source avatarCardene【かるでね】🩔

Partager
Share IconShare IconShare IconShare IconShare IconShare IconCopy

📚 Fuite de fonds sur Aevo causĂ©e par une erreur de configuration d'oracles ✅ Aperçu Un problĂšme de mise Ă  jour de la configuration des oracles dans un coffre-fort hĂ©ritĂ© de l'ancien protocole Ribbon Finance intĂ©grĂ© Ă  Aevo a entraĂźnĂ© une fuite de fonds estimĂ©e Ă  environ 2,7 millions de dollars. Il ne s'agit pas d'une attaque technique sophistiquĂ©e, mais d'une combinaison de fautes de gestion des autorisations et de calculs de prix qui ont Ă©tĂ© exploitĂ©es de maniĂšre chaĂźnĂ©e. L'Ă©cart entre l'ancienne conception et la nouvelle mise Ă  jour a conduit Ă  un rĂ©sultat fatal, et les causes de ce problĂšme sont clairement exposĂ©es. ✅ Contexte de l'intĂ©gration de Ribbon Ă  Aevo Ribbon Finance est connu comme un protocole initial dans le domaine des options DeFi, qui a ensuite Ă©tĂ© intĂ©grĂ© Ă  Aevo. Cette intĂ©gration ne signifiait pas la fin du service, mais plutĂŽt le choix de continuer Ă  utiliser les coffres-forts existants comme fonction centrale d'Aevo. C'est pourquoi ces coffres-forts hĂ©ritĂ©s continuent de fonctionner sur Ethereum, et les fonds y sont toujours prĂ©sents. ✅ Mise Ă  jour problĂ©matique des oracles En dĂ©cembre 2025, Aevo a mis Ă  jour la configuration des oracles des coffres-forts hĂ©ritĂ©s de Ribbon. Les oracles sont des mĂ©canismes cruciaux qui transmettent des informations de prix aux contrats intelligents. Cependant, cette mise Ă  jour a supprimĂ© le contrĂŽle des autorisations, permettant Ă  n'importe qui de modifier les prix et les implĂ©mentations. Cela revient Ă  laisser la clĂ© d'un coffre-fort ouverte. ✅ Erreurs de gestion des autorisations et de calcul des prix AprĂšs la mise Ă  jour, les oracles supposaient des dĂ©cimales Ă  18 chiffres, mais certains actifs plus anciens dans le coffre-fort utilisaient des dĂ©cimales Ă  8 chiffres. Cette diffĂ©rence a entraĂźnĂ© un dĂ©calage dans le calcul des prix, permettant aux attaquants de fixer des prix extrĂȘmement Ă©levĂ©s. De plus, le transfert de propriĂ©tĂ© des oracles ne se basait que sur tx.origin (l'expĂ©diteur initial de la transaction), ce qui permettait Ă  un portefeuille spĂ©cifique d'agir comme un administrateur lĂ©gitime. ✅ DĂ©marche de l'attaque Les attaquants ont d'abord créé des produits d'options avec des conditions frauduleuses, puis ont temporairement remplacĂ© l'implĂ©mentation de l'oracle pour falsifier les prix. Dans cette situation, lorsqu'ils ont exercĂ© des oTokens (jetons reprĂ©sentant des options), le coffre-fort a cru effectuer un traitement correct et a payĂ© une grande quantitĂ© de WETH et de USDC. En rĂ©pĂ©tant cette opĂ©ration, le coffre-fort a Ă©tĂ© vidĂ© en peu de temps. ✅ DĂ©placement et dissimulation des fonds Les fonds volĂ©s ont Ă©tĂ© rĂ©partis entre plusieurs portefeuilles et transfĂ©rĂ©s par tranches. C'est une mĂ©thode classique pour compliquer la traque, et il est probable que cela ait conduit Ă  l'utilisation d'un mĂ©langeur. Il est Ă©galement suggĂ©rĂ© que plusieurs personnes, chacune ayant un rĂŽle spĂ©cifique, ont participĂ© Ă  l'attaque. ✅ RĂ©action d'Aevo et confusion AprĂšs la dĂ©couverte de l'incident, Aevo a arrĂȘtĂ© l'ancien coffre-fort de Ribbon. Initialement, Aevo avait proposĂ© une solution prĂ©voyant un certain remboursement, mais cette proposition a Ă©tĂ© rĂ©voquĂ©e car elle s'appuyait sur une hypothĂšse erronĂ©e. En consĂ©quence, les utilisateurs qui avaient dĂ©jĂ  retirĂ© leurs fonds et ceux qui en avaient encore dans le coffre-fort se retrouvent dans des situations trĂšs diffĂ©rentes. ✅ Ce que cet incident rĂ©vĂšle Ce problĂšme montre que ce n'est pas le fait qu'un contrat intelligent soit obsolĂšte qui est dangereux, mais plutĂŽt le fait de croire Ă  tort qu'un code en fonctionnement n'est plus utilisĂ©. MĂȘme marquĂ© comme obsolĂšte, un code contenant des fonds et des autorisations reste une cible pour les attaques. Cet incident souligne clairement que nĂ©gliger les anciennes conceptions lors des mises Ă  jour peut invalider instantanĂ©ment des annĂ©es de mesures de sĂ©curitĂ©.

No.0 picture
Clause de non-responsabilitĂ© : les informations sur cette page peuvent avoir Ă©tĂ© obtenues auprĂšs de tiers et ne reflĂštent pas nĂ©cessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni Ă  titre informatif uniquement, sans aucune reprĂ©sentation ou garantie d’aucune sorte, et ne doit pas ĂȘtre interprĂ©tĂ© comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des rĂ©sultats rĂ©sultant de l’utilisation de ces informations. Les investissements dans les actifs numĂ©riques peuvent ĂȘtre risquĂ©s. Veuillez Ă©valuer soigneusement les risques d’un produit et votre tolĂ©rance au risque en fonction de votre propre situation financiĂšre. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.