Pythia frappée par une attaque de réentrée

Le protocole financier décentralisé Pythia Finance a été vidé de 53 000 dollars par une attaque de réentrée le 3 septembre, selon un rapport de la société de sécurité blockchain Quill Audits. Pythia est un projet de stablecoin algorithmique qui vise à utiliser l'intelligence artificielle pour gérer sa trésorerie.

L'attaquant a appelé la fonction de réclamation de récompenses à plusieurs reprises, sans permettre la mise à jour du solde des récompenses après chaque appel, ce qui lui a permis de collecter plus de récompenses qu'il n'y avait droit.

Selon le rapport, l'attaquant a pu appeler cette fonction à plusieurs reprises et en succession rapide car Pythia a appelé la fonction de transfert sécurisé des jetons lors de la distribution des récompenses. Ainsi, un contrat de jeton malveillant pourrait rappeler Pythia, ce qui obligerait Pythia à le rappeler à nouveau, ce qui entraînerait une réaction en chaîne susceptible de vider les fonds du protocole.

Le rapport d'audit partiel de Quill Audits pour Pythia ne montre aucun problème de sécurité non résolu, ce qui implique que l'équipe a peut-être mis à niveau le contrat pour empêcher toute utilisation ultérieure de cet exploit.

Une attaque de réentrance, où un attaquant appelle une fonction à plusieurs reprises sans permettre à son code de s'exécuter complètement, est l'un des types d'exploits de contrats intelligents les plus courants.

Vulnérabilité critique de Zyxel

Le 4 septembre, le fabricant de matériel réseau Zyxel a révélé une vulnérabilité critique dans certains de ses périphériques réseau qui aurait pu permettre aux attaquants d'exécuter du code sur les routeurs et les points d'accès des utilisateurs, permettant potentiellement aux pirates d'accéder aux périphériques des utilisateurs.

Selon la divulgation, la vulnérabilité résultait d'une neutralisation inappropriée d'éléments spéciaux dans le paramètre host du programme CGI de plusieurs versions de firmware différentes. En raison de cette neutralisation inappropriée, ces versions de firmware pourraient permettre à un attaquant non authentifié d'exécuter des commandes du système d'exploitation en envoyant un cookie spécialement conçu à un appareil vulnérable.

Les utilisateurs de portefeuilles cryptographiques doivent être particulièrement prudents face aux attaques potentielles contre leurs réseaux domestiques. Si un attaquant parvient à accéder au réseau domestique d'un utilisateur, il peut utiliser cet accès pour rediriger le trafic d'un utilisateur via l'usurpation DNS, afficher toutes les données non chiffrées envoyées sur le réseau ou utiliser une inspection approfondie des paquets pour déchiffrer les données chiffrées. Les données obtenues peuvent être utilisées pour des attaques d'ingénierie sociale afin de convaincre l'utilisateur d'approuver des transactions ou de partager ses clés privées.

Zyxel a fourni une liste des appareils potentiellement concernés, qui comprend les points d'accès NWA50AX PRO, NWA90AX, WAC500 et autres, ainsi que le routeur USG LITE 60AX. Le fabricant a conseillé aux utilisateurs de ces appareils de mettre à jour leur firmware.

Un exploitant de Penpie a créé un faux marché Pendle

L'exploitation de Penpie, d'une valeur de 27 millions de dollars, a été rendue possible grâce à une faille qui permettait à n'importe quel utilisateur de créer un marché Pendle, selon un rapport du 4 septembre de la société de sécurité blockchain Zokyo. Le rapport affirme qu'une version antérieure du protocole a été auditée par Zokyo mais ne contenait pas la faille à l'époque.

Penpie contient une fonction appelée registerPenpiePool qui peut être utilisée pour enregistrer une nouvelle adresse de pool et Pendle Market, indique le rapport. Pour empêcher les marchés malveillants de s'enregistrer, il contient un modificateur qui vérifie si le marché Pendle est déjà répertorié dans le contrat d'usine de Pendle Finances. S'il n'est pas répertorié dans ce contrat d'usine, il ne peut pas être enregistré. Cependant, tout utilisateur peut faire inscrire son marché dans le contrat d'usine en appelant la fonction createNewMarket dans le contrat d'usine. Selon le rapport, cela signifie essentiellement que tout utilisateur peut créer un marché Pendle et l'enregistrer.

L'attaquant a exploité cette vulnérabilité pour créer un faux marché et un faux pool Pendle, qui ont été configurés pour fournir des jetons Pendle de valeur en guise de récompense.

Fonction createNewMarket de Pendle Finance. Source : Zokyo.

Le protocole contenait également une faille de réentrée qui permettait à n'importe quel marché de déposer des jetons à plusieurs reprises et avant que d'autres soldes ne puissent être mis à jour. L'attaquant a appelé la fonction de dépôt à plusieurs reprises, gonflant artificiellement les récompenses à gagner. Il a ensuite retiré le dépôt et réclamé les récompenses, privant le protocole de plus de 27 millions de dollars.

Selon le rapport, la faille de réentrée existait dans la version auditée par Zokyo. Mais dans cette version, seule l'équipe du protocole aurait pu enregistrer un nouveau pool et un nouveau marché, ce qui aurait dû empêcher un attaquant externe de l'utiliser. Le rapport indique :

Le paramètre _market reçu dans la méthode batchHarvestMarketRewards(…) n'était pas censé être malveillant car dans la version antérieure du code audité par Zokyo, seul le propriétaire (multi-sig) peut enregistrer un pool.

Dans un autre rapport publié le 3 septembre, l’équipe Penpie a affirmé avoir introduit l’enregistrement de pools sans autorisation environ un an après que Zokyo a effectué son audit. À l’époque, elle avait engagé la société de sécurité AstraSec pour auditer le nouveau système d’enregistrement. Cependant, seuls les nouveaux contrats étaient concernés par cet audit. Étant donné que l’exploit résultait d’une interaction entre deux contrats différents audités par deux équipes différentes, aucune d’entre elles n’a détecté la vulnérabilité. Penpie a affirmé qu’elle effectuerait des audits périodiques de l’ensemble du protocole à l’avenir pour s’assurer que des incidents de ce type ne se reproduisent plus.

Penpie est un protocole financier décentralisé qui tente d'améliorer le rendement des utilisateurs de Pendle Finance. L'exploit contre lui a eu lieu le 3 septembre.