L'exploit du contrat de redevances Polygon hérité draine 261 000 $ en raison d'une faille de logique de récompense

L'exploit du contrat de redevances Polygon hérité draine 261 000 $ en raison d'une faille de logique de récompense
  • Un pirate informatique a profité d'un ancien contrat de redevances Polygon et a drainé 261 200 $ en raison de la vulnérabilité du calcul des récompenses.
  • Les experts en sécurité ont attribué le problème à des calculs de récompense erronés conduisant à des soldes de propriété gonflés et à des récompenses exagérées.

Un pirate informatique a utilisé un ancien contrat de redevances sur la plate-forme Polygon et a récemment gagné environ 261 200 $ de crypto-monnaie. La société de sécurité TenArmorAlert a identifié la transaction inhabituelle le 23 juin et a localisé la transaction d'exploit.

La blockchain montre que le pirate informatique a mené l'attaque en utilisant la transaction du bloc Polygon 89 018 051. Selon TenArmorAlert, le pirate informatique a réussi à retirer environ 263 800 $ malgré le montant initial relativement faible. L'attaque visait l'ancien programme de redevances et non la structure fondamentale de la blockchain Polygon.

Erreur de calcul dans le calcul des récompenses autorisée pour les découverts

Selon TenArmorAlert, l'attaque a été possible en raison de problèmes dans le mécanisme de calcul et la comptabilité des récompenses. La société de sécurité CertiK a découvert un problème avec la fonction Royal1155LD.beforeLdaTransfer() dans le contrat exploité.

Les chercheurs affirment que l’attaquant a effectué plusieurs transactions de valeur nulle, en manipulant le calcul des récompenses et les numéros de propriété. Cette vulnérabilité a permis à l'attaquant d'augmenter le solde du jeton sous certaines conditions.

Les alertes Defimon ont également fourni d’autres recherches menées par DecurityHQ. Dans ce cas, les experts ont conclu que des erreurs de calcul des redevances avaient conduit à l’exploit. De cette façon, de faux numéros de propriété permettaient des réclamations excessives de récompenses. De plus, l’attaquant a eu recours à un prêt flash pour exploiter ce contrat. Après avoir remboursé le montant emprunté, l’attaquant a récupéré le reste de l’argent sous forme de bénéfice.

Toujours vulnérable aux menaces de sécurité

La dernière attaque fait suite à d’autres attaques similaires contre d’anciennes versions de projets financiers décentralisés ainsi que sur des déploiements de contrats intelligents dormants. Les attaquants ont récemment exploité certains anciens contrats de Huma Finance et ont volé environ 101 400 $.

Les chercheurs ont mis en garde les développeurs contre les dangers possibles liés à l’utilisation d’anciennes versions de contrats intelligents avec des fonds disponibles. L'équipe doit auditer, mettre à jour, désactiver ou supprimer complètement l'ancien déploiement afin d'atténuer le danger de toute attaque potentielle. Les développeurs de Polygon ont confirmé que les attaquants n'ont pas été en mesure de menacer la sécurité du principal réseau blockchain.

Actualités cryptographiques en surbrillance :

L'exploit SecondFi expose les clés du portefeuille, mettant en danger plus de 20 millions de dollars d'actifs Cardano



Voir l’article original en anglais