OVIX, un protocole de prêt basé sur Polygon, a récemment subi un revers majeur après avoir été touché par un exploit qui a coûté au moins 2 millions de dollars à la plateforme.
En réponse, OVIX a temporairement interrompu ses opérations POS et zkEVM pendant qu'il s'efforçait de résoudre le problème et de minimiser l'impact sur ses utilisateurs.
L’intrusion a été initialement signalée par la société de sécurité blockchain CertiK, puis confirmée par Arkham Intelligence.
Le protocole OVIX permet d'emprunter contre une variété de pièces stables, y compris les dérivés Ethereum et le jeton MATIC natif de Polygon, ainsi que le jeton jalonné d'Aavegotchi, vGHST.
Arkham affirme que l'exploitant a délibérément augmenté le prix du vGHST afin d'obtenir des prêts substantiels de l'USDC. Une fois sur le réseau principal Ethereum (ETH), le pirate informatique a échangé les pièces stables contre 757 ETH.
L'intrus a utilisé les pièces stables empruntées pour accéder au pool de prêt vGHST et à la plateforme de prêt OVIX.
Faire grimper le prix du GHST
Les données blockchain de CoinMarketCap montrent qu'ils ont emprunté des quantités substantielles de vGHST, faisant grimper le prix de la devise native $GHST jusqu'à 25 % en seulement une demi-heure.
L’auteur du crime s’est enfui avec la garantie et l’a ensuite échangé contre d’autres jetons.
Le projet de jeu blockchain Aavegotchi utilise vGHST comme jeton de jalonnement. Il sert de jeton de partage pour le jeton natif Aavegotchi, $GHST.
Blocksec, un organisme de sécurité et d'audit, a vérifié que la valeur de vGHST avait été augmentée artificiellement et que l'oracle des prix avait été falsifié.
Le pirate informatique avait utilisé le jeton vGHST pour exploiter le protocole, selon les conclusions d'une étude réalisée par la société de sécurité blockchain PeckShield.
0VIX travaille avec ses partenaires de sécurité pour examiner la situation actuelle qui semble être liée à vGHST.
En conséquence, les marchés POS et zkEVM ont été suspendus, ce qui inclut la suspension des transferts, de la frappe et des liquidations d'oToken.
Seul le POS est actuellement concerné mais zkEVM…
— 0VIX | en direct sur zkEVM (@0vixProtocol) 28 avril 2023
Dans un communiqué publié le 28 avril, OVIX a reconnu le problème et a déclaré qu'il enquêtait sur la question avec ses partenaires de sécurité.
Selon CoinGecko, la valeur du GHST est passée de 1,13 $ à 1,41 $.
OVIX suspend ses négociations
OVIX a suspendu les échanges sur POS et zkEVM en raison de cette violation. En outre, il a été déclaré que cela aurait des conséquences sur l’émission, le transfert et la liquidation d’oToken.
De telles attaques, connues dans la communauté DeFi sous le nom de « hacks de manipulation de l'oracle des prix », sont répandues.
Lorsqu’on parle des vulnérabilités des systèmes de finance décentralisée (DeFi), le terme « piratage de manipulation de l’oracle des prix » est couramment utilisé.
Les plateformes DeFi peuvent obtenir des données en temps réel sur la valeur de plusieurs crypto-monnaies et autres actifs via des oracles de prix, qui sont des services externes.
Manipuler les prix rapportés par l’oracle ou compromettre le flux de données de l’oracle sont deux méthodes de manipulation des oracles de tarification.
Pour faciliter d'autres attaques, telles que les prêts flash ou l'exploitation de pools de liquidités, les attaquants peuvent utiliser ces fausses informations pour gonfler ou dégonfler artificiellement la valeur des actifs.
Le terme « attaque de prêt flash » est utilisé pour décrire un type spécifique de piratage utilisé pour manipuler les oracles de tarification. Dans ce scénario, un attaquant emprunterait massivement à une plateforme DeFi, gonflerait la valeur réelle de l’actif avec des données fabriquées, puis le vendrait au prix gonflé.
Une fois le prêt remboursé, l’attaquant conserve le produit.
Le défi de la détection
En raison de la nature interconnectée de nombreuses plates-formes DeFi et oracles de prix, il peut être difficile de détecter et de prévenir les attaques de manipulation sur ces systèmes.
Des procédures de sécurité, telles que des méthodes d'authentification multi-signature et de vérification des données, devraient être mises en œuvre par les plates-formes DeFi et les fournisseurs d'oracle de tarification pour réduire la probabilité de ces attaques.
Message officiel à l'attaquant : à 8 heures du matin UTC le 1er mai 2023, le processus d'application de la loi devrait commencer en l'absence de restitution des fonds. Nous allons prendre les pistes que nous avons obtenues jusqu’à présent (merci au public pour celles-ci), les combiner avec nos traçages que nous avons déjà effectués…
— 0VIX | en direct sur zkEVM (@0vixProtocol) 29 avril 2023
Entre-temps, le protocole OVIX a publié une déclaration qui avertit les auteurs que les autorités seront impliquées s’ils ne répondent pas.
