$ 30 millones robados de Grim Finance, la firma de auditoría culpa a la nueva contratación por la vulnerabilidad

El protocolo DeFi Grim Finance dijo que unos piratas informáticos robaron alrededor de USD 30 millones este fin de semana al explotar una vulnerabilidad en su plataforma.

En una oracion publicado en Twitter el sábado, Grim Finance dijo que se estaba produciendo «un ataque avanzado» e inicialmente detuvo todas las bóvedas para evitar más ataques.

«El exploit se encontró en el contrato de la bóveda, por lo que todas las bóvedas y los fondos depositados están actualmente en riesgo», dijo la compañía. explicado el sábado en la noche. «Nos comunicamos y notificamos a Circle (USDC), DAI y AnySwap con respecto a la dirección del atacante para congelar potencialmente cualquier transferencia de fondos adicional».

Solidity Finance, una firma de auditoría de DeFi, lanzó una disculpa por perderse la vulnerabilidad que condujo al incidente. Hicieron una auditoría de Grim Finance hace apenas cuatro meses.

La compañía dijo que la causa del problema era «la capacidad de los usuarios de ingresar direcciones arbitrarias y llamarlas dentro de la función depositFor».

«A través de la reentrada, el problema permitió a los usuarios aumentar falsamente sus acciones en las bóvedas de Grim y, posteriormente, retirar más de lo que habían depositado», escribió Solidity Finance en su sitio web antes de vincular a un Hilo de Twitter más largo donde dijeron que un nuevo analista no detectó la vulnerabilidad mientras su CTO estaba de vacaciones.

«Esta auditoría fue realizada por un analista que era nuevo en el equipo… desafortunadamente, este problema no se detectó en nuestro proceso de revisión por pares».

El hilo continúa explicando los detalles técnicos del ataque y dice que el código que fue explotado estaba presente en múltiples bóvedas, lo que resultó en una pérdida de fondos en las bóvedas de la plataforma.

Alguno Los expertos en seguridad de DeFi señalaron que tener un patrón de antes y después sin protección de reingreso «es un gran no-no». RugDoc.io explicó que un «patrón de antes y después es una sección de código que verifica el saldo de la bóveda antes y después de su depósito para determinar cuánto recibió realmente la bóveda».


También: Ransomware en 2022: todos estamos jodidos


«Esto ayuda con los tokens de impuestos de transferencia donde la cantidad enviada no es igual a la cantidad recibida. Sin embargo, ¿qué sucede si podemos hacer un segundo depósito mientras el primer depósito aún está en curso?» RugDoc.io escribió, y agregó que Grim Finance no tenía un «protector de reingreso en un patrón que lo necesita absolutamente» y les dio a los usuarios más privilegios de los necesarios.

Solidity Finance dijo que recomiendan regularmente solucionar el problema, pero «se les escapó» su proceso mientras estaban «abrumados e incorporaron nuevos analistas en agosto».

Escanearon todas sus auditorías anteriores y confirmaron que Grim Finance tenía el único código base donde estaba presente la vulnerabilidad. De las 900 auditorías que han realizado, Grim se convierte en el segundo exploit que han pasado por alto, según sus registros.

El ataque a Grim Finance se suma a un año vertiginoso para los hackeos de DeFi. La semana pasada, se robaron más de $77 millones de AscendEX. Días antes de eso, la empresa de juegos blockchain Vulcan Forged dijo alrededor de $ 140 millones habían sido robados de sus usuarios.

La plataforma de criptocomercio BitMart sufrió un ataque devastador que causó pérdidas por alrededor de $200 millones.

El mes pasado, los ciberdelincuentes robó alrededor de $ 120 millones de la plataforma DeFi Badger. Otros ataques en 2021 incluyen robos de más de $600 millones de Poly en agosto y $34 millones de Cream Finance en septiembre. En mayo, se robaron alrededor de $ 200 millones de la plataforma PancakeBunny.

The Record y Comparitech continúan realizando recuentos de ataques cibernéticos en plataformas de criptomonedas, señalando ataques recientes en Liquid, EasyFi, bZx y muchas otras plataformas.

Deja un comentario