{"id":15661,"date":"2026-05-27T13:51:39","date_gmt":"2026-05-27T13:51:39","guid":{"rendered":"https:\/\/satoshibrother.com\/it\/lexploit-defi-colpisce-stake-dao-lattaccante-scambia-vsdcrv-per-eth\/"},"modified":"2026-05-27T13:51:39","modified_gmt":"2026-05-27T13:51:39","slug":"lexploit-defi-colpisce-stake-dao-lattaccante-scambia-vsdcrv-per-eth","status":"publish","type":"post","link":"https:\/\/satoshibrother.com\/it\/lexploit-defi-colpisce-stake-dao-lattaccante-scambia-vsdcrv-per-eth\/","title":{"rendered":"L&#8217;exploit DeFi colpisce Stake DAO: l&#8217;attaccante scambia vsdCRV per ETH"},"content":{"rendered":"<h2>Exploit di Stake DAO<\/h2>\n<p><strong>Stake DAO<\/strong> sta affrontando un exploit in corso legato al suo token <strong>vsdCRV<\/strong> su <strong>Arbitrum<\/strong>. La societ\u00e0 di sicurezza blockchain <strong>Blockaid<\/strong> ha dichiarato che un attaccante ha coniato oltre <strong>5,4 trilioni di vsdCRV<\/strong> e ha iniziato a scambiare i token per <strong>ETH<\/strong>.<\/p>\n<h2>Avviso agli utenti<\/h2>\n<p>Stake DAO ha confermato di essere a conoscenza della situazione e ha avvisato gli utenti di <strong>non interagire con vsdCRV<\/strong>. L&#8217;avviso del progetto \u00e8 arrivato mentre i ricercatori continuano a monitorare l&#8217;attivit\u00e0 dell&#8217;attaccante su Arbitrum ed Ethereum. <\/p>\n<blockquote><p>&#8220;Siamo a conoscenza della situazione in corso. Si prega di non interagire con vsdCRV&#8221;<\/p><\/blockquote>\n<p>, ha dichiarato la societ\u00e0.<\/p>\n<h2>Dettagli dell&#8217;incidente<\/h2>\n<p>Il token vsdCRV, potenziato dal voto, \u00e8 legato all&#8217;ecosistema di <strong>Curve Finance<\/strong> e viene utilizzato all&#8217;interno dei prodotti di rendimento di Stake DAO. L&#8217;incidente \u00e8 emerso dopo che l&#8217;attaccante ha presumibilmente guadagnato un controllo sufficiente per coniare un&#8217;enorme fornitura di token. <strong>PeckShield<\/strong> ha riferito che parte dei fondi coniati era gi\u00e0 stata scambiata per <strong>43,78 ETH<\/strong>, del valore di circa <strong>91.000 dollari<\/strong>, e trasferita su Ethereum.<\/p>\n<h2>Cause e conseguenze<\/h2>\n<p>L&#8217;incidente rimane una storia in evoluzione e le cifre finali delle perdite potrebbero cambiare man mano che vengono tracciate ulteriori transazioni. Blockaid ha indicato che la causa principale sospettata \u00e8 una <strong>chiave privata del deployer di Stake DAO compromessa<\/strong>. Secondo la societ\u00e0, l&#8217;attaccante ha utilizzato quell&#8217;accesso per riconfigurare il peer <strong>LayerZero v2 OFT<\/strong> per il contratto del token vsdCRV. Questo cambiamento ha presumibilmente reindirizzato la fiducia dall&#8217;adattatore legittimo sul lato Ethereum a un contratto malevolo controllato dall&#8217;attaccante.<\/p>\n<p>L&#8217;attaccante ha quindi inviato un messaggio cross-chain contraffatto che ha attivato il conio di circa <strong>5,44 trilioni di vsdCRV<\/strong>. BlockSec ha descritto l&#8217;attacco come un caso in cui l&#8217;attaccante sembrava aver ottenuto la chiave privata del deployer e impostato un peer arbitrario per vsdCRV. La societ\u00e0 ha affermato che il messaggio contraffatto ha quindi causato un conio incondizionato all&#8217;indirizzo dell&#8217;attaccante.<\/p>\n<h2>Rischi in DeFi<\/h2>\n<p>\u00c8 stato riportato che l&#8217;attacco \u00e8 stato possibile grazie alla compromissione della chiave del deployer, risultando in circa <strong>5,44 trilioni di $vsdCRV<\/strong> coniati a favore dell&#8217;attaccante. L&#8217;incidente dimostra come l&#8217;accesso privilegiato rimanga un rischio significativo in <strong>DeFi<\/strong>. Anche quando il codice del contratto intelligente funziona come previsto, una chiave del deployer compromessa pu\u00f2 dare agli attaccanti la possibilit\u00e0 di modificare impostazioni di fiducia e innescare perdite.<\/p>\n<h2>Commenti e incidenti recenti<\/h2>\n<p>L&#8217;exploit di Stake DAO segue una serie di recenti incidenti DeFi. Come riportato in precedenza da <strong>crypto.news<\/strong>, il co-fondatore di <strong>OpenZeppelin<\/strong>, <strong>Manuel Ar\u00e1oz<\/strong>, ha dichiarato di considerare ora &#8220;tutta la DeFi&#8221; non sicura e ha consigliato a amici e familiari di uscire dalle posizioni DeFi. Ar\u00e1oz ha sostenuto che gli agenti di codifica stanno diventando strumenti potenti per trovare vulnerabilit\u00e0, mentre i difensori devono ancora risolvere ogni debolezza prima che gli attaccanti ne trovino una.<\/p>\n<p>I suoi commenti sono arrivati mentre i protocolli DeFi hanno perso circa <strong>629,7 milioni di dollari<\/strong> a causa di attacchi ad aprile. Separatamente, <strong>Wasabi Protocol<\/strong> ha perso pi\u00f9 di <strong>5 milioni di dollari<\/strong> su Ethereum, Base, Berachain e Blast dopo che una chiave di amministrazione compromessa ha permesso agli attaccanti di aggiornare i contratti e drenare i fondi.<\/p>\n<h2>Conclusioni<\/h2>\n<p>Questo caso assomiglia alla preoccupazione attuale di Stake DAO, poich\u00e9 entrambi gli incidenti hanno coinvolto l&#8217;accesso a chiavi privilegiate piuttosto che un semplice evento di manipolazione del mercato. Wasabi ha anche avvisato gli utenti di non interagire con i suoi contratti mentre il team indagava. L&#8217;incidente di Stake DAO mette in evidenza anche i rischi dei token cross-chain.<\/p>\n<p>I rapporti di sicurezza hanno tracciato attacchi ripetuti che coinvolgono ponti, impostazioni peer e convalida dei messaggi tra le catene nel 2026. Il riepilogo di sicurezza di BlockSec di maggio ha elencato pi\u00f9 incidenti su Ethereum, Sui, BNB Chain, Base, Blast e Berachain, con perdite totali di circa <strong>15,9 milioni di dollari<\/strong> in un periodo di due settimane. Il suo blog ha anche identificato Wasabi come un caso di compromissione della chiave. Ad aprile, <strong>Kelp DAO<\/strong> ha subito uno dei pi\u00f9 grandi exploit DeFi dell&#8217;anno dopo che gli attaccanti hanno drenato circa <strong>292 milioni di dollari<\/strong> da un ponte alimentato da LayerZero. La violazione ha sollevato preoccupazioni riguardo al supporto degli asset cross-chain su pi\u00f9 di 20 reti.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Exploit di Stake DAO Stake DAO sta affrontando un exploit in corso legato al suo token vsdCRV su Arbitrum. La societ\u00e0 di sicurezza blockchain Blockaid ha dichiarato che un attaccante ha coniato oltre 5,4 trilioni di vsdCRV e ha iniziato a scambiare i token per ETH. Avviso agli utenti Stake DAO ha confermato di essere a conoscenza della situazione e ha avvisato gli utenti di non interagire con vsdCRV. L&#8217;avviso del progetto \u00e8 arrivato mentre i ricercatori continuano a monitorare l&#8217;attivit\u00e0 dell&#8217;attaccante su Arbitrum ed Ethereum. &#8220;Siamo a conoscenza della situazione in corso. Si prega di non interagire con vsdCRV&#8221;<\/p>\n","protected":false},"author":3,"featured_media":15660,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[64],"tags":[428,788,343,10123,8269,8747,344,2018,13,65,10085,1516,1525,2238,10286],"class_list":["post-15661","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-hack","tag-arbitrum","tag-base","tag-berachain","tag-blast","tag-blockaid","tag-blocksec","tag-bnb-chain","tag-curve-finance","tag-ethereum","tag-hack","tag-kelp-dao","tag-layerzero","tag-peckshield","tag-sui","tag-wasabi-protocol"],"yoast_description":"Stake DAO \u00e8 sotto attacco: oltre 5,4 trilioni di token vsdCRV vengono coniati e scambiati per ETH a seguito di un incidente di compromissione della chiave privata del deployer.","_links":{"self":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/posts\/15661","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/comments?post=15661"}],"version-history":[{"count":0,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/posts\/15661\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/media\/15660"}],"wp:attachment":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/media?parent=15661"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/categories?post=15661"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/tags?post=15661"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}