MALT perde US$ 72 mil após falha em swap com DAI

•

O protocolo MALT perdeu cerca de US$ 72 mil após um invasor explorar uma falha em sua função de swap. Segundo a empresa de segurança SlowMist, o ataque permitiu retirar DAI do tesouro do protocolo. Assim, o invasor recebeu mais MALT do que a operação deveria liberar.

O atacante usou uma pequena quantia como entrada para acionar a função vulnerável. Em seguida, o sistema disponibilizou uma quantidade de MALT superior ao limite normal da troca. Com isso, o DAI fornecido pelo tesouro ajudou a financiar a retirada dos recursos.

A falha atingiu a função swap(uint256,uint256,address) do protocolo. Antes da troca, ela registrava a entrada do usuário e as reservas existentes no pool. Depois, o código chamava uma função externa de rebalanceamento. Dessa forma, a verificação final considerava recursos do protocolo como se o trader os tivesse fornecido.

Rebalanceamento expôs DAI do tesouro do MALT

De acordo com a SlowMist, a função externa retirava DAI da Capital Source do MALT e devolvia os recursos ao pool. Nesse processo, o mecanismo de swap não separava esse capital dos fundos depositados pelo usuário. No entanto, a validação usava todo o saldo adicionado durante a operação. Como resultado, o invasor aproveitou a liquidez financiada pelo próprio protocolo.

Perda do MALT: cerca de US$ 72 mil. A causa foi a função swap(uint256,uint256,address). Ela registra a entrada do chamador e as reservas anteriores ao swap.

Em seguida, a função chama um rebalanceHook externo antes de transferir a saída solicitada. O hook retira DAI da Capital Source e deposita os recursos no pool.

SlowMist no X

 

Portanto, o atacante apresentou pouco capital inicial e acessou fundos acrescentados durante o rebalanceamento. A validação aceitou o DAI do tesouro como parte da entrada necessária para a troca. Além disso, o código não diferenciou os recursos do usuário do capital injetado pelo protocolo.

Na prática, o rebalanceamento alterou as reservas usadas pela verificação da operação. Ainda assim, a função manteve como referência os valores registrados antes da chamada externa. Por isso, o sistema atribuiu ao invasor recursos que vieram da Capital Source. A diferença permitiu retirar MALT em quantidade maior que a entrada justificava.

Exploit ocorre após outros incidentes em DeFi

O caso do MALT ocorreu após outros ataques recentes contra projetos de finanças descentralizadas. Em 1º de outubro, a NEAR Intents interrompeu seus serviços após uma falha causar perdas de aproximadamente US$ 3,8 milhões. Conforme a equipe, um bug afetou a interação entre a infraestrutura Omni e o contrato inteligente da plataforma. Depois, o projeto informou que corrigiu a vulnerabilidade e compensaria integralmente os usuários afetados.

Hoje, os serviços da NEAR Intents foram interrompidos após a detecção de um incidente de segurança. O incidente decorreu de um bug na interação entre a infraestrutura de depósitos e saques Omni e o contrato inteligente da NEAR Intents. O relatório preliminar indica que a perda total…

NEAR Intents no X

 

Separadamente, um exploit no FlashLoopAdapter retirou cerca de US$ 305 mil de duas carteiras Safe com posições no Aave V3. Nesse caso, o alerta da Defimon Alerts apontou o módulo personalizado como alvo do ataque. Portanto, o incidente não resultou de uma falha nos contratos centrais do Aave V3.

Já o painel de ataques da DeFiLlama acompanha mais de US$ 21 bilhões em perdas acumuladas. Desse total, aproximadamente US$ 9,28 bilhões vieram de protocolos DeFi. Enquanto isso, pontes entre redes responderam por cerca de US$ 3,69 bilhões.

No caso do MALT, a vulnerabilidade associou a validação do swap ao DAI adicionado pelo próprio protocolo. Dessa maneira, uma entrada reduzida permitiu que o invasor aproveitasse os recursos do tesouro. Ao mesmo tempo, o incidente mostrou o risco de chamadas externas alterarem reservas durante uma operação. Por isso, processos de rebalanceamento exigem separação clara entre fundos dos usuários e capital do protocolo.

Google Notícias

Receba nossas últimas notícias em primeira mão.   Adicione-nos como sua fonte preferida no Google    e toque em “Favorito” para priorizar nossas atualizações.