ÚLTIMAS NOTÍCIAS
SELECIONADO PARA VOCÊ

Ribbon Finance hackeada por $2.7 milhão

PorFlorence MuchaiFlorence Muchai 3 min de leitura
Ribbon Finance hackeada por $2.7 milhão
  • A Ribbon Finance, anteriormente Aevo, perdeu US$ 2,7 milhões em um hack de DeFi que explorou seu sistema de oráculo atualizado e os produtos oToken.
  • O atacante manipulou proxies de feed de preços para resgatar grandes posições short, extraindo centenas de ETH, wstETH, USDC e WBTC.
  • Análises na blockchain mostram que os fundos roubados foram movidos por várias carteiras, algumas já consolidadas em clusters maiores.

Um ataque sofisticado à Ribbon Finance (renomeada de Aevo) drenou $2,7 milhões de seu contrato antigo e moveu para quinze endereços de carteira separados, alguns dos quais já foram consolidados em contas maiores. 

De acordo com vários investigadores da blockchain na plataforma social X, o ataque ocorreu apenas seis dias após a plataforma atualizar sua infraestrutura de oracle e procedimentos de criação de opções. Eles usaram um prompt de contrato inteligente para extrair centenas de tokens Ethereum e outros ativos digitais.

Em uma thread explicando a exploração, o analista de segurança Web3 Liyi Zhou disse que um contrato malicioso manipulou a pilha de oracle Opyn/Ribbon abusando de proxies de feed de preços e empurrou preços de expiração arbitrários para wstETH, AAVE, LINK e WBTC no oracle compartilhado em um carimbo de tempo de expiração comum. 

“O atacante posicionou grandes posições curtas de oToken contra o MarginPool da Ribbon Finance, que usou esses preços de expiração forjados em seu pipeline de liquidação e transferiu centenas de WETH e wstETH, milhares de USDC e vários WBTC para endereços de roubo através de transações de resgate e redeemTo”, explicou Zhou.

A atualização de preço do oracle da Ribbon Finance tinha fraquezas

Seis dias antes do ataque, a equipe da Ribbon Finance atualizou o precificador do oracle para suportar 18 casas decimais para stETH, PAXG, LINK e AAVE. No entanto, outros ativos, incluindo USDC, ainda estavam em oito casas decimais e, de acordo com Zhou, a discrepância na precisão decimal contribuiu para a vulnerabilidade que foi explorada na sexta-feira.

De acordo com um desenvolvedor pseudônimo que usa o nome de usuário Weilin no X, a criação dos próprios oTokens não era ilegal porque cada token subjacente deve ser adicionado à lista branca antes de ser usado como garantia ou ativo de strike, um procedimento que o atacante seguiu à risca.

A atividade maliciosa começou com a criação de produtos de opção mal estruturados, onde um produto consistia em uma opção de compra de stETH com um strike de 3.800 USDC, garantida com WETH, programada para expirar em 12 de dezembro. O atacante então criou vários oTokens para essas opções, que foram posteriormente explorados para drenar o protocolo.

O ataque envolveu interações repetidas com o contrato de administrador de proxy em 0x9D7b…8ae6B76. Algumas funções, como transferOwnership e setImplementation, foram usadas para manipular os proxies de feed de preços através de chamadas delegadas. O hacker invocou uma implementação para o oracle definir preços de expiração de ativos no mesmo carimbo de tempo para causar eventos ExpiryPriceUpdated que confirmaram as avaliações fraudulentas.

Os preços manipulados fizeram o sistema reconhecer o stETH como estando muito acima do preço de exercício, queimando 225 oTokens, o que resultou em 22,468662541163160869 WETH. No total, o hacker extraiu aproximadamente 900 ETH por meio desse método.

A empresa de segurança Web3 Spectre identificou as transferências iniciais para um endereço de carteira em 0x354ad…9a355e, mas, a partir daí, o dinheiro foi distribuído para mais 14 contas, com muitas delas detendo cerca de 100,1 ETH cada. Parte dos fundos roubados já entrou no que o blockchain Zhou chamou de pools de consolidação de tesouraria, ou “TC”.

Construtor de protocolo de empréstimo DeFi: a dApp Opyn não foi comprometida 

De acordo com Anton Cheng, desenvolvedor da Monarch DeFi, a aplicação descentralizada Opyn, apoiada pela Coinbase, não foi comprometida, conforme rumores divulgados no Crypto Twitter.

Cheng explicou que o hack do Ribbon Finance foi facilitado por um código de oráculo atualizado que, inadvertidamente, permitia que qualquer usuário definisse preços para ativos recém-adicionados. Ele observou que o ataque começou com uma transação preparatória para “preparar o cenário”, gerando oTokens mal estruturados com colateral legítimo e ativos de exercício. Ele continuou dizendo que os tokens falsos permitiram que o hacker escolhesse subjacentes bem conhecidos, como AAVE, para evitar chamar atenção e ser sinalizado. 

O hacker então configurou três “subcontas”, depositando colateral mínimo para cunhar todas as três opções. Todas as subcontas eram marcou do tipo 0, o que significava que estavam totalmente colateralizadas, mas a ausência de um limite máximo de payout para cada conta ou oToken ajudou o perpetrador a drenar ativos sem restrições.

Sob os sistemas Gamma da Opyn, o ativo subjacente deve corresponder ao colateral para opções de compra (calls) e ao preço de exercício para opções de venda (puts) para manter os vendedores totalmente colateralizados. Se um oráculo for comprometido, apenas os vendedores desse produto específico deveriam sofrer.

No entanto, neste caso, a combinação da criação de novos oTokens e do oráculo manipulado foi suficiente para contornar essas proteções.

Não apenas leia notícias sobre criptomoedas. Entenda-as. Inscreva-se em nossa newsletter. É grátis.

Compartilhe este artigo

Aviso Legal. As informações fornecidas não constituem aconselhamento de investimento. Cryptopolitan.com não assume responsabilidade por quaisquer investimentos realizados com base nas informações fornecidas nesta página. Recomendamos fortemente a realização de pesquisa independente e/ou consulta com um profissional qualificado antes de tomar quaisquer decisões de investimento.

Florence Muchai

Florence Muchai

Florence cobre notícias sobre criptoativos, jogos, tecnologia e IA há 6 anos. Sua graduação em Estudos de Computação na Meru University of Science and Technology e em Gestão de Desastres e Diplomacia Internacional no MMUST equipam-na plenamente com habilidades linguísticas, de observação e técnicas. Florence trabalhou no VAP Group e como editora em várias casas de mídia de criptoativos.

MAIS … NOTÍCIAS