作者:PeckShield
原標題:OUSD遭“經典重入攻擊”損失770萬美元DeFi安全亟待解決
近日,PeckShield監控到DeFi協議OriginProtocol穩定幣OUSD遭到攻擊,攻擊者利用在衍生品平臺dYdX的閃電貸進行了重入攻擊(Re-entrancyattack),造成價值770萬美元的ETH和DAI的損失。
重入攻擊是以太坊智能合約上最經典的攻擊手段之一,著名的theDAO被盜事件就是攻擊者運用重入攻擊導致以太坊硬分叉,損失價值5000萬美元以太幣。
自今年4月起,DeFi項目頻遭重入攻擊。4月18日,黑客利用Uniswap和ERC777標準的兼容性問題缺陷實施重入攻擊;4月19日,Lendf.Me也遭到類似重入攻擊;11月14日,黑客利用Akropolis?項目的SavingsModule合約在處理用戶存儲資產時存在的某種缺陷連續實施了17次重入攻擊,損失203萬枚DAI。?
美聯儲FOMC聲明刪除了此前暗示未來還會加息的措辭:金色財經報道,美聯儲FOMC聲明稱:委員們一致同意此次的利率決定。(與上次會議一致),通脹升高,我們高度關注通脹風險。(政策)更緊縮的程度程度取決于經濟。美聯儲FOMC聲明刪除了此前暗示未來還會加息的措辭。[2023/5/4 14:41:07]
北京時間2020年11月17日,PeckShield監控到穩定幣OUSD遭到重入攻擊。OUSD是OriginProtocol推出的一種與美元掛鉤的ERC-20穩定幣,用戶可通過將基礎穩定幣存入Origin智能合約來鑄造OUSD穩定幣,之后該協議會將基礎穩定幣投資于多個DeFi協議并進行收益耕作,為OUSD持有者賺取回報。
以太坊基金會:Shapella升級將于北京時間4月13日6:27:35激活:3月28日消息,以太坊基金會宣布,將于北京時間4月13日6:27:35激活Shapella升級。[2023/3/29 13:31:56]
重入攻擊重現憑空創造2050萬枚OUSD
PeckShield?通過追蹤和分析發現,首先,攻擊者從dYdX閃電貸貸出70,000枚ETH;
隨后,在UniswapV2中先將17,500枚ETH轉換為785萬枚USDT,再將所貸剩余的52,500枚ETH?轉換為2099萬枚DAI;
接下來,攻擊者分四次鑄造OUSD穩定幣:
過去1小時全網合約總爆倉金額已達1.1億美元,主爆多單:金色財經報道,數據顯示,過去1小時全網合約總爆倉金額已達1.1億美元。其中,空單爆倉34萬美元,多單爆倉1.1億美元,請注意倉位控制。[2023/3/3 12:40:06]
第一次通過mint()函數鑄造OUSD時,攻擊者確實在Origin智能合約中存放了750萬枚USDT,并獲得750萬枚OUSD;
第二次通過mintMultiple()多種穩定幣函數鑄造OUSD時,攻擊者在Origin智能合約中存放了2050萬枚DAI和0枚假“穩定幣”,并在此步驟中通過重入攻擊來攻擊合約。攻擊者將2050萬枚DAI和0枚假“穩定幣”存入VaultCore中,此時智能合約收到2050萬枚DAI,在嘗試接收0枚假“穩定幣”時,攻擊者利用惡意合約進行劫持,在智能合約正常啟動鑄造2050萬枚OUSD之前,調用mint()函數,先惡意增發了2050萬枚OUSD,此次惡意增發由VaultCore合約調用rebase()函數實施。
Bitgreen獲得500萬美元的眾籌資金,推出Polkadot氣候投資平臺:金色財經報道,區塊鏈可持續發展公司Bitgreen準備啟動其第一層網絡的第一階段,該網絡旨在支持氣候行動計劃。該公司的運營是在 Republic 平臺上獲得全額認購的 500 萬美元 Reg CF 眾籌之后。該公司已經為其在 Polkadot 生態系統中以可持續發展為重點的開創性平臺準備了基礎設施。
Bitgreen 將在 Polkadot 上啟動其平行鏈。此外,此次發布將伴隨 Bitgreen 推出專門的碳市場和合規影響力投資平臺。(finextra)[2022/9/22 7:12:21]
值得注意的是,為順利實施劫持,攻擊者在上述mint()函數調用時,真金白銀地存入了2,000枚USDT,同時獲得第三次鑄幣2,000枚OUSD。隨后,調用oUSD.mint()函數第四次鑄造2050萬枚OUSD。
rebase指代幣供應量彈性調整過程,即對代幣供應量進行“重新設定”。在DeFi領域有一類代幣擁有彈性供應量機制,即每個代幣持有用戶的錢包余額和代幣總量會根據此代幣價格的變化而等比例變動。此時,攻擊者共獲得2800.2萬枚OUSD,包括抵押的750萬枚USDT、2050萬枚DAI和2000枚USDT。由于調用rebase()函數,攻擊者所獲得的OUSD總計上漲至33,269,000枚。?
最后,攻擊者先用所獲得的33,269,000枚OUSD贖回1950萬枚DAI、940萬枚USDT、390萬枚USDC;再在Uniswap中將1045萬枚USDT兌換為22,898枚ETH,將390萬枚USDC兌換為8,305枚ETH,將190萬枚DAI兌換為47,976枚ETH,共計79,179枚ETH,并將其中70,000枚ETH歸還到dYdX閃電貸中。
據PeckShield統計,攻擊者在此次攻擊中共計獲利11,809枚ETH和2,249,821枚DAI,合計770萬美元。
對于次攻擊事件,OriginProtocol官方回應稱,正在積極采取措施,以期收回資金。
隨著DeFi生態的蓬勃發展,其中隱藏的安全問題也逐漸凸顯,由于DeFi相關項目與用戶資產緊密相連,其安全問題亟待解決。
對此,PeckShield相關負責人表示:“此類重入攻擊的發生主要是由于合約沒有對用戶存儲的Token進行白名單校驗。DeFi是由多個智能合約和應用所組成的’積木組合’,其整體安全性環環相扣,平臺方不僅要確保在產品上線前有過硬的代碼審計和漏洞排查,還要在不同產品做業務組合時考慮因各自不同業務邏輯而潛在的系統性風控問題。”
Tags:USDOUSD穩定幣ETHTerraClassicUSDRHOUSDT穩定幣有哪些SheBollETH Commerce
從已知的信息來看,過去一周,已經發生了4起閃電貸攻擊,包括ValueDeFi、CheeseBank、Akropolis以及今天的OUSD.
1900/1/1 0:00:00閃電貸與流動性挖礦一樣,都是創新的流動性機制,這兩個概念是近期DeFi生態的熱門話題,引來了廣泛關注.
1900/1/1 0:00:00在今日凌晨結束的歐國聯A級D組最后一輪小組賽中,迎來了一場焦點之戰,那就是德國隊與西班牙的比賽.
1900/1/1 0:00:00行情回顧: 比特幣在午間十二點之左右踏上高位18469,可是就在這之后行情出現了反轉的走勢,由于處于大額資金高位套現的情況,使得幣價短時面臨大幅回調,從原有的高位直接回落至17234點位.
1900/1/1 0:00:00隨著時代的發展,“網絡”作為時代主流也隨之突飛猛進。網絡把我們的生活變得便捷化,數據化,但在受益的同時,也有些東西變得不再如以前一樣有分量,例如“金,錢”!所謂有利就有弊,網絡也誕生出了許多負面.
1900/1/1 0:00:00本周btc氣勢如虹,在周一突破了上周行情的高點后,連續兩日收陽,價格在短線上的回調都非常小,今日午間觸及18500區間后,市場突然大幅跳水將近一千三美元,最低打到了17200附近.
1900/1/1 0:00:00