北京時間?2023?年?2?月?16?日凌晨,Avalanche?上的?DeFi?平臺Platypus?Finance遭遇閃電貸攻擊,被盜走約900?萬美元。攻擊者部署了未經驗證的合約,并利用閃電貸消耗了協議中的約?900?萬美元。
攻擊步驟
三次攻擊,我們將選擇金額最大的用來解析流程:
1.攻擊者將閃電貸獲得的?4400?萬?USDC?存入?PlatypusUSDC?池,并獲得?4400?萬LP-USDC。
2.攻擊者將這?4400?萬?LP-USDC?存入?MasterPlatypusV?4?。
聲音 | 趙東:幣安被盜可能只是一系列黑客事件的開始,各平臺需嚴查自身安全問題:針對幣安熱錢包被盜一事,趙東發微博稱:“突然想到,就不負責地陰謀論一下,幣安被盜可能只是一系列黑客事件的開始,希望此事給大家敲響警鐘,各家平臺嚴查自身安全問題。你的系統可能早就被黑客潛伏大半年或者N年了。現在沒丟幣不代表沒有安全問題。 ????”[2019/5/9]
3.該平臺的借貸限額被設置為?95%?,這意味著攻擊者最多可以用他們的?4400?萬?LP-USDC?借到大約?4180?萬?USP。
4.攻擊者在?PlatypusTreasure?合約中調用了borrow來鑄造大約?4180?萬?USP。
聲音 | Wired:朝鮮黑客攻擊加密交易所以資助核武器計劃:據bitcoinexchangeguid報道,Wired最近發布一份報告稱,朝鮮黑客組織APT 38正在攻擊加密貨幣交易所,以資助該國的核武器計劃。[2019/4/4]
5.由于借來的?USP?數額沒有超過限額,協議的isSolvent值將總是返回?true。
6.由于isSolvent變量為?true,攻擊者可以調用EmergencyWithdraw來提取其質押的?4400?萬?LP-USDC?全部資金。
動態 | EOS、BET再次遭到黑客攻擊,被盜資金已被交易所鎖定:據 IMEOS 報道, EOSBET 電報消息稱 EOS BET 再次遭到黑客攻擊,資金被盜至 Bitfinex,目前已被交易所鎖定,從今日下午兩點開始, EOS、BET合約服務暫停。[2018/10/15]
7.攻擊者在支付了移除流動性的手續費用后,總共提取了?43,?999,?999,?921,?036USDC。
8.攻擊者償還了閃電貸款,并以多個穩定幣的形式獲利約?850?萬美元。
2,?425,?762USDC
1,?946,?900USDC.e?
1,?552,?550USDT
1,?217,?581USDT.e
687,?369BUSD
691,?984DAI.e?
在撰寫本文時,共大約?900?萬美元被盜。其中攻擊者部署的合約中仍有價值?850?萬美元的資產;171,?000?美元在攻擊者的地址;399,?400?美元在一個?Aave?池。
漏洞分析
造成該事件的漏洞在于?MasterPlatypusV?4?合約的函數emergencyWithdraw中償付能力檢查出現問題。其償付能力檢查沒有考慮到用戶的負債價值,而只檢查了債務金額是否達到最大限額。償付能力檢查通過后,合約允許用戶提取所有存入的資產。
函數platypusTreasure.isSolvent會返回兩個值。第一個值是solvent,是一個決定了用戶的債務金額是否低于借款限額的布爾值。第二個值debtAmount則顯示用戶所欠的債務金額。
如果用戶的債務額不超過用戶抵押物的?95%?的借款限額,那么solvent的值將為?true。
然而,在emergencyWithdraw函數中,償付能力檢查只驗證了布爾值solvent,而忽略了債務金額。這意味著,如果用戶的債務不超過借款限額,用戶可以調用函數emergencyWithdraw來提取所有存入的抵押品。
通過安全審計,可以發現該設計缺陷問題。
本次事件的預警已于第一時間在?CertiK?官方推特進行了播報。歡迎大家隨時關注?CertiK?官方推特,獲取更多與漏洞、黑客襲擊以及?RugPull?相關的社群預警信息。
Tags:USDSDCUSDCPLATDUSD價格usdc幣是誰發行的PCUSDC幣NFT Platform Index
DearValuedUsers,HuobiisscheduledtolistGRAIL(CamelotToken),RDNT(RadiantCapital)onFebruary20.
1900/1/1 0:00:00經Odaily星球日報不完全統計,2月13日-2月19日公布的海內外區塊鏈融資事件共31起,已披露融資總額約為2.5億美元。過去一周,尚未出現上億美元級別的融資事件.
1900/1/1 0:00:00親愛的BitMart用戶:BitMart決定于UTC時間2023年2月20日上午3:00下架PORTO/USDT杠桿交易對.
1900/1/1 0:00:00Gate.io已上線CHESS/USDT永續合約實盤交易,支持1-20倍做多和做空操作,杠桿率可以在下單時自行選擇.
1900/1/1 0:00:00金色財經報道,RealVisionCEO、前高盛高管RaoulPal認為,NFT將在傳統經濟中發揮類似于“高端財產”的作用,表現優于以太坊在加密貨幣市場繁榮周期中.
1900/1/1 0:00:00以太坊價格未能清除對美元的1,720美元阻力位。ETH修正走低,并在1,620美元以下仍有進一步下跌的風險。以太坊現在在1,720美元和1,740美元下方顯示出一些看跌跡象.
1900/1/1 0:00:00