北京時間2023年2月16日凌晨,Avalanche上的DeFi平臺PlatypusFinance遭遇閃電貸攻擊,被盜走約900萬美元。攻擊者部署了未經驗證的合約,并利用閃電貸消耗了協議中的約900萬美元。
攻擊步驟
三次攻擊,我們將選擇金額最大的用來解析流程:
1.攻擊者將閃電貸獲得的4400萬USDC存入PlatypusUSDC池,并獲得4400萬LP-USDC。
外媒:黑客正出售曾在憲法修正程序中進行區塊鏈投票的俄羅斯人個人數據:金色財經報道,黑客正在出售超過100萬最近使用區塊鏈技術在憲法修正程序中進行了電子投票的俄羅斯人的個人數據。有超過110萬個數據點被盜,并以每個1.50美元的價格在在線論壇上出售。匿名銷售商承認,該數據僅由護照號碼組成,本身價值不高。但是,與來自其他泄漏數據庫的信息結合使用時,此類數據可用于網絡釣魚攻擊。負責投票系統設計的莫斯科信息技術部在發給CoinDesk的電子郵件中否認了該報道。(CoinDesk)[2020/8/4]
2.攻擊者將這4400萬LP-USDC存入MasterPlatypusV4。
動態 | 黑客攻擊印度政府網站以挖掘加密貨幣:據CCN消息,研究人員發現,黑客竊取了幾個印度政府網站的處理能力,以挖掘加密貨幣。安全研究人員表示:“黑客瞄準政府網站開采加密貨幣,因為這些網站流量很大,大多數人信任它們。”目前還沒有采取任何具體措施來解決這個問題,惡意軟件代碼仍在公共門戶網站上運行。[2018/9/18]
3.該平臺的借貸限額被設置為95%,這意味著攻擊者最多可以用他們的4400萬LP-USDC借到大約4180萬USP。
4.攻擊者在PlatypusTreasure合約中調用了borrow來鑄造大約4180萬USP。
騰訊御見威脅情報中心:APT黑客組織又盯上數字貨幣:據悉,近日騰訊御見威脅情報中心監測到疑似朝鮮的黑客組織Lazarus再度活躍,利用最新Flash漏洞CVE-2018-4878頻繁發起攻擊,通過傳播暗藏FALLCHILL遠程控制木馬的惡意doc文檔進行魚叉攻擊,對象主要為國外數字貨幣交易所。[2018/3/9]
5.由于借來的USP數額沒有超過限額,協議的isSolvent值將總是返回true。
6.由于isSolvent變量為true,攻擊者可以調用EmergencyWithdraw來提取其質押的4400萬LP-USDC全部資金。
7.攻擊者在支付了移除流動性的手續費用后,總共提取了43,999,999,921,036USDC。
8.攻擊者償還了閃電貸款,并以多個穩定幣的形式獲利約850萬美元。
2,425,762USDC
1,946,900USDC.e
1,552,550USDT
1,217,581USDT.e
687,369BUSD
691,984DAI.e
在撰寫本文時,共大約900萬美元被盜。其中攻擊者部署的合約中仍有價值850萬美元的資產;171,000美元在攻擊者的地址;399,400美元在一個Aave池。
漏洞分析
造成該事件的漏洞在于MasterPlatypusV4合約的函數emergencyWithdraw中償付能力檢查出現問題。其償付能力檢查沒有考慮到用戶的負債價值,而只檢查了債務金額是否達到最大限額。償付能力檢查通過后,合約允許用戶提取所有存入的資產。
函數platypusTreasure.isSolvent會返回兩個值。第一個值是solvent,是一個決定了用戶的債務金額是否低于借款限額的布爾值。第二個值debtAmount則顯示用戶所欠的債務金額。
如果用戶的債務額不超過用戶抵押物的95%的借款限額,那么solvent的值將為true。
然而,在emergencyWithdraw函數中,償付能力檢查只驗證了布爾值solvent,而忽略了債務金額。這意味著,如果用戶的債務不超過借款限額,用戶可以調用函數emergencyWithdraw來提取所有存入的抵押品。
通過安全審計,可以發現該設計缺陷問題。
本次事件的預警已于第一時間在CertiK官方推特進行了播報。歡迎大家隨時關注CertiK官方推特,獲取更多與漏洞、黑客襲擊以及RugPull相關的社群預警信息。
Tags:USDSDCUSDCENTiZUMi Bond USDAUSDC價格1usdc幣是多少人民幣Bincentive
據官方消息,波場學院已正式成為普林斯頓大學區塊鏈俱樂部的官方贊助商,二者將共同為校園內的Web3原住民建立一個充滿活力的多元化網絡.
1900/1/1 0:00:00GCR是一個匿名交易員,他在2021年牛市爆紅,因為其對交易走勢似乎了如指掌。作為交易規模巨大的著名做空大師,他的交易案例令人印象深刻,譬如,他在2021年5月公開做空DOGE的頂部,在2021.
1900/1/1 0:00:00本文來自CapitalismLab的推文,介紹了Arbitrum上的新項目JustBetOfficial以及對于賽道的看法.
1900/1/1 0:00:00Huobi開放EURT和XAUT交易火必將于2023年1月30日19:00(GMT+8)開放EURT(EuroTether)現貨交易(EURT/USDT)和網格交易(EURT/USDT).
1900/1/1 0:00:002月8日,火必發布官方公告宣布,火必第三期投票上幣活動已完成全部項目招募,累計超150個項目報名,共有25個項目通過初篩甄選,參與投票環節.
1900/1/1 0:00:00據官方消息,去中心化超抵押穩定幣USDD現已正式登陸Web3任務平臺TaskOn。用戶可在TaskOn平臺創建Web3活動,參與各種任務,領取USDD獎勵.
1900/1/1 0:00:00