Conic Finance, un protocole DeFi axé sur Curve, a été victime d’un hack dans la matinée d’aujourd’hui. Le pirate a volé 1700 ETH, pour une valeur d’environ 3,2 millions de dollars.
Conic Finance : près de 3,2 millions de dollars volés
D’après les analystes de BlockSec, le protocole DeFi Conic Finance a été victime d’un hack aujourd’hui. Le pirate informatique aurait réussit a s’emparer de 1700 Ethereum, pour une valeur de 3,2 millions de dollars. Conic Finance est un protocole DeFi conçu pour allouer des fonds à travers les exchanges décentralisées qui utilisent Curve, en utilisant les pools de liquidités qu’elle opère.
Le hackeur se s’est pas identifié et a exploité une vulnérabilité de réentrance (reentrancy vulnerability). Cette dernière lui a permis la manipulation d’un oracle de prix défectueux sur lequel Conic Finance s’appuyait. Pour Matthew Jiang, directeur des services de sécurité chez BlockSec, cette technique est bien connue et a permis au hackeur de drainer facilement des fonds. La semaine dernière, Rodeo Finance avait été hacké pour 1.50 million de dollars sur Arbitrum.
Ce type d’attaque exploite la possibilité d’appeler plusieurs fois une fonction au sein d’une même transaction avant que l’appel initial de la fonction ne soit terminé. Ce mécanisme permet au hackeur de retirer plus de fonds qu’il n’en a réellement le droit.
Update:
– We are continuing to investigate the root cause of the exploit and are consulting with relevant parties.
– We have disabled ETH Omnipool deposits on the Conic front end. https://t.co/Oln0zh2nCs
— Conic Finance (@ConicFinance) July 21, 2023
Un emprunt de 20 000 stETH pour mener à bien le hack
L’incident survenu aujourd’hui vers 12h35 heure française. Le pirate a exécuté un prêt éclair (flash loan), empruntant 20 000 ETH stakés, comme en témoignent les données on-chain. D’après BlockSec, ces fonds ont été acheminés vers Conic Finance afin que son oracle de prix, qui provient d’un contrat intelligent “en lecture seule”, puisse être altéré, facilitant ainsi l’attaque par réentrance. “Le stETH prêté en flash loan a été utilisé pour amplifier le montant du vol et le profit du hackeur”, a déclaré M. Jiang.
Afin de tenir sa communauté informée, Conic Finance a déclaré dans un post Twitter que l’équipe “enquêtait sur une faille impliquant l’Omnipool ETH” et s’est engagé à partager plusieurs mises à jour.
We are currently investigating an exploit involving the ETH Omnipool and will share updates as soon as they are available.
— Conic Finance (@ConicFinance) July 21, 2023
Source : TradingView, Twittter de Conic Finance, Conic Finance
Sur le même sujet :
- Breaking : Rodeo Finance a été hacké pour 1.50 million de dollars sur Arbitrum
- Alerte piratage : Arcadia Finance a été hacké pour 455 000 dollars sur Ethereum et Optimism
- DeFi : les traders ont perdu 265 millions de dollars en 3 mois à cause des hackers