月亮链 月亮链
Ctrl+D收藏月亮链
首页 > BNB > 正文

USD:复盘:OUSD遭“经典重入攻击”损失770万美元,黑客凭什么屡屡得逞?_DDAI币

作者:

时间:1900/1/1 0:00:00

作者:PeckShield

原标题:OUSD遭“经典重入攻击”损失770万美元DeFi安全亟待解决

近日,PeckShield监控到DeFi协议OriginProtocol稳定币OUSD遭到攻击,攻击者利用在衍生品平台dYdX的闪电贷进行了重入攻击(Re-entrancyattack),造成价值770万美元的ETH和DAI的损失。

重入攻击是以太坊智能合约上最经典的攻击手段之一,著名的theDAO被盗事件就是攻击者运用重入攻击导致以太坊硬分叉,损失价值5000万美元以太币。

自今年4月起,DeFi项目频遭重入攻击。4月18日,黑客利用Uniswap和ERC777标准的兼容性问题缺陷实施重入攻击;4月19日,Lendf.Me也遭到类似重入攻击;11月14日,黑客利用Akropolis?项目的SavingsModule合约在处理用户存储资产时存在的某种缺陷连续实施了17次重入攻击,损失203万枚DAI。?

新火科技旗下MPC自托管平台SINOHOPE与3guns Capital达成合作:据官方消息,新火科技旗下MPC自托管平台SINOHOPE宣布正式与行业领先的云计算和物联网技术提供商3guns Capital达成合作协议,双方将围绕虚拟资产安全及合规托管技术进行深度沟通与密切合作。

据了解,3guns Capital致力于成为行业领先的云计算和物联网技术提供商,专注于技术研发和服务优化,为客户提供卓越的云计算解决方案和全面的支持。

SINOHOPE致力于为每个机构打造专属的数字资产自托管平台,该平台通过采用MPC-CMP技术支持用户分布式管理私钥分片与协同签名,解决私钥单点风险,有效增加透明性和易用性。[2023/8/11 16:20:13]

北京时间2020年11月17日,PeckShield监控到稳定币OUSD遭到重入攻击。OUSD是OriginProtocol推出的一种与美元挂钩的ERC-20稳定币,用户可通过将基础稳定币存入Origin智能合约来铸造OUSD稳定币,之后该协议会将基础稳定币投资于多个DeFi协议并进行收益耕作,为OUSD持有者赚取回报。

港股上市公司协同通信将于香港营运虚拟资产交易平台:金色财经报道,港股上市公司协同通信宣布,已订立具约束力文件设立合营企业,在香港营运虚拟资产交易平台(VATP)并为此申请牌照。设立合营企业名为Jade Power Lab Technology Group Limited(Jade Power),是基于协同通信决定将其业务营运扩展至包括虚拟资产相关活动,协同通信将透过其全资附属公司持有Jade Power 51%股份。据悉,协同通信拟向香港证券及期货事务监察委员会申请在香港经营VATP所需的牌照,并正确保其于牌照申请阶段已能遵从适用于持牌VATP营运者的法规。[2023/6/15 21:40:14]

重入攻击重现凭空创造2050万枚OUSD

CZ:默克尔树储备金证明即将推出:11月24日消息,加密货币交易平台Binance首席执行官CZ发文表示,加密行业将比传统金融行业更加透明。默克尔树储备金证明即将推出。[2022/11/24 8:04:35]

PeckShield?通过追踪和分析发现,首先,攻击者从dYdX闪电贷贷出70,000枚ETH;

随后,在UniswapV2中先将17,500枚ETH转换为785万枚USDT,再将所贷剩余的52,500枚ETH?转换为2099万枚DAI;

接下来,攻击者分四次铸造OUSD稳定币:

第一次通过mint()函数铸造OUSD时,攻击者确实在Origin智能合约中存放了750万枚USDT,并获得750万枚OUSD;

Fasanara Capital正式推出 3.5 亿美元的金融科技和加密风险投资基金:金色财经报道,总部位于伦敦的资产管理和技术平台Fasanara Capital宣布正式推出 3.5 亿美元的金融科技和加密风险投资基金,致力于寻找下一代全球金融科技和 Web3 先驱。Fasanara Capital Ltd于今年五月启动该风投基金募资活动并计划位包括加密货币交易平台和数字借贷业务在内的公司提供融资,目前旗下投资组合已有29家Web3 和金融科技领域里的初创公司。(finextra)[2022/9/27 22:33:28]

第二次通过mintMultiple()多种稳定币函数铸造OUSD时,攻击者在Origin智能合约中存放了2050万枚DAI和0枚假“稳定币”,并在此步骤中通过重入攻击来攻击合约。攻击者将2050万枚DAI和0枚假“稳定币”存入VaultCore中,此时智能合约收到2050万枚DAI,在尝试接收0枚假“稳定币”时,攻击者利用恶意合约进行劫持,在智能合约正常启动铸造2050万枚OUSD之前,调用mint()函数,先恶意增发了2050万枚OUSD,此次恶意增发由VaultCore合约调用rebase()函数实施。

值得注意的是,为顺利实施劫持,攻击者在上述mint()函数调用时,真金白银地存入了2,000枚USDT,同时获得第三次铸币2,000枚OUSD。随后,调用oUSD.mint()函数第四次铸造2050万枚OUSD。

rebase指代币供应量弹性调整过程,即对代币供应量进行“重新设定”。在DeFi领域有一类代币拥有弹性供应量机制,即每个代币持有用户的钱包余额和代币总量会根据此代币价格的变化而等比例变动。此时,攻击者共获得2800.2万枚OUSD,包括抵押的750万枚USDT、2050万枚DAI和2000枚USDT。由于调用rebase()函数,攻击者所获得的OUSD总计上涨至33,269,000枚。?

最后,攻击者先用所获得的33,269,000枚OUSD赎回1950万枚DAI、940万枚USDT、390万枚USDC;再在Uniswap中将1045万枚USDT兑换为22,898枚ETH,将390万枚USDC兑换为8,305枚ETH,将190万枚DAI兑换为47,976枚ETH,共计79,179枚ETH,并将其中70,000枚ETH归还到dYdX闪电贷中。

据PeckShield统计,攻击者在此次攻击中共计获利11,809枚ETH和2,249,821枚DAI,合计770万美元。

对于次攻击事件,OriginProtocol官方回应称,正在积极采取措施,以期收回资金。

随着DeFi生态的蓬勃发展,其中隐藏的安全问题也逐渐凸显,由于DeFi相关项目与用户资产紧密相连,其安全问题亟待解决。

对此,PeckShield相关负责人表示:“此类重入攻击的发生主要是由于合约没有对用户存储的Token进行白名单校验。DeFi是由多个智能合约和应用所组成的’积木组合’,其整体安全性环环相扣,平台方不仅要确保在产品上线前有过硬的代码审计和漏洞排查,还要在不同产品做业务组合时考虑因各自不同业务逻辑而潜在的系统性风控问题。”

标签:USDOUSD稳定币DAIUSDSP币OUSD币稳定币有哪几种形态DDAI币

BNB热门资讯
ITA:11-19 止盈提醒 以太坊实操带单 精准把控 多单斩获7个点位_BitStash

还没有一套让你有信心的操作模式,你预设了太多的立场,在买点出现时没有勇气进场,卖点出现时也没有勇气出场,错过好的买卖点后心理挣扎,要不要进出场,这两点其实是散户之所以为散户的通病.

1900/1/1 0:00:00
ETH:V神:以太坊2.0的益处将比预期更快显现_ETH2

以太坊的联合创始人VitalikButerin最近在Reddit上的“AskMeAnything”(AMA)环节回答了一些社区问题.

1900/1/1 0:00:00
TREE:老黄谈币:牛市来临以太后市如何布局策略_NFT

趋势的形成不是凭想象,利润的积累不是靠运气!也许会有犯错,也许会有过失,但这些都是交易中的风险所造成,而风险只能去防控,并不能去避免,因为没了风险就等于没了利润,因此只有明白把控风险.

1900/1/1 0:00:00
区块链:广元市办理首笔跨境区块链应收账款融资_加密货币

近日,中国银行广元分行在国家外汇管理局跨境金融区块链服务平台上成功为某企业办理跨境区块链应收账款融资业务,成为广元市内首家依托该平台办理应收账款融资业务的金融机构.

1900/1/1 0:00:00
END:孟灵宗:11.19日定期检测交易方法和技术的重要性_WOR

如果你想在市场交易中实现持续盈利,定期检查已证实的交易方法和技术是很重要的。  以下是一些可能会有帮助的建议:  1.学会限制亏损  相对于依赖盈利,成功交易的技巧更依赖于避免亏损.

1900/1/1 0:00:00
CBD:央行数字货币的兴起:动因、制度框架和技术路径_CBD Coin

近日,BIS基于各央行关于央行数字货币的研究报告、演讲及网站相关信息、央行工作人员提供的情况、支付与市场基础设施委员会等机构和部分学者的调研成果,梳理了各央行CBDC研发进展.

1900/1/1 0:00:00