月亮链 月亮链
Ctrl+D收藏月亮链
首页 > TUSD > 正文

USD:黑客开启狂飙模式:Platypus闪电贷攻击,盗走900万美元-ODAILY_AUSDC

作者:

时间:1900/1/1 0:00:00

北京时间2023年2月16日凌晨,Avalanche上的DeFi平台PlatypusFinance遭遇闪电贷攻击,被盗走约900万美元。攻击者部署了未经验证的合约,并利用闪电贷消耗了协议中的约900万美元。

攻击步骤

三次攻击,我们将选择金额最大的用来解析流程:

1.攻击者将闪电贷获得的4400万USDC存入PlatypusUSDC池,并获得4400万LP-USDC。

SushiSwap的BentoBoxv1合约遭受攻击,黑客获利约2.6万美元:金色财经报道,据区块链安全审计公司Beosin监测显示,SushiSwap的BentoBoxv1合约,据Beosin安全技术人员分析,该攻击是由于Kashi Medium Risk ChainLink价格更新晚于抵押/借贷后。在两笔攻击交易中,攻击者分别flashloan了574,275+785,560 个 xSUSHI, 在抵押和借贷之后,LINK Oracle中的kmxSUSHI/USDT 的价格从下降了16.9%。通过利用这一价格差距,攻击者可以调用 liquidate()函数清算从而获得15,429+11,333 个USDT,Beosin Trace追踪发现目前被盗资金还在攻击者的地址上:0xe7F7A0154Bf17B51C89d125F4BcA543E8821d92F。[2023/2/10 11:58:50]

2.攻击者将这4400万LP-USDC存入MasterPlatypusV4。

黑客以曝光特朗普丑闻为威胁索取4200万美元加密货币:此前数十位全球大牌音乐和电影明星(包括Lady Gaga、Elton John、Robert DeNiro和麦当娜)的娱乐法律事物所遭受REvil勒索软件(也被称为Sodinokibi)的攻击。REvil5月14日发布消息称,将勒索金额加价一倍至4200万美元,仍以加密货币为付款方式,否则将曝光美国总统特朗普的丑闻。目前尚不清楚特朗普与该律所之间有什么联系。(Cointelegraph)[2020/5/15]

3.该平台的借贷限额被设置为95%,这意味着攻击者最多可以用他们的4400万LP-USDC借到大约4180万USP。

动态 | 两个EOS平台被黑客攻击:据CCN报道,在过去的四天里,两个EOS平台上的智能合约被黑客入侵,总价值超过25万美元。另一个平台向一名用户支付了60万美元,这是一笔看起来很不寻常的头奖。[2018/9/16]

4.攻击者在PlatypusTreasure合约中调用了borrow来铸造大约4180万USP。

5.由于借来的USP数额没有超过限额,协议的isSolvent值将总是返回true。

6.由于isSolvent变量为true,攻击者可以调用EmergencyWithdraw来提取其质押的4400万LP-USDC全部资金。

7.攻击者在支付了移除流动性的手续费用后,总共提取了43,999,999,921,036USDC。

8.攻击者偿还了闪电贷款,并以多个稳定币的形式获利约850万美元。

2,425,762USDC

1,946,900USDC.e

1,552,550USDT

1,217,581USDT.e

687,369BUSD

691,984DAI.e

在撰写本文时,共大约900万美元被盗。其中攻击者部署的合约中仍有价值850万美元的资产;171,000美元在攻击者的地址;399,400美元在一个Aave池。

漏洞分析

造成该事件的漏洞在于MasterPlatypusV4合约的函数emergencyWithdraw中偿付能力检查出现问题。其偿付能力检查没有考虑到用户的负债价值,而只检查了债务金额是否达到最大限额。偿付能力检查通过后,合约允许用户提取所有存入的资产。

函数platypusTreasure.isSolvent会返回两个值。第一个值是solvent,是一个决定了用户的债务金额是否低于借款限额的布尔值。第二个值debtAmount则显示用户所欠的债务金额。

如果用户的债务额不超过用户抵押物的95%的借款限额,那么solvent的值将为true。

然而,在emergencyWithdraw函数中,偿付能力检查只验证了布尔值solvent,而忽略了债务金额。这意味着,如果用户的债务不超过借款限额,用户可以调用函数emergencyWithdraw来提取所有存入的抵押品。

通过安全审计,可以发现该设计缺陷问题。

本次事件的预警已于第一时间在CertiK官方推特进行了播报。欢迎大家随时关注CertiK官方推特,获取更多与漏洞、黑客袭击以及RugPull相关的社群预警信息。

标签:USDSDCUSDCENTbusd币价格今日行情sdchainAUSDCDecentra Box

TUSD热门资讯
ETH:Weekly Brief:Re-staking会再次催化LSD板块吗?-ODAILY_Wenlambo

上周,原本计划于3月份的以太坊上海升级被推迟至上半年,距离以太坊自由冲提的时代将比预期稍晚些到来.

1900/1/1 0:00:00
BIT:Bitfinex一周简报(0206-0212)-ODAILY_Upbit转出冻结

BitfinexAlpha|美联储继续加息,但链上数据显示底部可能已接近在上周加息25个基点之后,早期关于暂停加息的呼吁可能会被忽略。目前通胀率为6.5%,我们仍远高于美联储2%的目标.

1900/1/1 0:00:00
IDO:ETH质押龙头项目,Lido Finance价值几何?-ODAILY_比特币以太坊最新价格行情

原文作者:DanielLi 2023年上半年,以太坊上海升级成为币圈最受瞩目的事件。此次升级将允许质押的ETH提款,预计将吸引更多用户投入ETH.

1900/1/1 0:00:00
TOKEN:代币分类框架:一套正确认识 token 的思维工具_TOK

编者按:本文来自橙皮书,星球日报经授权转载。untitled-inc网站的ThomasEuler和他的同事最近完成了一项大工程.

1900/1/1 0:00:00
SOL:Solidity编译器漏洞分析:ABI重编码的缺陷-ODAILY_BLID币

总览本文从源代码层面对Solidity编译器(0.5.8<=version<0.8.16)在ABIReencoding过程中.

1900/1/1 0:00:00
加密货币:彭博社与Galaxy Digital联合推出加密货币市场资本加权指数BGCI_BGC

据彭博社8日消息,他们目前已与由MichaelNovogratz创建的数字资产管理公司GalaxyDigital达成合作关系,并联合推出BloombergGalaxyCryptoIndex.

1900/1/1 0:00:00