北京時間2023年2月16日凌晨,Avalanche上的DeFi平臺PlatypusFinance遭遇閃電貸攻擊,被盜走約900萬美元。攻擊者部署了未經驗證的合約,并利用閃電貸消耗了協議中的約900萬美元。
攻擊步驟
三次攻擊,我們將選擇金額最大的用來解析流程:
1.攻擊者將閃電貸獲得的4400萬USDC存入PlatypusUSDC池,并獲得4400萬LP-USDC。
Discord服務器已被入侵,黑客發布了網絡釣魚鏈接:金色財經消息,據CertiK監測,Starknet.id項目Discord服務器已被入侵,黑客發布了網絡釣魚鏈接。在團隊重獲其服務器的控制權之前,請勿點擊任何鏈接。[2023/4/18 14:10:12]
2.攻擊者將這4400萬LP-USDC存入MasterPlatypusV4。
3.該平臺的借貸限額被設置為95%,這意味著攻擊者最多可以用他們的4400萬LP-USDC借到大約4180萬USP。
4.攻擊者在PlatypusTreasure合約中調用了borrow來鑄造大約4180萬USP。
PeckShield:Web3項目TRQ疑似被黑客攻擊:金色財經報道,PeckShield監測顯示, Web3項目TRQ疑似被黑客攻擊,導致$TRQ價格大幅下跌。對此,官方放在社交媒體上稱,感謝社區的大力支持。請耐心等待,由于一些特殊原因,交易已經暫停。官方正在處理中。請耐心等待官方進一步公告。[2022/12/11 21:36:45]
5.由于借來的USP數額沒有超過限額,協議的isSolvent值將總是返回true。
6.由于isSolvent變量為true,攻擊者可以調用EmergencyWithdraw來提取其質押的4400萬LP-USDC全部資金。
動態 | 曾遭受黑客攻擊的Bitpoint重啟業務,8月9日推出保證金交易:七月中旬遭受黑客攻擊、并且損失了2800萬美元加密貨幣的日本交易所Bitpoint正在恢復其交易服務。在對旗下加密貨幣錢包進行完全評估之后,Bitpoint在8月6日重啟了法定貨幣存取款服務,同時此前遭受黑客攻擊的錢包將不再使用。另外,Bitpoint透露將從8月9日開始推出保證金交易服務,現貨交易將于8月13日開始。(Coindesk)[2019/8/6]
7.攻擊者在支付了移除流動性的手續費用后,總共提取了43,999,999,921,036USDC。
8.攻擊者償還了閃電貸款,并以多個穩定幣的形式獲利約850萬美元。
2,425,762USDC
1,946,900USDC.e
1,552,550USDT
1,217,581USDT.e
687,369BUSD
691,984DAI.e
在撰寫本文時,共大約900萬美元被盜。其中攻擊者部署的合約中仍有價值850萬美元的資產;171,000美元在攻擊者的地址;399,400美元在一個Aave池。
漏洞分析
造成該事件的漏洞在于MasterPlatypusV4合約的函數emergencyWithdraw中償付能力檢查出現問題。其償付能力檢查沒有考慮到用戶的負債價值,而只檢查了債務金額是否達到最大限額。償付能力檢查通過后,合約允許用戶提取所有存入的資產。
函數platypusTreasure.isSolvent會返回兩個值。第一個值是solvent,是一個決定了用戶的債務金額是否低于借款限額的布爾值。第二個值debtAmount則顯示用戶所欠的債務金額。
如果用戶的債務額不超過用戶抵押物的95%的借款限額,那么solvent的值將為true。
然而,在emergencyWithdraw函數中,償付能力檢查只驗證了布爾值solvent,而忽略了債務金額。這意味著,如果用戶的債務不超過借款限額,用戶可以調用函數emergencyWithdraw來提取所有存入的抵押品。
通過安全審計,可以發現該設計缺陷問題。
本次事件的預警已于第一時間在CertiK官方推特進行了播報。歡迎大家隨時關注CertiK官方推特,獲取更多與漏洞、黑客襲擊以及RugPull相關的社群預警信息。
各位朋友,歡迎來到SignalPlus每日晨報。SignalPlus晨報每天為各位更新宏觀市場信息,并分享我們對宏觀趨勢的觀察和看法。歡迎追蹤訂閱,與我們一起關注最新的市場動態.
1900/1/1 0:00:00近日,大病社交籌款平臺水滴籌創始人沈鵬在接受采訪時表示,目前水滴籌正在聯合騰訊探討如何將區塊鏈與公益結合起來,并期望打造能夠有效保障公益信息真實透明的水滴鏈.
1900/1/1 0:00:00各位朋友,歡迎來到SignalPlus每日晨報。SignalPlus晨報每天為各位更新宏觀市場信息,并分享我們對宏觀趨勢的觀察和看法。歡迎追蹤訂閱,與我們一起關注最新的市場動態.
1900/1/1 0:00:00樹欲靜而風不止,懸在CZ-趙長鵬頭上達克摩斯之劍最終還是落下,一切來得突然但又是必然的結果:“美東時間3月27日,美國商品期貨交易委員會對幣安以及其創始人兼CEO趙長鵬提起訴訟.
1900/1/1 0:00:00各位朋友,歡迎來到SignalPlus每日晨報。SignalPlus晨報每天為各位更新宏觀市場信息,并分享我們對宏觀趨勢的觀察和看法。歡迎追蹤訂閱,與我們一起關注最新的市場動態.
1900/1/1 0:00:00據官方消息,波場TRON已成為普林斯頓區塊鏈俱樂部的贊助商。 波場TRON交易總數突破19.5億:6月4日,根據TRONSCAN區塊鏈瀏覽器最新數據顯示,波場TRON交易總數達到1,953,83.
1900/1/1 0:00:00