宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > 火币下载 > 正文

黑客开启狂飙模式:Platypus闪电贷攻击,盗走900万美元-ODAILY

作者:

时间:1900/1/1 0:00:00

北京时间2023年2月16日凌晨,Avalanche上的DeFi平台PlatypusFinance遭遇闪电贷攻击,被盗走约900万美元。攻击者部署了未经验证的合约,并利用闪电贷消耗了协议中的约900万美元。

攻击步骤

三次攻击,我们将选择金额最大的用来解析流程:

Astar Network公布首届Web3黑客马拉松获奖名单:4月26日消息,波卡平行链Astar Network发布首届Web3黑客马拉松报告,其中共收到420多份申请,对41个团队进行初审,并有12个团队通过初审,最终8个团队获奖,包含1个特等奖(Teritama),5个优秀奖

(Simplex Blocks、Teichaku、Digital Value、NOT a DAO、Team Pangea),2个Polkadot/Web基金会奖(GAOGAO、RnDAO)。[2023/4/26 14:27:16]

1.攻击者将闪电贷获得的4400万USDC存入PlatypusUSDC池,并获得4400万LP-USDC。

Axie Infinity:此次黑客事件是去年12月的社会工程攻击和人为错误所致:金色财经消息,NFT游戏Axie Infinity联合创始人兼COOPsycheout发推表示,内部网络目前正在进行深入的取证审查,此次黑客事件是2021年12月的社会工程攻击和人为错误所致。SkyMavis的技术是可靠的,将在Ronin网络添加几个新的验证者节点,以进一步去中心化网络。Axie Infinity致力于确保收回或偿还所有耗尽的资金,正在继续与利益相关者进行对话,以确定最佳行动方案。[2022/3/30 14:27:22]

2.攻击者将这4400万LP-USDC存入MasterPlatypusV4。

俄罗斯联邦安全局突袭REvil黑客,没收约550万美元的现金和加密货币:1月15日消息,日前,俄罗斯联邦安全局(FSB)宣布对莫斯科、圣彼得堡和利佩茨克周边地区与14名REvil成员有关的25个地址进行一系列搜查突袭,没收了4.26亿卢布(550万美元)现金和加密货币,以及60万美元和50万欧元。他们还查获了数量不详的加密钱包和20辆豪华汽车。据悉,REvil是俄罗斯著名的勒索软件团伙之一。(the block)[2022/1/15 8:51:09]

3.该平台的借贷限额被设置为95%,这意味着攻击者最多可以用他们的4400万LP-USDC借到大约4180万USP。

4.攻击者在PlatypusTreasure合约中调用了borrow来铸造大约4180万USP。

5.由于借来的USP数额没有超过限额,协议的isSolvent值将总是返回true。

6.由于isSolvent变量为true,攻击者可以调用EmergencyWithdraw来提取其质押的4400万LP-USDC全部资金。

7.攻击者在支付了移除流动性的手续费用后,总共提取了43,999,999,921,036USDC。

8.攻击者偿还了闪电贷款,并以多个稳定币的形式获利约850万美元。

2,425,762USDC

1,946,900USDC.e

1,552,550USDT

1,217,581USDT.e

687,369BUSD

691,984DAI.e

在撰写本文时,共大约900万美元被盗。其中攻击者部署的合约中仍有价值850万美元的资产;171,000美元在攻击者的地址;399,400美元在一个Aave池。

漏洞分析

造成该事件的漏洞在于MasterPlatypusV4合约的函数emergencyWithdraw中偿付能力检查出现问题。其偿付能力检查没有考虑到用户的负债价值,而只检查了债务金额是否达到最大限额。偿付能力检查通过后,合约允许用户提取所有存入的资产。

函数platypusTreasure.isSolvent会返回两个值。第一个值是solvent,是一个决定了用户的债务金额是否低于借款限额的布尔值。第二个值debtAmount则显示用户所欠的债务金额。

如果用户的债务额不超过用户抵押物的95%的借款限额,那么solvent的值将为true。

然而,在emergencyWithdraw函数中,偿付能力检查只验证了布尔值solvent,而忽略了债务金额。这意味着,如果用户的债务不超过借款限额,用户可以调用函数emergencyWithdraw来提取所有存入的抵押品。

通过安全审计,可以发现该设计缺陷问题。

本次事件的预警已于第一时间在CertiK官方推特进行了播报。欢迎大家随时关注CertiK官方推特,获取更多与漏洞、黑客袭击以及RugPull相关的社群预警信息。

标签:USDSDCUSDCOLVbusd币历史最高价sdc币交易AUSDC币SOLVE

火币下载热门资讯
DeFi行业的25个关键指标-ODAILY

Daniel,2023年1月数据源:StatsabouttheDeFiIndustryfrom2022DeFi处于一个矛盾的位置,即在2022年的各种事件后被强烈地不信任。但同时,它又是未来区块链应用的基础.

1900/1/1 0:00:00
JustLend DAO借贷市场存借规模TOP3一览(3月27日)-ODAILY

最新数据显示,截至2023年3月27日,JustLendDAO借贷市场中存款规模TOP3分别为BTC、USDD、USDT;借款规模TOP3分别为USDT、TRX、USDC.

1900/1/1 0:00:00
波场TRON账户总数突破1.35亿-ODAILY

区块链浏览器TRONSCAN最新数据显示,截至2023年1月11日,波场TRON账户总数达到135,042,085,正式突破1.35亿。波场TRON各项数据稳中前进,波场生态逐渐强大的同时,也将迎来更多交易量.

1900/1/1 0:00:00
Foresight Ventures市场周报:退潮后,才知道谁在裸泳?-ODAILY

A.市场观点 一、宏观流动性 货币流动性改善。美国4月CPI通胀弱于前值和预期,市场抹去6月加息预期,押注最早可能在9月转向放松政策。距离美国财长耶伦警告的债务上限日还有三周时间,市场恐慌情绪蔓延.

1900/1/1 0:00:00
漫谈日本稳定币,告别动荡的2022-ODAILY

本文由PlatONCTOJamesQU于2022年12月31日写于东京2022年是加密货币行业跌宕起伏的一年,在这一年即将结束之际,我想谈谈日本的稳定币.

1900/1/1 0:00:00
TRX连续六十周通缩,通缩量达99.78亿枚-ODAILY

TRONSCAN最新数据显示,过去六十周,TRX持续处于通缩状态,通缩量达99.78亿枚TRX.

1900/1/1 0:00:00