

Les experts de BlockSec ont découvert une vulnérabilité dans le protocole d’atterrissage ParaSpace NFT. Le bogue menaçait de perdre 2900 ETH et une quantité sans nom de jetons de collecte BAYC.
1/ Il y a une logique erronée dans emprunter() du contrat ParaProxy (0x638a) de @ParaSpace_NFT . L’attaquant peut emprunter plus de jetons car son scaledBalance sera agrandi en déposant à la position du proxy (0xC5c9), c’est-à-dire en spécifiant le _recipient de depositApeCoin(). https://t.co/Z4e1QOpLg3 pic.twitter.com/fkd96nAPHb
– BlockSec (@BlockSecTeam) 17 mars 2023
Les experts ont constaté qu’il suffit à un attaquant potentiel de suivre six étapes pour emprunter des fonds non garantis.
2/ Plus précisément, le scaledBalance est calculé avec la formule suivante : sharesAmount.mul(_getTotalPooledApeBalance()).div(totalShares), tandis que _getTotalPooledApeBalance() peut être manipulé.
Au total, il y a 6 étapes d’attaque clés. pic.twitter.com/kvEpHqPNP5
– BlockSec (@BlockSecTeam) 17 mars 2023
L’équipe de ParaSpace a déclaré avoir trouvé une activité suspecte et bloqué l’exécution du protocole.
Nous avons remarqué une transaction suspecte et, par mesure de sécurité, nous avons suspendu l’intégralité du protocole ParaSpace.
Actuellement, aucune transaction (retraits, dépôts, liquidations) ne peut avoir lieu avec nos contrats.
Nous enquêtons actuellement et vous fournirons une mise à jour… https://t.co/3vrIciVF5C
— ParaSpace (@ParaSpace_NFT) 17 mars 2023
Les développeurs publieront ultérieurement les résultats de l’enquête sur l’incident.
« Nous pouvons confirmer que tous les NFT transférés au protocole sont sûrs et n’ont pas été liquidés », a assuré l’équipe.
Nous pouvons confirmer que tous les NFT fournis au protocole sont sûrs et n’ont pas été liquidés.
BAJC :
Pool de jalonnement NFT : https://t.co/yg0ZalDK3n
Contrat P2P : https://t.co/Xvh8ndYofnMAYC :
Pool de jalonnement NFT : https://t.co/HKjZoUr2Nc
Contrat P2P : https://t.co/AvAhjgOrQG… https://t.co/1nj1B9B2Nk— ParaSpace (@ParaSpace_NFT) 17 mars 2023
Rappelons qu’en 2022, l’industrie du Web3 a perdu environ 3,6 milliards de dollars à la suite de piratages. C’est près de 50% de plus qu’un an plus tôt, ont calculé les experts de Beosin.
Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL + ENTRÉE
Newsletters ForkLog : Gardez le doigt sur le pouls de l’industrie du bitcoin !