SwapSpace – Échanges crypto inter-chaînes

Exploit de Curve Finance : qu'avons-nous appris de cela ?

John Martin

,

Mis à jour : ,7 min

La semaine dernière encore, tout le monde discutait de l’incident de piratage sur la plateforme d’échange décentralisée Curve. Maintenant, tout semble aller mieux, mais nous devrions tout de même examiner de plus près les détails de l’exploit afin d’essayer de voir quelles leçons on peut en tirer.

Vue d’ensemble de l’incident

Fin juillet 2023, le protocole DeFi Curve Finance a été exploité. Des fraudeurs ont obtenu l’accès à des actifs provenant des pools de la plateforme en raison de vulnérabilités dans le langage de programmation des smart contracts Vyper, comme l’ont confirmé ses développeurs. La vulnérabilité permettait aux attaquants de créer des smart contracts exécutant des transactions sans autorisation de l’utilisateur. Des informations sur cette faille de sécurité ont été publiées sur le microblog du protocole.

La vulnérabilité de Curve Finance a permis aux fraudeurs d’accéder à des actifs d’une valeur de plus de 47 millions de dollars. De plus, les problèmes de Vyper ont permis aux attaquants de mener une attaque similaire sur la blockchain de la plateforme d’échange de cryptomonnaies Binance — BNB Smart Chain (BSC) — et d’retirer pour 73 000 dollars d’actifs.

Que s’est-il exactement passé chez Curve Finance ?

Curve Finance a subi un important piratage qui s’est déroulé en deux étapes. Dans un premier temps, les hackers ont volé environ 26 millions de dollars en raison d’une vulnérabilité de réentrance. La deuxième étape de l’attaque a suivi, au cours de laquelle 7,1 millions de CRV (4,4 millions de dollars) et 7 680 Wrapped Ether (14,37 millions de dollars) ont été retirés du pool CRV-ETH de Curve Finance.

Les hackers ont pu exploiter une vulnérabilité dans une version obsolète du langage de programmation Vyper. En conséquence, la TVL est passée de 3,26 milliards de dollars à 1,72 milliard de dollars, soit une baisse de près de 46 % en 24 heures.

Qu’est-ce que Vyper ?

Vyper est un langage de programmation orienté contrats, basé sur Python, conçu pour la machine virtuelle Ethereum. Les développeurs ont identifié que l’exploit de réentrance existe dans les versions 0.2.15, 0.2.16 et 0.3.0.

Selon les analystes d’Ancilia, environ 460 protocoles utilisent un logiciel vulnérable.

Selon l’enquête de Curve, certains compilateurs de code ont implémenté incorrectement la protection contre la reconnexion, ce qui empêchait l’exécution simultanée de plusieurs fonctions en bloquant le contrat. Cette erreur a permis aux attaquants de retirer des fonds de plusieurs projets.

Des projets Curve DeFi, dont JPEG's, MetronomeDAO, deBridge et Ellipsis, ont été touchés par l’attaque. Le pool ayant subi les plus grandes pertes est alETH-ETH Alchemix, avec une valeur de 13,6 millions de dollars.

Impact sur le prix

Selon DeFi Llama, la valeur totale verrouillée de Curve Finance a presque été divisée par deux en une journée — de 3,25 millions de dollars à 1,73 million de dollars.

À la suite de l’attaque, la valeur du token natif Curve Finance (CRV) a chuté de 14 %, bien qu’elle se soit depuis redressée.

Le fondateur de la plateforme crypto Matrixport, Jihan Wu, a exprimé son soutien au projet et a indiqué avoir acheté des tokens CRV pendant la baisse. Selon lui, Curve Finance est l’une des infrastructures les plus importantes dans la prochaine vague à grande échelle de tokenisation des actifs réels.

Upbit, la plus grande plateforme d’échange sud-coréenne, a annoncé que la volatilité du CRV avait augmenté à la suite de l’attaque. En conséquence, la plateforme a suspendu tous les dépôts et retraits de coins.

« La baisse de liquidité n’est jamais une bonne chose pour les marchés, surtout pour les stablecoins, qui doivent se négocier dans une fourchette très étroite », a déclaré Clara Medalie, directrice de la recherche chez Kaiko.

Impact sur le secteur DeFi

Au moment de l’incident, plus de 450 pools de liquidité utilisaient des versions vulnérables de Vyper. Par conséquent, le nombre de victimes et l’ampleur des pertes pourraient être nettement plus élevés.

L’incident a touché les projets Alchemix, JPEG's, MetronomeDAO, Ellipsis et deBridge.

Les pools les plus touchés étaient :

  • pETH/ETH, les dommages s’élevant à 6106.65 WETH ;
  • msETH/ETH - 866.55 WETH~ $1.6 million) and 959.71 msETH
  • alETH/ETH - 7258.7 WETH~million million) and 4821.55;
  • CRV/ETH - 7,193,401.77 CRV~ $5.1 million at the time of the incident), 7680.49 WETH~ $14.2 million) and 2879.65 ETH

De plus, le pool Arbitrum Tri-Crypto pourrait avoir été affecté. Les auditeurs et développeurs de Vyper n’ont pas pu confirmer l’exploit, mais l’équipe Curve a conseillé aux fournisseurs de liquidité de se retirer par précaution.

Malgré l’impossibilité de mettre en œuvre des mesures d’urgence du DAO pour arrêter le pool ou impacter les fonds des utilisateurs, il était possible de suspendre l’émission de CRV supplémentaires. Michael Egorov, fondateur de Curve Finance, a déclaré à Bloomberg que l’industrie DeFi survivrait au hack. 

Réactions des médias et de la communauté

Tweets ayant aggravé l’incident

Dans les premières minutes suivant le hack, des analystes de BlockSec et PeckShieldAlert ont partagé sur le réseau social X (anciennement Twitter) des extraits du compilateur Vyper open source. Ces extraits révélaient les détails précis de la vulnérabilité.

Ces tweets ont donné l’occasion à des hackers tiers de « rejoindre le hack » et ont aggravé la situation. De telles actions ont été condamnées par la communauté, et les publications originales ont été supprimées.

Après avoir essuyé une vague de critiques, des représentants de BlockSec ont répondu que leur décision de publier un tweet contenant les détails de l’attaque était motivée par l’urgence d’alerter rapidement la communauté, l’équipe de Curve Finance étant injoignable.

Au moins en partie à cause de l’activité sur Twitter, les pools ont été pris pour cible par plusieurs cambrioleurs. Cependant, parmi eux se trouvaient des hackers « white hat », grâce auxquels le projet a récupéré une partie des fonds volés. White Hat, opérant sous le pseudonyme c0ffeebabe.eth, a rendu 2 879 ETH (d’une valeur d’environ 5,4 millions de dollars) au protocole de finance décentralisée (DeFi) Curve Finance. L’argent avait été détourné du pool de liquidité CRV-ETH pendant l’exploit.

En utilisant le bot MEV, le défenseur a pu rester devant l’attaquant, protégeant 2879 ETH. Il a ensuite restitué ce montant à Curve, selon les dernières données.

Cependant, le montant restitué n’est qu’une fraction du total volé. Au total, la vulnérabilité de Curve Finance a permis aux fraudeurs d’accéder à des actifs d’une valeur de plus de 47 millions de dollars. En outre, des vulnérabilités dans Vyper ont permis aux attaquants de mener une attaque similaire sur la blockchain de la plateforme d’échange de cryptomonnaies Binance — BNB Smart Chain (BSC).

Points de vue des membres de la communauté

De manière générale, au moment de l’incident, il a été dit qu’une telle situation pourrait potentiellement provoquer une panique sans précédent et une baisse de liquidité au sein du secteur DeFi. Cependant, les choses semblent être revenues à la normale pour Curve Finance. Le problème du compilateur a désormais été résolu. Les développeurs ont précisé que l’attaquant avait dû « fouiller en profondeur » dans l’historique des versions pour trouver ce problème — pas immédiatement évident.

Les analystes de JPMorgan ont conclu que les conséquences de l’attaque de Curve sur l’écosystème DeFi semblent localisées.

Un chercheur DeFi, surnommé Ignas, a déclaré que l’incident de Curve Finance « a sapé la confiance dans la finance décentralisée ».

« Si un protocole qui fonctionne sans problème depuis trois ans subit soudainement un exploit, cela soulève des inquiétudes quant à la sécurité d’autres plateformes bien établies telles que AAVE, Compound, ou même Uniswap. » Il a ajouté qu’il existe des risques importants liés au piratage d’Uniswap v4 en raison de sa conception monolithique des smart contracts, car tous les actifs deviendraient instantanément vulnérables.

Ignas a noté que plusieurs protocoles, dont les actifs synthétiques reposent sur la liquidité du token CRV, pourraient devoir de l’argent aux utilisateurs. En particulier, il a mentionné la liquidation de CRV, AAVE, Frax et Abracadabra, totalisant 100 millions de dollars, à la suite de l’attaque. À son avis, l’incident pourrait également ralentir l’adoption institutionnelle de la DeFi.

Dans le même temps, Rune Christensen, cofondateur de MakerDAO, estime que le récent exploit chez Curve Finance sera le « collapse final » avant que le marché des cryptomonnaies n’entre dans une nouvelle phase de croissance. Le fondateur de Nostra, David Garay, partage son avis : « Cela pourrait aussi être un tournant où les protocoles de lending commencent enfin à surveiller de manière proactive la liquidité en ligne pour chaque type spécifique de collatéral. »

Le hacker de Curve restitue une partie des actifs volés

Curve Finance a offert une récompense de 1,85 million de dollars pour identifier les hackers qui avaient compromis la plateforme afin de les traduire en justice. Peu après, un hacker inconnu a entamé un remboursement. Au moment de la rédaction, il avait restitué des actifs d’une valeur de plus de 20 millions de dollars.

Dans le message concernant la transaction, le hacker a expliqué que sa décision n’était pas motivée par la peur d’être arrêté. Elle était plutôt motivée par son refus de détruire le projet. Le projet JPEG's a également confirmé la restitution de 5 494 WETH (plus de 10 millions de dollars). Le hacker a reçu une récompense de 10 % de 610.6 WETH (1,1 million de dollars).

Conclusion

Compte tenu de l’usage répandu du CRV comme actif de collatéral, la cascade de liquidations pourrait représenter un défi important pour le secteur DeFi. Ce secteur n’a pas encore totalement récupéré d’un long marché baissier.

Mais il semble que les développeurs aient contenu les dégâts causés par ce hack. En outre, le PDG de Curve, Mikhail Egorov, a pris les choses en main, liquidant ses actifs pour rembourser les dettes et éviter un crash de la DeFi. 

Malheureusement, toutes les histoires de cryptomonnaies ne se terminent pas bien. CertiK affirme qu’au seul deuxième trimestre 2023, des vols d’une valeur de 313,6 millions de dollars ont été commis. Moins de la moitié a été restituée, et la majorité des crimes n’ont pas encore été élucidés.

Partager :

Articles connexes

Curieux d’en savoir plus ?

Inscrivez-vous à notre newsletter — restez informé et maître de vos décisions.