Le protocole de prêt multichaîne Hundred Finance a connu une faille de sécurité importante sur la blockchain Ethereum couche 2 Optimism. Selon le protocole sur Twitter, les pertes s'élèvent à 7,4 millions de dollars.
Hundred Finance a annoncé l'exploit le 15 avril, affirmant avoir contacté le pirate informatique et travaillé avec diverses équipes de sécurité sur l'incident. Bien que le protocole n'ait pas révélé comment l'attaque avait été exécutée, la société de sécurité blockchain Certik a noté qu'il s'agissait d'une attaque de prêt flash :
L'attaquant de#CertiKSkynetAlert@HundredFinance a manipulé le taux de change entre les jetons ERC-20 et les htokens, ce qui leur a permis de retirer plus de jetons qu'ils n'en avaient initialement déposés. Les pertes estimées de cette attaque sont d'environ 7,4 millions de dollars. Restez vigilant ! https://t.co/1hxAnFoNjj
– Alerte CertiK (@CertiKAlert) 15 avril 2023
Les attaques de prêts flash ont lieu lorsqu'un pirate informatique emprunte une grande quantité de fonds via un prêt flash (un type de prêt non garanti) à un protocole de prêt. Le hacker le combine ensuite avec d’autres techniques pour manipuler le prix d’un actif sur une plateforme de finance décentralisée (DeFi).
Dans le cas de Hundred, l'attaquant a manipulé le taux de change entre les jetons ERC-20 et les hTOKENS, leur permettant de retirer plus de jetons que ce qui était initialement déposé, selon Certik. La société de sécurité blockchain a poursuivi :
"La formule du taux de change a été manipulée via la valeur en espèces. L'argent liquide est le montant de WBTC dont dispose le contrat hBTC. L'attaquant l'a manipulé en faisant don de grandes quantités de WBTC au contrat hToken afin que le taux de change augmente."
Certik affirme que des prêts importants ont été contractés dans le cadre d'un taux de change manipulé. Hundred Finance prépare un rapport post-mortem sur l'incident.
Cette attaque survient près de 12 mois après que Hundred a été exposé à un autre exploit sur la chaîne Gnosis. À cette époque, le pirate informatique avait vidé toutes les liquidités du protocole grâce à une attaque de réentrée. Plus de 6 millions de dollars ont été perdus. Dans le même exploit, le pirate informatique a également volé des fonds du protocole Agave.
Depuis l’année dernière, un certain nombre d’auteurs ont utilisé des attaques de prêts flash pour cibler les protocoles DeFi. Les cas récents incluent des attaques contre Euler Finance (196 millions de dollars) et Mango Markets (46 millions de dollars). Alors que le hack d'Euler a restitué la plupart des fonds, le voleur de Mango a été arrêté par les autorités américaines.
Magazine : Les projets de cryptographie devraient-ils un jour négocier avec des pirates ? Probablement
