
Le 22sd En août, Balancer Labs – un gestionnaire de portefeuille non dépositaire, un fournisseur de liquidité et un capteur de prix – a reçu des rapports faisant état d’une vulnérabilité massive affectant plusieurs de ses pools de prêts.
À l’époque, aucune attaque n’avait été perpétrée – mais cela a changé récemment.
Communauté alertée
Dès que l’exploit a été découvert, les développeurs de Balancer ont publié un avertissement à ses utilisateurs, soulignant que certains pools avaient déjà été marqués comme sûrs et promettant une autopsie de la situation dès qu’un correctif serait prêt.
Afin de garantir la sécurité de leurs fonds, les utilisateurs ont été dirigés vers un nouveau portail qui leur permettrait de vérifier si leurs avoirs étaient à risque ou non. Cependant, les développeurs ont recommandé aux utilisateurs de retirer temporairement leurs fonds de tous les pools par mesure de sécurité supplémentaire.
Malheureusement, cet avertissement n’a pas atteint toutes les oreilles et l’inévitable s’est produit près d’une semaine plus tard.
Exploit confirmé par les chercheurs de CyberSec
Hier soir, Balancer confirmé sur X qu’un exploit avait finalement eu lieu et a exhorté une fois de plus ses utilisateurs à retirer leurs fonds afin d’empêcher de nouveaux exploits.
«Balancer est au courant d’un exploit lié à la vulnérabilité ci-dessous. Les procédures d’atténuation ont considérablement réduit les risques, mais ne permettent pas de suspendre les pools concernés. Pour empêcher de nouveaux exploits, les utilisateurs doivent se retirer des LP concernés.
L’exploit a également été confirmé par Meir Dolev, fondateur et directeur technique de la société de sécurité Web3 CyverAI.
Balancer est conscient d’un exploit lié à la vulnérabilité ci-dessous.
Les procédures d’atténuation ont considérablement réduit les risques, mais ne permettent pas de suspendre les pools concernés.
Pour empêcher d’autres exploits, les utilisateurs doivent se retirer des LP concernés.https://t.co/PDzX32gqeS https://t.co/b4CSqVFbDg
– Équilibreur (@Balancer) 27 août 2023
L’attaque a été menée via trois transactions DAI distinctes, toutes ramenant au même portefeuille.
Le premier était de loin le plus important – valant plus de 600 000 $. Deux transactions plus petites ont suivi, coûtant respectivement plus de 250 000 $ et 85 000 $ aux pools de prêts.
Bien qu’il ne soit pas aussi dommageable que d’autres exploits survenus plus tôt cette année, le pirate informatique a quand même réussi à s’emparer d’une quantité importante de fonds illicites.
La communauté de Balancer a été, naturellement, consternée par cette nouvelle, certains utilisateurs recommandant aux développeurs de trouver un nouvelle industrie travailler dans.
Au total, la vulnérabilité non corrigée du contrat intelligent a coûté à Balancer plus de 970 000 $. Le rapport post-mortem promis devra sans aucun doute être refait pour inclure le fait que cet exploit a été découvert par un autre mauvais acteur – bien que le pirate informatique en question ait très probablement été prévenu par l’avertissement publié sur le forum de Balancer.
Binance Free 100 $ (Exclusif) : utilisez ce lien pour vous inscrire et recevoir 100 $ gratuits et 10 % de réduction sur les frais sur Binance Futures le premier mois (termes).
Offre spéciale PrimeXBT : utilisez ce lien pour vous inscrire et entrez le code CRYPTOPOTATO50 pour recevoir jusqu’à 7 000 $ sur vos dépôts.
Voir l’article original en anglais
