
O protocolo de finanças descentralizadas (DeFi) Rhea Finance sofreu, a 16 de abril, uma importante falha de segurança. A empresa de segurança blockchain CertiK estima uma perda de cerca de 7,6 milhões de dólares. O atacante, ao criar um contrato de token fraudulento e ao injetar fundos num novo pool de liquidez, enganou os mecanismos de oráculo e validação do protocolo, conseguindo extrair os fundos com sucesso. A CertiK identificou os endereços envolvidos na cadeia em causa; a investigação ainda está em curso.
(Fonte: NearBlocks)
De acordo com a análise preliminar da CertiK, o caminho técnico deste ataque envolve dois passos-chave. Em primeiro lugar, o atacante implementou um contrato de token fraudulento e, em seguida, injetou fundos no pool de liquidez recém-criado, criando a ilusão de “atividade normal de transações”. Esta operação enganou a camada de oráculo e validação em que o protocolo Rhea Finance confia, levando-o a avaliar incorretamente o valor dos ativos; assim, o atacante conseguiu aproveitar a diferença entre o valor percebido pelo protocolo e o valor real para extrair fundos.
Este tipo de ataque de manipulação de oráculos é uma ameaça de segurança que se repete no ecossistema DeFi. O mecanismo central consiste em distorcer a perceção do protocolo sobre o estado dos ativos através de sinais de liquidez artificialmente fabricados ou de dados de preço falsos, acionando lógicas de transação que não deveriam ser executadas.
A CertiK estima que a perda tenha sido de cerca de 7,6 milhões de dólares, mas, à medida que a análise on-chain se aprofunda, esse valor ainda pode ser ajustado. De acordo com os dados da DefiLlama, a Rhea Finance tem atualmente cerca de 128 milhões de dólares de valor total bloqueado (TVL), o que significa que a perda desta vulnerabilidade corresponde a aproximadamente 6% da liquidez total da plataforma. Trata-se de um nível médio a relativamente grave numa única ocorrência de segurança.
Depois de furtar os fundos, o atacante roteou os ativos através de vários endereços on-chain; trata-se de uma técnica comum de confusão após ataques DeFi, com o objetivo de complicar a investigação subsequente e o congelamento dos fundos.
No mesmo dia em que ocorreu o evento da Rhea Finance, há mais duas transferências relevantes de BTC registadas na cadeia que merecem atenção:
Governo dos EUA: depósito de 8,2 BTC na Coinbase Prime (cerca de 606 mil dólares). Estes ativos provêm de valores confiscados relacionados com o caso do hacker da Bitfinex
Abraxas Capital: depósito de 1.993 BTC na Kraken (cerca de 148 milhões de dólares), continuando o padrão de grandes transações em bitcoin desde meados de março
Um oráculo é o intermediário que um protocolo DeFi utiliza para obter dados de preço off-chain ou on-chain. Quando um atacante introduz dados distorcidos num oráculo através de um pool de liquidez controlado manualmente ou de contratos de tokens falsos, o protocolo pode avaliar incorretamente o valor dos ativos e executar operações de empréstimo, liquidação ou arbitragem com base no preço divergente, permitindo ao atacante obter a diferença sem risco. Esta é uma das técnicas de ataque mais comuns e persistentes na história do DeFi.
A perda de 7,6 milhões de dólares representa cerca de 5,9% do TVL da Rhea Finance de aproximadamente 128 milhões de dólares, tratando-se de um evento de segurança de gravidade média. Se o atacante ainda não tiver concluído todas as transferências de fundos, a perda real pode ser superior à estimativa inicial da CertiK. A plataforma continua a funcionar, mas existem riscos potenciais persistentes.
Até que a equipa do protocolo emita uma resposta oficial ou confirme que a falha foi devidamente isolada e resolvida com segurança, os utilizadores que detenham ativos da Rhea Finance devem avaliar se devem retirar a liquidez para reduzir o risco. Deve-se acompanhar continuamente os desenvolvimentos mais recentes do incidente on-chain por via de plataformas de segurança de terceiros como a CertiK, evitando efetuar novos depósitos de fundos antes de a correção da falha ser totalmente confirmada.
Related Articles
A Rhea Finance sofre um ataque da Oracle e perde 18,4 milhões de dólares: ZachXBT alerta, a Tether congela 4,34 milhões de USDT, o atacante devolve parte dos fundos
DNS da eth.limo sob ataque, Vitalik pede aos utilizadores para interromperem o acesso e mudarem para o IPFS
Bolsa de câmbio sancionada Grinex atingida por um hack de 13,7 milhões de dólares; culpa serviços de inteligência estrangeiros
Figure enfrenta acusações de venda a descoberto por alegações de integração blockchain; ações da FIGR em queda de 53% face ao pico de janeiro
Fraudador Cripto de Houston Condenado a 23 Anos por Golpe da $20M Meta-1 Coin
A SlowMist alerta para um ataque de phishing ativo com software falso "Harmony Voice"