Curve Finance enquête sur l'attaque sDOLA LlamaLend alors que la conception d'Oracle et les mécanismes de garantie sont soumis à un examen minutieux

Curve Finance enquête sur l'attaque sDOLA LlamaLend alors que la conception d'Oracle et les mécanismes de garantie sont soumis à un examen minutieux

Curve Finance mène une enquête détaillée sur un récent exploit affectant les marchés sDOLA sur sa plateforme LlamaLend, un incident qui a déclenché un nouveau débat sur la conception d'Oracle, la mécanique des garanties des coffres-forts et la complexité des systèmes de prêt DeFi.

Les premières conclusions indiquent que l'attaque découle d'une combinaison de facteurs, en particulier la configuration de l'oracle des prix utilisée pour le sDOLA et la quantité de sDOLA circulant en dehors des positions garanties sur le marché concerné. Même si le bénéfice de l'attaquant était relativement faible, l'événement a déclenché des liquidations et révélé des nuances structurelles que les développeurs s'efforcent désormais de résoudre.

Prix ​​​​Oracle Dynamics et mécanismes d'attaque de dons

L'exploit semble avoir été motivé par une attaque de type don qui a faussé le taux de change sDOLA, soulignant à quel point les marchés des prêts peuvent être sensibles aux entrées d'Oracle lorsqu'il s'agit de garanties basées sur un coffre-fort.

Selon les enquêteurs, le problème était centré sur la façon dont l'oracle suivait les prix du sDOLA par rapport au DOLA, en particulier dans les scénarios où les soldes de jetons pourraient être influencés par des transferts externes. Cela a créé des conditions dans lesquelles le protocole a interprété une variation du taux de change comme un signal affectant la valorisation des garanties.

En pratique, la manipulation a fait passer le ratio d’environ 1,188 sDOLA par DOLA à environ 1,358, un changement brusque qui s’est répercuté sur les positions à effet de levier. La distorsion n'a pas compromis les contrats de base, mais a plutôt exploité l'interaction entre les données de tarification et la logique de liquidation, rappelant que les vulnérabilités de DeFi émergent souvent de la conception du système plutôt que de bogues de code.

Les liquidations ont un impact sur les emprunteurs tandis que les prêteurs restent en sécurité

La conséquence la plus immédiate de l'attaque a été une vague de liquidations affectant les utilisateurs qui avaient emprunté contre la garantie sDOLA sur LlamaLend. Les estimations évaluent les pertes totales à environ 240 000 dollars, les emprunteurs supportant le plus gros de l'impact.

Il est important de noter que les prêteurs n’ont pas été affectés et que l’infrastructure DOLA sous-jacente est restée sécurisée. Inverse Finance, l'émetteur de DOLA, a confirmé que ses contrats n'avaient pas été exploités, soulignant que le problème était lié aux mécanismes de marché de LlamaLend plutôt qu'au stablecoin lui-même.

Il est intéressant de noter que les détenteurs de sDOLA qui n’exploitaient pas leurs positions ont en fait réalisé des gains en raison du changement du taux de change, illustrant comment le même événement de marché peut produire des résultats très différents en fonction du positionnement de l’utilisateur.

Un comportement inattendu soulève des questions sur la logique de liquidation

L’un des aspects les plus déroutants de l’incident est que la manipulation a effectivement poussé certains utilisateurs vers la liquidation malgré l’augmentation apparente de la valeur de la garantie, un résultat contre-intuitif que les développeurs analysent désormais en profondeur.

Dans des conditions normales, une augmentation de la valeur de la garantie devrait améliorer la santé de l'emprunteur. Cependant, la manière dont le taux de change du sDOLA interagit avec les paramètres de risque du protocole semble avoir produit l'effet inverse. Cela suggère que certaines hypothèses du modèle de liquidation pourraient ne pas tenir pleinement compte des changements d’oracle extrêmes ou soudains.

L'épisode souligne l'importance de tester les systèmes DeFi dans des cas extrêmes, en particulier lorsqu'il s'agit d'actifs complexes tels que les jetons de coffre-fort porteurs de rendement.

Implications plus larges pour la conception des garanties Vault

Au-delà de l'impact immédiat, l'incident a donné lieu à une révision plus large de la façon dont les actifs basés sur les coffres-forts sont gérés au sein de LlamaLend. Les développeurs évaluent actuellement si des vulnérabilités similaires pourraient exister sur d’autres marchés qui s’appuient sur des structures de garantie comparables.

Une atténuation prometteuse provient d'un cadre Oracle initialement conçu pour les marchés bidirectionnels de LlamaLend, qui n'avait pas encore été déployé. Les premières analyses suggèrent que cette approche pourrait mieux gérer les actifs susceptibles d'être manipulés sous forme de don en fournissant une validation de prix plus solide.

L'équipe de Curve étudie comment intégrer ces protections dans les déploiements futurs, y compris le prochain LlamaLend V2, dans le but de garantir que même les garanties de coffre-fort vulnérables aux distorsions d'approvisionnement restent en sécurité sur différentes tailles de marché.

Effets du marché et opportunités pour les utilisateurs

Les conséquences de cet exploit ont créé une dynamique de marché inhabituelle. Parce que le changement de taux de change a persisté, les détenteurs de sDOLA qui n'utilisaient pas d'effet de levier ont enregistré des gains d'environ 14 %, tandis que les emprunteurs ont subi des pertes dues aux liquidations.

Pendant ce temps, DOLA lui-même se négocie avec une légère décote de près de 1 %, offrant aux emprunteurs la possibilité de rembourser leur dette à un coût effectif inférieur. De telles perturbations sont courantes après les incidents DeFi, alors que les marchés recalibrent les conditions de risque et de liquidité.

Ces développements mettent en évidence la rapidité avec laquelle la valeur peut être redistribuée entre les acteurs des marchés décentralisés, où les mécanismes automatisés réagissent instantanément aux changements dans les données de tarification.

L’enquête se poursuit alors que les protocoles renforcent les défenses

Curve Finance a souligné que l'enquête reste en cours, les équipes s'efforçant de comprendre pleinement la chaîne des événements et de mettre en œuvre des améliorations. La priorité est de garantir que des interactions oracles similaires ne puissent pas déclencher des liquidations involontaires à l’avenir.

L’incident constitue une autre étude de cas dans le paysage évolutif de la sécurité de DeFi. Plutôt qu’un exploit traditionnel ciblant le code des contrats intelligents, il illustre comment la conception économique et les dépendances d’Oracle peuvent créer des vulnérabilités même lorsque les systèmes sous-jacents fonctionnent comme prévu.

Alors que les protocoles continuent d'innover avec de nouveaux types de garanties et de nouveaux modèles de prêt, les leçons de l'événement sDOLA sont susceptibles d'influencer les cadres de risque dans l'ensemble de l'écosystème. Pour les utilisateurs, cela rappelle que comprendre comment les garanties sont évaluées et comment les oracles intègrent ces données dans la logique de liquidation reste tout aussi important que l'évaluation des rendements.

Même si l’impact financier a été relativement contenu, l’importance plus large réside dans les connaissances acquises. En s'attaquant dès maintenant à ces problèmes structurels, Curve et la communauté DeFi au sens large ont l'opportunité de renforcer la résilience et d'améliorer la fiabilité des plateformes de prêt de nouvelle génération.

Divulgation : Il ne s’agit pas de conseils en matière de trading ou d’investissement. Faites toujours vos recherches avant d’acheter une crypto-monnaie ou d’investir dans un service.

Suivez-nous sur Twitter @nulltxnews pour rester à jour avec les dernières nouveautés Crypto, NFT, IA, cybersécurité, informatique distribuée et Actualités du métaverse!



Voir l’article original en anglais

Prime Video sur Amazon.fr
Découvrez un monde infini de divertissement avec Prime Video d’Amazon. Inscrivez-vous dès maintenant pour profiter d’un essai gratuit de 30 jours et plongez dans vos séries et films préférés, où que vous soyez !