Finst

OpenZeppelin identifica risco de US$15 mil milhões na Convex Finance

A OpenZeppelin, empresa que realiza verificações de segurança para a Coinbase, identificou vulnerabilidades de rugpull no valor de US$15 mil milhões na Convex Finance, das quais os desenvolvedores anónimos, mais tarde, assumiram o risco.

OpenZeppelin identifica risco de US$15 mil milhões na Convex Finance

OpenZeppelin, uma empresa que realiza verificações de segurança para a Coinbase, identificou US$15 mil milhões em vulnerabilidades de rugpull na Convex Finance, das quais os desenvolvedores anónimos, mais tarde, assumiram o risco. A surpreendente descoberta ocorreu durante uma auditoria de segurança ao protocolo Convex Finance.

Uma falha que só poderia ser explorada de dentro

A Equipa de Investigação de Segurança da OpenZeppelin detetou, no final de 2021, uma falha significativa no protocolo que poderia ter colocado em risco os ativos bloqueados no valor de US$15 mil milhões. A investigação revelou que "se dois dos três signatários do multisig da Convex realizassem um determinado conjunto de passos, os utilizadores poderiam aceder a todas as LP-tokens da pool-alvo empilhadas, permitindo assim uma rugpull ao roubar todos os ativos da pool."

À data, a documentação da Convex indicava que tal catástrofe em relação às pools de LP não seria possível. A equipa de segurança identificou, posteriormente, formas de explorar as vulnerabilidades que felizmente foram corrigidas pela Convex a 14 de dezembro de 2021.

A Convex Finance é um protocolo de código aberto cujos desenvolvedores permaneceram anónimos desde o lançamento. Neste caso, conforme indicado pela OpenZeppelin, apenas os desenvolvedores da Convex Finance seriam capazes de explorar as vulnerabilidades. A divulgação do incidente tornou-se especialmente complexa devido à natureza da anonimidade.

Complicações na divulgação

Após análise do código e do esforço da Convex em explorar as vulnerabilidades, a OpenZeppelin concluiu que a falha foi involuntária e que os desenvolvedores da Convex são confiáveis.

"Uma divulgação pública criaria um incentivo incorreto para os desenvolvedores da Convex" e poderia ter contribuído para a perda da anonimidade que é crucial para a equipa da Convex. Por isso, a OpenZeppelin decidiu "contactar o parceiro de bug bounty Immunefi para introdução de um intermediário entre OpenZeppelin e Convex."

Após ambas as partes concordarem em convidar publicamente entidades conhecidas para o multisig, tornando a rugpull impossível, a OpenZeppelin revelou a vulnerabilidade à Convex com base na garantia de que a equipa não iria explorar as vulnerabilidades. A Convex corrigiu rapidamente o problema, eliminando assim o risco de uma rugpull no valor de US$15 mil milhões.


Aviso: Este conteúdo é destinado apenas para fins informativos e não constitui aconselhamento financeiro, de investimento, jurídico ou fiscal. As informações fornecidas podem estar incompletas, imprecisas ou desatualizadas e não devem ser utilizadas como aconselhamento. Nenhuma informação neste website deve ser considerada uma recomendação para comprar, vender ou manter qualquer criptomoeda. Investir em criptoativos envolve risco de perdas.