北京時間?2023?年?2?月?16?日凌晨,Avalanche?上的?DeFi?平臺Platypus?Finance遭遇閃電貸攻擊,被盜走約900?萬美元。攻擊者部署了未經驗證的合約,并利用閃電貸消耗了協議中的約?900?萬美元。
攻擊步驟
三次攻擊,我們將選擇金額最大的用來解析流程:
1.攻擊者將閃電貸獲得的?4400?萬?USDC?存入?PlatypusUSDC?池,并獲得?4400?萬LP-USDC。
2.攻擊者將這?4400?萬?LP-USDC?存入?MasterPlatypusV?4?。
Poly Network發布供黑客轉回資產的地址:8月11日消息,Poly Network希望黑客將資產轉移到以下地址:ETH: 0x71Fb9dB587F6d47Ac8192Cd76110E05B8fd2142f; BSC: 0xEEBb0c4a5017bEd8079B88F35528eF2c722b31fc;Polygon: 0xA4b291Ed1220310d3120f515B5B7AccaecD66F17。[2021/8/11 1:47:58]
3.該平臺的借貸限額被設置為?95%?,這意味著攻擊者最多可以用他們的?4400?萬?LP-USDC?借到大約?4180?萬?USP。
Whale Alert:因推特實施反黑客措施,暫時無法發布轉賬信息:區塊鏈跟蹤和分析平臺Whale Alert發推稱,“由于推特采取的反黑客措施,Whale Alert機器人不能再發布任何轉賬信息,我們也不能手動添加它們。我們希望推特能盡快解決這個問題。轉賬信息仍在我們的Telegram上發布。”
據此前報道,比爾·蓋茨、馬斯克、趙長鵬等多位推特大V賬號被盜,發布比特幣釣魚信息。Tokenview統計稱,推特上的比特幣詐騙地址至少已收到359筆轉賬。[2020/7/16]
4.攻擊者在?PlatypusTreasure?合約中調用了borrow來鑄造大約?4180?萬?USP。
動態 | 價值近1000美元的ETH自Upbit黑客地址轉出:據Whale Alert監測,北京時間7點07分,6.75834枚ETH(價值949美元)自Upbit黑客地址轉至0x6909開頭的未知地址。[2020/1/9]
5.由于借來的?USP?數額沒有超過限額,協議的isSolvent值將總是返回?true。
6.由于isSolvent變量為?true,攻擊者可以調用EmergencyWithdraw來提取其質押的?4400?萬?LP-USDC?全部資金。
7.攻擊者在支付了移除流動性的手續費用后,總共提取了?43,?999,?999,?921,?036USDC。
8.攻擊者償還了閃電貸款,并以多個穩定幣的形式獲利約?850?萬美元。
2,?425,?762USDC
1,?946,?900USDC.e?
1,?552,?550USDT
1,?217,?581USDT.e
687,?369BUSD
691,?984DAI.e?
在撰寫本文時,共大約?900?萬美元被盜。其中攻擊者部署的合約中仍有價值?850?萬美元的資產;171,?000?美元在攻擊者的地址;399,?400?美元在一個?Aave?池。
漏洞分析
造成該事件的漏洞在于?MasterPlatypusV?4?合約的函數emergencyWithdraw中償付能力檢查出現問題。其償付能力檢查沒有考慮到用戶的負債價值,而只檢查了債務金額是否達到最大限額。償付能力檢查通過后,合約允許用戶提取所有存入的資產。
函數platypusTreasure.isSolvent會返回兩個值。第一個值是solvent,是一個決定了用戶的債務金額是否低于借款限額的布爾值。第二個值debtAmount則顯示用戶所欠的債務金額。
如果用戶的債務額不超過用戶抵押物的?95%?的借款限額,那么solvent的值將為?true。
然而,在emergencyWithdraw函數中,償付能力檢查只驗證了布爾值solvent,而忽略了債務金額。這意味著,如果用戶的債務不超過借款限額,用戶可以調用函數emergencyWithdraw來提取所有存入的抵押品。
通過安全審計,可以發現該設計缺陷問題。
本次事件的預警已于第一時間在?CertiK?官方推特進行了播報。歡迎大家隨時關注?CertiK?官方推特,獲取更多與漏洞、黑客襲擊以及?RugPull?相關的社群預警信息。
7:00-12:00關鍵詞:Arbitrum、索尼、ElonMusk、惠譽1.2021年BinanceUS轉賬4億美元至CZ管理的交易公司;2.
1900/1/1 0:00:001.關于非首發項目Kingdomverse(KING)空投結果Gate.ioStartup非首發項目Kingdomverse代幣KING于Feb16th,PM03:00開始下單.
1900/1/1 0:00:00尊敬的XT.COM用戶:XT.COM將於2023年02月21日08:00上線GARIUSDT,GFTUSDT,OKBUSDT,FLUUSDT和GSTUSDTU本位永續合約.
1900/1/1 0:00:00ForesightNews消息,據Lookonchain監測,TrueFi投資方之一BlockTowerCapital在6小時前將2200萬枚TRU(240萬美元)轉入Coinbase.
1900/1/1 0:00:00一、項目簡介? MemePad是有史以來第一個專注于memecoin和其他微市值硬幣的IDO發布平臺.
1900/1/1 0:00:00參與NBA聯賽勝者競猜,瓜分每期$10,000獎池!簡單易參與,直接選擇獲勝球隊,投入一定數量Gateball,即可按猜中Gateball數量占比瓜分每期比賽獎池.
1900/1/1 0:00:00