
Un incident de sécurité a affecté l'infrastructure StakeDAO sur Arbitrum, et les chercheurs ont identifié une activité anormale liée à son contrat vsdCRV.
L'exploit est lié à une prétendue vulnérabilité de frappe infinie qui aurait pu permettre la création d'une quantité extrêmement importante de jetons de jalonnement synthétiques, soi-disant autour de 5,4 billions d'unités vsdCRV.
Les premières traces suggèrent également qu'environ 91 000 $ de fonds ont été drainés lors de l'incident.
L'activité a été détectée pour la première fois grâce à un comportement inhabituel en chaîne impliquant le jalonnement de produits dérivés liés à des positions de liquidité basées sur la courbe.
Les mouvements irréguliers des jetons ne correspondaient pas aux modèles de distribution de récompenses attendus, ce qui a incité à un examen plus approfondi de l'architecture du contrat.
L'exploit se concentre sur la frappe vsdCRV et la logique du coffre-fort
Le système concerné est le mécanisme vsdCRV de StakeDAO, un dérivé de jalonnement liquide lié aux positions Curve Finance.
Dans cette configuration, les utilisateurs déposent des actifs CRV ou CRV et reçoivent des jetons vsdCRV représentant leur part du pouvoir de mise et des récompenses.
D'après une analyse en chaîne, la vulnérabilité semble provenir du cadre de frappe de jetons et de comptabilité utilisé par le contrat déployé sur Arbitrum.
Les chercheurs pensent que la faille pourrait avoir créé un scénario de « frappe infinie » dans lequel le protocole ne limitait pas correctement l’émission de jetons.
Ce type de vulnérabilité peut survenir lorsque les calculs de l'offre dépendent de variables manipulables, telles que les soldes de mise ou les taux de récompense.
Dans ce cas, l’attaquant aurait exploité la faiblesse pour gonfler considérablement l’offre de vsdCRV, les estimations faisant état d’un événement de frappe d’environ 5 400 milliards de jetons.
Une fois le solde gonflé créé, il aurait pu être utilisé pour extraire de la valeur du système de coffre-fort ou fausser le processus de distribution des récompenses du protocole.
L'incident ne semble pas être lié à une compromission de clé privée ou à une attaque au niveau du portefeuille.
Au lieu de cela, une analyse préliminaire indique une faille dans la comptabilité interne du contrat intelligent, où le système pourrait avoir incorrectement validé les conditions de frappe dans des états transactionnels spécifiques.
Fonds drainés tandis que l'exploit reste sous surveillance
Parallèlement à l'événement d'inflation des jetons, l'activité sur la blockchain indique qu'environ 91 000 $ d'actifs ont été retirés des positions concernées pendant la fenêtre d'exploitation.
Les résultats suggèrent que l’attaquant a pu convertir le solde vsdCRV manipulé en valeur transférable avant que l’anomalie ne soit contenue.
L'exploit a été identifié alors que l'activité était toujours en cours, et les chercheurs continuent de surveiller les interactions contractuelles en temps réel.
L'incident fait toujours l'objet d'une enquête alors que les analystes s'efforcent de déterminer l'étendue complète de l'exposition.
L'activité s'est concentrée sur Arbitrum, où le déploiement de StakeDAO interagit avec l'infrastructure de liquidité liée à Curve.
La combinaison de produits dérivés de jalonnement et de systèmes de récompense automatisés a compliqué les efforts visant à isoler immédiatement le plein impact, d'autant plus que les transactions continuent de se propager à travers les pools de liquidité DeFi.
Les conclusions préliminaires pointent vers une faille comptable
Les résultats préliminaires suggèrent que le problème central réside dans la manière dont le contrat calcule les droits de frappe pour vsdCRV.
Dans des systèmes comme celui-ci, la frappe est généralement liée à un rapport entre les actifs déposés et les unités émises.
Si ce ratio peut être manipulé via des interactions extrêmes ou des mises à jour d’état mal configurées, cela peut ouvrir la porte à une émission disproportionnée de jetons.
Une fois que l’attaquant a déclenché la faille, le contrat semble avoir accepté une transition d’état invalide autorisant une création excessive de jetons.
Le bilan gonflé a ensuite perturbé le cadre comptable interne utilisé par le système de coffre-fort.
Ce type d'exploit est généralement associé aux protocoles DeFi qui s'appuient fortement sur des modèles comptables basés sur les enjeux sans application stricte d'invariants.
Lorsque ces garanties échouent, le système peut traiter à tort les jetons créés artificiellement comme un pouvoir de mise légitime.
Le contrat post Arbitrum StakeDAO affecté par l'exploit 5.4T vsdCRV apparaît en premier sur Invezz
Voir l’article original en espagnol
