Em 25 de março de 2025, o Abracadabra Money, um protocolo DeFi que permite o empréstimo de sua stablecoin Magic Internet Money (MIM) contra tokens remunerados, sofreu uma exploração de US$ 13.4 milhões visando seus contratos inteligentes GmxV2 CauldronV4, integrados ao sistema de depósito não atômico do GMX V2. O invasor explorou uma falha na contabilização de garantias na função orderValueInCollateral() do Cauldron, que falhou ao atualizar as variáveis de estado internas (inputAmount, minOut, minOutLong) após depósitos ou liquidações GMX com falha. Usando um ataque de empréstimo rápido em várias etapas, o invasor iniciou um depósito GMX deliberadamente falho para criar uma "garantia fantasma", tomou emprestado MIM, autoliquidou sua posição para extrair USDC reais do RouterOrder via sendValueInCollateral() e tomou um novo empréstimo com base no valor da garantia inalterado, ignorando a verificação _isSolvent(). Este processo, executado por meio da função cook() em 56 transações ao longo de 100 minutos, drenou aproximadamente 6,262 ETH (aproximadamente US$ 13.4 milhões) de cinco Caldeirões GM. Os fundos roubados foram transferidos da Arbitrum para o Ethereum. O ataque começou com carteiras financiadas via Tornado Cash, com uma delas implantando o contrato de exploração (0xf29120acd274a0c60a181a37b1ae9119fe0f1c9c). O Abracadabra interrompeu os empréstimos, anulou o orderAgent, recuperou US$ 260,000 em fundos retidos e integrou o Hexagate para monitoramento, embora o cofre do DegenBox não estivesse coberto inicialmente. Uma recompensa de 20% (aproximadamente US$ 2.58 milhões) foi oferecida pela recuperação dos fundos, e a coordenação com a Guardian Audits, Chainalysis e Seal 911 auxiliou a perícia. O preço do MIM caiu 10% (US$ 1.20 para US$ 1.08), e o do GMX caiu 15% (US$ 55.20 para US$ 46.92). Um hack anterior, em janeiro de 2024, custou US$ 6.5 milhões, destacando vulnerabilidades recorrentes. O incidente ressalta a necessidade de testes rigorosos de invariantes, verificações intermediárias de solvência, autoliquidação restrita e auditorias pós-integração para mitigar os riscos de interações complexas de DeFi.
Tem algum hack para relatar? Contato. ou Compartilhe este relatório