OVIX, um protocolo de empréstimo baseado em Polygon, sofreu recentemente um grande revés após ser atingido por uma exploração que custou à plataforma pelo menos US$ 2 milhões.

Em resposta, a OVIX interrompeu temporariamente as suas operações de POS e zkEVM enquanto trabalhava para resolver o problema e minimizar o impacto nos seus utilizadores.

A intrusão foi inicialmente relatada pela empresa de segurança blockchain CertiK e posteriormente comprovada pela Arkham Intelligence.

O protocolo OVIX permite empréstimos contra uma variedade de stablecoins, incluindo derivados de Ethereum e o token MATIC nativo da Polygon, bem como o token apostado de Aavegotchi, vGHST.

Arkham afirma que o explorador aumentou deliberadamente o preço do vGHST para obter empréstimos substanciais em USDC. Uma vez na rede principal Ethereum (ETH), o hacker trocou as stablecoins por 757 ETH.

O invasor utilizou as stablecoins emprestadas para obter acesso ao pool de empréstimos vGHST e à plataforma de empréstimos OVIX.

Aumentando o preço do GHST

Dados de blockchain da CoinMarketCap mostram que eles emprestaram quantidades substanciais de vGHST, elevando o preço da moeda nativa $GHST em até 25% em apenas meia hora.

O perpetrador fugiu com a garantia e depois a trocou por mais fichas.

O projeto de jogo blockchain Aavegotchi usa vGHST como token de piquetagem. Ele serve como token de compartilhamento para o token nativo Aavegotchi, $GHST.

A Blocksec, uma organização de segurança e auditoria, verificou que o valor do vGHST foi aumentado artificialmente e que o oráculo de preços foi adulterado.

O hacker usou o token vGHST para explorar o protocolo, de acordo com as conclusões de um estudo da empresa de segurança blockchain PeckShield.

A 0VIX está trabalhando com seus parceiros de segurança para analisar a situação atual que parece estar relacionada ao vGHST.

Como resultado, os mercados POS e zkEVM foram pausados, o que inclui a pausa nas transferências, cunhagem e liquidações de oToken.

Apenas o POS foi afetado atualmente, mas zkEVM…

— 0VIX | ao vivo em zkEVM (@0vixProtocol) 28 de abril de 2023

Num comunicado divulgado em 28 de abril, a OVIX reconheceu o problema e disse que estava investigando o assunto com seus parceiros de segurança.

De acordo com a CoinGecko, o valor do GHST aumentou de US$ 1,13 para US$ 1,41.

OVIX suspende negociação

A OVIX suspendeu a negociação em POS e zkEVM devido à violação. Além disso, foi afirmado que isso teria consequências para a emissão, transferência e liquidação do oToken.

Esses ataques, conhecidos na comunidade DeFi como “hacks de manipulação de oráculos de preços”, são generalizados.

Ao discutir vulnerabilidades em sistemas financeiros descentralizados (DeFi), o termo “hacks de manipulação de oráculos de preços” é comumente usado.

As plataformas DeFi podem obter dados em tempo real sobre o valor de múltiplas criptomoedas e outros ativos através de oráculos de preços, que são serviços externos.

Manipular os preços relatados pelo oráculo ou comprometer o feed de dados do oráculo são ambos métodos de manipulação de oráculos de preços.

Para facilitar outros ataques, como empréstimos instantâneos ou explorações de pools de liquidez, os invasores podem utilizar essas informações falsas para inflar ou desinflar artificialmente o valor dos ativos.

O termo “ataque de empréstimo instantâneo” é usado para descrever um tipo específico de hack usado para manipular oráculos de preços. Nesse cenário, um invasor pegaria emprestado pesadamente de uma plataforma DeFi, inflacionaria o valor real do ativo com dados fabricados e depois o venderia pelo preço inflacionado.

Assim que o empréstimo for reembolsado, o invasor fica com o produto.

O desafio na detecção

Devido à natureza interconectada de muitas plataformas DeFi e oráculos de preços, pode ser um desafio detectar e prevenir ataques de manipulação nesses sistemas.

Procedimentos de segurança, como autenticação com múltiplas assinaturas e métodos de verificação de dados, devem ser implementados pelas plataformas DeFi e pelos provedores de oráculos de preços para reduzir a probabilidade desses ataques.

Mensagem oficial ao invasor: Às 8h UTC de 1º de maio de 2023, o processo de aplicação da lei está programado para começar na ausência de devolução de quaisquer fundos. Pegaremos os leads que obtivemos até agora (obrigado ao público por eles), combiná-los com o nosso rastreamento que já fizemos em…

— 0VIX | ao vivo em zkEVM (@0vixProtocol) 29 de abril de 2023

Entretanto, o protocolo OVIX divulgou um comunicado que alerta os perpetradores de que as autoridades se envolverão se não responderem.