北京时间2023年2月16日凌晨,Avalanche上的DeFi平台PlatypusFinance遭遇闪电贷攻击,被盗走约900万美元。攻击者部署了未经验证的合约,并利用闪电贷消耗了协议中的约900万美元。
攻击步骤
三次攻击,我们将选择金额最大的用来解析流程:
1.攻击者将闪电贷获得的4400万USDC存入PlatypusUSDC池,并获得4400万LP-USDC。
Nexus Mutual创始人称不期待收回资金 希望黑客走上正道:据官方消息,链上互助保险平台Nexus Mutual创始人Hugh Karp更新被盗37万枚NXM一事调查进展称,已与一位黑客在Telegram进行了交谈,从他们的交易活动来看位于亚洲时区,将继续进行调查。Hugh Karp对黑客表示:“你使用了非常复杂的技术来从我以及以太坊社区其他人那里窃取很多资金,我不期待收回任何资金,因为我知道你已经将资金发送给了你的上级。以太坊社区中有许多白帽以匿名方式运作,通过赏金获得丰厚的回报。你应该是这个团队的重要成员,可以不再将不义之财交给你的上级。希望你能充分利用这些技能,通过正确的方式从社区中获得一些荣誉。”[2020/12/22 16:04:11]
2.攻击者将这4400万LP-USDC存入MasterPlatypusV4。
Harvest事件进展:将按快照退还用户黑客转给开发者的资金:DeFi项目Harvest Finance昨日遭受黑客攻击,被盗走2400万美金资产。黑客随后将10%的资金退还给项目开发者。Harvest Finance今日发文表示,将按照用户快照退还这部分资产。剩余的被盗资产补偿方案还在进一步研究中。[2020/10/27]
3.该平台的借贷限额被设置为95%,这意味着攻击者最多可以用他们的4400万LP-USDC借到大约4180万USP。
4.攻击者在PlatypusTreasure合约中调用了borrow来铸造大约4180万USP。
公告 | MyEtherWallet发布黑客攻击警告,提醒部分用户转移代币:据techcrunch报道,作为网络上最受欢迎的以太坊钱包,MyEtherWallet(MEW)的部分用户近日遭到黑客攻击,这已经是进入今年以来的第二次。
该公司警告说,使用Hola(一种接入浏览器的免费VPN)服务的用户,可能已经陷入了恶意攻击,以窃取密码。MEW的常规用户没有受到攻击的影响,因为MEW服务本身没有受到影响。
该公司表示,Hola被入侵了5个小时,在此期间,任何通过VPN接入MEW并打开钱包的Hola用户都可能受到影响。MEW建议在过去24小时内使用该网站和VPN的人将他们的代币转移到一个新钱包里。[2018/7/11]
5.由于借来的USP数额没有超过限额,协议的isSolvent值将总是返回true。
6.由于isSolvent变量为true,攻击者可以调用EmergencyWithdraw来提取其质押的4400万LP-USDC全部资金。
7.攻击者在支付了移除流动性的手续费用后,总共提取了43,999,999,921,036USDC。
8.攻击者偿还了闪电贷款,并以多个稳定币的形式获利约850万美元。
2,425,762USDC
1,946,900USDC.e
1,552,550USDT
1,217,581USDT.e
687,369BUSD
691,984DAI.e
在撰写本文时,共大约900万美元被盗。其中攻击者部署的合约中仍有价值850万美元的资产;171,000美元在攻击者的地址;399,400美元在一个Aave池。
漏洞分析
造成该事件的漏洞在于MasterPlatypusV4合约的函数emergencyWithdraw中偿付能力检查出现问题。其偿付能力检查没有考虑到用户的负债价值,而只检查了债务金额是否达到最大限额。偿付能力检查通过后,合约允许用户提取所有存入的资产。
函数platypusTreasure.isSolvent会返回两个值。第一个值是solvent,是一个决定了用户的债务金额是否低于借款限额的布尔值。第二个值debtAmount则显示用户所欠的债务金额。
如果用户的债务额不超过用户抵押物的95%的借款限额,那么solvent的值将为true。
然而,在emergencyWithdraw函数中,偿付能力检查只验证了布尔值solvent,而忽略了债务金额。这意味着,如果用户的债务不超过借款限额,用户可以调用函数emergencyWithdraw来提取所有存入的抵押品。
通过安全审计,可以发现该设计缺陷问题。
本次事件的预警已于第一时间在CertiK官方推特进行了播报。欢迎大家随时关注CertiK官方推特,获取更多与漏洞、黑客袭击以及RugPull相关的社群预警信息。
标签:比特币以太坊NFTLAYER比特币行情分析及最新消息1小时前以太坊价格最新行情分析UWU Vault (NFTX)LayerAI
原文作者:Messari-PeterHorton原文编译:BlockTurboEOS曾被认为是Layer1领域最有前途的区块链之一。在推出时,EOS是市值排名前五的加密货币.
据区块链浏览器TRONSCAN数据,过去一周,波场版稳定币日均转账额为12,619,283,327美元,超过126亿美元.
原文来源:欧科云链研究院 原文作者:蒋照生 诺贝尔经济学奖得主罗伯特·希勒在《叙事经济学》曾提出,比特币和支持比特币的区块链技术的火爆,很大程度上拜叙事所赐.
Binance-pegTRX正在迁移到BTTC-bridged版TRX。在本指南中,我们将提供操作说明,帮助您完成新旧版本的转换.
过去24小时,市场出现了不少新的热门币种和话题,或许它们就是下一个市场焦点。 1.热门项目 IC:狐狸图片的MemeCoin,链上流动性$57万,24小时交易量$461万,市值$400万,活跃度.
近日,由于ordi代币的财富效应,吸引了一大批用户涌入比特币网络交易BRC-20代币,导致比特币链上拥堵严重、Gas费激增.