
- La manipulation d'Oracle a entraîné le vol d'environ 912 000 $ auprès de 42DAO, entraînant une baisse de Balance Coin (BLC) de plus de 99 %.
- L’absence de mécanismes d’authentification et de protection Oracle a permis au pirate informatique de manipuler les prix du BTCB et de lancer des liquidations.
Une faille dans le mécanisme de fixation des prix de 42DAO a conduit cette année à l’une des perturbations les plus récentes de l’écosystème financier décentralisé. Les pirates ont profité des vulnérabilités de la conception oracle du protocole. Cela a entraîné le vol d'environ 912 000 $ et une baisse de Balance Coin (BLC) de plus de 99 %. En un rien de temps, l'exploit a anéanti la confiance du marché, le BLC étant passé de près d'un dollar à seulement une fraction de cent, comme le rapporte PeckShield Alert.
L'attaquant a utilisé la fonction Spotter poke du protocole pour injecter un prix BTCB artificiellement bas dans le contrat comptable. Sans la présence de limites d'écart de prix, d'exigences de prix minimum et de limites de prélèvement maximum de la part de 42DAO, le prix bas est devenu actif instantanément et a eu pour effet d'automatiser les systèmes de liquidation. En effet, un prix erroné a été automatiquement utilisé pour déclencher le module de liquidation Dog pour plusieurs coffres-forts soutenus par BTCB.
Des défauts de conception dans Oracle ont entraîné des pertes
Il ressort clairement de cet exploit que le manque de mesures de sécurité dans les oracles peut facilement entraîner des pertes substantielles en cas d'utilisation de prix manipulés. Contrairement aux attaques contre la cryptographie, l’attaque impliquait des défauts de conception dans l’oracle des prix et dans le processus de liquidation.
À mesure que les liquidations automatisées se sont répandues au sein du protocole, cela a entraîné une baisse rapide de la valeur des Balance Coins en raison de la pression de vente. Après l'exploit, la capitalisation boursière de BLC est tombée à environ 12 000 $. Cela était dû aux retraits massifs des transactions sur les bourses décentralisées.
Menaces croissantes de sécurité Oracle dans le secteur DeFi
Cette faille de sécurité n’est que l’un des nombreux piratages financiers décentralisés majeurs survenus ces derniers mois. Le projet appelé Allbridge a arrêté ses services inter-chaînes après que des pirates ont exploité le ratio des pools de liquidité et volé environ 1,65 million de dollars. Syscoin a été piraté, permettant la frappe de milliards de fausses pièces. Le protocole Echo a également dû arrêter ses transactions inter-chaînes après la frappe non autorisée d'eBTC.
Une chose relie tous ces incidents. Les pirates tentent désormais de trouver des vulnérabilités dans l’architecture du protocole plutôt que de tenter de briser le cryptage. Les spécialistes de la sécurité continuent de recommander aux développeurs d'inclure la validation d'Oracless. Il est également suggéré de limiter les écarts de prix et d'appliquer d'autres contrôles de liquidation avant de déployer leurs contrats intelligents sur le réseau principal. Avec la propagation du secteur DeFi, la protection contre les attaques Oracle est désormais cruciale pour la stabilité du protocole et la protection des fonds des utilisateurs.
Actualités cryptographiques en surbrillance :
L'exploit SecondFi expose les clés du portefeuille, mettant en danger plus de 20 millions de dollars d'actifs Cardano
Voir l’article original en anglais
