OpenZeppelin identifica risco de US$15 mil milhões na Convex Finance
A OpenZeppelin, empresa que realiza verificações de segurança para a Coinbase, identificou vulnerabilidades de rugpull no valor de US$15 mil milhões na Convex Finance, das quais os desenvolvedores anónimos, mais tarde, assumiram o risco.

OpenZeppelin, uma empresa que realiza verificações de segurança para a Coinbase, identificou US$15 mil milhões em vulnerabilidades de rugpull na Convex Finance, das quais os desenvolvedores anónimos, mais tarde, assumiram o risco. A surpreendente descoberta ocorreu durante uma auditoria de segurança ao protocolo Convex Finance.
Uma falha que só poderia ser explorada de dentro
A Equipa de Investigação de Segurança da OpenZeppelin detetou, no final de 2021, uma falha significativa no protocolo que poderia ter colocado em risco os ativos bloqueados no valor de US$15 mil milhões. A investigação revelou que "se dois dos três signatários do multisig da Convex realizassem um determinado conjunto de passos, os utilizadores poderiam aceder a todas as LP-tokens da pool-alvo empilhadas, permitindo assim uma rugpull ao roubar todos os ativos da pool."
À data, a documentação da Convex indicava que tal catástrofe em relação às pools de LP não seria possível. A equipa de segurança identificou, posteriormente, formas de explorar as vulnerabilidades que felizmente foram corrigidas pela Convex a 14 de dezembro de 2021.
A Convex Finance é um protocolo de código aberto cujos desenvolvedores permaneceram anónimos desde o lançamento. Neste caso, conforme indicado pela OpenZeppelin, apenas os desenvolvedores da Convex Finance seriam capazes de explorar as vulnerabilidades. A divulgação do incidente tornou-se especialmente complexa devido à natureza da anonimidade.
Complicações na divulgação
Após análise do código e do esforço da Convex em explorar as vulnerabilidades, a OpenZeppelin concluiu que a falha foi involuntária e que os desenvolvedores da Convex são confiáveis.
"Uma divulgação pública criaria um incentivo incorreto para os desenvolvedores da Convex" e poderia ter contribuído para a perda da anonimidade que é crucial para a equipa da Convex. Por isso, a OpenZeppelin decidiu "contactar o parceiro de bug bounty Immunefi para introdução de um intermediário entre OpenZeppelin e Convex."
Após ambas as partes concordarem em convidar publicamente entidades conhecidas para o multisig, tornando a rugpull impossível, a OpenZeppelin revelou a vulnerabilidade à Convex com base na garantia de que a equipa não iria explorar as vulnerabilidades. A Convex corrigiu rapidamente o problema, eliminando assim o risco de uma rugpull no valor de US$15 mil milhões.