以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

SDC:黑客開啟狂飆模式:Platypus閃電貸攻擊,盜走900萬美元-ODAILY

Author:

Time:1900/1/1 0:00:00

北京時間2023年2月16日凌晨,Avalanche上的DeFi平臺PlatypusFinance遭遇閃電貸攻擊,被盜走約900萬美元。攻擊者部署了未經驗證的合約,并利用閃電貸消耗了協議中的約900萬美元。

攻擊步驟

三次攻擊,我們將選擇金額最大的用來解析流程:

1.攻擊者將閃電貸獲得的4400萬USDC存入PlatypusUSDC池,并獲得4400萬LP-USDC。

報告:第二季度Web3協議因黑客和攻擊造成的損失從去年同期略有下降:金色財經報道,據CertiK報告,第二季度Web3協議因黑客和攻擊造成的損失從去年同期的7.45億美元下降到3.135億美元,下降了58%。CertiK在一份聲明中表示,網絡安全漏洞造成的資金損失的減少表明Web3行業的技術防御和安全協議正在變得更加有效。加密貨幣交易所、區塊鏈網絡和個人開發者可能會實施更強大的安全措施,并在威脅檢測、漏洞管理和事件響應等領域進行投資。與今年第一季度相比,總虧損額為3.3億美元,略有下降。[2023/7/6 22:19:55]

2.攻擊者將這4400萬LP-USDC存入MasterPlatypusV4。

派盾:白帽黑客地址已返還Team Finance約1340萬美元資金:金色財經報道,據派盾監測,有1340萬美元已從白帽黑客地址返還至Team Finance,其中包括548.7個ETH(86萬美元)給FEG,76.5萬個DAI和1180萬個TSUKA(62.6萬美元)給Tsuka,約500個DAI和74.6萬億個CAW(約550萬美元)給CAW,209個ETH(32.8萬美元)給KNDX。

此前報道,Team Finance團隊管理資金在由Uniswap v2遷移至v3的過程中遭到黑客攻擊,已確定的損失為1450萬美元。目前團隊已暫停Team Finance的所有活動,直到確定此漏洞已被修復。[2022/10/31 11:59:53]

3.該平臺的借貸限額被設置為95%,這意味著攻擊者最多可以用他們的4400萬LP-USDC借到大約4180萬USP。

Harmony:將在兩周內與社區討論Horizo??n黑客事件的恢復計劃:7月15日消息,Harmony官方推特表示,將在兩周內與社區討論恢復計劃的細節,該計劃涉及14種資產中大約5萬個錢包,總計9760萬美元,由社區投票決定最終結果。據此前報道,公鏈項目Harmony跨鏈橋Horizo??n宣布遭受黑客攻擊,損失約1億美元。[2022/7/15 2:15:19]

4.攻擊者在PlatypusTreasure合約中調用了borrow來鑄造大約4180萬USP。

5.由于借來的USP數額沒有超過限額,協議的isSolvent值將總是返回true。

6.由于isSolvent變量為true,攻擊者可以調用EmergencyWithdraw來提取其質押的4400萬LP-USDC全部資金。

7.攻擊者在支付了移除流動性的手續費用后,總共提取了43,999,999,921,036USDC。

8.攻擊者償還了閃電貸款,并以多個穩定幣的形式獲利約850萬美元。

2,425,762USDC

1,946,900USDC.e

1,552,550USDT

1,217,581USDT.e

687,369BUSD

691,984DAI.e

在撰寫本文時,共大約900萬美元被盜。其中攻擊者部署的合約中仍有價值850萬美元的資產;171,000美元在攻擊者的地址;399,400美元在一個Aave池。

漏洞分析

造成該事件的漏洞在于MasterPlatypusV4合約的函數emergencyWithdraw中償付能力檢查出現問題。其償付能力檢查沒有考慮到用戶的負債價值,而只檢查了債務金額是否達到最大限額。償付能力檢查通過后,合約允許用戶提取所有存入的資產。

函數platypusTreasure.isSolvent會返回兩個值。第一個值是solvent,是一個決定了用戶的債務金額是否低于借款限額的布爾值。第二個值debtAmount則顯示用戶所欠的債務金額。

如果用戶的債務額不超過用戶抵押物的95%的借款限額,那么solvent的值將為true。

然而,在emergencyWithdraw函數中,償付能力檢查只驗證了布爾值solvent,而忽略了債務金額。這意味著,如果用戶的債務不超過借款限額,用戶可以調用函數emergencyWithdraw來提取所有存入的抵押品。

通過安全審計,可以發現該設計缺陷問題。

本次事件的預警已于第一時間在CertiK官方推特進行了播報。歡迎大家隨時關注CertiK官方推特,獲取更多與漏洞、黑客襲擊以及RugPull相關的社群預警信息。

Tags:USDSDCUSDCSolventLite USDsdcoin幣交易所AUSDC價

歐易交易所app下載
SIGN:SignalPlus專題:區域性銀行危機-ODAILY

各位朋友,歡迎來到SignalPlus每日晨報。SignalPlus晨報每天為各位更新宏觀市場信息,并分享我們對宏觀趨勢的觀察和看法。歡迎追蹤訂閱,與我們一起關注最新的市場動態.

1900/1/1 0:00:00
ETH:ETH鏈上數據回暖,Staking監管利好去中心化質押-ODAILY

ETH鏈上數據繼續回暖 自以太坊大合并以來,ETH總量非但沒有增加,反而通過燃燒減少了23,700多枚,目前年通脹率為-0.053%.

1900/1/1 0:00:00
tron:TRON Stake 2.0即將在波場網絡率先開啟-ODAILY

據官方消息,TRONStake2.0即將在波場網絡率先開啟。由于恰逢以太坊2.0上海升級的關鍵階段,Stake2.0也將使得波場TRON在協議級質押機制方面處于領先地位.

1900/1/1 0:00:00
SIGNA:SignalPlus每日晨報(20230112)-ODAILY

各位朋友,歡迎來到SignalPlus每日晨報。SignalPlus晨報每天為各位更新宏觀市場信息,并分享我們對宏觀趨勢的觀察和看法。歡迎追蹤訂閱,與我們一起關注最新的市場動態.

1900/1/1 0:00:00
LAYER:輕松理解Rollup:詳解ZK Rollups、Optimistic和Arbitrum的區別-ODAILY

原文作者:Future小哥哥 01什么是Rollup Rollup顧名思義,為歸納,整理的意思。在以太坊網絡中,由于ETH網絡帶寬的原因,Gas費用常常在網絡交易較多擁堵時,會有較大幅度的提升.

1900/1/1 0:00:00
APE:Shapella升級拋壓已過,ETH本周能突破2000美元嗎?

自4月13日以太坊完成Shapella升級,在過去近一個月的時間里,ETH價格經歷了沖高后回調,寬幅整蕩,目前價格相較于升級日僅僅下跌4%,遠遠小于同期比特幣跌幅7.6%.

1900/1/1 0:00:00
ads