以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > MEXC > Info

黑客開啟狂飆模式:Platypus閃電貸攻擊,盜走900萬美元_USD:AUSDC

Author:

Time:1900/1/1 0:00:00

北京時間?2023?年?2?月?16?日凌晨,Avalanche?上的?DeFi?平臺Platypus?Finance遭遇閃電貸攻擊,被盜走約900?萬美元。攻擊者部署了未經驗證的合約,并利用閃電貸消耗了協議中的約?900?萬美元。

攻擊步驟

三次攻擊,我們將選擇金額最大的用來解析流程:

1.攻擊者將閃電貸獲得的?4400?萬?USDC?存入?PlatypusUSDC?池,并獲得?4400?萬LP-USDC。

2.攻擊者將這?4400?萬?LP-USDC?存入?MasterPlatypusV?4?。

Poly Network發布供黑客轉回資產的地址:8月11日消息,Poly Network希望黑客將資產轉移到以下地址:ETH: 0x71Fb9dB587F6d47Ac8192Cd76110E05B8fd2142f; BSC: 0xEEBb0c4a5017bEd8079B88F35528eF2c722b31fc;Polygon: 0xA4b291Ed1220310d3120f515B5B7AccaecD66F17。[2021/8/11 1:47:58]

3.該平臺的借貸限額被設置為?95%?,這意味著攻擊者最多可以用他們的?4400?萬?LP-USDC?借到大約?4180?萬?USP。

Whale Alert:因推特實施反黑客措施,暫時無法發布轉賬信息:區塊鏈跟蹤和分析平臺Whale Alert發推稱,“由于推特采取的反黑客措施,Whale Alert機器人不能再發布任何轉賬信息,我們也不能手動添加它們。我們希望推特能盡快解決這個問題。轉賬信息仍在我們的Telegram上發布。”

據此前報道,比爾·蓋茨、馬斯克、趙長鵬等多位推特大V賬號被盜,發布比特幣釣魚信息。Tokenview統計稱,推特上的比特幣詐騙地址至少已收到359筆轉賬。[2020/7/16]

4.攻擊者在?PlatypusTreasure?合約中調用了borrow來鑄造大約?4180?萬?USP。

動態 | 價值近1000美元的ETH自Upbit黑客地址轉出:據Whale Alert監測,北京時間7點07分,6.75834枚ETH(價值949美元)自Upbit黑客地址轉至0x6909開頭的未知地址。[2020/1/9]

5.由于借來的?USP?數額沒有超過限額,協議的isSolvent值將總是返回?true。

6.由于isSolvent變量為?true,攻擊者可以調用EmergencyWithdraw來提取其質押的?4400?萬?LP-USDC?全部資金。

7.攻擊者在支付了移除流動性的手續費用后,總共提取了?43,?999,?999,?921,?036USDC。

8.攻擊者償還了閃電貸款,并以多個穩定幣的形式獲利約?850?萬美元。

2,?425,?762USDC

1,?946,?900USDC.e?

1,?552,?550USDT

1,?217,?581USDT.e

687,?369BUSD

691,?984DAI.e?

在撰寫本文時,共大約?900?萬美元被盜。其中攻擊者部署的合約中仍有價值?850?萬美元的資產;171,?000?美元在攻擊者的地址;399,?400?美元在一個?Aave?池。

漏洞分析

造成該事件的漏洞在于?MasterPlatypusV?4?合約的函數emergencyWithdraw中償付能力檢查出現問題。其償付能力檢查沒有考慮到用戶的負債價值,而只檢查了債務金額是否達到最大限額。償付能力檢查通過后,合約允許用戶提取所有存入的資產。

函數platypusTreasure.isSolvent會返回兩個值。第一個值是solvent,是一個決定了用戶的債務金額是否低于借款限額的布爾值。第二個值debtAmount則顯示用戶所欠的債務金額。

如果用戶的債務額不超過用戶抵押物的?95%?的借款限額,那么solvent的值將為?true。

然而,在emergencyWithdraw函數中,償付能力檢查只驗證了布爾值solvent,而忽略了債務金額。這意味著,如果用戶的債務不超過借款限額,用戶可以調用函數emergencyWithdraw來提取所有存入的抵押品。

通過安全審計,可以發現該設計缺陷問題。

本次事件的預警已于第一時間在?CertiK?官方推特進行了播報。歡迎大家隨時關注?CertiK?官方推特,獲取更多與漏洞、黑客襲擊以及?RugPull?相關的社群預警信息。

Tags:USDUSDCSDCLVEAUSDCUSDC幣usdc幣是什么幣LSILVER

MEXC
金色午報 | 2月17日午間重要動態一覽_比特幣:ETH

7:00-12:00關鍵詞:Arbitrum、索尼、ElonMusk、惠譽1.2021年BinanceUS轉賬4億美元至CZ管理的交易公司;2.

1900/1/1 0:00:00
關于非首發項目Kingdomverse (KING)空投結果_Gate.io:GATE

1.關于非首發項目Kingdomverse(KING)空投結果Gate.ioStartup非首發項目Kingdomverse代幣KING于Feb16th,PM03:00開始下單.

1900/1/1 0:00:00
XT.COM關於GARI,GFT,OKB,FLU,GST永續合約品種上線的公告_XT.com:COMT

尊敬的XT.COM用戶:XT.COM將於2023年02月21日08:00上線GARIUSDT,GFTUSDT,OKBUSDT,FLUUSDT和GSTUSDTU本位永續合約.

1900/1/1 0:00:00
TrueFi 投資方之一 BlockTower Capital 上午將 2200 萬枚 TRU 轉入 Coinbase,并通過 DEX 出售 333 萬枚 TRU_LOCK:PIST Trust

ForesightNews消息,據Lookonchain監測,TrueFi投資方之一BlockTowerCapital在6小時前將2200萬枚TRU(240萬美元)轉入Coinbase.

1900/1/1 0:00:00
MemePad (MEPAD)_MEME:MEM

一、項目簡介? MemePad是有史以來第一個專注于memecoin和其他微市值硬幣的IDO發布平臺.

1900/1/1 0:00:00
NBA賽季狂歡:參與比賽競猜,瓜分每期$10,000大獎_BAL:ALL

參與NBA聯賽勝者競猜,瓜分每期$10,000獎池!簡單易參與,直接選擇獲勝球隊,投入一定數量Gateball,即可按猜中Gateball數量占比瓜分每期比賽獎池.

1900/1/1 0:00:00
ads