Une attaque sophistiquée contre Aevo-rebrand Ribbon Finance a drainé 2,7 millions de dollars de son ancien contrat et les a transférés vers quinze adresses de portefeuille distinctes, dont certaines ontUne attaque sophistiquée contre Aevo-rebrand Ribbon Finance a drainé 2,7 millions de dollars de son ancien contrat et les a transférés vers quinze adresses de portefeuille distinctes, dont certaines ont

Ribbon Finance, anciennement Aevo, perd 2,7 millions de dollars dans un piratage DeFi

Une attaque sophistiquée sur Aevo-rebrand Ribbon Finance a drainé 2,7 millions de dollars de son ancien contrat et les a transférés vers quinze adresses de portefeuille distinctes, dont certaines ont déjà été consolidées dans des comptes plus importants. 

Selon plusieurs enquêteurs blockchain sur la plateforme sociale X, l'attaque s'est produite seulement six jours après que la plateforme ait mis à niveau son infrastructure d'oracle et ses procédures de création d'options. Ils ont utilisé un Smart Contract pour extraire des centaines de tokens Ethereum et d'autres actifs numériques.

Dans un fil expliquant l'exploit, l'analyste de sécurité Web3 Liyi Zhou a déclaré qu'un contrat malveillant a manipulé la pile d'oracle Opyn/Ribbon en abusant des proxies de flux de prix, et a poussé des prix d'expiration arbitraires pour wstETH, AAVE, LINK et WBTC dans l'oracle partagé à un horodatage d'expiration commun. 

"L'attaquant a placé de grandes positions courtes d'oToken contre le MarginPool de Ribbon Finance, qui a utilisé ces prix d'expiration falsifiés dans son pipeline de règlement et a transféré des centaines de WETH et wstETH, des milliers d'USDC, et plusieurs WBTC vers des adresses de vol via des transactions redeem et redeemTo", a expliqué Zhou.

La mise à niveau du prix de l'oracle de Ribbon Finance présentait des faiblesses

Six jours avant l'attaque, l'équipe de Ribbon Finance a mis à jour le pricer de l'oracle pour prendre en charge 18 décimales pour stETH, PAXG, LINK et AAVE. Cependant, d'autres actifs, y compris USDC, étaient toujours à huit décimales, et selon Zhou, la différence de précision décimale a contribué à la vulnérabilité qui a été exploitée vendredi.

Selon un développeur pseudonyme utilisant le nom d'utilisateur Weilin sur X, la création des oTokens eux-mêmes n'était pas illégale car chaque token sous-jacent doit être mis sur liste blanche avant d'être utilisé comme garantie ou actif de strike, une procédure que l'attaquant a suivie à la lettre.

L'activité malveillante a commencé par la création de produits d'options mal structurés, où un produit consistait en une option d'achat stETH avec un strike de 3 800 USDC, garantie par WETH, devant expirer le 12 décembre. L'attaquant a ensuite créé plusieurs oTokens pour ces options, qui ont été exploités plus tard pour vider le protocole.

L'attaque impliquait des interactions répétées avec le contrat d'administration proxy à 0x9D7b…8ae6B76. Certaines fonctions, comme transferOwnership et setImplementation, ont été utilisées pour manipuler les proxies de flux de prix via des appels délégués. Le pirate a invoqué une implémentation pour l'oracle afin de définir les prix d'expiration des actifs au même horodatage pour provoquer des événements ExpiryPriceUpdated qui ont confirmé les évaluations frauduleuses.

Les prix manipulés ont fait reconnaître au système que stETH était bien au-dessus du prix d'exercice et ont brûlé 225 oTokens, produisant 22,468662541163160869 WETH. Au total, le pirate a extrait environ 900 ETH par cette méthode.

La société de sécurité Web3 Spectre a repéré les transferts initiaux vers une adresse de portefeuille à 0x354ad…9a355e, mais de là, l'argent a été distribué à 14 comptes supplémentaires, dont beaucoup détenant environ 100,1 ETH chacun. Certains des fonds volés sont déjà entrés dans ce que Zhou a appelé des pools de consolidation de trésorerie ou "TC".

Constructeur de protocole de prêt DeFi : l'application décentralisée Opyn n'a pas été compromise 

Selon le développeur de Monarch DeFi Anton Cheng, l'application décentralisée Opyn soutenue par Coinbase n'a pas été compromise comme le laissaient entendre les rumeurs sur Crypto Twitter.

Cheng a expliqué que le piratage de Ribbon Finance a été facilité par un code d'oracle mis à niveau qui permettait par inadvertance à n'importe quel utilisateur de définir les prix pour les actifs nouvellement ajoutés. Il a indiqué que l'attaque a commencé par une transaction préparatoire pour "préparer le terrain" en générant des oTokens mal structurés avec des actifs de garantie et de strike légitimes. Il a poursuivi en disant que les faux tokens ont permis au pirate de choisir des sous-jacents bien connus comme AAVE pour éviter d'attirer l'attention et d'être signalé. 

Le pirate a ensuite créé trois "sous-comptes", chacun déposant une garantie minimale pour créer les trois options. Tous les sous-comptes ont été marqués comme type 0, ce qui signifie qu'ils étaient entièrement garantis, mais l'absence d'une limite de paiement maximale pour chaque compte ou oToken a aidé l'auteur à drainer les actifs sans aucune restriction.

Sous les systèmes Gamma d'Opyn, l'actif sous-jacent doit correspondre à la garantie pour les options d'achat et au strike pour les options de vente afin de maintenir les vendeurs entièrement garantis. Si un oracle est compromis, seuls les vendeurs de ce produit spécifique sont censés en souffrir.

Pourtant, dans ce cas, la combinaison de la création de nouveaux oTokens et de l'oracle manipulé a suffi à contourner ces protections.

Ne vous contentez pas de lire les actualités crypto. Comprenez-les. Abonnez-vous à notre newsletter. C'est gratuit.

Opportunité de marché
Logo de FINANCE
Cours FINANCE(FINANCE)
$0.0002064
$0.0002064$0.0002064
-0.53%
USD
Graphique du prix de FINANCE (FINANCE) en temps réel
Clause de non-responsabilité : les articles republiés sur ce site proviennent de plateformes publiques et sont fournis à titre informatif uniquement. Ils ne reflètent pas nécessairement les opinions de MEXC. Tous les droits restent la propriété des auteurs d'origine. Si vous estimez qu'un contenu porte atteinte aux droits d'un tiers, veuillez contacter [email protected] pour demander sa suppression. MEXC ne garantit ni l'exactitude, ni l'exhaustivité, ni l'actualité des contenus, et décline toute responsabilité quant aux actions entreprises sur la base des informations fournies. Ces contenus ne constituent pas des conseils financiers, juridiques ou professionnels, et ne doivent pas être interprétés comme une recommandation ou une approbation de la part de MEXC.

Vous aimerez peut-être aussi

Les afflux d'ETF XRP atteignent 8,54 M$ alors que l'exposition institutionnelle s'élève à 1,16 Md$

Les afflux d'ETF XRP atteignent 8,54 M$ alors que l'exposition institutionnelle s'élève à 1,16 Md$

XRP se négocie actuellement à 1,86 $, se consolidant près d'une zone de support clé tandis que la dynamique reste faible. Les flux institutionnels vers les XRP-ETF restent positifs. Flow–
Partager
Tronweekly2025/12/18 09:00
Explorer le Potentiel de l'AGI : Synergie Matérielle et Logicielle

Explorer le Potentiel de l'AGI : Synergie Matérielle et Logicielle

L'article Exploring the Potential of AGI: Hardware and Software Synergy est paru sur BitcoinEthereumNews.com. Iris Coleman 17 déc. 2025 06:09 Dan Fu de together
Partager
BitcoinEthereumNews2025/12/18 09:00
Metaplanet forme des filiales axées sur le Bitcoin au Japon et aux États-Unis.

Metaplanet forme des filiales axées sur le Bitcoin au Japon et aux États-Unis.

L'article Metaplanet forme des filiales axées sur le Bitcoin au Japon et aux États-Unis est apparu sur BitcoinEthereumNews.com. Metaplanet (3350), la plus grande entreprise de trésorerie Bitcoin au Japon, a déclaré avoir établi deux filiales — une au Japon et une aux États-Unis — et acheté le nom de domaine bitcoin.jp pour renforcer son engagement envers la plus grande cryptomonnaie. Bitcoin Japan Inc. sera basée à Tokyo et gérera un ensemble de médias, conférences et plateformes en ligne liés au Bitcoin, y compris le domaine internet et Bitcoin Magazine Japan. L'unité américaine, Metaplanet Income Corp., sera basée à Miami et se concentrera sur la génération de revenus à partir de produits financiers liés au Bitcoin, y compris les dérivés, a déclaré l'entreprise dans une publication sur X. Metaplanet a noté qu'elle a lancé une activité de génération de revenus Bitcoin au dernier trimestre de 2024 et vise à développer davantage ces opérations par le biais de la nouvelle filiale. Les deux filiales entièrement détenues sont dirigées en partie par le PDG de Metaplanet, Simon Gerovich. Plus tôt ce mois-ci, l'entreprise a porté ses avoirs en Bitcoin à plus de 20 000 BTC. Elle est actuellement la sixième plus grande entreprise de trésorerie Bitcoin au monde, avec 20 136 BTC dans son bilan, selon les données de BitcoinTreasuries. La société leader, Strategy (MSTR), possède 638 985 BTC. Les filiales sont établies peu après que l'entreprise a annoncé des plans pour lever 204,1 milliards de yens nets (1,4 milliard de dollars) dans une vente d'actions internationale pour renforcer ses avoirs en BTC. L'action Metaplanet a chuté de 1,16 % mercredi. Source : https://www.coindesk.com/business/2025/09/17/metaplanet-sets-up-u-s-japan-subsidiaries-buys-bitcoin-jp-domain-name
Partager
BitcoinEthereumNews2025/09/18 06:12