作者:PeckShield
原標題:OUSD遭“經典重入攻擊”損失770萬美元DeFi安全亟待解決
近日,PeckShield監控到DeFi協議OriginProtocol穩定幣OUSD遭到攻擊,攻擊者利用在衍生品平臺dYdX的閃電貸進行了重入攻擊(Re-entrancyattack),造成價值770萬美元的ETH和DAI的損失。
重入攻擊是以太坊智能合約上最經典的攻擊手段之一,著名的theDAO被盜事件就是攻擊者運用重入攻擊導致以太坊硬分叉,損失價值5000萬美元以太幣。
自今年4月起,DeFi項目頻遭重入攻擊。4月18日,黑客利用Uniswap和ERC777標準的兼容性問題缺陷實施重入攻擊;4月19日,Lendf.Me也遭到類似重入攻擊;11月14日,黑客利用Akropolis?項目的SavingsModule合約在處理用戶存儲資產時存在的某種缺陷連續實施了17次重入攻擊,損失203萬枚DAI。?
Worldcoin已完成OP主網遷移:7月20日消息,World ID和TFH的World App技術堆棧關鍵部分已完成OP主網遷移,用戶遷移也已經開始。對于 World ID持有者和World App用戶來說,完成遷移意味著:
為了支持World ID,Worldcoin協議已遷移到以太坊,并為 Optimism和Polygon PoS搭建了橋梁;
大部分Safe錢包已部署到OP主網,其余的將部署在用戶發起的遷移上;
World App現在支持OP主網上的Uniswap;
World App已更新,提示用戶開始遷移過程,平均需要90秒。[2023/7/20 11:07:47]
北京時間2020年11月17日,PeckShield監控到穩定幣OUSD遭到重入攻擊。OUSD是OriginProtocol推出的一種與美元掛鉤的ERC-20穩定幣,用戶可通過將基礎穩定幣存入Origin智能合約來鑄造OUSD穩定幣,之后該協議會將基礎穩定幣投資于多個DeFi協議并進行收益耕作,為OUSD持有者賺取回報。
Crypto.com任命新加坡前政府官員擔任當地業務總經理:8月8日消息,Crypto.com任命新加坡前政府官員Chin Tah Ang擔任當地公司總經理。Chin Tah Ang此前曾是Digital Industry Singapore(DISG)的負責人,該機構由新加坡經濟發展局(EDB)、新加坡企業發展局(ESG)和新加坡信息通信媒體發展局(IMDA)聯合創立。(彭博社)[2022/8/18 12:33:42]
重入攻擊重現憑空創造2050萬枚OUSD
PeckShield?通過追蹤和分析發現,首先,攻擊者從dYdX閃電貸貸出70,000枚ETH;
美股上市礦企Marathon完成1億美元信貸額度融資:金色財經報道,盡管目前有數千臺礦機閑置,但美股上市礦企 Marathon Digital Holdings (MARA) 仍然從 Silvergate Bank 成功完成再融資,獲得了一筆 1 億美元規模的信貸額度,這意味著當前信貸額度已達到 2 億美元。Silvergate Bank 提供的信貸支持將使 Marathon 能夠靈活應對市場波動,該信用額度將于 10 月到期。(coindesk)[2022/8/2 2:52:14]
隨后,在UniswapV2中先將17,500枚ETH轉換為785萬枚USDT,再將所貸剩余的52,500枚ETH?轉換為2099萬枚DAI;
藍籌NFT抵押借貸協議BendDAO完成第二次審計:5月26日消息,BendDAO最新審計報告已由審計團隊Verilog完成。BendDAO合約代碼均已開源,測試覆蓋率達90%,所有開發者可以審查并貢獻代碼。
據悉,BendDAO藍籌NFT抵押借貸協議上線67天,累計借貸總額超38,000 ETH,共計2,216筆藍籌NFT抵押貸款,支持7種藍籌NFT項目抵押NFT借ETH獲得流動性。[2022/5/26 3:44:03]
接下來,攻擊者分四次鑄造OUSD穩定幣:
第一次通過mint()函數鑄造OUSD時,攻擊者確實在Origin智能合約中存放了750萬枚USDT,并獲得750萬枚OUSD;
第二次通過mintMultiple()多種穩定幣函數鑄造OUSD時,攻擊者在Origin智能合約中存放了2050萬枚DAI和0枚假“穩定幣”,并在此步驟中通過重入攻擊來攻擊合約。攻擊者將2050萬枚DAI和0枚假“穩定幣”存入VaultCore中,此時智能合約收到2050萬枚DAI,在嘗試接收0枚假“穩定幣”時,攻擊者利用惡意合約進行劫持,在智能合約正常啟動鑄造2050萬枚OUSD之前,調用mint()函數,先惡意增發了2050萬枚OUSD,此次惡意增發由VaultCore合約調用rebase()函數實施。
值得注意的是,為順利實施劫持,攻擊者在上述mint()函數調用時,真金白銀地存入了2,000枚USDT,同時獲得第三次鑄幣2,000枚OUSD。隨后,調用oUSD.mint()函數第四次鑄造2050萬枚OUSD。
rebase指代幣供應量彈性調整過程,即對代幣供應量進行“重新設定”。在DeFi領域有一類代幣擁有彈性供應量機制,即每個代幣持有用戶的錢包余額和代幣總量會根據此代幣價格的變化而等比例變動。此時,攻擊者共獲得2800.2萬枚OUSD,包括抵押的750萬枚USDT、2050萬枚DAI和2000枚USDT。由于調用rebase()函數,攻擊者所獲得的OUSD總計上漲至33,269,000枚。?
最后,攻擊者先用所獲得的33,269,000枚OUSD贖回1950萬枚DAI、940萬枚USDT、390萬枚USDC;再在Uniswap中將1045萬枚USDT兌換為22,898枚ETH,將390萬枚USDC兌換為8,305枚ETH,將190萬枚DAI兌換為47,976枚ETH,共計79,179枚ETH,并將其中70,000枚ETH歸還到dYdX閃電貸中。
據PeckShield統計,攻擊者在此次攻擊中共計獲利11,809枚ETH和2,249,821枚DAI,合計770萬美元。
對于次攻擊事件,OriginProtocol官方回應稱,正在積極采取措施,以期收回資金。
隨著DeFi生態的蓬勃發展,其中隱藏的安全問題也逐漸凸顯,由于DeFi相關項目與用戶資產緊密相連,其安全問題亟待解決。
對此,PeckShield相關負責人表示:“此類重入攻擊的發生主要是由于合約沒有對用戶存儲的Token進行白名單校驗。DeFi是由多個智能合約和應用所組成的’積木組合’,其整體安全性環環相扣,平臺方不僅要確保在產品上線前有過硬的代碼審計和漏洞排查,還要在不同產品做業務組合時考慮因各自不同業務邏輯而潛在的系統性風控問題。”
本文轉載自 昨天,比特幣行情再上演過山車,17600→18400→17200→18250→17300,從高點和低點之間的不斷變化,至少是經歷三波千點的變化,基本上打的市場無還手之力.
1900/1/1 0:00:00DeFi數據 1.DeFi總市值:173.97億美元市值前十幣種漲跌幅,金色財經制圖,數據來源Coingecko2.過去24小時去中心化交易所的交易量:4.94億美元交易量排名前十的DEX數據來.
1900/1/1 0:00:00比特幣的價格在2020年11月18日突破了1.8萬美元,這導致現貨和衍生品交易所的看漲情緒高漲。在每日價格圖表中,比特幣在不到24小時的時間上漲了4.5%以上,創下2020年的新高.
1900/1/1 0:00:00MatthewPiercey是兩家欺詐性公司的被告經營者,這兩家公司曾假借投資加密貨幣挖礦、人壽保險和其他資產的名義,從投資者那里誘騙了數千萬美元.
1900/1/1 0:00:00大家好我是幣圈行情策略師,專注幣圈主流貨幣走勢分析,不高談闊論,只認真寫自己的見解。寧老師語錄:交易的痛苦,一部分在于沒有認知交易紀律,一部分在于想要抓住每一波行情.
1900/1/1 0:00:0011.18直播記錄: 今天日線收陰的話,明天繼續看空到17000!11.19BTC走勢解析:操作建議:17950-18000做空,目標看17000.
1900/1/1 0:00:00