
L’équipe de l’échange décentralisé WOOFi a signalé un exploit du service de swap sur le réseau Arbitrum L2, qui a entraîné une perte de 8,75 millions de dollars.
Plus tôt dans la journée, nous avons identifié un exploit de WOOFi Swap sur Arbitrum. En 13 minutes, la menace a été maîtrisée et nous avons marqué tous les autres contrats WOO comme sûrs. Vous trouverez ci-dessous une autopsie détaillant les événements d’aujourd’hui. (1/6)https://t.co/igDaOMgyCP
– WOOFi (@_WOOFi) 5 mars 2024
Le pirate informatique a emprunté environ 7,7 millions de jetons WOO et d’autres actifs via des prêts flash.
L’attaquant a manipulé le prix dans le mécanisme de création de marché synthétique proactif (plateforme AMM), profitant de la faible liquidité, ce qui a fait que le taux du jeton était proche de zéro. Il a ensuite échangé 10 millions de WOO sur la plateforme « pratiquement sans frais ».
Le pirate informatique a répété l’attaque à trois reprises en « peu de temps ». Son bénéfice après remboursement des prêts instantanés était d’environ 8,75 millions de dollars.
Selon le communiqué, l’exploit a été détecté presque immédiatement par le système de surveillance interne de la bourse et un certain nombre de partenaires tels que Hypernative, Chainalysis et Wintermute.
Les développeurs ont suspendu le fonctionnement du contrat intelligent Swap et ont ouvert une enquête.
« Les autres contrats WOOFi, notamment Stake, Earn et Pro, n’ont pas été affectés et restent pleinement opérationnels. Si l’un des investisseurs souhaite retirer des fonds, il pourra le faire comme d’habitude », ont-ils assuré.
L’équipe a noté que Swap est pris en charge sur plus de 10 réseaux, mais qu’aucun d’entre eux ne dispose d’un marché de prêt comme Arbitrum. Associé à la faible liquidité de WOO sur le protocole L2, cela rendait l’attaque économiquement réalisable pour un pirate informatique.
Ce dernier s’est vu proposer de restituer les biens volés moyennant une récompense de 10 % du montant. Arkham Intelligence a exprimé sa volonté de payer pour obtenir des informations sur l’attaquant.
Les développeurs de WOOFi apportent des modifications au contrat Swap et prévoient de terminer tous les tests nécessaires dans un délai de deux semaines.
« Nous travaillerons avec les principales sociétés de cybersécurité pour garantir que les vulnérabilités soient identifiées plus tôt. C’est la première fois qu’un incident comme celui-ci nous arrive et nous voulons nous assurer que cela ne se reproduise plus », indique le communiqué.
Rappelons qu’en février, le montant des pertes de projets cryptographiques dues au piratage et à la fraude a diminué à 67 millions de dollars et que tous les incidents majeurs étaient liés au secteur DeFi.
Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE
Newsletters ForkLog : restez à l’écoute de l’industrie Bitcoin !
Voir l’article original en russe
