O preço é a superfície de ataque
Todo protocolo de empréstimo precisa responder continuamente a uma pergunta: quanto vale este colateral? Se a resposta vem de uma fonte que o atacante consegue mover, o atacante define o próprio limite de tomada de empréstimo.
Os empréstimos relâmpago fornecem o capital para mover um mercado raso pela duração de uma única transação. Nada na lógica de empréstimo precisa estar quebrado — ela funciona corretamente sobre uma entrada falsa.
O que separa uma fonte de preços robusta de uma frágil
As médias ponderadas pelo tempo elevam o custo, porque o atacante precisa sustentar a distorção ao longo de vários blocos, e não de um instante. Múltiplas fontes independentes elevam ainda mais. Protocolos que leem um preço à vista instantâneo de uma única plataforma são o caso exposto, e qual oráculo um protocolo usa é informação pública nos contratos dele.
Linha do tempo
Somente de acréscimo. As correções são adicionadas como entrada datada própria; as entradas anteriores nunca são reescritas.
- O ataque é executado nos mercados de empréstimo da Cream; a Cream confirma o exploit. Cream Finance
O que verificar
A Cream Finance publicou declarações sobre o incidente nos próprios canais.
A Conisec não hospeda nem linka ferramentas de recuperação, de revogação ou de “verificação”. Depois de um incidente público, atacantes rotineiramente semeiam exatamente esses links usando o nome de publicações que cobrem o caso. Use o canal oficial do próprio projeto afetado, linkado acima, e nada além disso.
Fontes
- Cream Finance, Incident statements (27 out 2021)
Não é aconselhamento. Este é um resumo de fatos publicados, não orientação jurídica, tributária ou de segurança. Confira nas fontes primárias linkadas acima.
Última verificação por Conisec Staff.