Le prix est la surface d’attaque
Tout protocole de prêt doit répondre en continu à une question : que vaut cette garantie ? Si la réponse provient d’une source qu’un attaquant peut faire bouger, c’est l’attaquant qui fixe sa propre capacité d’emprunt.
Les prêts flash fournissent le capital nécessaire pour déplacer un marché peu profond le temps d’une seule transaction. Rien dans la logique d’emprunt n’a besoin d’être cassé — elle fonctionne correctement à partir d’une donnée fausse.
Ce qui distingue un flux robuste d’un flux fragile
Les moyennes pondérées par le temps en augmentent le coût, car l’attaquant doit maintenir la distorsion sur plusieurs blocs plutôt qu’un instant. Des sources multiples et indépendantes l’augmentent davantage. Les protocoles qui lisent un prix au comptant instantané sur une seule place de marché constituent le cas exposé, et l’oracle qu’utilise un protocole est une information publique inscrite dans ses contrats.
Chronologie
Ajout seulement. Les corrections sont ajoutées sous la forme d'une entrée datée distincte ; les entrées antérieures ne sont jamais réécrites.
- L'attaque est menée sur les marchés de prêt de Cream ; Cream confirme l'exploitation. Cream Finance
Ce qu'il faut vérifier
Cream Finance a publié des communiqués sur l'incident sur ses propres canaux.
Conisec n'héberge ni ne relaie d'outils de récupération, de révocation ou de « vérification ». Après un incident public, les attaquants diffusent systématiquement ce type de liens en utilisant les noms des publications qui couvrent l'affaire. Utilisez le canal officiel du projet concerné, indiqué ci-dessus, et rien d'autre.
Sources
- Cream Finance, Incident statements (27 Oct 2021)
Pas un conseil. Ceci est un résumé de faits publiés, et non un conseil juridique, fiscal ou de sécurité. Vérifiez auprès des sources primaires indiquées ci-dessus.
Dernière vérification par Conisec Staff.