O protocolo de empréstimo multichain Hundred Finance sofreu uma violação de segurança significativa no blockchain Optimism da camada 2 do Ethereum. De acordo com o protocolo do Twitter, as perdas são de US$ 7,4 milhões.
A Hundred Finance anunciou a exploração em 15 de abril, dizendo que havia entrado em contato com o hacker e estava trabalhando com várias equipes de segurança no incidente. Embora o protocolo não revele como o ataque foi executado, a empresa de segurança blockchain Certik observou que foi um ataque de empréstimo instantâneo:
#CertiKSkynetAlert O invasor do @HundredFinance manipulou a taxa de câmbio entre tokens ERC-20 e htokens, o que lhes permitiu retirar mais tokens do que haviam depositado originalmente. As perdas estimadas deste ataque são de cerca de US$ 7,4 milhões. Fique atento! https://t.co/1hxAnFoNjj
– Alerta CertiK (@CertiKAlert) 15 de abril de 2023
Os ataques de empréstimo instantâneo ocorrem quando um hacker toma emprestado uma grande quantidade de fundos por meio de um empréstimo instantâneo (um tipo de empréstimo sem garantia) de um protocolo de empréstimo. O hacker então combina isso com outras técnicas para manipular o preço de um ativo em uma plataforma financeira descentralizada (DeFi).
No caso do Hundred, o invasor manipulou a taxa de câmbio entre os tokens ERC-20 e o hTOKENS, permitindo-lhes retirar mais tokens do que os inicialmente depositados, segundo Certik. A empresa de segurança blockchain continuou:
"A fórmula da taxa de câmbio foi manipulada através do valor em dinheiro. Dinheiro é a quantidade de WBTC que o contrato hBTC possui. O invasor a manipulou doando grandes quantidades de WBTC ao contrato hToken para que a taxa de câmbio subisse."
Certik diz que grandes empréstimos foram contraídos sob a taxa de câmbio manipulada. A Hundred Finance está preparando um relatório post-mortem sobre o incidente.
Este ataque ocorre quase 12 meses depois que Hundred foi exposto a outra exploração na Cadeia Gnose. Naquele momento, o hacker drenou toda a liquidez do protocolo através de um ataque de reentrada. Mais de US$ 6 milhões foram perdidos. Na mesma exploração, o hacker também roubou fundos do protocolo Agave.
Desde o ano passado, vários perpetradores usaram ataques instantâneos de empréstimo para atingir protocolos DeFi. Casos recentes incluem ataques contra a Euler Finance (US$ 196 milhões) e a Mango Markets (US$ 46 milhões). Embora o hack de Euler tenha devolvido a maior parte dos fundos, o ladrão de Mango foi preso pelas autoridades dos Estados Unidos.
Revista: Os projetos de criptografia deveriam negociar com hackers? Provavelmente
