
Renegade.fi a récupéré environ 190 000 $ après qu'un pirate informatique ait exploité une vulnérabilité dans l'un de ses dark pools basés sur Arbitrum et a ensuite restitué plus de 90 % des actifs volés.
Résumé
- Renegade a récupéré environ 190 000 $ après qu'un pirate informatique au chapeau blanc ait restitué plus de 90 % des fonds volés.
- L'exploit ciblait une fonction défectueuse liée au pool sombre V1 Arbitrum de Renegade.
La société de sécurité Blockchain Blockaid a déclaré que l'exploit avait drainé environ 209 000 $ du pool sombre V1 Arbitrum de Renegade à 8 h 27 UTC dimanche après qu'un attaquant ait injecté une logique malveillante dans une fonction défectueuse liée à l'infrastructure de résolution du protocole.
Les données d'Arbiscan ont montré qu'environ 190 000 $ ont ensuite été renvoyés à l'adresse du portefeuille « 0xE4A… 5CFBE », dont 84 370 $ en USDC (USDC), 27 885 $ en Bitcoin enveloppé et 23 950 $ en Ether enveloppé.
Dans un message en chaîne envoyé après l'attaque, Renegade a offert à l'exploiteur une « prime de chapeau blanc » de 10 % en échange du retour des fonds restants et a averti que le défaut de coopération pourrait l'exposer à d'éventuelles « actions civiles ou pénales ». En 45 minutes, l’attaquant a restitué plus de 90 % des actifs.
« J'ai vu beaucoup de mépris envers mes actions », a écrit le chapeau blanc dans une réponse partagée en chaîne.
« Bien que je comprenne que ce que j'ai fait n'était pas éthique, dans la cybersécurité actuelle de DeFi, je pense que c'était la meilleure solution pour protéger les fonds des utilisateurs et assurer leur sécurité. »
Un autre message de l’exploiteur disait que la vulnérabilité était « trop simple et mauvaise », tout en affirmant également que les pirates informatiques liés à la Corée du Nord « ne viendraient jamais négocier ».
Une migration défectueuse a exposé le pool sombre d'Arbitrum
Renegade a confirmé que l'incident provenait d'un code de déploiement qui n'a pas réussi à attribuer un propriétaire explicite au contrat, combiné à une migration défectueuse introduite lors d'une mise à jour logicielle d'avril 2025.
Selon le protocole, la faille permettait à quiconque de réécrire le contrat intelligent connecté à son dark pool V1 Arbitrum.
Les dark pools permettent aux grands traders d’exécuter des transactions en privé sans exposer la taille ou l’orientation des ordres au marché libre. Renegade a déclaré que seulement 7% de son activité commerciale transitait par le pool d'arbitrage V1 concerné et a ajouté que les utilisateurs concernés seraient directement indemnisés.
Une autopsie et une « analyse complète des causes profondes » devraient être publiées par le protocole dans les prochains jours.
Des exploits récents impliquant des systèmes de résolution, des contrats de proxy et des autorisations d'administrateur ont poussé un nouvel examen à la conception de l'infrastructure DeFi.
Le 7 mai, le fournisseur de liquidités TrustedVolumes a perdu environ 5,87 millions de dollars après que des attaquants ont ciblé un proxy d'échange RFQ personnalisé lié à une infrastructure de 1 pouce. Blockaid a lié l'attaquant à l'exploit 1inch Fusion V1 de mars 2025, bien qu'il ait déclaré que le nouvel incident reposait sur une vulnérabilité distincte impliquant la configuration du proxy.
Le débat sur le risque contractuel s'est encore intensifié après que le co-fondateur de 1inch, Sergej Kunz, a critiqué les systèmes de prêt en pool partagé à la suite de l'exploit Kelp DAO rsETH qui a perturbé la liquidité sur Aave.
Kunz a fait valoir qu '«une faible liste de garanties peut affecter une réserve entière» et a ensuite promu des systèmes de prêt basés sur l'intention dans lesquels les utilisateurs négocient des conditions de prêt fixes sans compter sur des pools de liquidités partagés.
Des rapports distincts de crypto.news ont également montré que le protocole Wasabi avait perdu plus de 5 millions de dollars sur Ethereum, Base, Berachain et Blast après que les sociétés de sécurité ont identifié une clé d'administration compromise qui permettait aux attaquants de mettre à niveau les contrats et de drainer des fonds.
Voir l’article original en anglais
