Il 10 dicembre 2024, Clober, un exchange decentralizzato (DEX) operante sulla rete Base, ha subito una violazione della sicurezza che ha causato la perdita di circa 133.7 ETH (circa 501,000 dollari) dal suo Liquidity Vault appena lanciato. Secondo Cryptopolitan, l'exploit è stato rilevato alle 09:00 UTC ed è stato ricondotto a una vulnerabilità di rientro nel _burn funzione del contratto Rebalancer. L'attaccante ha utilizzato un contratto di strategia dannoso (0x32…) insieme a un prestito flash di 267.4 ETH da Morpho Blue per prosciugare i fondi in un'unica transazione, come riportato da CertiK.
Gli asset rubati sono stati rapidamente trasferiti alla mainnet di Ethereum tramite il protocollo Across e distribuiti su due wallet (0x83…, 0x4b…), secondo i dati di Etherscan. Nonostante un volume di scambi giornaliero modesto di 1.2 milioni di dollari, secondo DeFiLlama, Clober ha offerto una ricompensa white-hat del 20%, pari a 100,000 dollari, nel tentativo di recuperare i fondi e ha collaborato con Match Systems in seguito. Tuttavia, l'hacker ha rifiutato la ricompensa e ha trattenuto gli ETH rubati, secondo una dichiarazione dell'account Twitter ufficiale di Clober (@CloberDEX).
È importante sottolineare che il vault principale di Clober V2, che conteneva un valore totale bloccato (TVL) di 17,000 dollari, e la versione Arbitrum del protocollo non sono stati interessati dall'attacco, come confermato da Messari. In particolare, il contratto compromesso era stato recentemente sottoposto a un audit da parte di Kupia Security, ma la vulnerabilità è stata introdotta dopo l'audit a causa di successive modifiche al codice, uno schema sempre più comune nello sviluppo DeFi ad alta velocità, come evidenziato da Web3IsGoingGreat.
Questo exploit, che ricorda l'incidente da 9 milioni di dollari di dYdX, sottolinea i rischi persistenti associati agli smart contract nel settore DeFi. Sebbene la rapida risposta e la trasparenza di Clober abbiano contribuito a prevenire il panico diffuso, l'evento serve da monito. Anche il codice sottoposto a verifica non è immune da difetti, soprattutto quando gli aggiornamenti post-verifica vengono eseguiti frettolosamente. Nel volatile mondo della finanza decentralizzata, preservare la fiducia degli utenti significa bilanciare l'innovazione con una rigorosa diligenza in materia di sicurezza.
Hai una falla da segnalare? Contattaci . oppure Condividi questo report