Le commerce flash de Solana touché par un exploit USDC de 98 000 $, déclare que les utilisateurs ne perdront pas de fonds
Hacked

Le commerce flash de Solana touché par un exploit USDC de 98 000 $, déclare que les utilisateurs ne perdront pas de fonds

Par frenchlbn

Flash Trade a subi un exploit USDC de 98 000 $ lié à un bug du SDK MagicBlock, mais l’équipe confirme que tous les fonds des utilisateurs restent entièrement couverts.

L’échange perpétuel basé sur Solana de Flash Trade a subi un retrait non autorisé de 98 000 $ enUSDCle 22 juillet à 00h21 SGT. L’exploit provenait d’une faille de validation dans le SDK de MagicBlock, qui permettait à un attaquant de faire passer un faux compte au-delà des contrôles de non-délégation de la plateforme. 

De plus, les systèmes de traitement par lots et de surveillance récemment déployés par Flash Trade ont signalé l’activité en quelques minutes. L’équipe a suspendu tous les dépôts, retraits et transactions par mesure de précaution. 

Flash Trade et MagicBlock ont ​​confirmé que le montant total serait remboursé, sans impact sur les soldes des utilisateurs.

Faille du SDK MagicBlock derrière l’exploit Flash Trade

La cause première remonte à un chemin de validation incomplet dans la macro Anchor #[ephemeral] intégrée au SDK de MagicBlock. Cette macro gère les rappels que les contrats intelligents d’intégrateur utilisent pour traiter les demandes de non-délégation des instances Ephemeral Rollup. 

L’attaquant a déployé un programme qui déléguait un compte fabriqué destiné à imiter le dépôt d’un utilisateur réel. 

Au cours de la même transaction, ce compte a été présenté comme tampon pour une instruction de non-délégation entre frères et sœurs. La macro a vérifié que le tampon était un signataire appartenant au programme de délégation, mais elle n’a jamais confirmé que le tampon correspondait aux valeurs de départ correctes du PDA. 

Cet écart permet au compte de l’attaquant de passer pour légitime, déclenchant un reçu invalide et ouvrant la voie au retrait.

MagicBlock a déclaré avoir examiné tous les autres programmes en utilisant la même macro et avoir contacté directement les équipes concernées. 

Une version corrigée du SDK, 0.16.2, applique désormais la validation manquante par défaut. La société a exhorté tous les intégrateurs exécutant des versions antérieures à mettre à niveau immédiatement.

Lire aussi : 

Le pont Wanchain Cardano exploité, 515 millions de nuit drainés du trésor

Réponse de Flash Trade et calendrier de récupération des fonds

Commerce Flashditson système de regroupement et de surveillance des retraits, déployé récemment, a détecté l’activité suspecte presque instantanément. 

Les échanges, les dépôts et les retraits ont été suspendus pendant que l’équipe enquêtait aux côtés de MagicBlock. En quelques heures,les échanges ont repris, bien que les dépôts et les retraits soient restés hors ligne pendant environ 24 heures lors du rapprochement. 

L’équipe a déclaré que cette séquence était délibérée, donnant la priorité à un rapprochement précis des fonds avant de rouvrir les retraits. 

Commerce Flash et MagicBlockcontribué conjointementà un fonds couvrant 100% des dépôts concernés. La plateforme a déclaré qu’aucun utilisateur ne serait déboursé. 

Réaction de l’industrie au piratage de Solana Perpetuals Exchange

Le PDG de Backpack, Armani Ferrante, s’est prononcé publiquement, décrivant l’incident comme un autre exemple de marge.exploit du système. Il a proposé une solution structurelle impliquant un contrat de garde isolé et formellement vérifié, associé à un délai de retrait de 24 heures. 

Ferrante a fait valoir qu’une telle conception permettrait aux plateformes d’arrêter rapidement les retraits lors d’une attaque. Cela limiterait les dommages dus aux défaillances d’Oracle, aux compromissions de portefeuille et à la manipulation des marges. 

Il a également reconnu la réponse rapide de Flash Trade, plaçant l’équipe parmi d’autres qui ont bien géré des incidents similaires. 

MagicBlock, pour sa part, a déclaré qu’il continuerait à travailler avec des intégrateurs, des auditeurs et des chercheurs indépendants pour renforcer la sécurité au niveau du SDK.avant.

Source : Live Bitcoin News

frenchlbn

À propos de l'auteur

frenchlbn

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *