La plateforme Resolv DeFi subit une perte de 24,5 millions de dollars lors d'une cyberattaque

La plateforme Resolv DeFi piratée, entraînant des pertes significatives

La plateforme de finance décentralisée (DeFi) Resolv a récemment confirmé une cyberattaque qui a conduit à une perte financière substantielle. Un acteur malveillant a obtenu un accès non autorisé à l'infrastructure de l'entreprise, permettant la création de 80 millions de dollars de son stablecoin USR sans garantie appropriée. Le stablecoin USR, qui est conçu pour maintenir la parité avec le dollar américain, a vu sa valeur chuter après l'incident. L'attaquant a échangé les pièces illégalement frappées contre environ 11 408 ETH, d'une valeur d'environ 24,5 millions de dollars.

Détails de l'attaque et conséquences immédiates

Resolv a publié une déclaration reconnaissant la violation de la sécurité. Suite à l'attaque, le stablecoin USR s'est détaché du dollar américain, sa valeur tombant à environ 26 cents. L'entreprise a expliqué que l'attaquant avait compromis une clé privée, ce qui lui a accordé un accès non autorisé aux systèmes de Resolv, lui permettant de frapper l'USR non garanti.

Resolv a lancé des efforts pour suivre les pièces obtenues illicitement et empêcher la diffusion ultérieure de l'USR non garanti. Dans une tentative de récupérer les actifs volés, Resolv a envoyé un message à l'attaquant via la blockchain. L'entreprise a offert une prime de 10 %, équivalente à 2,45 millions de dollars, sur les 24,5 millions de dollars en ETH si l'attaquant retournait les fonds restants et cessait toute activité ultérieure avec les actifs exploités.

Resolv a souligné que malgré la présence d'une vulnérabilité, l'exploitation a été réalisée avec une intention malveillante claire, entraînant la création d'actifs non garantis et des impacts potentiels négatifs sur le marché secondaire. La plateforme a demandé à l'attaquant de transférer tous les USR restants dans un délai de 72 heures. Resolv a également averti d'une éventuelle collaboration avec des échanges centralisés pour restreindre ou geler les actifs illicites, et a menacé d'impliquer les forces de l'ordre, des entreprises d'analyse blockchain, et de poursuivre des actions en justice.

Analyse par Chainalysis

La société de sécurité blockchain Chainalysis a mené une analyse post-mortem de l'incident, le décrivant comme un "cas de confiance excessive dans l'infrastructure hors chaîne." Chainalysis a noté que bien que Resolv ait mis en œuvre des mesures de sécurité standard et ait subi jusqu'à 18 audits, le piratage était fondamentalement simple : un attaquant a acquis une clé, l'a utilisée pour générer de la monnaie non garantie, puis l'a vendue avant d'être détecté.

Selon Chainalysis, l'attaquant a initialement déposé un montant relativement faible, entre 100 000 et 200 000 dollars en USDC, pour interagir avec le système de frappe de stablecoin USR de Resolv. En général, les utilisateurs déposent des USDC et reçoivent un montant équivalent en USR. Cependant, dans ce cas, l'attaquant a pu frapper environ 80 millions de jetons USR, dépassant largement ce que son dépôt aurait dû permettre.

Chainalysis a expliqué que cela était possible car les approbations de frappe dépendaient d'un service externe qui utilisait une clé privée pour autoriser le montant d'USR pouvant être créé. Une fois cette clé privée compromise, le système de Resolv n'a pas réussi à appliquer une limite maximale sur le montant d'USR pouvant être frappé.

Réponse de Resolv et efforts de récupération

Dans l'après-midi de lundi, Resolv a annoncé une pause temporaire de son application pour atténuer l'impact de l'incident. L'entreprise a déclaré que toutes les fonctionnalités seraient restaurées une fois qu'un plan de récupération de protocole serait finalisé et que l'application serait jugée à nouveau sûre à utiliser.

Resolv a établi un contact avec tous les utilisateurs vérifiés qui détenaient des USR au moment de l'incident, et les rachats ont été activés. La plateforme a conseillé aux clients de s'abstenir de trader des USR ou d'autres jetons Resolv pendant qu'elle travaille à récupérer les pièces générées illicitement.

Commencez à utiliser Conzent dès aujourd'hui

Gestion du consentement axée sur la confidentialité pour les sites web modernes.