Le contrat de récompense de Fluid a été compromis, entraînant une perte d'environ 215 000 $
Selon BlackHart, le mécanisme de distribution des récompenses du projet DeFi Fluid sur Ethereum a été exploité, entraînant le transfert non autorisé d'environ 215 000 $ d'actifs. Fluid utilise un mécanisme de liste de récompenses Merkle initié par une clé et approuvé par une autre. L'attaquant détenait simultanément les deux clés privées opérationnelles, a soumis une liste ne s'attribuant que des récompenses à lui-même, puis a finalisé la réclamation via une preuve à divulgation nulle de connaissance.
Les actifs dérobés proviennent de trois distributeurs de récompenses, incluant 112 883 FLUID, 47 903 GHO et une petite quantité de cbBTC, qui ont ensuite été échangés contre de l'ETH et transférés via Tornado Cash. Le marché de prêt, la trésorerie, le DEX et les dépôts des utilisateurs de Fluid n'ont pas été affectés. L'équipe a remplacé les clés compromises et transféré les fonds de récompense restants en environ 10 heures, mais la déclaration publique a seulement mentionné que les réclamations de récompenses étaient suspendues pour mise à jour, sans évoquer les détails de la fuite des clés privées ni les pertes.



