À l'intérieur de l'exploit de 9 millions de dollars de Bonzo Lend – Pourquoi les contrats intelligents sécurisés n'ont pas pu l'arrêter

À l'intérieur de l'exploit de 9 millions de dollars de Bonzo Lend – Pourquoi les contrats intelligents sécurisés n'ont pas pu l'arrêter

Bonzo Lend, un protocole de prêt et d'emprunt non dépositaire construit sur l'Hedera [HBAR] réseau, a été récemment exploité. L'exploit s'est produit après qu'un exploit Oracle a permis à l'attaquant d'emprunter des actifs dépassant la garantie publiée. En conséquence, Bonzo Lend a subi des pertes de 9,05 millions de dollars.

Les conclusions préliminaires ont lié la violation à une faille dans la vérification de la signature de Supra, permettant la manipulation des flux de prix SAUCE. L’attaquant a ensuite obtenu des prêts sous-garantis avant que le protocole n’arrête ses activités.

Source : Hedera sur X

Dans un article sur X, Hedera a confirmé que les contrats intelligents de Bonzo Lend et que le réseau central de Hedera n'étaient pas compromis. Cette découverte a limité l’échec à l’infrastructure Oracle externe plutôt qu’à la sécurité de la blockchain.

Pendant ce temps, l’exploit s’est rapidement répercuté sur le sentiment du marché. Au moment de mettre sous presse, HBAR est tombé à environ 0,068 $, tandis que le DeFi TVL de Hedera a plongé de 21,43 % à 25,4 millions de dollars. Ce retrait reflète des retraits de capitaux alors que le réseau lui-même reste intact.

Source : DeFILlama

Néanmoins, cet exploit a révélé l’importance croissante des oracles de prix résilients. À mesure que les efforts de rétablissement se poursuivent, des garanties Oracle et des normes de vérification plus strictes deviendront probablement essentielles pour protéger les protocoles de prêt DeFi.

Une faille Oracle expose le risque DeFi

L'audit des contrats intelligents de Bonzo Lend a déterminé qu'il n'y avait aucun problème lié à ceux-ci. Néanmoins, il a également identifié comment l’attaque a réussi. Bien que le protocole ait lu un prix SAUCE manipulé pour calculer la garantie exactement comme défini par le protocole, il l'a fait précisément comme prévu.

Les auditeurs ont éliminé les prêts flash et les manipulations de marché sur la base de leurs observations selon lesquelles les volumes de transactions SAUCE avaient culminé à seulement quelques milliers de dollars.

Au lieu d'utiliser ces méthodes, l'attaquant a exploité la dépendance du protocole à l'égard d'entrées Oracle fiables. Même si le code s’exécute parfaitement, les attaquants peuvent toujours utiliser les règles du protocole comme une arme contre les utilisateurs et les propriétaires du protocole. Ce modèle reflète un risque DeFi récurrent où les règles elles-mêmes deviennent des armes malgré une exécution parfaite du code. De tels exploits logiques de protocole restent une catégorie récurrente dans la base de données de hacks de DefiLlama.

Par conséquent, ce modèle récurrent conduit les protocoles à adopter des simulations économiques, des vérifications formelles et des bug bounties, en plus des audits traditionnels de contrats intelligents.


Résumé final

  • L'oracle Hedera exploite les risques critiques exposés dans des flux de prix fiables.
  • HBAR a montré qu’une logique de protocole correcte peut encore permettre des exploits de plusieurs millions de dollars.

Voir l’article original en anglais

Prime Video sur Amazon.fr
Découvrez un monde infini de divertissement avec Prime Video d’Amazon. Inscrivez-vous dès maintenant pour profiter d’un essai gratuit de 30 jours et plongez dans vos séries et films préférés, où que vous soyez !