Sturdy Finance a perdu environ 770 000 $ dans l’attaque

Sturdy Finance a perdu environ 770 000 $ dans l’attaque

hack_a-min

Protocole d’atterrissage DeFi Sturdy Finance a été victime d’une attaque qui a entraîné la perte d’environ 442 ​​ETH (environ 770 000 $ au moment de la rédaction).

Selon BlockSec, un inconnu a profité d’une erreur de rentrée sur Balancer et manipulation de l’oracle des prix pour modifier le prix de B-stETH-STABLE.

Selon les experts, la séquence d’actions du pirate était la suivante :

  1. A reçu un prêt flash sur Aave d’un montant de 50 000 wstETH et 60 000 WETH.
  2. Contribution de 1100 ETH au pool pour émettre 1023 steSRV.
  3. Ajout de 50 000 wstETH et 57 000 WETH au pool B-stETH-STABLE sur Balancer pour émettre 109 517 jetons.
  4. Dépôt en garantie dans Sturdy 1000 steSRV et 233 B-stETH-STABLE.
  5. Emprunté sous ce gage 513 WETH.
  6. Grâce à la manipulation de l’oracle, il a tellement augmenté le prix de B-stETH-STABLE que 1000 steSRV n’étaient plus nécessaires en garantie et a retiré les actifs.
  7. Après le retour du prix B-stETH-STABLE à des valeurs normales, il a liquidé la position de la dette pour 236 WETH, en appelant 233 B-stETH-STABLE.
  8. L’attaquant a répété les étapes 3 à 7 avec cinq contrats différents.
  9. A remboursé le prêt flash sur Aave et fixé le bénéfice de l’attaque.

L’équipe de Sturdy Finance a confirmé l’incident et a promis de partager les informations plus tard.

« Nous sommes conscients de la vulnérabilité de protocole découverte. Tous les marchés sont suspendus, il n’y a actuellement aucun risque supplémentaire pour les fonds, aucune action n’est requise de la part des utilisateurs », ont déclaré les développeurs.

Un certain nombre d’utilisateurs dans les commentaires ont indiqué qu’ils ne pouvaient pas retirer de fonds du protocole.

Les données en chaîne montrent que l’attaquant, Sturdy Finance, a envoyé les fonds retirés au service de mixage Tornado Cash.

Rappelons que le 20 mai, un inconnu a pris le contrôle du mélangeur Ethereum. Un jour plus tard, il a soumis de manière inattendue une proposition au DAO pour examen, dont la mise en œuvre a annulé les modifications apportées et rendu le contrôle du protocole aux détenteurs du jeton TORN.

La proposition a été soutenue par 100% de ceux qui ont pris part au vote, et l’inconnu a tenu sa promesse en rendant le contrôle au DAO.

Abonnez-vous à ForkLog sur les réseaux sociaux

Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL + ENTRÉE

Newsletters ForkLog : Gardez le doigt sur le pouls de l’industrie du bitcoin !



Voir l’article original sur forklog.com