火星链 火星链
Ctrl+D收藏火星链
首页 > MATIC > 正文

USDC:黑客开启狂飙模式:Platypus闪电贷攻击,盗走900万美元-ODAILY

作者:

时间:1900/1/1 0:00:00

北京时间2023年2月16日凌晨,Avalanche上的DeFi平台PlatypusFinance遭遇闪电贷攻击,被盗走约900万美元。攻击者部署了未经验证的合约,并利用闪电贷消耗了协议中的约900万美元。

攻击步骤

三次攻击,我们将选择金额最大的用来解析流程:

1.攻击者将闪电贷获得的4400万USDC存入PlatypusUSDC池,并获得4400万LP-USDC。

报告:区块链相关黑客攻击在2020年有所下降:根据AtlasVPN的一份报告显示,在2020年期间,加密货币和区块链相关的黑客攻击数量一直在减少。与2019年同期相比,2020年上半年黑客攻击次数下降了3倍多。数据显示,2019年是区块链黑客攻击数量巨大的一年,上半年他们进行了94次攻击,而在2020年上半年共有31次。[2020/11/2 11:27:57]

2.攻击者将这4400万LP-USDC存入MasterPlatypusV4。

3.该平台的借贷限额被设置为95%,这意味着攻击者最多可以用他们的4400万LP-USDC借到大约4180万USP。

芬兰心理治疗患者就医记录遭黑客攻击,黑客要求支付比特币:10月28日消息,芬兰数万名接受心理治疗的患者的机密就医记录遭到黑客攻击,其中一些被泄露到网上,该国内政部长称这是“令人震惊的行为”。芬兰透露,有黑客侵入了私人公司Vastaamo的记录,该公司在芬兰各地运营着25家治疗中心。据报道,已有数千人向投诉此事。许多患者报告说,他们收到了要求支付200欧元比特币的电子邮件,以防止他们与治疗师讨论的内容被公之于众。据报道,部分受害者是未成年人。(英国卫报)[2020/10/28]

4.攻击者在PlatypusTreasure合约中调用了borrow来铸造大约4180万USP。

Cobra:推特黑客为比特币营销所做贡献比所有大V加起来还要多:7月16日,针对很多名人推特被黑并发布数字货币钓鱼局一事,Bitcoin.org网站共同所有者Cobra发推称,这些黑客为比特币营销所做的贡献,比那些所有有推特影响力的人加起来还要多。[2020/7/16]

5.由于借来的USP数额没有超过限额,协议的isSolvent值将总是返回true。

6.由于isSolvent变量为true,攻击者可以调用EmergencyWithdraw来提取其质押的4400万LP-USDC全部资金。

7.攻击者在支付了移除流动性的手续费用后,总共提取了43,999,999,921,036USDC。

8.攻击者偿还了闪电贷款,并以多个稳定币的形式获利约850万美元。

2,425,762USDC

1,946,900USDC.e

1,552,550USDT

1,217,581USDT.e

687,369BUSD

691,984DAI.e

在撰写本文时,共大约900万美元被盗。其中攻击者部署的合约中仍有价值850万美元的资产;171,000美元在攻击者的地址;399,400美元在一个Aave池。

漏洞分析

造成该事件的漏洞在于MasterPlatypusV4合约的函数emergencyWithdraw中偿付能力检查出现问题。其偿付能力检查没有考虑到用户的负债价值,而只检查了债务金额是否达到最大限额。偿付能力检查通过后,合约允许用户提取所有存入的资产。

函数platypusTreasure.isSolvent会返回两个值。第一个值是solvent,是一个决定了用户的债务金额是否低于借款限额的布尔值。第二个值debtAmount则显示用户所欠的债务金额。

如果用户的债务额不超过用户抵押物的95%的借款限额,那么solvent的值将为true。

然而,在emergencyWithdraw函数中,偿付能力检查只验证了布尔值solvent,而忽略了债务金额。这意味着,如果用户的债务不超过借款限额,用户可以调用函数emergencyWithdraw来提取所有存入的抵押品。

通过安全审计,可以发现该设计缺陷问题。

本次事件的预警已于第一时间在CertiK官方推特进行了播报。欢迎大家随时关注CertiK官方推特,获取更多与漏洞、黑客袭击以及RugPull相关的社群预警信息。

标签:USDUSDCSDCSOLVEAave BUSDusdc币最新消息husdc币SOLVE token

MATIC热门资讯
HAI:2023年第一季度Chainlink产品更新-ODAILY

今天,我们比以往任何时候都更能看到Web3的必然性。建立一个更加公平的世界,让人们可以控制自己的资产和数据,从未像现在这样重要.

1900/1/1 0:00:00
OIN:ofo宣布成立区块链研究院,共享单车+区块链能颠覆现有的商业模式吗?

今日,ofo宣布成立区块链研究院,将在全球范围内应用区块链技术赋能大数据、物联网,连接企业、政府、用户等多方主体,解决共享单车投放、调度、停放、维修等运营痛点,协助解决共享单车的城市治理难题.

1900/1/1 0:00:00
tron:波场TRON账户总数突破1.45亿-ODAILY

区块链浏览器TRONSCAN最新数据显示,截至2023年3月3日,波场TRON账户总数达到145,052,420,正式突破1.45亿.

1900/1/1 0:00:00
TOKEN:搜狐新闻总经理蔡明军离职投身区块链创业,以技术为社群经济提供支持

除创始团队之外的两位大股东,分别为微媒互动和北京链链兴科技服务中心。区块链热潮正火,不少互联网人意欲抓住机会。最近,搜狐新闻总经理蔡明军也离职搜狐,投身区块链创业.

1900/1/1 0:00:00
tron:海外媒体关注波场设1亿美元AI基金,助推AI与区块链双剑合璧-ODAILY

波场设立1亿美元人工智能发展基金波场TRON设立1亿美元人工智能发展基金,拥抱人工智能革命浪潮.

1900/1/1 0:00:00
DEFI:8位Cryoto KOL谈2023年后的叙事趋势&潜力项目-ODAILY

加密世界总是有新鲜的趋势,要抓住当下叙事并不容易。尤其是在当前的市场形势下,因此我采访了8位我最喜欢的CryptoTwitterKOL,并问了以下5大问题。2023年的三大趋势.

1900/1/1 0:00:00