火星链 火星链
Ctrl+D收藏火星链
首页 > BNB价格 > 正文

稳定币:OUSD遭经典重入攻击损失770万美元 DeFi安全亟待解决

作者:

时间:1900/1/1 0:00:00

摘要:PeckShield监控到DeFi协议OriginProtocol稳定币OUSD遭到重入攻击,造成价值770万美元的损失。

近日,PeckShield监控到DeFi协议OriginProtocol稳定币OUSD遭到攻击,攻击者利用在衍生品平台dYdX的闪电贷进行了重入攻击(Re-entrancyattack),造成价值770万美元的ETH和DAI的损失。

重入攻击是以太坊智能合约上最经典的攻击手段之一,著名的theDAO被盗事件就是攻击者运用重入攻击导致以太坊硬分叉,损失价值5000万美元以太币。

自今年4月起,DeFi项目频遭重入攻击。4月18日,黑客利用Uniswap和ERC777标准的兼容性问题缺陷实施重入攻击;4月19日,Lendf.Me也遭到类似重入攻击;11月14日,黑客利用Akropolis项目的SavingsModule合约在处理用户存储资产时存在的某种缺陷连续实施了17次重入攻击,损失203万枚DAI。

Paxful联合创始人Ray Youssef推出P2P电子市场CivKit:5月5日消息,Paxful联合创始人Ray Youssef推出P2P电子市场CivKit,它将允许任何人在任意地方使用闪电网络和去中心化社交媒体协议Nostr进行交易。该框架通过了解你的同行(KYP)预言机来优先考虑隐私和安全。[2023/5/5 14:45:24]

北京时间2020年11月17日,PeckShield监控到稳定币OUSD遭到重入攻击。OUSD是OriginProtocol推出的一种与美元挂钩的ERC-20稳定币,用户可通过将基础稳定币存入Origin智能合约来铸造OUSD稳定币,之后该协议会将基础稳定币投资于多个DeFi协议并进行收益耕作,为OUSD持有者赚取回报。

集中流动性协议Teahouse Finance宣布完成500万美元融资,Pantera Capital等参投:4月25日消息,集中流动性协议 Teahouse Finance 在 4 月 24 日宣布获得新一轮由大东南亚 (GSEA) 创投加速器 AppWorks 领投的 200 万美元融资,加上此前 2021 年由 Pantera Capital、NGC Ventures、Perpetual Protocol 等参投的一轮融资,目前 Teahouse Finance 已完成 500 万美元融资。[2023/4/25 14:25:09]

重入攻击重现凭空创造2050万枚OUSD

PeckShield通过追踪和分析发现,首先,攻击者从dYdX闪电贷贷出70,000枚ETH;

Sui将于11月2日至3日在里斯本举行Sui Builder House,目前已开放注册:10月20日消息,公链Sui宣布将于11月2日至3日在葡萄牙里斯本举行开发者介绍会Sui Builder House,目前已开放注册。活动将为开发者介绍Sui区块链及其智能合约语言Move的基础知识,并且举办一个奖励竞赛。[2022/10/20 16:32:26]

随后,在UniswapV2中先将17,500枚ETH转换为785万枚USDT,再将所贷剩余的52,500枚ETH转换为2099万枚DAI;

接下来,攻击者分四次铸造OUSD稳定币:

第一次通过mint函数铸造OUSD时,攻击者确实在Origin智能合约中存放了750万枚USDT,并获得750万枚OUSD;

新西兰NFT公司Glorious将于10月推出NFT市场:9月1日消息,新西兰奥克兰的NFT公司Glorious计划创建一个新西兰NFT市场,拟于10月推出。该公司已与多位新西兰知名人士合作,包括Dan Carter、Six60、Neil Finn和Dick Frizzell等。Glorious将向投资者销售他们的作品,并从中收取一定比例的佣金。Glorious首席执行官Tim Harper表示,NFT商业模式将帮助艺术家将他们的作品货币化。(RNZ)[2021/9/1 22:51:26]

第二次通过mintMultiple多种稳定币函数铸造OUSD时,攻击者在Origin智能合约中存放了2050万枚DAI和0枚假“稳定币”,并在此步骤中通过重入攻击来攻击合约。攻击者将2050万枚DAI和0枚假“稳定币”存入VaultCore中,此时智能合约收到2050万枚DAI,在尝试接收0枚假“稳定币”时,攻击者利用恶意合约进行劫持,在智能合约正常启动铸造2050万枚OUSD之前,调用mint函数,先恶意增发了2050万枚OUSD,此次恶意增发由VaultCore合约调用rebase函数实施。

值得注意的是,为顺利实施劫持,攻击者在上述mint函数调用时,真金白银地存入了2,000枚USDT,同时获得第三次铸币2,000枚OUSD。随后,调用oUSD.mint函数第四次铸造2050万枚OUSD。

rebase指代币供应量弹性调整过程,即对代币供应量进行“重新设定”。在DeFi领域有一类代币拥有弹性供应量机制,即每个代币持有用户的钱包余额和代币总量会根据此代币价格的变化而等比例变动。此时,攻击者共获得2800.2万枚OUSD,包括抵押的750万枚USDT、2050万枚DAI和2000枚USDT。由于调用rebase函数,攻击者所获得的OUSD总计上涨至33,269,000枚。

最后,攻击者先用所获得的33,269,000枚OUSD赎回1950万枚DAI、940万枚USDT、390万枚USDC;再在Uniswap中将1045万枚USDT兑换为22,898枚ETH,将390万枚USDC兑换为8,305枚ETH,将190万枚DAI兑换为47,976枚ETH,共计79,179枚ETH,并将其中70,000枚ETH归还到dYdX闪电贷中。

据PeckShield统计,攻击者在此次攻击中共计获利11,809枚ETH和2,249,821枚DAI,合计770万美元。

对于次攻击事件,OriginProtocol官方回应称,正在积极采取措施,以期收回资金。

随着DeFi生态的蓬勃发展,其中隐藏的安全问题也逐渐凸显,由于DeFi相关项目与用户资产紧密相连,其安全问题亟待解决。

对此,PeckShield相关负责人表示:“此类重入攻击的发生主要是由于合约没有对用户存储的Token进行白名单校验。DeFi是由多个智能合约和应用所组成的’积木组合’,其整体安全性环环相扣,平台方不仅要确保在产品上线前有过硬的代码审计和漏洞排查,还要在不同产品做业务组合时考虑因各自不同业务逻辑而潜在的系统性风控问题。”

作者:PeckShield;来自链得得内容开放平台“得得号”,本文仅代表作者观点,不代表链得得官方立场凡“得得号”文章,原创性和内容的真实性由投稿人保证,如果稿件因抄袭、作假等行为导致的法律后果,由投稿人本人负责得得号平台发布文章,如有侵权、违规及其他不当言论内容,请广大读者监督,一经证实,平台会立即下线。如遇文章内容问题,请发送至邮箱:linggeqi@chaindd.com

标签:USDOUSD稳定币USD币USD价格OUSD价格OUSD币为什么换稳定币DAI稳定币是由哪个国家提出的铸造稳定币

BNB价格热门资讯
ESP:巨轮难掉头?博世有不同意见

在当下被亏损与裁员等氛围笼罩着的汽车圈,博世是一朵活在自我创新世界里的“奇葩”。可以说,博世是少数零部件巨头里不受转型困扰的企业.

1900/1/1 0:00:00
银河系:喝酒能预防新冠、粮食紧缺需抢购、庚子年是灾年……2020的这些“坑”你踩过吗?

科技日报记者张蕴 2020年,一场突如其来的疫情席卷全球,新冠病肆虐,无数人因此丧命。比病更可怕的,是与之相伴的谣言:吃大蒜可预防新冠肺炎、新冠病系人工合成……在举国抗疫之时,它们却在制造.

1900/1/1 0:00:00
区块链:CBInsights:Ripple是全球第四大最有价值的金融科技公司

Ripple为企业提供支付解决方案,以低成本快速提供跨境交易。该公司不仅专注于大型金融巨头,而且最近改变了重点,以支持中小企业进行小额交易.

1900/1/1 0:00:00
GPT:太极拳申遗成功(12)

观点:ChatGPT每天运行开销达70万美元:4月21日消息,据《科创板日报》消息,芯片行业研究公司SemiAnalysis首席分析师迪伦?帕特尔表示.

1900/1/1 0:00:00
买比特币:比特币还不解套,等什么呢?‖落袋为安吧,朋友们!

众所周知,比特币目前的涨势被大家持续关注,突破两万大关并且持续向上缓慢爬升,确实是给很多人带来了不一样的体验,一部分人觉得这个阶段比特币的行情才刚刚开始.

1900/1/1 0:00:00
以太坊:EOS在未来到底还有没有机会起来?

EOS作为曾经红极一时的热门公链,由于众所周知的种种原因导致越来越多社区成员和投资人的失望,今年比特币、DeFi、以太坊生态进展迅速,但EOS却是一蹶不振,我们也看到各社群里的一片片叫骂声.

1900/1/1 0:00:00