Hacker drena US$ 90 milhões do Mirror Protocol sem ser pego

O ataque ao Mirror Protocol começou no ano passado.

Hacker drena US$ 90 milhões do Mirror Protocol sem ser pego

A empresa de segurança cibernética BlockSec confirmou que o Mirror Protocol foi comprometido no ano passado por um hacker que conseguiu roubar cerca de US$ 90 milhões do protocolo. 

Num mercado complexo e em rápido crescimento como o das criptomoedas, muitas coisas podem acontecer. Uma delas foi uma das explorações mais raras registradas até agora. 

O protocolo descentralizado Mirror Protocol, construído sobre o antigo blockchain Terra, hoje conhecido como Terra Classic, foi explorado por pelo menos 8 meses, desde outubro passado, sem que isso gerasse um alerta aos desenvolvedores ou à comunidade criptográfica de usuários. 

Em um tópico postado pela empresa de segurança cibernética BlockSec, a empresa confirmou que um hacker explorou uma vulnerabilidade no código do Mirror Protocol, relacionada à garantia de fundos dentro do protocolo. 

Esta vulnerabilidade, relatada pela primeira vez pelo usuário @FatManTerra, permitiu ao invasor, até o momento desconhecido, extrair quase 90 milhões de dólares do protocolo silenciosamente. Os pesquisadores da BlockSec publicaram o endereço do ataque em questão. 

Além dessa exploração de um milhão de dólares, @FatManTerra também relatou sobre uma nova vulnerabilidade explorada no Mirror Protocol há algumas horas, que foi causada por um bug no oráculo de preços Luna Classic (LUNC). Na exploração, o protocolo perdeu mais 2 milhões de dólares, relatou o usuário. 

Você pode estar interessado: LUNA 2.0 entra em colapso várias horas após seu lançamento

Erro de contrato do Mirror Lock

Em um tópico no Twitter, @FatManTerra descreveu como o invasor desconhecido conseguiu desviar dezenas de milhões de dólares do Mirror Protocol sem ser detectado por vários meses. 

Primeiramente, ele destacou que a vulnerabilidade teve origem no contrato Mirror Lock, que bloqueia o ativo colateral depositado por um usuário no protocolo por um período de 14 dias, quando negociado a descoberto. 

Porém, o contrato, que permite acionar uma função de desbloqueio para desbloquear a garantia por meio de uma lista de identificação de posição (ID), não possuía função de controle ou verificação de duplicatas. Isso permitiu ao invasor criar uma posição vendida e, após 14 dias, chamar seu ID de posição diversas vezes em uma única lista, extraindo fundos do contrato de bloqueio “repetidamente com baixo custo e sem risco”, explicou. 

De acordo com @FatManTerra, que afirma que ele e sua equipe de pesquisadores de segurança cibernética encontraram a exploração por puro acaso, os desenvolvedores do Mirror Protocol recentemente tomaram conhecimento da vulnerabilidade existente e a corrigiram sem informar a comunidade criptográfica. 

O analista observou que o protocolo foi corrigido quase simultaneamente ao crash sofrido pelo TerraUSD (UST), hoje conhecido como USTC, no início deste mês. 

Um novo hack para o protocolo Mirror

Embora os desenvolvedores do protocolo não tenham confirmado nenhum ataque recente, @FatManTerra afirma que o Mirror Protocol foi violado novamente algumas horas atrás, perdendo outros 2 milhões de dólares. 

O analista destacou que um erro no oráculo de preços está informando ao protocolo que o LUNC vale cerca de 5 UST, quando a realidade é que o valor dessa criptomoeda está abaixo de US$ 0,00012 (menos de um microcent). 

Os pools mBTC, mETH, mDOT e mGLXY no Mirror Protocol foram esvaziados, indicou @FatManTerra, ao mesmo tempo que apontou que o ataque irá piorar quando os mercados abrirem, se a equipa de desenvolvimento deste protocolo não intervir a tempo de corrigir o oráculo de preços por LUNC. 

A liquidez deste protocolo caiu consideravelmente no último mês. De acordo com dados da plataforma DeFi Llama, o Mirror Protocol mantém atualmente pouco mais de US$ 100.00 em liquidez. 

Liquidez Depositada ou TVL em Protocolo Espelho.
fonte: DeFi Lhama

Depois de ultrapassar US$ 2.180 bilhões em liquidez em 10 de maio, o Mirror Protocol perdeu mais de 99% de seu TVL até o momento. 

Continue lendo: ESET alerta sobre esquema que imita carteiras populares para roubar criptomoedas