Aller au contenu
Fondé MMXXVIVol. VI · № 273RSS
Blockchain Breaches

Archive des incidents de sécurité dans les cryptomonnaies — piratages, exploits, défaillances de ponts et rug pulls, documentés avec des preuves on-chain.

Dossier № 119Compromission de clé privée

Fausse collatéralisation / Rug de Defrost Finance

Une compromission de clé owner a ajouté un faux collatéral à Defrost sur Avalanche, liquidant les positions pour ~12 M$. Fonds majoritairement rendus.

Date
Chaîne(s)
Statut
Récupéré

Le 23 décembre 2022, Defrost Finance sur Avalanche a perdu environ 12 millions de dollars lorsqu'une action privilégiée du propriétaire a ajouté un token de collatéral malveillant et fixé un prix manipulé, déclenchant la liquidation massive de toutes les positions utilisateurs au profit de l'attaquant. La compromission était un problème de clé owner (vol ou insider). Après négociation, la plupart des fonds ont été restitués.

Ce qui s'est passé

Le rôle owner de Defrost pouvait ajouter des types de collatéraux et des oracles. Un token de collatéral malveillant avec un prix fixé par l'attaquant a été ajouté ; le protocole a ensuite liquidé chaque position contre lui, transférant le collatéral utilisateur à l'attaquant (~12 M$). Suite à la pression publique et à la négociation, l'essentiel a été restitué.

Pourquoi c'est important

Defrost combine deux piliers du catalogue : le contrôle propriétaire-privilégié des collatéraux/oracles (Fortress) et l'ambiguïté compromission de clé vs insider (Grand Base). La règle structurelle : le pouvoir d'ajouter un type de collatéral et son prix est le pouvoir de liquider l'ensemble du protocole — cette autorité doit être verrouillée par timelock et protégée par multi-sig, jamais par une action unique du propriétaire. La récupération quasi totale en fait l'un des meilleurs dénouements du catalogue, mais la conception — à un seul appel privilégié de la perte totale — est la leçon durable.

Sources & preuves on-chain

  1. [01]halborn.comhttps://www.halborn.com/blog/post/explained-the-defrost-finance-hack-december-2022
  2. [02]coindesk.comhttps://www.coindesk.com/business/2022/12/26/defrost-finance-says-hacked-funds-have-been-returned
  3. [03]crypto.newshttps://crypto.news/defrost-finance-stolen-funds-have-been-reimbursed/

Dépôts liés