Em um ataque combinado de empréstimo instantâneo e contrato malicioso, a bolsa descentralizada DODO perdeu quase US$ 3,8 milhões de 4 de seus pools de liquidez. Até agora, US$ 1,89 milhão em fundos roubados foram recuperados.
O número de protocolos DeFi vulnerável a ataques relâmpago a empréstimos aumenta quase todas as semanas. Agora, o protocolo de troca descentralizada (DEX) DODO junta-se à lista daqueles que já foram vítimas deste tipo de ataque; um já muito popular e conhecido em sistemas descentralizados.
Conforme explicam os desenvolvedores do projeto, o protocolo foi enganado por um hacker, que encontrou um bug no contrato inteligente e aproveitou-se dele para introduzir um contrato malicioso contendo tokens falsos, que foram usados para solicitar empréstimos instantâneos dentro do protocolo, e com o que conseguiram extrair tokens reais de 4 de seus pools de liquidez. Após a autoria dos fundos, DODO relatado que perdas chegam a 3,8 milhões de dólares. Os fundos roubados foram extraídos de pools de liquidez pertencentes aos Crowdpools DODO V2, especificamente WSZO, WCRES, ETHA e FUSI; embora os fundos depositados nos restantes pools, incluindo os de V1, estejam intactos e agora permaneçam seguros.
O DODO permite que os marcadores de mercado depositem fundos em pools de liquidez, para que os operadores de mercado possam comprar e vender tokens desses pools. Este DEX é classificado como o nono Maior DEX do mercado por liquidez ou Total Locked Value, com cerca de 39 milhões de dólares depositados. Por outro lado, DODO é um protocolo que atualmente roda no blockchain de Ethereum e também no BSC (Binance Smart Chain).
Você pode estar interessado: Novo ataque ao DeFi deixa Alpha Finance com prejuízo de US$ 37 milhões
Detalhes do ataque
Segundo as investigações, o ataque foi realizado por dois indivíduos: um bot e um hacker. O hacker retirou dinheiro em ETH de uma bolsa centralizada e então executou 7 transações de retirada consecutivamente, onde extraiu valor no stablecoins BUSD e USDT.
Pelo menos 50% dos fundos
Em seu comunicado, os desenvolvedores do projeto afirmaram que esperam que o hacker devolva pelo menos 50% dos fundos roubados; isto é, cerca de 1,88 milhão de dólares. Isso porque quem executou o ataque já entrou em contato com a equipe de trabalho, e concordou em devolver o dinheiro extraído do DODO, então os desenvolvedores esperam que seja de no mínimo 50%.
No momento em que este artigo foi escrito, o hacker de fato devolveu parte do dinheiro roubado. Os desenvolvedores do DODO anunciaram que já devolveram US$ 1,89 milhão e que os mecanismos necessários estão sendo implementados para devolver esses fundos aos seus proprietários afetados pelo ataque.
DeFi ainda experimental e vulnerável
Os constantes ataques e explorações que ocorrem nos ecossistemas financeiros descentralizados demonstram que, apesar do potencial disruptivo destes ecossistemas, os promotores têm um longo caminho a percorrer para garantir segurança e confiança absolutas aos utilizadores e aos seus fundos.
Até agora, neste ano, vários protocolos DeFi foram vítimas de vulnerabilidades e explorações, quase todas relacionadas com ataques de empréstimos instantâneos, que parece ser o método preferido para os cibercriminosos obterem grande parte do dinheiro depositado nestes protocolos.
No início do mês, Furucombo perdeu quase US$ 15 milhões como resultado de uma exploração causada por um contrato malicioso. No momento desta nota, os desenvolvedores do Furucombo relataram que emitirão tokens iouCOMBO para compensar as perdas dos usuários afetados. Da mesma forma, no mês de fevereiro, o projeto DeFi, Alfa Finanças, perdeu cerca de 37 milhões de dólares, e Sushiswap., um dos DEXs mais populares do setor, conseguiu impedir um ataque a tempo e perdeu apenas cerca de US$ 15.000; Parte desses fundos foi dada ao hacker como recompensa pela descoberta da vulnerabilidade no SushiSwap.
Continue lendo: Outra exploração DeFi tira US$ 15 milhões do protocolo Furucombo


