以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > 以太坊 > Info

USD:OUSD遭經典重入攻擊損失770萬美元 DeFi安全亟待解決

Author:

Time:1900/1/1 0:00:00

摘要:PeckShield監控到DeFi協議OriginProtocol穩定幣OUSD遭到重入攻擊,造成價值770萬美元的損失。

近日,PeckShield監控到DeFi協議OriginProtocol穩定幣OUSD遭到攻擊,攻擊者利用在衍生品平臺dYdX的閃電貸進行了重入攻擊(Re-entrancyattack),造成價值770萬美元的ETH和DAI的損失。

重入攻擊是以太坊智能合約上最經典的攻擊手段之一,著名的theDAO被盜事件就是攻擊者運用重入攻擊導致以太坊硬分叉,損失價值5000萬美元以太幣。

自今年4月起,DeFi項目頻遭重入攻擊。4月18日,黑客利用Uniswap和ERC777標準的兼容性問題缺陷實施重入攻擊;4月19日,Lendf.Me也遭到類似重入攻擊;11月14日,黑客利用Akropolis項目的SavingsModule合約在處理用戶存儲資產時存在的某種缺陷連續實施了17次重入攻擊,損失203萬枚DAI。

已故說唱歌手Notorious B.I.G.相關NFT系列10分鐘內售罄:7月27日消息,以已故說唱歌手Notorious B.I.G.(Biggie Smalls)為主題的3000個NFT在OneOf市場上于10分鐘內售罄。

該NFT系列名為“Sky’s the Limit”,是一個NFT個人資料圖片集合,它授予持有者“Sky’s the Limit Collective”會員資格。(Forkast)[2022/7/27 2:40:45]

北京時間2020年11月17日,PeckShield監控到穩定幣OUSD遭到重入攻擊。OUSD是OriginProtocol推出的一種與美元掛鉤的ERC-20穩定幣,用戶可通過將基礎穩定幣存入Origin智能合約來鑄造OUSD穩定幣,之后該協議會將基礎穩定幣投資于多個DeFi協議并進行收益耕作,為OUSD持有者賺取回報。

去中心化交易平臺YouSwap于3月22日開啟邀請挖礦功能:3月22日,去中心化交易平臺YouSwap官方消息,平臺現已上線邀請挖礦功能:用戶邀請好友質押LP Token,即可獲得邀請挖礦收益;被邀請人進行質押挖礦,亦獲得額外挖礦收益。用戶可通過登陸YouSwap官網鏈接錢包(或通過錢包訪問授權YouSwap),在“邀請挖礦”界面,“共享算力”獲取邀請鏈接發送好友,好友支付礦工費進行激活。亦或在“激活礦工”中選擇“單個礦工激活”/“批量礦工激活”支付礦工費主動激活好友,完成綁定邀請關系,共同參與將于3月26日啟動的流動性挖礦。

YouSwap平臺已于2021年3月19日完成其協議治理代幣第二輪IDO認購活動,超募4809.23%。[2021/3/22 19:06:52]

重入攻擊重現憑空創造2050萬枚OUSD

Sigma?Prime發布以太坊2.0客戶端Lighthouse v1.0.5版本:據官方消息,以太坊2.0客戶端Lighthouse開發團隊Sigma?Prime 發布Lighthouse v1.0.5版本。該版本包含子網發現和依賴項更新等重要修復程序,此外還支持冗余BN連接和MacOS二進制文件。Sigma?Prime建議所有用戶更新到此版本。[2020/12/24 16:21:09]

PeckShield通過追蹤和分析發現,首先,攻擊者從dYdX閃電貸貸出70,000枚ETH;

隨后,在UniswapV2中先將17,500枚ETH轉換為785萬枚USDT,再將所貸剩余的52,500枚ETH轉換為2099萬枚DAI;

接下來,攻擊者分四次鑄造OUSD穩定幣:

動態 | MouseBelt將啟動大學區塊鏈計劃:據bitcoinexchangeguide報道,MouseBelt區塊鏈加速器已確認在春季初重新啟動其大學計劃,預計將支持全球領先大學的學生區塊鏈協會。此前,其大學計劃僅側重于支持美國大學的區塊鏈相關課程。此次的新計劃將涵蓋包括耶魯大學、牛津大學、新加坡國立大學和劍橋大學等全球超過60多頂尖大學。該計劃將持續8周時間。在此期間,參與者將學習、互動并創建基于區塊鏈的解決方案,以應對現實挑戰。該活動最終將選出10個最佳項目,每個項目將獲得2.5萬美元獎勵以進行進一步發展。[2019/2/23]

第一次通過mint函數鑄造OUSD時,攻擊者確實在Origin智能合約中存放了750萬枚USDT,并獲得750萬枚OUSD;

第二次通過mintMultiple多種穩定幣函數鑄造OUSD時,攻擊者在Origin智能合約中存放了2050萬枚DAI和0枚假“穩定幣”,并在此步驟中通過重入攻擊來攻擊合約。攻擊者將2050萬枚DAI和0枚假“穩定幣”存入VaultCore中,此時智能合約收到2050萬枚DAI,在嘗試接收0枚假“穩定幣”時,攻擊者利用惡意合約進行劫持,在智能合約正常啟動鑄造2050萬枚OUSD之前,調用mint函數,先惡意增發了2050萬枚OUSD,此次惡意增發由VaultCore合約調用rebase函數實施。

值得注意的是,為順利實施劫持,攻擊者在上述mint函數調用時,真金白銀地存入了2,000枚USDT,同時獲得第三次鑄幣2,000枚OUSD。隨后,調用oUSD.mint函數第四次鑄造2050萬枚OUSD。

rebase指代幣供應量彈性調整過程,即對代幣供應量進行“重新設定”。在DeFi領域有一類代幣擁有彈性供應量機制,即每個代幣持有用戶的錢包余額和代幣總量會根據此代幣價格的變化而等比例變動。此時,攻擊者共獲得2800.2萬枚OUSD,包括抵押的750萬枚USDT、2050萬枚DAI和2000枚USDT。由于調用rebase函數,攻擊者所獲得的OUSD總計上漲至33,269,000枚。

最后,攻擊者先用所獲得的33,269,000枚OUSD贖回1950萬枚DAI、940萬枚USDT、390萬枚USDC;再在Uniswap中將1045萬枚USDT兌換為22,898枚ETH,將390萬枚USDC兌換為8,305枚ETH,將190萬枚DAI兌換為47,976枚ETH,共計79,179枚ETH,并將其中70,000枚ETH歸還到dYdX閃電貸中。

據PeckShield統計,攻擊者在此次攻擊中共計獲利11,809枚ETH和2,249,821枚DAI,合計770萬美元。

對于次攻擊事件,OriginProtocol官方回應稱,正在積極采取措施,以期收回資金。

隨著DeFi生態的蓬勃發展,其中隱藏的安全問題也逐漸凸顯,由于DeFi相關項目與用戶資產緊密相連,其安全問題亟待解決。

對此,PeckShield相關負責人表示:“此類重入攻擊的發生主要是由于合約沒有對用戶存儲的Token進行白名單校驗。DeFi是由多個智能合約和應用所組成的’積木組合’,其整體安全性環環相扣,平臺方不僅要確保在產品上線前有過硬的代碼審計和漏洞排查,還要在不同產品做業務組合時考慮因各自不同業務邏輯而潛在的系統性風控問題。”

作者:PeckShield;來自鏈得得內容開放平臺“得得號”,本文僅代表作者觀點,不代表鏈得得官方立場凡“得得號”文章,原創性和內容的真實性由投稿人保證,如果稿件因抄襲、作假等行為導致的法律后果,由投稿人本人負責得得號平臺發布文章,如有侵權、違規及其他不當言論內容,請廣大讀者監督,一經證實,平臺會立即下線。如遇文章內容問題,請發送至郵箱:linggeqi@chaindd.com

Tags:USDOUSD穩定幣USD幣USD價格OUSD價格OUSD幣為什么換穩定幣DAI穩定幣是由哪個國家提出的鑄造穩定幣

以太坊
ETH:國旗樣子的“愛國面包”河內走紅 一個4.2人民幣

一款國旗面包近日在越南河內迅速走紅。據俄羅斯衛星通訊社17日報道,這款面包出自河內一家面包店。這家店的兩位合伙人表示,他們一直以來都想做一款對青年人有特殊意義的特色面包.

1900/1/1 0:00:00
KTV:留學新西蘭后悔的經歷你經歷過嗎?

留學新西蘭的朋友你們有后悔的經歷嗎?下面智課選校帝整理了一些關于新西蘭的留學消息供大家參考。 千萬別來新西蘭留學,如果你家里很有錢.

1900/1/1 0:00:00
CEO:威馬汽車連續兩年登榜胡潤中國500強民營企業

近日,全球財富榜評選機構胡潤研究院發布了《2020胡潤中國500強民營企業》榜單,“智能汽車頭號實力派”威馬汽車憑借在新能源汽車領域的硬核科技實力、創新生態模式與用戶服務.

1900/1/1 0:00:00
VOC:36氪首發|研發3D視覺智能機器人進行噴涂作業,「曲線智能」完成數千萬元人民幣A輪融資

36氪獲悉,3D智能噴涂機器人公司「曲線智能」完成了數千萬元人民幣A輪融資。本輪融資由前海母基金、新松創投、雅瑞資本投資,資金將主要用于產品研發和市場推廣.

1900/1/1 0:00:00
比特幣:了解數字貨幣交易所

在現實世界中,銀行是經過授權的、可以為其客戶接受存款、轉移資金和儲存資金的金融機構。銀行可以合法授予其客戶將一種法定貨幣兌換成另一種法定貨幣的權利.

1900/1/1 0:00:00
TNT:7697億雙十一:頂級流量的貨幣戰爭丨百家故事

Billions項目組 2020年11月11日,天貓雙十一全球狂歡季成交額達到4982億人民幣,京東累計下單金額突破2715億人民幣,二者總和達到7697億元.

1900/1/1 0:00:00
ads