DeFi Hacks continue: l’échange décentralisé DODO exploité pour jusqu’à 3,8 millions de dollars
Les hacks et les exploits sur les projets DeFi se poursuivent, et la dernière victime à tomber est la plate-forme d’échange décentralisée – DODO. L’attaque visait plusieurs Crowdpools V2, et le montant volé pourrait atteindre 3,8 millions de dollars.
DODO victime de pirates informatiques
Le secteur financier décentralisé n’est pas étranger aux attaques malveillantes et aux exploits nuisibles. Le fournisseur décentralisé d’échange et de liquidité DODO est le dernier à rejoindre le nombre croissant de victimes.
Alors que les premières plaintes sont survenues sur Twitter, le projet a déclaré qu’il avait «temporairement désactivé» le portail de création de pool par mesure de précaution tout en promettant de travailler avec des partenaires de sécurité pour récupérer les fonds.
Peu de temps après, l’équipe DODO a expliqué que l’attaque avait eu lieu le 8 mars lorsque les pirates non divulgués ont exploité plusieurs V2 Crowdpool. À savoir, ce sont WSZO, WCRES, ETHA et FUSI. DODO a réussi à récupérer les fonds du pool AC alors que tous les pools restants – tous V1 et non Crowdpool V2 – étaient en sécurité.
PSA concernant un exploit récent sur DODO
Le 8 mars, plusieurs Crowdpools DODO V2 ont été attaqués. Les pools WSZO, WCRES, ETHA et FUSI ont été touchés, tandis que les fonds communs AC ont été entièrement récupérés.
Les fonds de tous les autres pools, y compris tous les pools V1 et tous les pools non Crowdpool V2, sont sûrs.
– DODO DEX (@BreederDodo) 9 mars 2021
En ce qui concerne le montant total volé, le projet a affirmé qu ‘«environ 3,8 millions de dollars, dont 1,88 million de dollars devraient être restitués, ont été épuisés à la suite de ces exploits.»
Le message indique que l’un des attaquants a déjà contacté le projet et « a proposé de renvoyer les fonds retirés des pools DODO ».
DODO a déclaré que son V2 Crowdpool avait un bogue qui permettait aux pirates de les cibler avec succès. Cela a fonctionné comme suit:
Le mauvais acteur crée un jeton contrefait et initialise le contrat intelligent avec lui en appelant la fonction init (), puis appelle la fonction sync () et définit la variable «reserve» (représentant le solde total) sur 0. Il appelle init () à nouveau pour se réinitialiser, cette fois avec un «vrai» jeton, et utilise un prêt flash pour transférer toutes ces pièces des pools et contourner la vérification du prêt flash.
DODO a trouvé deux personnes travaillant sur l’exploit et a noté qu’il enquêtait sur le problème avec plusieurs noms notables du secteur, tels que l’équipe de Binance Smart Chain, 1inch Exchange, PeckShield et SlowMist.
Baisse de la valeur mineure du jeton DODO
Dans d’autres exemples récents d’exploits DeFi, la crypto-monnaie native du projet a chuté de valeur un peu immédiatement. Ce fut le cas avec le réseau PAID car la pièce PAID s’est écrasée de plus de 80% en quelques minutes.
Cependant, la situation avec DODO ne semble pas si dangereuse pour le jeton pour autant. DODO, qui a vu le jour dans le cadre du Binance Launchpool en février, s’est échangé à 4,3 $ environ au moment où la nouvelle a été annoncée que le DEX était exploité.
Bien qu’elle soit maintenant dans le rouge, la baisse de DODO est nettement moins nocive car elle a diminué d’environ 7% à 4 $.
