDAO sur Arbitrum, mis en évidence par la société de sécurité blockchain Blockaid, a récemment provoqué une onde de choc dans l'écosystème financier décentralisé.

Au début, une chose alarmante apparaît dans la ligne publique : un attaquant a créé un nombre record de jetons (plus de 5,4 billions de vsdCRV) et commence à les échanger contre de l'ETH, montrant une progression d'attaque bien gérée.

Comme détaillé dans l'alerte roguelike et officielle de Blockaid, cet exploit se produit en temps réel alors que les protocoles et les utilisateurs se dépêchent de réagir. Le niveau de l'événement de frappe est suffisamment important et rapide pour que quiconque s'y connaît sonne l'alerte rouge : vous ne pouvez tout simplement pas avoir autant d'émissions de pièces à ce rythme à moins que cela ne soit lié à une activité protocolaire réelle, ce qui n'était certainement pas le cas.

Les analystes de sécurité ont souligné que cet exploit est un exemple classique de la rapidité avec laquelle les problèmes inter-chaînes peuvent se transformer en problèmes systémiques, en particulier lorsque les protocoles de contrôle d'accès avec des privilèges élevés sont compromis.

Cause première : clé privée compromise trouvée

Les premières enquêtes suggèrent que la clé privée piratée était principalement la raison de la violation. En particulier, la clé privée du déployeur StakeDAO (0x000755Fbe4A24d7478bfcFC1E561AfCE82d1ff62) semble avoir été divulguée, donnant ainsi à l'attaquant un contrôle total sur les paramètres importants du contrat.

Avec ce contrôle, l'attaquant a réaffecté le homologue LayerZero v2 OFT (Omnichain Fungible Token) associé au contrat de jeton vsdCRV. La manipulation ci-dessus transfère avec succès la confiance du bon vsdCRVOFTAdapter déployé côté Ethereum vers un contrat malveillant créé par l'attaquant.

Une fois que l'attaquant a obtenu le contrôle, il a généré un message inter-chaînes qui a permis de créer près de 5 446 744 073 709 jetons vsdCRV fictifs, suffisamment pour déstabiliser les marchés connectés et tous les protocoles en aval qui l'utilisent.

L'affaire met en évidence une faille persistante de DeFi : les projets dépendent de la sécurité des clés privées pour gérer les autorisations contractuelles à privilèges élevés. Une fois enrôlés, les attaquants peuvent contourner les mécanismes de défense conventionnels et agir presque sans entrave.

L'impact sur le marché se propage à mesure que les jetons sont échangés contre de l'ETH

Après la monnaie, l’acteur malveillant a immédiatement échangé ces jetons sales contre de l’ETH. Cependant, cette liquidation rapide indique une volonté de maximiser l’extraction de valeur avant que des stratégies d’atténuation ne soient adoptées.

Cette introduction soudaine de jetons nouvellement créés fausse la dynamique du marché dès que possible. Étant donné que vsdCRV est directement connecté et exploité dans le reste des écosystèmes Curve/Convex, cet exploit aura des effets qui vont bien au-delà du simple StakeDAO.

Cette volatilité notable frappe désormais les pools de liquidités, les plateformes de prêt et les coffres-forts de rendement basés sur le vsdCRV ou ses dérivés. Cette perturbation soudaine de l’équilibre offre-demande remet en question les prix, la validité des garanties et le risque de cascades de liquidation.

Les traders surveillent de près l'activité en chaîne, car davantage d'échanges ou de ponts ne feront qu'augmenter les dommages.

Beefy Finance limite son exposition

Face à cet incident, Beefy Finance a réagi rapidement et a pris les mesures nécessaires pour protéger les utilisateurs. Le protocole indique que son coffre-fort Arbitrum Convex CRV/csdCRV/asdCRV a été compromis et est maintenant suspendu.

Toutes les mesures de protection nécessaires ont été déployé comme détaillé. Il travaille désormais avec StakeDAO, Curve et Convex pour évaluer l'étendue de l'impact et les éventuelles étapes de remédiation.

La suspension du coffre-fort protège non seulement les fonds des utilisateurs contre toute exploitation, mais est également conforme aux meilleures pratiques du secteur lors de tels événements. En suspendant la liquidité, la probabilité de pertes supplémentaires dues à la manipulation des prix de la monnaie virtuelle ou au capital illiquide est minimisée.

Cette réponse coordonnée met en évidence l’interdépendance des différents protocoles DeFi ; une seule faille peut causer des dommages sur plusieurs plates-formes en quelques heures seulement.

Avis important de Curve — Utilisateurs de LlamaLend

En réponse aux tranchées croissantes, Curve Finance a publié un avertissement préventif pour les utilisateurs de son marché LlamaLend sur Arbitrum. Ils ont demandé à quitter leur position par mesure de précaution pour ceux disposant de dépôts ou de prêts composés d'asdCRV.

L'équipe a déclaré dans son message public via l'alerte de Curve Finance que le marché est stable pour le moment, mais a ajouté qu'en raison de l'exploit vsdCRV, son oracle des prix risque de devenir peu fiable.

Liquidation forcée, telle est la menace majeure que pourrait représenter l’instabilité des oracles. Si les prix oracles n’écrasent pas les prix erronés, des liquidations pourraient se produire sans que de véritables baisses de prix ne soient mises en place.

Cet avertissement de Curve décrit une sous-intrigue cruciale des exploits DeFi : les vulnérabilités collatérales. Implicitement, même les protocoles qui n'ont pas été directement attaqués pourraient être perturbés en attaquant leurs entrées de données, ce qui entraînerait des conséquences inattendues pour un utilisateur.

Nouvelles questions sur la sécurité inter-chaînes pour l'industrie

Cet exploit StakeDAO appartient à la catégorie croissante d’incidents similaires démontrant des vulnérabilités dans l’infrastructure inter-chaînes et la gouvernance des accès privilégiés. Avec l’expansion de DeFi sur de nombreuses chaînes, il devient assez compliqué de sécuriser les canaux de communication.

Cet événement met en évidence de manière unique les risques associés aux normes de jetons omnichain comme celui du modèle OFT de LayerZero. Ces frameworks offrent une grande interopérabilité mais ils exposent également de nouvelles surfaces d’attaque qui nécessitent beaucoup de renforcement.

La clé privée elle-même reste le point de défaillance majeur, ce qui ne fait que souligner l'importance de mettre en œuvre des politiques de gestion de clés solides : schémas multi-signatures, modules de sécurité matériels et surveillance perpétuelle.

Dans le même temps, l'action rapide de Blockaid, Beefy Finance et Curve révèle une capacité évolutive au sein de l'écosystème : identifier rapidement les menaces et prendre les contre-mesures qui les signalent. Cependant, une grande partie de l’exploit souligne qu’il vaut toujours mieux prévenir que remédier.

Alors que des enquêtes et des efforts collaboratifs de récupération sont en cours, les utilisateurs sont encouragés à être prudents, à réévaluer leur exposition et à prêter une attention particulière aux annonces officielles. Les prochains jours seront importants pour établir la véritable ampleur des pertes financières liées à cet exploit et déterminer si de plus grandes fosses se trouvent en dessous.

Divulgation : Il ne s’agit pas de conseils en matière de trading ou d’investissement. Faites toujours vos recherches avant d’acheter une crypto-monnaie ou d’investir dans un service.

Suivez-nous sur Twitter @nulltxnews pour rester à jour avec les dernières nouveautés Crypto, NFT, IA, cybersécurité, informatique distribuée et Actualités du métaverse!



Voir l’article original en anglais