以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

穩定幣:復盤:OUSD遭“經典重入攻擊”損失770萬美元,黑客憑什么屢屢得逞?

Author:

Time:1900/1/1 0:00:00

作者:PeckShield

原標題:OUSD遭“經典重入攻擊”損失770萬美元DeFi安全亟待解決

近日,PeckShield監控到DeFi協議OriginProtocol穩定幣OUSD遭到攻擊,攻擊者利用在衍生品平臺dYdX的閃電貸進行了重入攻擊(Re-entrancyattack),造成價值770萬美元的ETH和DAI的損失。

重入攻擊是以太坊智能合約上最經典的攻擊手段之一,著名的theDAO被盜事件就是攻擊者運用重入攻擊導致以太坊硬分叉,損失價值5000萬美元以太幣。

自今年4月起,DeFi項目頻遭重入攻擊。4月18日,黑客利用Uniswap和ERC777標準的兼容性問題缺陷實施重入攻擊;4月19日,Lendf.Me也遭到類似重入攻擊;11月14日,黑客利用Akropolis?項目的SavingsModule合約在處理用戶存儲資產時存在的某種缺陷連續實施了17次重入攻擊,損失203萬枚DAI。?

幣安交易所BTC余額過去7天減少近20萬枚:金色財經報道,據Coinglass最新數據顯示,幣安比特幣錢包余額過去7天已流出193,701.98BTC,當前幣安持有的BTC余額已跌至396,367.39枚,當前Coinbase Pro持有的BTC總量為486,263.26枚,排名第一。[2023/5/9 14:51:07]

北京時間2020年11月17日,PeckShield監控到穩定幣OUSD遭到重入攻擊。OUSD是OriginProtocol推出的一種與美元掛鉤的ERC-20穩定幣,用戶可通過將基礎穩定幣存入Origin智能合約來鑄造OUSD穩定幣,之后該協議會將基礎穩定幣投資于多個DeFi協議并進行收益耕作,為OUSD持有者賺取回報。

加密交易所比特幣期貨4月交易量達6307.8億美元:金色財經報道,數據顯示,加密貨幣交易所的比特幣期貨交易量(以美元計算)已連續第5個月上漲,截止目前,4月已累計交易量達6307.8億美元,3月份期貨交易量累計達1.31萬億美元。

值得注意的是,加密貨幣交易所的比特幣期貨交易量在2021年5月創出新高,達到2.69萬億美元,隨后便不斷下跌,即使BTC在6個月后創出歷史高位,達69000美元時,交易所的比特幣期貨交易量最也并未創出新高,只有1.59萬億美元。[2023/4/23 14:22:17]

重入攻擊重現憑空創造2050萬枚OUSD

PeckShield?通過追蹤和分析發現,首先,攻擊者從dYdX閃電貸貸出70,000枚ETH;

MakerDAO社區發起啟用Starknet DAI橋接費用提案投票,投票將持續至1月26日:10月27日消息,MakerDAO社區已啟動新提案投票,提案內容為 “啟用Starknet DAI橋接費用”。若提案通過,Maker協議Starknet DAI橋將啟用收費功能。投票將于北京時間11月26日結束。[2022/10/27 11:49:05]

隨后,在UniswapV2中先將17,500枚ETH轉換為785萬枚USDT,再將所貸剩余的52,500枚ETH?轉換為2099萬枚DAI;

接下來,攻擊者分四次鑄造OUSD穩定幣:

第一次通過mint()函數鑄造OUSD時,攻擊者確實在Origin智能合約中存放了750萬枚USDT,并獲得750萬枚OUSD;

波卡生態身份協議Litentry已上線Litentry平行鏈區塊瀏覽器:金色財經消息,波卡生態身份協議Litentry已上線Litentry平行鏈區塊瀏覽器,用戶可查看Kusama和波卡平行鏈相關數據。[2022/9/8 13:15:35]

第二次通過mintMultiple()多種穩定幣函數鑄造OUSD時,攻擊者在Origin智能合約中存放了2050萬枚DAI和0枚假“穩定幣”,并在此步驟中通過重入攻擊來攻擊合約。攻擊者將2050萬枚DAI和0枚假“穩定幣”存入VaultCore中,此時智能合約收到2050萬枚DAI,在嘗試接收0枚假“穩定幣”時,攻擊者利用惡意合約進行劫持,在智能合約正常啟動鑄造2050萬枚OUSD之前,調用mint()函數,先惡意增發了2050萬枚OUSD,此次惡意增發由VaultCore合約調用rebase()函數實施。

值得注意的是,為順利實施劫持,攻擊者在上述mint()函數調用時,真金白銀地存入了2,000枚USDT,同時獲得第三次鑄幣2,000枚OUSD。隨后,調用oUSD.mint()函數第四次鑄造2050萬枚OUSD。

rebase指代幣供應量彈性調整過程,即對代幣供應量進行“重新設定”。在DeFi領域有一類代幣擁有彈性供應量機制,即每個代幣持有用戶的錢包余額和代幣總量會根據此代幣價格的變化而等比例變動。此時,攻擊者共獲得2800.2萬枚OUSD,包括抵押的750萬枚USDT、2050萬枚DAI和2000枚USDT。由于調用rebase()函數,攻擊者所獲得的OUSD總計上漲至33,269,000枚。?

最后,攻擊者先用所獲得的33,269,000枚OUSD贖回1950萬枚DAI、940萬枚USDT、390萬枚USDC;再在Uniswap中將1045萬枚USDT兌換為22,898枚ETH,將390萬枚USDC兌換為8,305枚ETH,將190萬枚DAI兌換為47,976枚ETH,共計79,179枚ETH,并將其中70,000枚ETH歸還到dYdX閃電貸中。

據PeckShield統計,攻擊者在此次攻擊中共計獲利11,809枚ETH和2,249,821枚DAI,合計770萬美元。

對于次攻擊事件,OriginProtocol官方回應稱,正在積極采取措施,以期收回資金。

隨著DeFi生態的蓬勃發展,其中隱藏的安全問題也逐漸凸顯,由于DeFi相關項目與用戶資產緊密相連,其安全問題亟待解決。

對此,PeckShield相關負責人表示:“此類重入攻擊的發生主要是由于合約沒有對用戶存儲的Token進行白名單校驗。DeFi是由多個智能合約和應用所組成的’積木組合’,其整體安全性環環相扣,平臺方不僅要確保在產品上線前有過硬的代碼審計和漏洞排查,還要在不同產品做業務組合時考慮因各自不同業務邏輯而潛在的系統性風控問題。”

Tags:USDOUSDDAI穩定幣usdm幣是什什么穩定幣RHOUSDTDAIN幣穩定幣和比特幣的區別是什么

以太坊價格今日行情
RON:幣勝課:11.19ETH午間行情分析以及操作策略

市場就是一個大舞臺,不是所有的行情都可以陳述,人是需要某種信念來激勵和約束的,人靜而后能安,人安而后能定,過去的波動,在無憾后微笑,才美麗;博弈的成敗,在收獲后微笑,才多姿;資金的起伏.

1900/1/1 0:00:00
OUT:嚴哥說幣:比特幣11.18晚間行情分析,出現插針行情后,還能看漲?

比特幣晚間行情分析: 比特幣一路高歌猛進,午間來到了18500美金附近,距離歷史新高2萬美金僅僅一步之遙,而隨著價格越往上走,阻力越大,插針行情也越頻繁,剛剛這一針下來并非意外.

1900/1/1 0:00:00
ADAM:歐科云鏈研究院:本福特定律能否考察區塊鏈鏈上數據

美國大選幾經反轉,終于塵埃落定,拜登目前以290票擊敗232票的特朗普,將成為下一任美國總統。然而拜登選舉欺詐的傳聞也甚囂塵上,最初拜登選票造假的質疑基于本福特定律,后來陸續有重復計票等消息傳出.

1900/1/1 0:00:00
TAL:形勢再好 也不能大意 空頭突襲 多頭損失慘重

11月18日比特幣漲幅3.2%,以太坊漲幅0.1%,LINK漲幅4.16%,EOS跌幅4.91%.

1900/1/1 0:00:00
1INCH:金鼎財金 11.19ETH晚間行情分析

金鼎財金;11.19ETH晚間行情分析四小時級別來看,布林帶處于收縮姿態,五日均線逐漸向上拐頭,試圖往上沖擊,10日均線向下拐,幣價運行在中軌和五日均線之間,上方第一壓力為474.

1900/1/1 0:00:00
API3:項目速遞 | 深入了解去中心化的API服務:API3

對API3的研究源自于它是一個DAO,但是API3對于很多人來說還是非常陌生的,有人說它將是ChainLink的殺手,API3官方還發表了一篇文章來解釋這一傳言,那么.

1900/1/1 0:00:00
ads