Malgré les précautions prises, le protocole DeFi Raft a été victime d'une faille de sécurité la semaine dernière, qui a entraîné une perte totale de 6,7 millions de dollars de fonds.
Une faille de sécurité dévoilée
Raft, une plateforme financière décentralisée à l'origine du stablecoin R indexé sur le dollar américain, a signalé une faille de sécurité dans son système malgré plusieurs audits de sécurité. Selon le rapport d'autopsie publié le 13 novembre, un pirate a emprunté 6 000 Ethers (cbETH) jalonnés par Coinbase sur Aave et a exploité un problème de contrat intelligent pour créer 6,7 millions de jetons R.
Le rapport a identifié un problème de calcul de précision lors de la frappe de jetons d'actions comme étant la cause principale, permettant à l'attaquant d'obtenir des jetons d'actions supplémentaires. Cette exploitation a exploité une valeur d'indice amplifiée pour gonfler la valeur des actions.
R Depegged, malgré les précautions
Après l'exploit, les fonds non autorisés ont été transférés hors de la plateforme via des pools de liquidités sur les échanges décentralisés Balancer et Uniswap, ce qui a généré un produit de 3,6 millions de dollars. Par la suite, le stablecoin R a connu une dépegging après l'attaque. Le stablecoin de Raft indexé sur le dollar, R, a d'abord chuté de 50 % par rapport à son prix de 1 $ après l'exploit, mais a ensuite rebondi à environ 70 cents, selon les données de Coinmarketcap.
Les contrats intelligents exploités ont été soumis à des audits par les sociétés de sécurité blockchain Trail of Bits et Hats Finance. Malgré ces efforts, les vulnérabilités à l'origine de l'incident n'ont pas été détectées lors de ces audits, selon Raft.
Un pirate informatique a perdu de l'argent ?
Les données en chaîne ont révélé un aspect intriguant : après avoir drainé 1 577 ETH de Raft, l'attaquant a envoyé 1 570 ETH à une adresse de destruction, détruisant ainsi la plupart des actifs volés et ne laissant que 7 ETH. Le portefeuille cryptographique de l'attaquant a reçu 18 ETH via Tornado Cash avant l'attaque et n'a conservé que 14 ETH après avoir exécuté les transferts, ce qui indique une perte de 4 ETH.
Le rapport d'autopsie a suggéré :
« La principale cause du problème était un problème de calcul de précision lors de la création de jetons d'actions, ce qui a permis à l'exploitant d'obtenir des jetons d'actions supplémentaires. L'attaquant a exploité la valeur amplifiée de l'indice pour augmenter la valeur de ses actions. »
Mesures à prendre après l'incident
Depuis l’incident du 10 novembre, Raft a pris des mesures immédiates, en déposant un rapport de police et en collaborant avec les bourses centralisées pour retrouver les fonds volés. Actuellement, tous les contrats intelligents de Raft sont suspendus. Cependant, les utilisateurs qui ont créé R ont toujours la possibilité de rembourser leurs positions et de récupérer leurs garanties.
À la suite de cet exploit, Raft est confronté au double défi de se remettre de la perte financière et de restaurer la confiance au sein de sa base d'utilisateurs.
Avis de non-responsabilité : cet article est fourni à titre informatif uniquement. Il n'est pas proposé ni destiné à être utilisé comme conseil juridique, fiscal, d'investissement, financier ou autre.
