北京時間2023年2月16日凌晨,Avalanche上的DeFi平臺Platypus?Finance遭遇閃電貸攻擊,被盜走約900萬美元。攻擊者部署了未經驗證的合約,并利用閃電貸消耗了協議中的約900萬美元。
攻擊步驟
三次攻擊,我們將選擇金額最大的用來解析流程:
1.攻擊者將閃電貸獲得的4400萬USDC存入PlatypusUSDC池,并獲得4400萬LP-USDC。
Loopring L3 上線 Taiko alpha-3 zkEVM 測試網:7月4日消息,Loopring L3 上線基于 zkRollup 的以太坊二層網絡 Taiko 的 alpha-3 zkEVM 測試網,此次 L3 智能合約錢包發布將支持兌換和轉賬功能,已經在 iOS 和 Android 平臺上推出。[2023/7/4 22:17:34]
2.攻擊者將這4400萬LP-USDC存入MasterPlatypusV4。
美聯儲哈克:加密金融目前還沒有對更廣泛的金融穩定構成威脅:金色財經報道,美聯儲哈克表示,我們確實需要國會對加密金融的監管發表意見。加密金融目前還沒有對更廣泛的金融穩定構成威脅。國會需要權衡哪些政府機構應該監管加密貨幣。我還沒有確定在美聯儲使用數字貨幣是否是一個好主意。[2022/11/16 13:09:29]
3.該平臺的借貸限額被設置為95%,這意味著攻擊者最多可以用他們的4400萬LP-USDC借到大約4180萬USP。
安全團隊:New Free DAO (NFD) 項目遭遇數次閃電貸攻擊:9月8日消息,CertiK天網監測到New Free DAO (NFD) 項目遭遇了數次閃電貸攻擊。漏洞在NFD項目部署的一個未經驗證的獎勵合約中,攻擊者利用閃電貸借入NFD代幣,并將其發送到攻擊合約,而攻擊合約則調用未經驗證的獎勵合約,向攻擊者發送更多的NFD代幣。攻擊者在3次攻擊中重復這個過程,獲得了4481個WBNB,價值約125萬美元。[2022/9/8 13:16:17]
4.攻擊者在PlatypusTreasure合約中調用了borrow來鑄造大約4180萬USP。
5.由于借來的USP數額沒有超過限額,協議的isSolvent值將總是返回true。
6.由于isSolvent變量為true,攻擊者可以調用EmergencyWithdraw來提取其質押的4400萬LP-USDC全部資金。
7.攻擊者在支付了移除流動性的手續費用后,總共提取了43,999,999,921,036USDC。
8.攻擊者償還了閃電貸款,并以多個穩定幣的形式獲利約850萬美元。
2,425,762USDC1,946,900USDC.e?1,552,550USDT1,217,581USDT.e687,369BUSD691,984DAI.e?在撰寫本文時,共大約900萬美元被盜。其中攻擊者部署的合約中仍有價值850萬美元的資產;171,000美元在攻擊者的地址;399,400美元在一個Aave池。
漏洞分析
造成該事件的漏洞在于MasterPlatypusV4合約的函數emergencyWithdraw中償付能力檢查出現問題。其償付能力檢查沒有考慮到用戶的負債價值,而只檢查了債務金額是否達到最大限額。償付能力檢查通過后,合約允許用戶提取所有存入的資產。
函數platypusTreasure.isSolvent會返回兩個值。第一個值是solvent,是一個決定了用戶的債務金額是否低于借款限額的布爾值。第二個值debtAmount則顯示用戶所欠的債務金額。
如果用戶的債務額不超過用戶抵押物的95%的借款限額,那么solvent的值將為true。
然而,在emergencyWithdraw函數中,償付能力檢查只驗證了布爾值solvent,而忽略了債務金額。這意味著,如果用戶的債務不超過借款限額,用戶可以調用函數emergencyWithdraw來提取所有存入的抵押品。
Hunch?是一款游戲化的DeFi項目,Hunch?團隊認為,許多優秀的加密交易員在DeFi中活躍,DEX?興起讓交易變得更加自由。但在?DeFi?的世界中,交易者會缺失一些有趣的體驗.
1900/1/1 0:00:00加密貨幣和Web3具有顛覆性的潛力,這代表著巨大的機遇。但是光有機遇還不夠,你更需要知道如何把握住這個機遇。下面我就來講一下普通人需要怎么做,注意,下面我所說的一切內容都是不需要你去投資的.
1900/1/1 0:00:00網傳?“6月1日香港居民自由買賣加密貨幣將完全合法”后,香港概念幣開始起飛了。從近7天內漲幅來看,截止發稿,CFX以超400%的漲幅領漲,COCOS、KEY漲幅均超200%、ACH則超140%,
1900/1/1 0:00:00@0xPolygon宣布3月27日上線zkEVM公測網,最近火起來的Solidly分叉也在Polygon萌芽.
1900/1/1 0:00:00去年9月的以太坊2.0升級,又名TheMerge,見證了以太坊從工作量證明到權益證明的轉變。這轉變見證了以太坊網絡的可擴展性和可持續性的改進——仔細將其拆解,工作量證明(PoW)使用礦工解決復雜.
1900/1/1 0:00:00MarsBitCryptoDaily2023年2月8日 一、?今日要聞 SEC:將把對加密貨幣等新興技術的監管作為2023年首要任務據官網聲明,美國證券交易委員會表示.
1900/1/1 0:00:00