FluidTokens rembourse les prêteurs après l'exploitation d'un flux d'oracle sur Cardano
L'attaque a touché un seul marché isolé qui acceptait FLDT en garantie. Le protocole de prêt rouvrira le 1er octobre à 16:30 UTC, une analyse technique complète restant à venir.
By SongMarketCap
Updated:
FluidTokens a remboursé les prêteurs touchés par une attaque visant son protocole de prêt sur Cardano et a bloqué le contrat intelligent utilisé pour extraire des fonds de pools de liquidité isolés. L'équipe a attribué l'incident à un problème de flux d'oracle plutôt qu'à une vulnérabilité dans les validateurs du protocole. Elle a indiqué que les garanties et les autres positions en jetons n'avaient pas été déplacées.
L'attaque était limitée à un seul marché de prêt
Selon les analyses on chain disponibles, l'attaque s'est déroulée d'environ 20:59 UTC le 29 septembre à 00:48 UTC le 30 septembre. Un portefeuille a exécuté 57 transactions visant des pools isolés qui acceptaient le jeton du projet en garantie.
Certaines des transactions analysées ont utilisé une unité brute de FLDT, égale à 0,000001 jeton, pour ouvrir des prêts nettement plus importants. Ce schéma suggère un possible décalage d'unités dans les données de l'oracle, le prix d'un jeton entier étant appliqué à sa plus petite unité comptable.
Dans ce scénario, les contrats intelligents pouvaient appliquer correctement leur ratio prêt valeur tout en utilisant une entrée de prix incorrecte. FluidTokens a officiellement confirmé uniquement que l'incident impliquait un problème de flux d'oracle. Le décalage d'unités demeure une constatation d'analyses indépendantes jusqu'à la publication du compte rendu post mortem par l'équipe.
Le montant final retiré n'a pas été officiellement divulgué. Les transactions décodées représentent au moins environ 67 000 ADA, plaçant la sortie actuellement identifiée dans les dizaines de milliers d'unités de l'actif natif de Cardano.
Les pools isolés ont contenu l'impact
FluidTokens est un protocole de prêt non dépositaire lancé sur Cardano en 2022. Les prêteurs peuvent créer des pools de liquidité, sélectionner les garanties acceptées et définir les taux d'intérêt, la durée des prêts et les conditions de liquidation. Les emprunteurs peuvent accéder aux pools dont les conditions correspondent aux actifs qu'ils fournissent en garantie.
Les pools dynamiques utilisent des données d'oracle pour calculer la valeur des garanties et la capacité d'emprunt disponible. L'incident concentre donc l'enquête technique sur les données fournies aux contrats de prêt plutôt que sur les règles appliquées par les validateurs.
Chaque pool FluidTokens définit séparément ses conditions de liquidité et de garantie. Cette structure a empêché l'entrée de prix incorrecte de se propager à d'autres marchés de prêt.
L'équipe a indiqué qu'aucune garantie ni aucune autre position en jetons n'avait été touchée. Les fonds détenus dans les contrats mis en pause sont restés inaccessibles tant pour l'équipe FluidTokens que pour l'attaquant.
L'incident fait suite à l'exploitation le 13 septembre du pool StableSwap de Splash, bien que les deux cas aient des causes rapportées différentes. Splash a identifié des vérifications manquantes dans un validateur, tandis que FluidTokens a attribué son incident à des données de prix externes utilisées par le système de prêt.
FluidTokens rouvre le prêt le 1er octobre
FluidTokens rouvrira son protocole de prêt le 1er octobre à 16:30 UTC. Les prêteurs affectés ont été remboursés avant la relance, et l'équipe a indiqué avoir réalisé une ingénierie inverse du contrat intelligent de l'attaquant et bloqué de manière permanente le modèle de transaction utilisé lors de l'attaque.
Invariant0, l'équipe de sécurité Cardano précédemment connue sous le nom de Vacuumlabs Auditing, a aidé à la réponse. FluidTokens a publiquement remercié les auditeurs et les membres de la communauté qui ont aidé à retracer les transactions et à analyser l'exploitation.
La source exacte de la valeur erronée de l'oracle, le montant final retiré et les protections supplémentaires introduites avant la réouverture n'ont pas encore été publiés. FluidTokens a indiqué que ces détails seront inclus dans son analyse complète de l'incident.
Lorsque le prêt reprendra, les prêteurs concernés auront été intégralement rétablis, le chemin de marché exploité aura été bloqué et les positions mises en pause reviendront sans que leurs garanties aient été déplacées. La divulgation restante concerne le chemin technique qui a permis à une valeur d'oracle incorrecte d'autoriser les prêts.