SwapSpace – Trocas de criptomoedas cross-chain

Exploit da Curve Finance: o que aprendemos com isso?

John Martin

,

Atualizado: ,6 min

Apenas na semana passada, todo mundo estava discutindo o incidente de hacking na exchange descentralizada Curve exchange. Agora tudo parece melhor, mas ainda devemos analisar mais de perto os detalhes do exploit para tentar ver quais lições podem ser tiradas dele.

Visão Geral do Incidente

No fim de julho de 2023, o protocolo DeFi Curve Finance foi explorado. Fraudadores obtiveram acesso a ativos dos pools da plataforma devido a vulnerabilidades na linguagem de programação Vyper para smart contracts, conforme confirmado por seus desenvolvedores. A vulnerabilidade permitia que atacantes criassem smart contracts que executam transações sem a autorização do usuário. Informações sobre a brecha nos sistemas de segurança foram publicadas no microblog do protocolo.

A vulnerabilidade do Curve Finance permitiu que fraudadores acessassem ativos no valor de mais de US$ 47 milhões. Além disso, os problemas do Vyper permitiram que atacantes realizassem um ataque semelhante na blockchain da exchange de criptomoedas Binance - BNB Smart Chain (BSC) - e retirassem US$ 73.000 em ativos dela.

O que Exatamente Aconteceu com o Curve Finance?

O Curve Finance sofreu um hack significativo que ocorreu em duas etapas. Inicialmente, os hackers roubaram aproximadamente US$ 26 milhões devido a uma vulnerabilidade de reentrada. Isso foi seguido pela segunda etapa do ataque, durante a qual 7,1 milhões de CRV (US$ 4,4 milhões) e 7.680 Wrapped Ether (US$ 14,37 milhões) foram retirados do pool CRV-ETH do Curve Finance.

Os hackers conseguiram explorar uma vulnerabilidade em uma versão desatualizada da linguagem de programação Vyper. Como resultado, o TVL caiu de US$ 3,26 bilhões para US$ 1,72 bilhão, representando uma queda de quase 46% em um período de 24 horas.

O que é Vyper?

Vyper é uma linguagem de programação orientada a contratos, baseada em Python, projetada para a máquina virtual Ethereum. Os desenvolvedores identificaram que o exploit de reentrada existe nas versões 0.2.15, 0.2.16 e 0.3.0.

De acordo com analistas da Ancilia, aproximadamente 460 protocolos utilizam software vulnerável.

De acordo com a investigação do Curve, alguns compiladores de código implementaram incorretamente a proteção contra re-login, o que impediu que várias funções fossem executadas simultaneamente ao bloquear o contrato. Esse erro permitiu que atacantes retirassem fundos de vários projetos.

Projetos do Curve DeFi, incluindo JPEG's, MetronomeDAO, deBridge e Ellipsis, foram afetados pelo ataque. O pool com as maiores perdas é o alETH-ETH da Alchemix, com valor de US$ 13,6 milhões.

Impacto no Preço

De acordo com a DeFi Llama, o valor total bloqueado do Curve Finance por dia quase caiu pela metade - de US$ 3,25 milhões para US$ 1,73 milhão.

Como resultado do ataque, o valor do token nativo do Curve Finance (CRV) caiu 14%, embora já tenha se recuperado.

O fundador da plataforma cripto Matrixport, Jihan Wu, expressou apoio ao projeto e afirmou que havia comprado tokens CRV durante a queda. Na sua opinião, o Curve Finance é uma das infraestruturas mais importantes na próxima grande onda de tokenização de ativos do mundo real.

A Upbit, a maior exchange sul-coreana, anunciou que a volatilidade do CRV havia aumentado devido ao ataque. Como resultado, a plataforma suspendeu todos os depósitos e saques de moedas.

“A queda na liquidez nunca é uma boa coisa para os mercados, especialmente para stablecoins, que precisam negociar em uma faixa muito estreita”, disse Clara Medalie, diretora de pesquisa da Kaiko.

Impacto no Setor DeFi

Na época do incidente, mais de 450 pools de liquidez estavam usando versões vulneráveis do Vyper. Portanto, o número de vítimas e a magnitude das perdas poderiam ser significativamente maiores.

O incidente afetou os projetos Alchemix, JPEG's, MetronomeDAO, Ellipsis e deBridge.

Os pools mais afetados foram:

  • pETH/ETH, o dano foi de 6106.65 WETH;
  • msETH/ETH - 866.55 WETH~ US$ 1,6 milhão) e 959.71 msETH
  • alETH/ETH - 7258.7 WETH~milhão milhão) e 4821.55;
  • CRV/ETH - 7,193,401.77 CRV~ US$ 5,1 milhões no momento do incidente), 7680.49 WETH~ US$ 14,2 milhões) e 2879.65 ETH

Além disso, o pool Arbitrum Tri-Crypto pode ter sido afetado. Auditores e desenvolvedores do Vyper não conseguiram confirmar o exploit, mas a equipe do Curve aconselhou os provedores de liquidez a sair como medida de precaução.

Apesar da impossibilidade de implementar medidas emergenciais de DAO para interromper o pool ou afetar os fundos dos usuários, era viável suspender a emissão de CRVs adicionais. Michael Egorov, fundador do Curve Finance, disse à Bloomberg que a indústria DeFi sobreviveria ao hack. 

Reações da Mídia e da Comunidade

Tweets que Exacerbaram o Incidente

Nos primeiros minutos após o hack, analistas da BlockSec e da PeckShieldAlert compartilharam trechos do compilador Vyper de código aberto na rede social X (anteriormente conhecida como Twitter). Esses trechos revelaram os detalhes específicos da vulnerabilidade.

Esses tweets ofereceram uma oportunidade para hackers de terceiros “entrarem no hack” e pioraram a situação. Tais ações foram condenadas pela comunidade, e as postagens originais foram apagadas.

Depois de enfrentar uma onda de críticas, representantes da BlockSec responderam dizendo que sua decisão de publicar um tweet contendo os detalhes do ataque foi motivada pela urgência de alertar prontamente a comunidade, já que a equipe do Curve Finance estava indisponível para contato.

Em parte devido à atividade no Twitter, os pools foram alvo de vários invasores. No entanto, entre eles estavam hackers “white hat”, graças aos quais o projeto recuperou alguns fundos roubados. White Hat, operando sob o pseudônimo c0ffeebabe.eth, devolveu 2.879 ETH (no valor de aproximadamente US$ 5,4 milhões) ao protocolo de finanças descentralizadas (DeFi) Curve Finance. O dinheiro foi desviado do pool de liquidez CRV-ETH durante o exploit.

Usando o bot MEV, o defensor conseguiu ficar à frente do atacante, protegendo 2879 ETH. Ele devolveu esse valor ao Curve posteriormente, segundo os dados mais recentes.

No entanto, o valor devolvido representa apenas uma fração do total de dinheiro roubado. No total, a vulnerabilidade do Curve Finance permitiu que fraudadores acessassem ativos no valor de mais de US$ 47 milhões. Além disso, vulnerabilidades no Vyper permitiram que atacantes realizassem um ataque semelhante na blockchain da exchange de criptomoedas Binance - BNB Smart Chain (BSC).

Opiniões dos Membros da Comunidade

De modo geral, na época do incidente, dizia-se que uma situação assim poderia causar pânico sem precedentes e uma queda na liquidez dentro do setor DeFi. No entanto, tudo parece estar voltando aos trilhos para o Curve Finance. O problema do compilador agora foi resolvido. Os desenvolvedores esclareceram que o atacante teve de “investigar minuciosamente” o histórico de versões para encontrar esse problema — não imediatamente óbvio.

Analistas do JPMorgan concluíram que as consequências do ataque ao Curve sobre o ecossistema DeFi parecem localizadas.

Um pesquisador de DeFi, apelidado de Ignas, afirmou que o incidente do Curve Finance “minou a confiança nas finanças descentralizadas”.

“Se um protocolo que vem operando sem problemas por três anos de repente sofre um exploit, isso levanta preocupações sobre a segurança de outras plataformas bem estabelecidas, como AAVE, Compound ou até Uniswap.” Há riscos significativos associados a hackear o Uniswap v4 devido ao seu design monolítico de smart contracts, já que todos os ativos se tornariam instantaneamente vulneráveis, acrescentou.

Ignas observou que vários protocolos, cujos ativos sintéticos dependem da liquidez do token CRV, podem dever dívidas aos usuários. Em particular, ele mencionou a liquidação de CRV, AAVE, Frax e Abracadabra, totalizando US$ 100 milhões, após o ataque. Além disso, na sua opinião, o incidente poderia desacelerar a adoção institucional do DeFi.

Ao mesmo tempo, Rune Christensen, cofundador da MakerDAO, acredita que o recente exploit no Curve Finance será o “colapso final” antes de o mercado de criptomoedas entrar em novo crescimento. O fundador da Nostra, David Garay, concorda com ele: “Também pode ser um ponto de virada em que os protocolos de lending finalmente começam a monitorar proativamente a liquidez on-chain para cada tipo específico de colateral.”

Curve Hacker Devolve Alguns Ativos Roubados

O Curve Finance ofereceu uma recompensa de US$ 1,85 milhão para identificar os hackers que violaram a plataforma e levá-los a julgamento. Logo em seguida, um hacker desconhecido iniciou uma devolução. No momento da redação, ele havia devolvido ativos no valor de mais de US$ 20 milhões.

Na mensagem sobre a transação, o hacker explicou que sua decisão não foi motivada pelo medo de ser capturado. Em vez disso, foi motivada por sua relutância em destruir o projeto. O projeto JPEG's também confirmou a devolução de 5.494 WETH (mais de US$ 10 milhões). O hacker recebeu uma recompensa de 10% de 610,6 WETH (US$ 1,1 milhão).

Conclusão

Dado o uso disseminado de CRV como ativo de colateral, a cascata de liquidações poderia representar um desafio significativo para o setor DeFi. Esse setor ainda não se recuperou totalmente de um prolongado bear market.

Mas parece que os desenvolvedores contiveram os danos causados por esse hack. Além disso, o CEO do Curve, Mikhail Egorov, resolveu assumir o controle da situação, liquidando seus ativos para pagar as dívidas e evitar um colapso do DeFi. 

Infelizmente, nem todas as histórias de criptomoedas terminam de forma positiva. A CertiK diz que, somente no segundo trimestre de 2023, foram cometidos roubos no valor de US$ 313,6 milhões. Desses, menos da metade foi devolvida, e a maioria dos crimes ainda não foi resolvida.

Compartilhar:

Artigos relacionados

Curioso para saber mais?

Inscreva-se na nossa newsletter — fique informado e no controle.