北京时间?2023?年?2?月?16?日凌晨,Avalanche?上的?DeFi?平台Platypus?Finance遭遇闪电贷攻击,被盗走约900?万美元。攻击者部署了未经验证的合约,并利用闪电贷消耗了协议中的约?900?万美元。
攻击步骤
三次攻击,我们将选择金额最大的用来解析流程:
1.攻击者将闪电贷获得的?4400?万?USDC?存入?PlatypusUSDC?池,并获得?4400?万LP-USDC。
2.攻击者将这?4400?万?LP-USDC?存入?MasterPlatypusV?4?。
Euler黑客将1000 ETH转入Tornado Cash:金色财经报道,据PeckShield数据显示,Euler Labs黑客已将1000 ETH转入到混合器Tornado Cash,据悉这笔交易是通过中间地址“0xc66d…c9a”处理的。[2023/3/16 13:07:32]
3.该平台的借贷限额被设置为?95%?,这意味着攻击者最多可以用他们的?4400?万?LP-USDC?借到大约?4180?万?USP。
4.攻击者在?PlatypusTreasure?合约中调用了borrow来铸造大约?4180?万?USP。
PeckShield:Web3项目TRQ疑似被黑客攻击:金色财经报道,PeckShield监测显示, Web3项目TRQ疑似被黑客攻击,导致$TRQ价格大幅下跌。对此,官方放在社交媒体上称,感谢社区的大力支持。请耐心等待,由于一些特殊原因,交易已经暂停。官方正在处理中。请耐心等待官方进一步公告。[2022/12/11 21:36:45]
5.由于借来的?USP?数额没有超过限额,协议的isSolvent值将总是返回?true。
6.由于isSolvent变量为?true,攻击者可以调用EmergencyWithdraw来提取其质押的?4400?万?LP-USDC?全部资金。
动态 | 黑客以从Iomega网络驱动器中删除文件为威胁索要比特币赎金:据TNW消息,BleepingComputer论坛用户称,他们的Lenovo Iomega NAS(网络附加存储)设备上受到黑客攻击,文件被删除或隐藏。攻击者索要比特币以换取受害者文件的安全返回。每个赎金票据列出了不同的比特币地址,比特币黑客的需求量在0.01和0.05比特币之间变化。自从6月27日以来,该攻击中使用的比特币地址之一已收到9笔付款,总计0.2比特币。[2019/7/30]
7.攻击者在支付了移除流动性的手续费用后,总共提取了?43,?999,?999,?921,?036USDC。
8.攻击者偿还了闪电贷款,并以多个稳定币的形式获利约?850?万美元。
2,?425,?762USDC
1,?946,?900USDC.e?
1,?552,?550USDT
1,?217,?581USDT.e
687,?369BUSD
691,?984DAI.e?
在撰写本文时,共大约?900?万美元被盗。其中攻击者部署的合约中仍有价值?850?万美元的资产;171,?000?美元在攻击者的地址;399,?400?美元在一个?Aave?池。
漏洞分析
造成该事件的漏洞在于?MasterPlatypusV?4?合约的函数emergencyWithdraw中偿付能力检查出现问题。其偿付能力检查没有考虑到用户的负债价值,而只检查了债务金额是否达到最大限额。偿付能力检查通过后,合约允许用户提取所有存入的资产。
函数platypusTreasure.isSolvent会返回两个值。第一个值是solvent,是一个决定了用户的债务金额是否低于借款限额的布尔值。第二个值debtAmount则显示用户所欠的债务金额。
如果用户的债务额不超过用户抵押物的?95%?的借款限额,那么solvent的值将为?true。
然而,在emergencyWithdraw函数中,偿付能力检查只验证了布尔值solvent,而忽略了债务金额。这意味着,如果用户的债务不超过借款限额,用户可以调用函数emergencyWithdraw来提取所有存入的抵押品。
通过安全审计,可以发现该设计缺陷问题。
本次事件的预警已于第一时间在?CertiK?官方推特进行了播报。欢迎大家随时关注?CertiK?官方推特,获取更多与漏洞、黑客袭击以及?RugPull?相关的社群预警信息。
DearKuCoinUsers,Toenrichthevarietyofassetsavailable.
7:00-12:00关键词:Arbitrum、索尼、ElonMusk、惠誉1.2021年BinanceUS转账4亿美元至CZ管理的交易公司;2.
ForesightNews消息,区块链基础设施提供商Gateway.fm完成460万美元融资,Lemniscap领投.
ForesightNews消息,据TheBlock报道,Web3工具初创公司Nefta以3250万美元估值完成500万美元种子轮融资,PlayVentures以250万美元领投.
2月17日消息,RabbitHole推出RabbitHoleV2,新增QuestReceipts、白名单等新功能和新的QuestProtocol.
GateLearnAPP端上线了!“今天你学习了吗?”打卡有奖活动即时开启,快来尝鲜体验移动端GateLearn,打开知识大门并赢取丰富打卡奖励!GatewaytoLearning.