Le Bug De Bancor Expose Une Pratique Dangereusement Commune Dans Ethereum DeFi

von david coignard

Le Bug De Bancor Expose Une Pratique Dangereusement Commune Dans Ethereum DeFi
Le Bug De Bancor Expose Une Pratique Dangereusement Commune Dans Ethereum DeFi
Une  vulnérabilité découverte sur Bancor  le 18 juin aurait permis aux pirates de simplement drainer les fonds de toute personne ayant interagi avec ses contrats intelligents. L'exploit reposait sur le concept d'autorisation de retrait, introduit dans la norme ERC-20. Cela permet à divers DApp Ethereum ( ETH ) de retirer automatiquement de l'argent des portefeuilles des utilisateurs.
Comme Oded Leiba, ingénieur de recherche chez ZenGo, l'a écrit, la fonction de retrait de fonds sur le contrat intelligent de Bancor a été définie par erreur afin que n'importe qui puisse l'appeler.
Bancor a agi de manière préventive pour «voler» les fonds des utilisateurs avant que des parties malveillantes puissent intervenir.
Ce problème était aggravé par le fait que les contrats de Bancor demandaient une autorisation illimitée de retirer de l'argent lors de la première interaction avec le protocole. Même si les utilisateurs ne prévoyaient de tester le protocole qu'avec un montant limité de fonds, le système pouvait retirer l'intégralité de son solde de ce jeton particulier.
Il s'avère que de nombreux autres DApp sur Ethereum font de même.
Approbation illimitée pour une durée illimitée
Comme Leiba l'a dit, de nombreuses applications de finance décentralisée bien connues, ou DeFi, demandent des approbations infinies. Parmi ceux testés par l'équipe ZenGo, Compound, Uniswap, bZX, Aave, Kyber et dYdX disposent tous d'approbations infinies ou extrêmement importantes.

Read the full article

david coignard

Zur Person

david coignard