
Points clés à retenir
- Stake DAO a subi un exploit Infinite Mint sur Arbitrum le 27 mai, qui aurait vu l'attaquant drainer 91 000 $ d'actifs numériques.
- La violation alimente un débat viral sur la sécurité DeFi déclenché par le co-fondateur d'Openzeppelin, Manuel Aráoz.
- Stake DAO met fin au marché Arbitrum asdCRV Llamalend et travaille avec les forces de l'ordre.
Une faille de frappe infinie déclenche un exploit
Finance décentralisée ( DéFi), plate-forme Miser DAO a confirmé le 27 mai que son protocole sur le réseau Arbitrum de couche 2 était ciblé par un exploit, permettant à une partie non autorisée de créer de manière malveillante des milliards de jetons synthétiques. Selon les conclusions préliminaires de chaîne de blocs société de sécurité Blockaid, l'attaquant a profité d'une vulnérabilité de frappe infinie liée à Miser DAOLa logique de coffre-fort vsdCRV de et le système de distribution automatisé des récompenses.
Le contrat acceptait une transition d’état invalide, entraînant une grave défaillance comptable interne. Cette faille a permis à l’attaquant de gonfler l’offre de vsdCRV de 5 400 milliards d’unités. Certains rapports suggèrent que l'attaquant a réussi à drainer environ 91 000 $ d'actifs numériques transférables de l'entité concernée. pools de liquidité avant que le problème ne soit identifié et arrêté.
Miser DAO Les principaux contributeurs ont agi rapidement pour atténuer les dégâts supplémentaires, annonçant qu'ils avaient réussi à obtenir le support vsdCRV sur le réseau principal Ethereum. En raison du confinement rapide, les responsables du protocole ont confirmé qu'aucun fonds du réseau principal ne peut être saisi par l'attaquant. De plus, l'équipe a désactivé le pont vsdCRV, limitant ainsi l'impact économique de l'exploit à l'écosystème Arbitrum.
« Sur la base de notre évaluation actuelle, les rendements boostés, les casiers liquides, le votemarket et Miser DAO les prêts sur Morpho ne sont pas affectés », Miser DAO a déclaré dans une déclaration partagée via la plateforme de médias sociaux X.
Le protocole note cependant que le marché de l'Arbitrum asdCRV Llamalend est définitivement en cessation à la suite de l'incident. Miser DAO a conseillé aux utilisateurs de ne pas interagir avec les contrats vsdCRV et exhorte les déposants crvUSD à déplacer leur capital vers des marchés Llamalend alternatifs et non affectés.
Une situation précaire pour DéFi Sécurité
Les forces de l'ordre ont été informées et Miser DAO a déclaré qu'il collaborait avec des partenaires de sécurité externes pour suivre le flux des actifs volés et mener un audit médico-légal complet des actifs compromis. contrats intelligents.
Le moment de l'incident survient alors que le contexte DéFi L’écosystème tente de repousser une thèse virale popularisée par le co-fondateur d’Openzeppelin, Manuel Aráoz, qui a récemment affirmé que « tous DéFi n’est pas sécuritaire. » La sombre évaluation d'Aráoz a stupéfié les acteurs de l'industrie, obligeant à faire des comptes au sein d'un secteur déjà fatigué par une vague d'exploits protocolaires et de vulnérabilités structurelles. L'exploit Stake DAO ponctue la thèse d'Aráoz, compliquant les efforts de l'industrie pour restaurer la confiance des institutionnels et des détaillants.
Cette thèse a incité Openzeppelin à publier une déclaration pour prendre ses distances avec Aráoz, qui, selon la société, a quitté l'organisation en 2019. Openzeppelin a également répondu aux principales préoccupations soulevées par Aráoz, reconnaissant que si l'intelligence artificielle est un véritable vecteur de menace, elle constitue également un outil défensif puissant lorsqu'elle est utilisée « avec rigueur et jugement humain expert ».
« Nos chercheurs utilisent l'IA quotidiennement pour détecter davantage de problèmes et de cas extrêmes », a déclaré Openzeppelin dans un communiqué. « La réponse au risque lié à l'IA n'est pas de s'éloigner de DeFi. C'est une meilleure sécurité. »
En ce qui concerne la récente vague d'incidents de sécurité, Openzeppelin a insisté sur le fait que bon nombre d'entre eux pouvaient être attribués à des défaillances de sécurité opérationnelle, plutôt qu'à des bogues de contrats intelligents.
Voir l’article original en anglais
