OpenZeppelin identifie un risque de 15 milliards de dollars dans Convex Finance
OpenZeppelin, une société réalisant des contrôles de sécurité pour Coinbase, a identifié 15 milliards de dollars de vulnérabilités de rug pull dans Convex Finance, dont les développeurs anonymes ont par la suite résolu le risque.

OpenZeppelin, une société réalisant des contrôles de sécurité pour Coinbase, a identifié 15 milliards de dollars de vulnérabilités de rug pull dans Convex Finance, dont les développeurs anonymes ont ensuite résolu le risque. Cette découverte surprenante a eu lieu lors d’un contrôle de sécurité du protocole Convex Finance.
Une faille exploitable uniquement de l’interne
L’équipe de recherche en sécurité d’OpenZeppelin a découvert fin 2021 une faille significative dans le protocole qui aurait pu mettre en péril les actifs bloqués à hauteur de 15 milliards $. L’étude a révélé que « si deux des trois signataires du multisig Convex effectuaient un certain nombre d’étapes, les utilisateurs pourraient accéder à tous les jetons LP présents dans la piscine ciblée et ainsi effectuer un rug pull en volant l’ensemble des actifs de la piscine ».
Dans la documentation de Convex, il était alors indiqué qu’un tel sinistre pour les pools LP n’était pas possible. L’équipe de sécurité a néanmoins identifié des moyens d’exploiter les vulnérabilités qui ont heureusement été corrigés par Convex le 14 décembre 2021.
Convex Finance est un protocole open-source dont les développeurs restent anonymes depuis son lancement. Dans ce cas précis, comme l’indique OpenZeppelin, seuls les développeurs de Convex Finance peuvent réellement tirer parti des vulnérabilités. La divulgation de l’incident a été particulièrement compliquée en raison de l’anonymat.
Complications lors de la divulgation
Après analyse du code et les efforts que Convex a dû déployer pour exploiter les vulnérabilités, OpenZeppelin a conclu que la vulnérabilité était involontaire et que les développeurs de Convex étaient dignes de confiance.
« Une divulgation publique aurait créé une incitation erronée pour les développeurs de Convex » et aurait contribué à la perte de l’anonymat, crucial pour l’équipe de Convex. OpenZeppelin a donc décidé de « contacter le partenaire de bug bounty Immunefi pour une introduction d’un intermédiaire entre OpenZeppelin et Convex ».
Après que les deux parties aient accepté d’inviter publiquement des entités connues dans le cadre de multisig, rendant le rug pull impossible, OpenZeppelin a révélé la faille à Convex sur la base de l’assurance de l’équipe de ne pas exploiter les vulnérabilités. Convex a rapidement corrigé le problème et ainsi éliminé le risque de rug pull estimé à 15 milliards de dollars.