A Nostra Finance, um protocolo de mercado monetário construído sobre a Starknet, suspendeu depósitos, empréstimos e liquidações na quarta-feira depois de um atacante ter manipulado o seu oráculo de preços para pedir emprestado cerca de 3,5 milhões de dólares contra uma garantia artificialmente inflacionada.
O ataque, datado de 17 de setembro e documentado pela GoPlus Security, centrou-se no token nativo da plataforma, o NSTR. Antes do exploit, o NSTR negociava a cerca de 0,006 dólares. Em poucos minutos, o seu preço reportado disparou para 49,5 dólares, um aumento de quase 8.000 vezes, permitindo ao atacante depositar NSTR como garantia com um valor aparente muito superior ao real e retirar uma série de ativos do protocolo.
A GoPlus Security classificou o incidente como uma falha de oráculo por baixa liquidez. Segundo o seu relato, o atacante criou um novo pool de liquidez NSTR/SolvBTC às 05:23 de 17 de setembro, financiando-o com 1,5 SolvBTC em liquidez unilateral. Entre as 05:27 e as 05:47, o atacante realizou operações de wash trading antes de retirar a liquidez do pool. Uma troca (swap) executada entre as 05:47 e as 05:48 empurrou o preço reportado do NSTR para 49,5 dólares, explorando um mecanismo através do qual a seleção de pools do GeckoTerminal podia ser desviada através de um par pouco negociado.
Retirada rápida e dispersão dos fundos
Com a avaliação inflacionada em vigor, o atacante retirou uma combinação de ativos, incluindo ETH, STRK, USDC, USDT, WBTC e DAI, no valor de cerca de 3,5 milhões de dólares, entre as 05:48 e as 05:50. Os fundos foram depois vendidos em exchanges descentralizadas — AVNU, Ekubo e JediSwap — entre as 05:51 e as 07:08.
Parte do produto do ataque, 2,2 milhões de STRK, foi transferida para fora da cadeia através da bridge NEAR Intents. A GoPlus Security seguiu o fluxo através de duas carteiras de trânsito, uma a receber 1,2 milhões de STRK e a outra 1,0 milhões de STRK, antes de os fundos serem consolidados por volta de 18 de setembro. Uma carteira baseada em Ethereum ligada ao atacante terá cerca de 1,9 milhões de dólares, enquanto aproximadamente 1,5 milhões de dólares permanecem na conta originalmente usada para contrair os empréstimos.
A GoPlus Security notou que a carteira do atacante já tinha interagido com os contratos do NSTR meses antes do exploit, acumulando tokens a preços baixos durante esse período. O custo final para montar o ataque é estimado em cerca de 1,5 SolvBTC mais as reservas de NSTR previamente acumuladas a baixo custo, um investimento modesto em relação aos 3,5 milhões de dólares reportadamente extraídos.
Resposta da plataforma
A Nostra Finance suspendeu totalmente os depósitos, empréstimos e liquidações em todo o seu mercado monetário após a divulgação do incidente. O protocolo opera na Starknet, uma rede de camada 2 construída para escalar a Ethereum, e o incidente junta-se a uma série de exploits relacionados com oráculos que têm afetado plataformas de finanças descentralizadas que dependem de pares de tokens pouco negociados para a formação de preços.




