Apesar de tomar precauções, o protocolo DeFi Raft foi vítima de uma exploração de segurança na semana passada, que resultou em uma perda total de fundos no valor de US$ 6,7 milhões.

Revelada violação de segurança

Raft, uma plataforma financeira descentralizada por trás do stablecoin R indexado ao dólar americano, relatou uma exploração de segurança em seu sistema, apesar de ter passado por várias auditorias de segurança. De acordo com o relatório post-mortem divulgado em 13 de novembro, um hacker pegou emprestado 6.000 Ether apostados embrulhados em Coinbase (cbETH) no Aave e explorou uma falha de contrato inteligente para cunhar 6,7 milhões de tokens R.

O relatório identificou um problema de cálculo de precisão durante a criação de tokens de compartilhamento como a principal causa, permitindo ao invasor obter tokens de compartilhamento extras. Esta exploração alavancou um valor de índice ampliado para inflacionar o valor das ações.

R Depegged, apesar das precauções

Após a exploração, os fundos não autorizados foram retirados da plataforma através de pools de liquidez nas exchanges descentralizadas Balancer e Uniswap, resultando em receitas de US$ 3,6 milhões. Posteriormente, o stablecoin R sofreu uma desativação após o ataque. A stablecoin indexada ao dólar da Raft, R, inicialmente caiu 50% em relação ao preço de US$ 1 pós-exploração, mas depois se recuperou para cerca de 70 centavos, de acordo com dados da Coinmarketcap.

Os contratos inteligentes explorados foram submetidos a auditorias pelas empresas de segurança blockchain Trail of Bits e Hats Finance. Apesar destes esforços, as vulnerabilidades que levaram ao incidente não foram detectadas durante estas auditorias, segundo Raft.

Hacker perdeu dinheiro?

Os dados da rede revelaram um aspecto intrigante – depois de drenar 1.577 ETH do Raft, o invasor enviou 1.570 ETH para um endereço queimado, destruindo efetivamente a maior parte dos ativos roubados e deixando apenas 7 ETH. A carteira criptografada do invasor recebeu 18 ETH via Tornado Cash antes do ataque e ficou com apenas 14 ETH após a execução das transferências, indicando uma perda de 4 ETH.

O relatório post-mortem sugeriu,

“A principal causa foi um problema de cálculo de precisão ao cunhar tokens de compartilhamento, o que permitiu ao explorador obter tokens de compartilhamento extras. O invasor aproveitou o valor do índice amplificado para aumentar o valor de suas ações.”

Ações pós-incidente

Desde o incidente de 10 de novembro, Raft tomou medidas imediatas, preenchendo um boletim de ocorrência policial e colaborando com bolsas centralizadas para rastrear os fundos roubados. Atualmente, todos os contratos inteligentes da Raft estão suspensos. No entanto, os usuários que cunharam R ainda têm a capacidade de reembolsar suas posições e recuperar suas garantias.

Após esta exploração, a Raft enfrenta o duplo desafio de se recuperar da perda financeira e restaurar a confiança dentro de sua base de usuários.

Isenção de responsabilidade: este artigo é fornecido apenas para fins informativos. Ele não é oferecido nem tem a intenção de ser usado como aconselhamento jurídico, tributário, de investimento, financeiro ou outro.