Aller au contenu
Dossier d'incident · · 1 min de lecture · 148 mots ·Découvert ·Divulgué Résolu

La manipulation d’oracle chez Cream Finance, octobre 2021 : ce qui s’est passé et ce qu’il faut vérifier

La manipulation du flux de prix servant à valoriser les garanties a permis à un attaquant d'emprunter bien au-delà de leur valeur, pour environ 130 millions de dollars américains.

Partager
Schéma de l'incident Cream Finance montrant l'étape de prêt flash comme point de défaillance.
Schematic of the Cream Finance incident showing the flash loan stage as the failure point.

En un coup d'œil

ENTITÉ TOUCHÉE
Cream Finance
CHAÎNE(S)
Ethereum
PERTES DÉCLARÉES
env. 130 millions de dollars américains(Cream Finance, 27 Oct 2021)
RÉPONSE OFFICIELLE
cream.finance

Le prix est la surface d’attaque

Tout protocole de prêt doit répondre en continu à une question : que vaut cette garantie ? Si la réponse provient d’une source qu’un attaquant peut faire bouger, c’est l’attaquant qui fixe sa propre capacité d’emprunt.

Les prêts flash fournissent le capital nécessaire pour déplacer un marché peu profond le temps d’une seule transaction. Rien dans la logique d’emprunt n’a besoin d’être cassé — elle fonctionne correctement à partir d’une donnée fausse.

Ce qui distingue un flux robuste d’un flux fragile

Les moyennes pondérées par le temps en augmentent le coût, car l’attaquant doit maintenir la distorsion sur plusieurs blocs plutôt qu’un instant. Des sources multiples et indépendantes l’augmentent davantage. Les protocoles qui lisent un prix au comptant instantané sur une seule place de marché constituent le cas exposé, et l’oracle qu’utilise un protocole est une information publique inscrite dans ses contrats.

Chronologie

Ajout seulement. Les corrections sont ajoutées sous la forme d'une entrée datée distincte ; les entrées antérieures ne sont jamais réécrites.

  1. L'attaque est menée sur les marchés de prêt de Cream ; Cream confirme l'exploitation. Cream Finance

Ce qu'il faut vérifier

Cream Finance a publié des communiqués sur l'incident sur ses propres canaux.

Conisec n'héberge ni ne relaie d'outils de récupération, de révocation ou de « vérification ». Après un incident public, les attaquants diffusent systématiquement ce type de liens en utilisant les noms des publications qui couvrent l'affaire. Utilisez le canal officiel du projet concerné, indiqué ci-dessus, et rien d'autre.

Sources

  1. Cream Finance, Incident statements (27 Oct 2021)

Pas un conseil. Ceci est un résumé de faits publiés, et non un conseil juridique, fiscal ou de sécurité. Vérifiez auprès des sources primaires indiquées ci-dessus.

Dernière vérification par Conisec Staff.

Pour aller plus loin