La confiance dans la DeFi a été définitivement ébranlée suite de l’exploitation du pool de liquidités Curve Finance. Un total de 24 millions de dollars aurait été dérobé.
Curve Finance, le hack de trop pour la DeFi ?
Le protocole Curve Finance a vu plusieurs de ses pools de liquidités exploités ce dimanche, suite à un bug dans les contrats intelligents qui utilisent le langage de programmation Vyper. Les attaquants ont volé 24 millions de dollars, et plusieurs pools de stablecoins utilisant des contrats Vyper ont été vidés en raison d’une vulnérabilité de réentrance (re-entrancy vulnerability).
D’après CoinGecko, le jeton Curve DAO a chuté de plus de 35 % au cours des dernières 24 heures pour atteindre les 0,48 $. Un chercheur qui se présente sous le nom d’Ignas Defi Research a déclaré que cette chute était le signe d’une rupture de confiance dans la finance décentralisée. Il déclarait à TheBlock :
Si un protocole qui a fonctionné sans problème pendant trois ans est exploité, cela nous amène à nous interroger sur la sécurité d’autres protocoles de premier ordre comme Aave, Compound ou même Uniswap. On craint déjà qu’Uniswap v4, avec sa conception monolithique de contrat intelligent, soit d’autant plus risqué en cas de piratage, car tout l’argent serait instantanément vulnérable.
Le piratage n’était pas seulement important en raison des millions de dollars en jeu, mais aussi parce qu’il a exploité une vulnérabilité inattendue dans le code Vyper. D’après un des principaux contributeurs au langage Vype.
Le pire dans le piratage de Curve, c’est qu’il ne s’agit pas de quelque chose qu’un chercheur typique aurait cherché, il a creusé profondément dans l’historique de nos versions pour trouver un problème exploitable pour un grand protocole avec plusieurs millions en jeu, ce qui a pris beaucoup de temps à identifier.
Crazy day in crypto.
While degens are gambling on Base, Curve gets hacked with 32M CRV tokens in the hands of the hacker.
What’s worse, there’s a $100M CRV liquidation on Aave at $0.42 USD, but the founder is currently repaying the debt.
— Ignas | DeFi Research (@DefiIgnas) July 30, 2023
DeFi : le hack de Curve Finance suscite les inquiétudes
Pour Ignas, l’exploit soulève des inquiétudes sur le fait que tout protocole compilé avec Vyper pourrait être à risque. Le chercheur a souligné que les pirates ont exploité le compilateur Vyper, et non les contrats intelligents de Curve eux-mêmes.
M. Ignas a souligné les liquidations de 100 millions de dollars sur Aave, Frax et Abracadabra suite à l’attaque. Les liquidations pourraient laisser ces protocoles avec des créances irrécouvrables, ce qui signifie que certains utilisateurs ne seraient pas en mesure de retirer leur capital déposé. Le chercheur a ajouté que plusieurs protocoles qui dépendent de Curve, comme Frax et Alchemix, dépendent des liquidités de CRV pour leurs actifs synthétiques.
Ce piratage pourrait être un revers de médaille pour l’adoption institutionnelle de la DeFi et son utilisation à grande échelle. Le hack de Curve Finance fait suite à un rapport publié en juin indiquant que 204 millions de dollars ont été drainés par des piratages et des escroqueries sur la DeFi au cours du deuxième trimestre 2023. D’après M. Ignas, le hack a montré que les modifications apportées aux compilateurs doivent être vérifiées, ce qui constituera une leçon coûteuse pour le secteur.
Par exemple, le projet Mariana, impliquant le BIS Innovation Hub, la Banque de France, l’Autorité monétaire de Singapour et la Banque nationale suisse, explorait Curve v2 HFMM pour les pools de CBDC de gros sur la chaîne. Seront-ils prudents pour aller de l’avant après le piratage ? L’avenir nous le dira.
Il s’agit sans aucun doute d’un jour sombre pour DeFi, mais l’argent perdu et le vecteur d’attaque ne sont pas mortels, ni pour Curve ni pour l’écosystème DeFi lui-même.
~$13m cashed out since Curve hack. pic.twitter.com/yH2rUapaoN
— Julien Bouteloup (@bneiluj) July 31, 2023
Source : Cointelegraph
Sur le même sujet :
- La BNB Smart Chain a subi des attaques similaires à celle de Curve Finance
- Un hacker retourne 5.4 millions de dollars suite au piratage de Curve
- Le fondateur de Curve renvoie 1.3 million d’USDT sur Aave pour éviter la liquidation