Plus de 1 400 fournisseurs de liquidités touchés par un exploit DxSale de 7,3 millions de dollars

Plus de 1 400 fournisseurs de liquidités touchés par un exploit DxSale de 7,3 millions de dollars

Un analyste de sécurité a suggéré que l'ancien contrat de casier de DxSale contenait peut-être une vulnérabilité de porte dérobée non vérifiée.

Plus de 1 400 pools de liquidités liés à d'anciens contrats DxSale sur BNB Chain ont été drainés lors d'un exploit de 7,3 millions de dollars signalé par les sociétés de sécurité blockchain le 29 mai.

L’attaque s’ajoute à une liste croissante de violations DeFi ce mois-ci, alors que les experts en sécurité avertissent que les contrats intelligents vieillissants et les contrôles d’accès faibles laissent les protocoles exposés.

Ce qui s'est passé

Selon le compte de sécurité en chaîne PeckShieldAlert, un utilisateur nommé « Tahax » a d'abord identifié l'exploit. Selon leur rapport, les attaquants ont ciblé au moins 1 400 anciens contrats de pool de liquidité DxSale sur BNB Chain, leur drainant environ 7,3 millions de dollars de crypto, qu'ils ont ensuite acheminés via AnySwap pour tenter de masquer leur trace.

PeckShield a ajouté qu'une adresse identifiée comme « 0xC457…FA69 » avait transféré 2 958 BNB du piratage, d'une valeur de 1,87 million de dollars, vers deux portefeuilles principaux, qui ont ensuite transféré les fonds via plusieurs adresses de dépôt sur Binance.

DxSale est une plate-forme de lancement qui permet aux projets de cryptographie de créer des jetons et des pools de liquidités sans construire leur propre infrastructure. C'était assez important il y a environ cinq ans, de nombreux projets lançant des jetons sur BNB Chain verrouillant leurs LP avec le protocole.

Selon Tahax, le casier contenait toujours des LP de projets qui n'avaient pas été touchés depuis des années, les fondateurs et les détenteurs pensant qu'il était en sécurité. Cependant, il y a près de neuf mois, le déployeur de DxSale a transféré la propriété du casier vers un nouveau portefeuille sans annonce publique ni avis de migration. Le degen en chaîne affirme que le contrat du casier n'a pas été vérifié et qu'il contenait probablement une porte dérobée, dont l'attaquant a profité.

Il y a deux jours, 0xC457…FA69, un tout nouveau portefeuille financé par Bybit et éventuellement acheminé via AnySwap, aurait pris possession du casier et, en quelques heures, aurait commencé à vider les LP.

Vous aimerez peut-être aussi :

DxSale lui-même n'a pas encore fait de déclaration concernant l'exploit.

Les problèmes de sécurité DeFi continuent de croître

Le piratage de DxSale ne s'est pas produit de manière isolée, le secteur de la cryptographie ayant perdu au moins 650 millions de dollars en avril à cause d'incidents similaires. May a également connu son lot d'attaques, dont une la semaine dernière, où une personne a volé plus de 11 millions de dollars sur le pont Verus après avoir exploité une faille dans la façon dont il vérifiait les montants des paiements. Selon les chercheurs en sécurité, l'attaquant a soumis une petite transaction qui a passé les contrôles de vérification tout en débloquant d'importants retraits des réserves du pont.

Plus tôt dans le mois, le fournisseur de liquidités TrustedVolumes a également été touché pour environ 5,9 millions de dollars après qu'un pirate informatique ait abusé des faiblesses de son système de règlement personnalisé, les analystes soulignant que l'exploit a fonctionné parce que le protocole vérifiait l'autorisation par rapport à une adresse tout en retirant des fonds d'une autre.

THORChain a également été victime, le détective de la chaîne ZachXBT affirmant qu'il aurait pu perdre plus de 10 millions de dollars, ce qui a fait chuter son jeton RUNE de 15 % en quelques minutes.

Ce flux constant d'exploits a suscité une réaction, le co-fondateur d'OpenZeppelin, Manuel Aráoz, déclarant que « tout DeFi est dangereux », arguant que les attaquants assistés par l'IA trouvent les vulnérabilités plus rapidement que les équipes de sécurité ne peuvent les corriger.

OFFRE SPÉCIALE (Exclusive)

Binance Free 600 $ (CryptoPotato Exclusive) : utilisez ce lien pour créer un nouveau compte et recevez une offre de bienvenue exclusive de 600 $ sur Binance (tous les détails).

OFFRE LIMITÉE pour les lecteurs de CryptoPotato chez Bybit : utilisez ce lien pour vous inscrire et ouvrir une position GRATUITE de 500 $ sur n'importe quelle pièce !

Voir l’article original en anglais

Prime Video sur Amazon.fr
Découvrez un monde infini de divertissement avec Prime Video d’Amazon. Inscrivez-vous dès maintenant pour profiter d’un essai gratuit de 30 jours et plongez dans vos séries et films préférés, où que vous soyez !