
Un récent exploit sur la plateforme Aperture Finance d'Ethereum a entraîné le vol d'environ 37 pièces wBTC, soit l'équivalent de plus de 3 millions de dollars au moment de l'attaque.
L'incident s'est produit en raison d'une vulnérabilité dans un contrat intelligent déployé dans la couche de base, comme l'a rapporté le 25 janvier le chercheur et auditeur en chaîne connu dans X sous le nom de Pashov.
La transaction associée à l'attaque, visible dans l'explorateur Etherscan, révèle un transfert de près de 37 wBTC depuis une adresse liée au contrat exploité vers un autre compte, pour une valeur estimée à 3 223 469 USD au moment du mouvement.

L'actif concerné, Wrapped Bitcoin (wBTC), comme l'a expliqué CriptoNoticias, est un jeton Bitcoin enveloppé (BTC) qui fonctionne sur Ethereum. Chaque wBTC est soutenu individuellement par du vrai BTC et permet à wBTC d'être utilisé dans l'écosystème de contrats intelligents, d'applications financières décentralisées et de protocoles d'échange sur Ethereum.
Détails de l'exploit qui a provoqué le vol de 3 millions de dollars en wBTC
L'attaque s'est produite contre un contrat datant d'à peine 41 jours, dont le code n'avait pas été vérifié ou publié dans un format lisible par l'hommePashov a noté.
En pratique, cela signifie que seul le code binaire qui fait fonctionner le réseau (la version compilée que les machines comprennent) était disponible, mais pas le code open source qui permet aux développeurs et aux utilisateurs d'analyser sa logique afin de détecter d’éventuelles défaillances avant d’interagir avec le contrat.
La véracité de ce que Pashov a fourni peut être corroborée directement dans Etherscan en examinant l'adresse du contrat intelligent avec lequel la victime a interagi et qui a exécuté la logique qui a permis de drainer les fonds :


Dans l'image, vous pouvez voir cela, en accédant à l'onglet « Contracter» (contrat), le code source vérifié n’apparaît pas dans le langage Ethereum, Solidity, mais seulement une longue séquence hexadécimale correspondant au code compilé qui exécute la Machine Virtuelle Ethereum.
De plus, en haut de cette section, Etherscan affiche l'invite pour « Vérifiez et publiez le code source de votre contrat » (Vérifiez et publiez le code source de votre contrat). Cela confirme que le contrat ne comporte pas de code source public ou lisiblevalidant ainsi qu'il s'agissait d'un contrat non vérifié.
De plus, l'adresse indiquée comme responsable du hack garde le fonds au moment d’écrire ces lignes.
Réponse de la plateforme Aperture Finance après l'exploit 37 wBTC
Aperture Finance a confirmé que l'exploit avait un impact sur les contrats Aperture V3 et V4 et que, à titre de mesure immédiate, Ils ont désactivé les fonctionnalités clés de leur application pour empêcher l'approbation de nouvelles dépenses..
En outre, ils ont indiqué qu'ils enquêtaient sur l'origine de l'incident en collaboration avec des partenaires de sécurité spécialisés.
Enfin, à titre d'action urgente, ils ont recommandé aux utilisateurs révoquer toutes les approbations accordées au contrat engagé sur le réseau principal Ethereum, alors que l'équipe prépare un rapport technique détaillé (autopsie) et communique de nouvelles mises à jour une fois les faits vérifiés.
Voir l’article original en espagnol
