Pular para o conteúdo
Registro de incidente · · 1 min de leitura · 146 palavras ·Descoberto ·Divulgado Resolvido

Manipulação de oráculo na Cream Finance, outubro de 2021: o que aconteceu e o que verificar

A manipulação da fonte de preços usada para avaliar o colateral permitiu que um atacante tomasse emprestado muito além do valor dele, levando cerca de US$ 130 milhões.

Compartilhar
Esquema do incidente da Cream Finance mostrando a etapa do empréstimo relâmpago como o ponto de falha.
Schematic of the Cream Finance incident showing the flash loan stage as the failure point.

Visão geral

ENTIDADE AFETADA
Cream Finance
BLOCKCHAIN(S)
Ethereum
PERDA RELATADA
aprox. US$ 130 milhões(Cream Finance, 27 out 2021)
RESPOSTA OFICIAL
cream.finance

O preço é a superfície de ataque

Todo protocolo de empréstimo precisa responder continuamente a uma pergunta: quanto vale este colateral? Se a resposta vem de uma fonte que o atacante consegue mover, o atacante define o próprio limite de tomada de empréstimo.

Os empréstimos relâmpago fornecem o capital para mover um mercado raso pela duração de uma única transação. Nada na lógica de empréstimo precisa estar quebrado — ela funciona corretamente sobre uma entrada falsa.

O que separa uma fonte de preços robusta de uma frágil

As médias ponderadas pelo tempo elevam o custo, porque o atacante precisa sustentar a distorção ao longo de vários blocos, e não de um instante. Múltiplas fontes independentes elevam ainda mais. Protocolos que leem um preço à vista instantâneo de uma única plataforma são o caso exposto, e qual oráculo um protocolo usa é informação pública nos contratos dele.

Linha do tempo

Somente de acréscimo. As correções são adicionadas como entrada datada própria; as entradas anteriores nunca são reescritas.

  1. O ataque é executado nos mercados de empréstimo da Cream; a Cream confirma o exploit. Cream Finance

O que verificar

A Cream Finance publicou declarações sobre o incidente nos próprios canais.

A Conisec não hospeda nem linka ferramentas de recuperação, de revogação ou de “verificação”. Depois de um incidente público, atacantes rotineiramente semeiam exatamente esses links usando o nome de publicações que cobrem o caso. Use o canal oficial do próprio projeto afetado, linkado acima, e nada além disso.

Fontes

  1. Cream Finance, Incident statements (27 out 2021)

Não é aconselhamento. Este é um resumo de fatos publicados, não orientação jurídica, tributária ou de segurança. Confira nas fontes primárias linkadas acima.

Última verificação por Conisec Staff.

Continue explorando