
Le protocole Ribbon Finance, anciennement connu sous le nom d'Aevo, a perdu 2,7 millions de dollars, qui ont été retirés de l'ancien contrat et transférés vers quinze portefeuilles distincts.
Selon les experts en cybersécurité, l'attaque s'est produite six jours seulement après que la plateforme ait mis à jour son infrastructure Oracle et ses procédures de création d'options. Les attaquants ont utilisé un contrat intelligent pour obtenir des actifs numériques.
L'analyste de sécurité Web3, Liyi Zhou, a déclaré que le contrat malveillant manipulait la pile oracle Opyn/Ribbon en abusant des serveurs proxy pour transmettre des données de prix et injectait des prix d'expiration arbitraires pour wstETH, AAVE, LINK et WBTC dans un oracle partagé avec un horodatage d'expiration.
L'attaquant a ouvert d'importantes positions courtes sur l'oToken chez MarginPool Ribbon Finance, qui a utilisé ces faux prix d'expiration dans son pipeline de règlement et a transféré des centaines de WETH et wstETH, des milliers d'USDC et plusieurs WBTC vers les adresses de vol en utilisant les transactions de rachat et de rachat, a expliqué Zhou.
Six jours avant l'attaque, l'équipe Ribbon Finance a mis à jour le système de tarification d'Oracle pour prendre en charge 18 décimales pour stETH, PAXG, LINK et AAVE. Cependant, d’autres actifs, dont l’USDC, avaient toujours une précision à huit chiffres. Selon Zhou, c’est la différence de précision décimale qui est à l’origine de la vulnérabilité.