Ribbon Finance hackeada por $2.7 milhão

- A Ribbon Finance, anteriormente Aevo, perdeu US$ 2,7 milhões em um hack de DeFi que explorou seu sistema de oráculo atualizado e os produtos oToken.
- O atacante manipulou proxies de feed de preços para resgatar grandes posições short, extraindo centenas de ETH, wstETH, USDC e WBTC.
- Análises na blockchain mostram que os fundos roubados foram movidos por várias carteiras, algumas já consolidadas em clusters maiores.
Um ataque sofisticado à Ribbon Finance (renomeada de Aevo) drenou $2,7 milhões de seu contrato antigo e moveu para quinze endereços de carteira separados, alguns dos quais já foram consolidados em contas maiores.
De acordo com vários investigadores da blockchain na plataforma social X, o ataque ocorreu apenas seis dias após a plataforma atualizar sua infraestrutura de oracle e procedimentos de criação de opções. Eles usaram um prompt de contrato inteligente para extrair centenas de tokens Ethereum e outros ativos digitais.
O contrato antigo de @ribbonfinance foi drenado por um total de $2,7M.
Contrato de exploração: 0x3c212A044760DE5a529B3Ba59363ddeCcc2210bE
Endereços de roubo:
0x354ad0816de79E72452C14001F564e5fDf9a355e
0x2Cfea8EfAb822778E4e109E8f9BCdc3e9E22CCC9… pic.twitter.com/sXKDYoL4RS— Specter (@SpecterAnalyst) Dezembro 12, 2025
Em uma thread explicando a exploração, o analista de segurança Web3 Liyi Zhou disse que um contrato malicioso manipulou a pilha de oracle Opyn/Ribbon abusando de proxies de feed de preços e empurrou preços de expiração arbitrários para wstETH, AAVE, LINK e WBTC no oracle compartilhado em um carimbo de tempo de expiração comum.
“O atacante posicionou grandes posições curtas de oToken contra o MarginPool da Ribbon Finance, que usou esses preços de expiração forjados em seu pipeline de liquidação e transferiu centenas de WETH e wstETH, milhares de USDC e vários WBTC para endereços de roubo através de transações de resgate e redeemTo”, explicou Zhou.
A atualização de preço do oracle da Ribbon Finance tinha fraquezas
Seis dias antes do ataque, a equipe da Ribbon Finance atualizou o precificador do oracle para suportar 18 casas decimais para stETH, PAXG, LINK e AAVE. No entanto, outros ativos, incluindo USDC, ainda estavam em oito casas decimais e, de acordo com Zhou, a discrepância na precisão decimal contribuiu para a vulnerabilidade que foi explorada na sexta-feira.
O último ataque ao @ribbonfinance parece ser uma falha de configuração do oracle.
6 dias atrás, os proprietários atualizaram o precificador do oracle que usa preço de 18 casas decimais para stETH, PAXG, LINK e AAVE. No entanto, outros ativos como o preço do USDC ainda estão em 8 casas decimais.
a criação do OToken não é um… pic.twitter.com/4cpZUNTNun
— Weilin (William) Li (@hklst4r) Dezembro 13, 2025
De acordo com um desenvolvedor pseudônimo que usa o nome de usuário Weilin no X, a criação dos próprios oTokens não era ilegal porque cada token subjacente deve ser adicionado à lista branca antes de ser usado como garantia ou ativo de strike, um procedimento que o atacante seguiu à risca.
A atividade maliciosa começou com a criação de produtos de opção mal estruturados, onde um produto consistia em uma opção de compra de stETH com um strike de 3.800 USDC, garantida com WETH, programada para expirar em 12 de dezembro. O atacante então criou vários oTokens para essas opções, que foram posteriormente explorados para drenar o protocolo.
O ataque envolveu interações repetidas com o contrato de administrador de proxy em 0x9D7b…8ae6B76. Algumas funções, como transferOwnership e setImplementation, foram usadas para manipular os proxies de feed de preços através de chamadas delegadas. O hacker invocou uma implementação para o oracle definir preços de expiração de ativos no mesmo carimbo de tempo para causar eventos ExpiryPriceUpdated que confirmaram as avaliações fraudulentas.
Os preços manipulados fizeram o sistema reconhecer o stETH como estando muito acima do preço de exercício, queimando 225 oTokens, o que resultou em 22,468662541163160869 WETH. No total, o hacker extraiu aproximadamente 900 ETH por meio desse método.
A empresa de segurança Web3 Spectre identificou as transferências iniciais para um endereço de carteira em 0x354ad…9a355e, mas, a partir daí, o dinheiro foi distribuído para mais 14 contas, com muitas delas detendo cerca de 100,1 ETH cada. Parte dos fundos roubados já entrou no que o blockchain Zhou chamou de pools de consolidação de tesouraria, ou “TC”.
Construtor de protocolo de empréstimo DeFi: a dApp Opyn não foi comprometida
De acordo com Anton Cheng, desenvolvedor da Monarch DeFi, a aplicação descentralizada Opyn, apoiada pela Coinbase, não foi comprometida, conforme rumores divulgados no Crypto Twitter.
Analisei o hack da Ribbon Finance, pois posso ser responsável. Aqui está o que encontrei até agora:
1. @opyn_ não foi hackeado; é na verdade um fork do @ribbonfinance_.
2. O hack foi principalmente desencadeado por um código de oráculo atualizado que permitia a qualquer pessoa definir preços para novos ativos.Isso, quando… https://t.co/AcF2p495OM pic.twitter.com/BH2rAvNPmP
— Anton Cheng (@antonttc) Dezembro 13, 2025
Cheng explicou que o hack do Ribbon Finance foi facilitado por um código de oráculo atualizado que, inadvertidamente, permitia que qualquer usuário definisse preços para ativos recém-adicionados. Ele observou que o ataque começou com uma transação preparatória para “preparar o cenário”, gerando oTokens mal estruturados com colateral legítimo e ativos de exercício. Ele continuou dizendo que os tokens falsos permitiram que o hacker escolhesse subjacentes bem conhecidos, como AAVE, para evitar chamar atenção e ser sinalizado.
O hacker então configurou três “subcontas”, depositando colateral mínimo para cunhar todas as três opções. Todas as subcontas eram marcou do tipo 0, o que significava que estavam totalmente colateralizadas, mas a ausência de um limite máximo de payout para cada conta ou oToken ajudou o perpetrador a drenar ativos sem restrições.
Sob os sistemas Gamma da Opyn, o ativo subjacente deve corresponder ao colateral para opções de compra (calls) e ao preço de exercício para opções de venda (puts) para manter os vendedores totalmente colateralizados. Se um oráculo for comprometido, apenas os vendedores desse produto específico deveriam sofrer.
No entanto, neste caso, a combinação da criação de novos oTokens e do oráculo manipulado foi suficiente para contornar essas proteções.
Não apenas leia notícias sobre criptomoedas. Entenda-as. Inscreva-se em nossa newsletter. É grátis.
Aviso Legal. As informações fornecidas não constituem aconselhamento de investimento. Cryptopolitan.com não assume responsabilidade por quaisquer investimentos realizados com base nas informações fornecidas nesta página. Recomendamos fortemente a realização de pesquisa independente e/ou consulta com um profissional qualificado antes de tomar quaisquer decisões de investimento.

Florence Muchai
Florence cobre notícias sobre criptoativos, jogos, tecnologia e IA há 6 anos. Sua graduação em Estudos de Computação na Meru University of Science and Technology e em Gestão de Desastres e Diplomacia Internacional no MMUST equipam-na plenamente com habilidades linguísticas, de observação e técnicas. Florence trabalhou no VAP Group e como editora em várias casas de mídia de criptoativos.
















