Accueil SushiSwap verse une prime colossale pour récupérer 600 000 dollars volés
Actualités Crypto-monnaies, Toute l'actualité

SushiSwap verse une prime colossale pour récupérer 600 000 dollars volés

David Rajaonary
sushiswap-prime
Rejoignez notre groupe Telegram pour rester au courant des dernières nouvelles crypto en direct.

SushiSwap a payé une prime de 200 000 dollars à HYDN, une société de sécurité blockchain, pour avoir découvert et colmaté une faille dans son principal contrat intelligent. La faille avait tout de même permis à un attaquant de drainer 1800 ETH dans le pool de liquidité ETH/USDT. HYDN a tenté de sauver les fonds en envoyant une transaction astucieuse, mais a été devancé par des robots qui ont exploité la même faille. Finalement, SushiSwap a réussi à retirer les fonds restants et à les transférer vers un nouveau contrat.

Une faille dans le menu de SushiSwap : le bug du routeur RouterProcessor2

Petit retour en arrière. Le contrat RouterProcessor2 était un nouveau routeur lancé par SushiSwap le 8 avril pour faciliter les échanges sur la plateforme. Dans le contexte de la finance décentralisée (DeFi), un routeur est un contrat intelligent qui permet d’effectuer des échanges de cryptomonnaies entre différents protocoles ou pools de liquidité. Un routeur DeFi analyse les taux et les frais disponibles sur plusieurs sources de liquidité et choisit le meilleur chemin pour exécuter une transaction au meilleur prix. Par exemple, le routeur 1inch permet d’agréger la liquidité de plusieurs protocoles DeFi comme Uniswap, SushiSwap ou PancakeSwap.

Le routeur RouterProcessor2 était prévu pour être utilisé sur chaque version des pools AMM de SushiSwap (v2, Trident, v3), et aussi pour être utilisé pour l’agrégation sur d’autres protocoles (Uni, Pancake, etc.). Le contrat a été déployé sur 14 réseaux différents, dont Ethereum, Polygon et la Binance Smart Chain. Hélas, le contrat contenait une vulnérabilité qui n’a pas été détectée lors du lancement et qui a permis à une attaque de se produire. 1800 ETH ont été perdus au profit d’un hacker qui répond au nom de  0xSifu sur Twitter.

sushiswap-hack
Sushiswap a eu de la chance que HYDN soit dans le coin, sinon il aurait fait une indigestion
cryptonaute twitter

SushiSwap n’a pas baissé les baguettes et a fait appel à des hackers blancs

Pour limiter les dégâts, SushiSwap a fait appel à la startup de sécurité blockchain HYDN, qui a proposé de réaliser un “sauvetage blanc”. Il s’agit d’une technique qui consiste à devancer les transactions malveillantes et à drainer les fonds vulnérables avant qu’ils ne soient volés. Dans le cas de Sushiswap, HYDN a tenté de sauver les fonds en envoyant une transaction qui appelait une fonction du contrat intelligent pour retirer les liquidités du pool.

Cependant, un autre hacker bienveillant a eu la même idée et a envoyé une transaction similaire avec un prix du gaz plus élevé pour être inclus plus rapidement dans le bloc. Malheureusement, des bots MEV ont détecté cette transaction dans le mempool et ont imité son action en envoyant des transactions avec des prix du gaz encore plus élevés pour être inclus avant ! Ainsi, les bots MEV ont réussi à voler une partie des fonds qui auraient pu être sauvés par le hacker bienveillant …

Les bots MEV sur Ethereum : ce sont des programmes qui cherchent à exploiter les opportunités de valeur maximale extractible (MEV) sur la blockchain. Le MEV est la valeur maximale qu’un acteur peut extraire d’un bloc en influençant son contenu ou son ordre. Par exemple, un bot MEV peut tenter de devancer une transaction qui échange un actif A contre un actif B sur un marché décentralisé, en achetant l’actif A avant et en le revendant plus cher après, créant ainsi un profit au détriment du premier utilisateur. Ce type d’attaque s’appelle le frontrunning.

Après avoir empêché un festin des hackers, HYDN va rendre les fonds

Sushiswap
Sushiswap a été victime d’un piratage à la sauce MEV

Grâce au sauvetage blanc, SushiSwap a pu récupérer plus de 600 000 dollars en crypto-monnaies, principalement des ETH. D’autres montants d’ETH avaient été récupérés directement après l’attaque. Au total, SushiSwap a récupéré 885 ETH (1,76 million de dollars) et conserve 795 ETH (1,58 million de dollars) dans un coffre-fort de récompenses pour le moment.

Les fonds sécurisés sont toujours dans le portefeuille de HYDN et seront distribués aux utilisateurs affectés une fois que SushiSwap aura terminé un audit pour son contrat de réclamation Merkle.

De son côté, 200 000 dollars iront à HYDN pour son sauvetage en catastrophe et son astucieux contrat “cross-chain watcher” pour protéger SushiSwap contre d’autres attaques. C’est l’une des sociétés les plus réputées en la matière, car son fondateur, Warren Mercer, est un expert en cybersécurité et en blockchain qui a travaillé pour NYSE, Cisco et Alert Logic.


Sources : Blockworks


Sur le même sujet :

Rejoignez notre groupe Telegram pour rester au courant des dernières nouvelles crypto en direct.
Ajoutez Cryptonaute à vos flux Google Actualités

David Rajaonary

David Rajaonary

David est analyste financier indépendant, et décrypte chaque dimanche pour vous l’actualité de la crypto et de la finance de la semaine. Il écrit régulièrement quelques papiers pour analyser des acteurs clés de la DeFi, des stablecoins et des monnaies numériques de banques centrales.

Diplômé en Finance et Comptabilité, David exerce depuis 10 ans dans l’Audit, le Conseil en management et l’Analyse financière. Ses premiers pas dans la crypto datent de 2020, avec l’étude de projets de monnaies numériques de banque centrale (MNBC) et de registres distribués (blockchains privées).

Depuis, David écrit régulièrement sur la percée des projets Ripple (XRP), Stellar Lumens (XLM) et Chainlink (LINK). Dans ses articles, il vous montre comment ces projets blockchain s’immiscent et transforment silencieusement le monde bancaire et celui de l'investissement.

Paiements transfrontaliers, transferts d’argent, bancarisation des populations vulnérables, prêts, tokénisation de titres financiers, tokénisation de biens immobiliers, lutte contre la fraude, sécurité … sont le fil conducteur de ses articles.

(Petit disclaimer : il s’exprime à titre personnel et son traitement de l’actualité ne constitue en rien des conseils d’investissement, ni des incitations à acheter ou à vendre des cryptomonnaies. Les prises de position, critiques et conclusions sont établies toujours dans le respect des principes d’éthique et de transparence journalistiques)

Quand il ne rédige pas sur la crypto, David aime explorer l’histoire de l’Art africain et des civilisations arabes.

Recevez toute l'actualité crypto en direct sur Telegram
Rejoignez notre groupe Telegram