比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

USD:OUSD遭經典重入攻擊損失770萬美元 DeFi安全亟待解決

Author:

Time:1900/1/1 0:00:00

摘要:PeckShield監控到DeFi協議OriginProtocol穩定幣OUSD遭到重入攻擊,造成價值770萬美元的損失。

近日,PeckShield監控到DeFi協議OriginProtocol穩定幣OUSD遭到攻擊,攻擊者利用在衍生品平臺dYdX的閃電貸進行了重入攻擊(Re-entrancyattack),造成價值770萬美元的ETH和DAI的損失。

重入攻擊是以太坊智能合約上最經典的攻擊手段之一,著名的theDAO被盜事件就是攻擊者運用重入攻擊導致以太坊硬分叉,損失價值5000萬美元以太幣。

自今年4月起,DeFi項目頻遭重入攻擊。4月18日,黑客利用Uniswap和ERC777標準的兼容性問題缺陷實施重入攻擊;4月19日,Lendf.Me也遭到類似重入攻擊;11月14日,黑客利用Akropolis項目的SavingsModule合約在處理用戶存儲資產時存在的某種缺陷連續實施了17次重入攻擊,損失203萬枚DAI。

新西蘭企業家Craig Heatley投資NFT公司Glorious Digital:2月17日消息,新西蘭千萬富翁、企業家和慈善家Craig Heatley入股了最近成立的新西蘭公司Glorious Digital,這是一家專門從事高端NFT業務的公司,專注于藝術,音樂和體育領域。(NewstalkZB)[2022/2/17 9:58:11]

北京時間2020年11月17日,PeckShield監控到穩定幣OUSD遭到重入攻擊。OUSD是OriginProtocol推出的一種與美元掛鉤的ERC-20穩定幣,用戶可通過將基礎穩定幣存入Origin智能合約來鑄造OUSD穩定幣,之后該協議會將基礎穩定幣投資于多個DeFi協議并進行收益耕作,為OUSD持有者賺取回報。

YouSwap平臺幣YOU被Coingecko正式收錄:據官方消息,YouSwap平臺幣YOU被Coingecko正式收錄,YouSwap是部署在ETH、HECO、BSC上的多鏈去中心化交易所,所有的交易都在鏈上進行,支持去中心化數字交易、流動性挖礦、交易挖礦等多種玩法。YOU是YouSwap的治理代幣,擁有平臺治理,交易挖礦,投票等應用場景,YouSwap通過挖礦減產和手續費回購銷毀YOU來保證其價值。截至8月31日15:00,YouSwap累計交易總額達129,788,518 USDT,TVL達113,542,313USDT,累計挖礦總產值2,292,912USDT。[2021/8/31 22:49:40]

重入攻擊重現憑空創造2050萬枚OUSD

YouSwap將于4月13日新增TPT-USDT、TPT-YOU流動性挖礦:據最新消息,YouSwap將于2021年4月13日20:00(UTC+8)新增上線TPT/USDT、TPT/YOU流動性挖礦。用戶可以通過質押TPT/USDT、TPT/YOU的LP Token挖礦YOU。

TPT是TokenPocket生態中唯一的平臺通證,TokenPocket是全球化的去中心化多鏈數字資產錢包,覆蓋全球兩百多個國家和地區近1000萬用戶,其中月活用戶超100萬。?

YouSwap是部署在ETH、Heco上的多鏈去中心化交易所,所有的交易都在鏈上進行,支持去中心化數字貨幣交易、流動性挖礦、交易挖礦等多種玩法。平臺代幣YOU由挖礦產生,可在YouSwap交易場景中廣泛使用,同時也是平臺DAO社區治理投票憑證。[2021/4/13 20:13:30]

PeckShield通過追蹤和分析發現,首先,攻擊者從dYdX閃電貸貸出70,000枚ETH;

V神:已將ETH 2.0測試網Medalla上的Lighthouse節點升級到v0.2.8:V神在推特表示,剛剛將自己ETH 2.0測試網Medalla上的Lighthouse節點升級到v0.2.8,非常好的表現,還修復了磁盤使用問題。[2020/9/25]

隨后,在UniswapV2中先將17,500枚ETH轉換為785萬枚USDT,再將所貸剩余的52,500枚ETH轉換為2099萬枚DAI;

接下來,攻擊者分四次鑄造OUSD穩定幣:

第一次通過mint函數鑄造OUSD時,攻擊者確實在Origin智能合約中存放了750萬枚USDT,并獲得750萬枚OUSD;

第二次通過mintMultiple多種穩定幣函數鑄造OUSD時,攻擊者在Origin智能合約中存放了2050萬枚DAI和0枚假“穩定幣”,并在此步驟中通過重入攻擊來攻擊合約。攻擊者將2050萬枚DAI和0枚假“穩定幣”存入VaultCore中,此時智能合約收到2050萬枚DAI,在嘗試接收0枚假“穩定幣”時,攻擊者利用惡意合約進行劫持,在智能合約正常啟動鑄造2050萬枚OUSD之前,調用mint函數,先惡意增發了2050萬枚OUSD,此次惡意增發由VaultCore合約調用rebase函數實施。

值得注意的是,為順利實施劫持,攻擊者在上述mint函數調用時,真金白銀地存入了2,000枚USDT,同時獲得第三次鑄幣2,000枚OUSD。隨后,調用oUSD.mint函數第四次鑄造2050萬枚OUSD。

rebase指代幣供應量彈性調整過程,即對代幣供應量進行“重新設定”。在DeFi領域有一類代幣擁有彈性供應量機制,即每個代幣持有用戶的錢包余額和代幣總量會根據此代幣價格的變化而等比例變動。此時,攻擊者共獲得2800.2萬枚OUSD,包括抵押的750萬枚USDT、2050萬枚DAI和2000枚USDT。由于調用rebase函數,攻擊者所獲得的OUSD總計上漲至33,269,000枚。

最后,攻擊者先用所獲得的33,269,000枚OUSD贖回1950萬枚DAI、940萬枚USDT、390萬枚USDC;再在Uniswap中將1045萬枚USDT兌換為22,898枚ETH,將390萬枚USDC兌換為8,305枚ETH,將190萬枚DAI兌換為47,976枚ETH,共計79,179枚ETH,并將其中70,000枚ETH歸還到dYdX閃電貸中。

據PeckShield統計,攻擊者在此次攻擊中共計獲利11,809枚ETH和2,249,821枚DAI,合計770萬美元。

對于次攻擊事件,OriginProtocol官方回應稱,正在積極采取措施,以期收回資金。

隨著DeFi生態的蓬勃發展,其中隱藏的安全問題也逐漸凸顯,由于DeFi相關項目與用戶資產緊密相連,其安全問題亟待解決。

對此,PeckShield相關負責人表示:“此類重入攻擊的發生主要是由于合約沒有對用戶存儲的Token進行白名單校驗。DeFi是由多個智能合約和應用所組成的’積木組合’,其整體安全性環環相扣,平臺方不僅要確保在產品上線前有過硬的代碼審計和漏洞排查,還要在不同產品做業務組合時考慮因各自不同業務邏輯而潛在的系統性風控問題。”

作者:PeckShield;來自鏈得得內容開放平臺“得得號”,本文僅代表作者觀點,不代表鏈得得官方立場凡“得得號”文章,原創性和內容的真實性由投稿人保證,如果稿件因抄襲、作假等行為導致的法律后果,由投稿人本人負責得得號平臺發布文章,如有侵權、違規及其他不當言論內容,請廣大讀者監督,一經證實,平臺會立即下線。如遇文章內容問題,請發送至郵箱:linggeqi@chaindd.com

Tags:USDOUSD穩定幣USD幣USD價格OUSD價格OUSD幣為什么換穩定幣DAI穩定幣是由哪個國家提出的鑄造穩定幣

歐易交易所
ETU:30億!全球拍攝成本最高的十部電影,你看過幾部?

在內地電影圈,如果一部電影能夠突破十億票房,那么它已經算是一部成功的商業片了。而在國際好萊塢電影圈,拿出一部大片,基本都是投資過億美元的成本.

1900/1/1 0:00:00
iao:聚名網:估值或超130億人民幣的江小白,域名卻令人疑惑!

據悉,新快消酒飲品牌江小白即將完成最新一輪融資,融資后估值或將超過130億人民幣。對此江小白還是比較低調地,回應道:“不予置評”.

1900/1/1 0:00:00
CEO:威馬汽車連續兩年登榜胡潤中國500強民營企業

近日,全球財富榜評選機構胡潤研究院發布了《2020胡潤中國500強民營企業》榜單,“智能汽車頭號實力派”威馬汽車憑借在新能源汽車領域的硬核科技實力、創新生態模式與用戶服務.

1900/1/1 0:00:00
數字貨幣:又一款紀念幣驚艷登場,量不多,速搶!

來源:中國證券網 方寸間讓人感受奧林匹克精神!12月1日,第24屆冬季奧林匹克運動會金銀紀念幣正式發行.

1900/1/1 0:00:00
數字貨幣:71 萬人炒幣被騙了 77 億!Wo Token 數字貨幣傳銷案曝光,但還有人深陷其中

從小麻麻就告訴我天下沒有一本萬利的好事,如果有人告訴你有,那么肯定是個騙局。最近,雷鋒網編輯在網上沖浪的時候,看到了一個有意思的新聞:71萬人炒幣被騙了77億,層級關系更是多達501層.....

1900/1/1 0:00:00
加密貨幣:2021款日產樓蘭價格公布 或約人民幣21.2萬元起/更多標配安全配置

我們從外媒獲悉,2021款日產Murano正式發售,起售價32510美元。新款配備了更多的標準安全功能和新的特別版套裝.

1900/1/1 0:00:00
ads