En utilisant ce site, vous acceptez la Politique de confidentialité et les Conditions Générales de Vente.
Accepter
Le Blog de BBND – Actualités et nouvelles tendances du webLe Blog de BBND – Actualités et nouvelles tendances du web
  • News
  • Catégories
    • Actualités Numériques
    • Blockchain
    • Business Intelligence
    • Cybersécurité
    • Data
    • Développement Web
    • Hardware
    • Intelligence Artificielle
    • Mobile
    • Technologie
    • Web Design
    • Web Marketing
  • BBND
  • Qui sommes-nous
  • Initiatives
  • Réalisations
  • Formations
  • Recrutement
  • Contact
En cours de lecture : Plusieurs projets DeFi attaqués : plus de 24 millions de dollars volés
Partager
Notification Voir mes signets
Dernières actualités
Illustration représentant Rclone, un outil de synchronisation cloud en ligne de commande, avec une icône de cloud et flèches de transfert
Rclone : Guide complet pour synchroniser, sauvegarder et monter vos fichiers cloud
Technologie
Schéma comparatif entre IPMI, PiKVM et NanoKVM pour le contrôle à distance
IPMI, PiKVM ou NanoKVM : Quelle solution KVM choisir ?
Hardware
Des packages npm malveillants compromettent Cursor, volent des identifiants et cryptomonnaies, et déploient des chevaux de Troie. Détail des campagnes.
Une faille dans Cursor : plus de 3 200 développeurs infectés via des packages npm malveillants
Cybersécurité
Filament v3 laravel
Pourquoi Filament V3 change-t-il la donne pour les développeurs Laravel ?
Développement Web
Illustration d’un cerveau connecté à une intelligence artificielle, symbolisant la recherche contre Alzheimer
L’IA dévoile une cause possible d’Alzheimer et identifie une piste thérapeutique prometteuse
Intelligence Artificielle
Aa
Le Blog de BBND – Actualités et nouvelles tendances du webLe Blog de BBND – Actualités et nouvelles tendances du web
Aa
Recherche
  • News
  • Catégories
    • Actualités Numériques
    • Blockchain
    • Business Intelligence
    • Cybersécurité
    • Data
    • Développement Web
    • Hardware
    • Intelligence Artificielle
    • Mobile
    • Technologie
    • Web Design
    • Web Marketing
  • BBND
    • Qui sommes-nous
    • Initiatives
    • Réalisations
    • Formations
    • Recrutement
    • Contact
Suivez-nous
  • Personnaliser mes sujets d’intérêts
  • Mes signets
© 2023 BBND All Rights Reserved.
Le Blog de BBND – Actualités et nouvelles tendances du web > Tous les articles > Blockchain > Plusieurs projets DeFi attaqués : plus de 24 millions de dollars volés
BlockchainCybersécurité

Plusieurs projets DeFi attaqués : plus de 24 millions de dollars volés

Ahmed K.
De Ahmed K. 11 août 2023
Partager
6 min de lecture
Partager


Les protocoles de finance décentralisée (DeFi) ont été la cible d’attaques récentes, donnant lieu à un vol de plus de 24 millions de dollars en crypto-monnaies. Afin de parvenir à leurs fins, les pirates ont exploité une vulnérabilité dans les pools de liquidité sur Curve, une plateforme d’échange automatisée basée sur les contrats intelligents.

Les pools de liquidité et leur vulnérabilité

Les pools de liquidité sont des contrats intelligents qui détiennent des jetons et peuvent fournir de la liquidité aux marchés de crypto-monnaies sans faire appel à des intermédiaires financiers. Bien que ces pools aient été considérés comme une innovation positive pour l’écosystème DeFi, ils sont également devenus des cibles attrayantes pour les attaquants. Un seul petit défaut dans le code peut entraîner des pertes financières considérables, comme cela a été démontré lors de ces attaques.

Les projets DeFi touchés par les attaques

Plusieurs projets DeFi ont été touchés par ces attaques. L’un d’eux est JPEG’d, un protocole de prêt basé sur les NFT (tokens non fongibles). Les attaquants ont réussi à voler 11 millions de dollars en crypto-monnaies à partir du pool de liquidité de JPEG’d sur Curve. Cela représente une perte importante pour le projet, qui a un verrouillage total de la valeur (TVL) d’environ 32 millions de dollars. Malgré cette attaque, le code responsable de la sécurité des NFT et des fonds du trésor du protocole est resté intact.

En plus de JPEG’d, d’autres projets ont également subi des pertes financières. Alchemix et Metronome DAO ont perdu respectivement 13,6 millions de dollars et 1,6 million de dollars dans des circonstances similaires. Ces attaques mettent en évidence la nécessité de renforcer la sécurité des projets DeFi et de se prémunir contre de telles vulnérabilités.

La vulnérabilité liée à Vyper

L’une des principales causes de ces attaques est une vulnérabilité liée au langage de programmation Vyper utilisé pour les contrats intelligents Ethereum. Vyper est une alternative à Solidity, le langage de programmation le plus couramment utilisé pour les contrats intelligents sur la blockchain Ethereum.

A number of stablepools (alETH/msETH/pETH) using Vyper 0.2.15 have been exploited as a result of a malfunctioning reentrancy lock. We are assessing the situation and will update the community as things develop.

Other pools are safe. https://t.co/eWy2d3cDDj

— Curve Finance (@CurveFinance) July 30, 2023

« Vyper : PSA : Les versions 0.2.15, 0.2.16 et 0.3.0 de Vyper sont vulnérables au mauvais fonctionnement des verrous de réentrance. L’enquête est en cours, mais tout projet reposant sur ces versions doit immédiatement nous contacter. »
« Curve Finance : Un certain nombre de stablepools (aIETH/msETH/pETH) utilisant Vyper 0.2.15 ont été exploités suite à un dysfonctionnement du verrou de réentrance. Nous évaluons la situation et informerons la communauté au fur et à mesure de l’évolution de la situation. »

D’après Curve sur Twitter, le problème découle du compilateur de Vyper. Lorsqu’un développeur termine l’écriture du code, il est ensuite compilé à partir d’un format lisible par l’homme en une forme que les ordinateurs peuvent exécuter. Cependant, dans certaines versions, le compilateur de Vyper a échoué, rendant ainsi les gardes de ré-entrée (re-entry guards) inefficaces. Ces gardes de ré-entrée auraient dû protéger les projets contre les attaques de type re-entrance.

Read-only reentrancy, uh oh. Why doesn't anyone follow ChainSecurity recommendations, sigh

— 🕳️ (@0xflashboy) July 30, 2023

Les attaques de ré-entrance

Les attaques de ré-entrance sont un vecteur courant utilisé par les pirates pour voler des fonds dans les protocoles DeFi. Elles permettent à un attaquant d’insérer de multiples appels dans une seule fonction et de tromper un contrat intelligent pour qu’il calcule des soldes incorrects. Un exemple célèbre d’une attaque de ré-entrance était le piratage du DAO Ethereum en 2016, qui a coûté 55 millions de dollars.

Réaction des projets et leçons à tirer

À la suite de ces attaques, les projets touchés, tels que JPEG’d, Alchemix et Metronome DAO, ont réagi en signalant les problèmes et en travaillant activement à leur résolution. Cependant, ces incidents soulèvent des questions concernant la sécurité des projets DeFi et la nécessité d’une conception et d’un développement solides pour éviter de telles vulnérabilités.

Pour renforcer la sécurité dans l’écosystème DeFi, il est essentiel que les projets effectuent des audits de sécurité approfondis de leur code. De plus, les développeurs doivent se tenir informés des mises à jour des langages de programmation tiers tels que Vyper et Solidity, et s’assurer que leurs contrats intelligents sont toujours en conformité avec les meilleures pratiques en matière de sécurité.

Les attaques récentes dans l’écosystème DeFi ont mis en évidence les risques et les défis auxquels sont confrontés les projets liés au monde numérique. Ces incidents soulignent l’importance de la sécurité dans la conception et le développement des contrats intelligents. En tirant des leçons de ces attaques, la communauté DeFi peut travailler ensemble pour renforcer la confiance des utilisateurs et promouvoir une adoption plus large des services financiers décentralisés.

Vous devriez également aimer

Une faille dans Cursor : plus de 3 200 développeurs infectés via des packages npm malveillants

Alerte : Un faux plugin de sécurité WordPress utilisé pour propager un malware

Data Smuggling avec les émojis : l’astuce méconnue d’Unicode

Fuite majeure chez DeepSeek : clés API et logs dévoilés

Une campagne de malvertising cible les utilisateurs de Google Ads

Partager cet article
Facebook Twitter LinkedIn Copier le lien Imprimer
Qu´en avez-vous pensé ?
Ennuyant0
Triste0
Révoltant0
Drôle0
Accablant0
Plaisant0
Malin0
Surprenant0
Waouh0
Article précédent logo Worldcoin Worldcoin et son passeport numérique biométrique : des préoccupations pas si croissantes concernant la vie privée
Article suivant Découvrez les nouveautés prometteuses de Laravel 11
Laisser un avis

Laisser un avis Annuler la réponse

Vous devez vous connecter pour publier un commentaire.

Restez connecté

Facebook Like
Twitter Suivre
Instagram Suivre
Youtube S´inscrire
banner banner
Faites confiance à BBND
Développez tous vos projets digitaux grâce à une équipe d'experts
En savoir plus

Dernières actualités

Illustration représentant Rclone, un outil de synchronisation cloud en ligne de commande, avec une icône de cloud et flèches de transfert
Rclone : Guide complet pour synchroniser, sauvegarder et monter vos fichiers cloud
Technologie
Schéma comparatif entre IPMI, PiKVM et NanoKVM pour le contrôle à distance
IPMI, PiKVM ou NanoKVM : Quelle solution KVM choisir ?
Hardware
Des packages npm malveillants compromettent Cursor, volent des identifiants et cryptomonnaies, et déploient des chevaux de Troie. Détail des campagnes.
Une faille dans Cursor : plus de 3 200 développeurs infectés via des packages npm malveillants
Cybersécurité
Filament v3 laravel
Pourquoi Filament V3 change-t-il la donne pour les développeurs Laravel ?
Développement Web
//

Le blog BBND
Actualités et nouvelles tendances du numérique

Catégories news

  • Actualités Numériques
  • Blockchain
  • Business Intelligence
  • Cybersécurité
  • Data
  • Développement Web
  • Intelligence Artificielle
  • Hardware
  • Mobile
  • Technologie
  • Web Design
  • Web Marketing

Notre société

  • Qui sommes-nous
  • Initiatives
  • Réalisations
  • Formations
  • Recrutement
  • Contact

Liens utiles

  • Mentions légales
  • CGV
  • Politique de confidentialité

Nos services

  • Développement web/mobile/desktop
  • SEO
  • Stratégie de communication & Community management
  • Audit d’ergonomie
  • Solutions de cybersécurité
  • Outils de cybersécurité
  • E-droit & E-réputation
  • Innovation de service & Innovation technologique
  • Intelligence Artificielle & Business Intellligence
  • Design graphique
  • Jeux mobile
  • Motion design
  • Impression tout support
Le Blog de BBND – Actualités et nouvelles tendances du webLe Blog de BBND – Actualités et nouvelles tendances du web
Suivez-nous

© 2023 BBND. All Rights Reserved.

Un projet digital ?

Notre équipe d'experts couvre de larges domaines du numérique

Contactez-nous pour nous en faire part !

Supprimé de la liste de lecture

Annuler
Welcome Back!

Sign in to your account

Mot de passe perdu ?