区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > Coinw > 正文

SDC:黑客开启狂飙模式:Platypus闪电贷攻击,盗走900万美元_VEN

作者:

时间:

北京时间?2023?年?2?月?16?日凌晨,Avalanche?上的?DeFi?平台Platypus?Finance遭遇闪电贷攻击,被盗走约900?万美元。攻击者部署了未经验证的合约,并利用闪电贷消耗了协议中的约?900?万美元。

攻击步骤

三次攻击,我们将选择金额最大的用来解析流程:

1.攻击者将闪电贷获得的?4400?万?USDC?存入?PlatypusUSDC?池,并获得?4400?万LP-USDC。

2.攻击者将这?4400?万?LP-USDC?存入?MasterPlatypusV?4?。

BlockSec:TheDronesNFT项目discord遭受黑客攻击:3月29日消息,BlockSec告警系统于29日下午3点检测到TheDronesNFT项目discord遭受黑客攻击,黑客在discord中发布了一个伪造的mint链接,项目方发布公告愿意赔偿投资者因mint带来的损失。[2022/3/29 14:24:52]

3.该平台的借贷限额被设置为?95%?,这意味着攻击者最多可以用他们的?4400?万?LP-USDC?借到大约?4180?万?USP。

4.攻击者在?PlatypusTreasure?合约中调用了borrow来铸造大约?4180?万?USP。

动态 | 荷兰政府支持举办的区块链和AI黑客马拉松将于4月11日举行:据Coin Journal消息,荷兰第三届区块链和人工智能(AI)黑客马拉松Odyssey将于4月11日在格罗宁根市举行,参赛队伍达100只,预计将吸引1500人参加。此次马拉松由荷兰内政及王国关系部、荷兰央行、荷兰金融市场管理局(AMF)、欧洲区域发展基金、德勤等支持举办。[2019/3/24]

5.由于借来的?USP?数额没有超过限额,协议的isSolvent值将总是返回?true。

6.由于isSolvent变量为?true,攻击者可以调用EmergencyWithdraw来提取其质押的?4400?万?LP-USDC?全部资金。

动态 | 巴克莱银行和区块链初创公司合作举行黑客马拉松 旨在解决以太坊与企业级应用连接问题:据CoinDesk消息,英国巴克莱银行(Barclays)和总部位于伦敦的区块链初创公司Clearmatics将于2月5日、6日在伦敦举行黑客马拉松,邀请编程人员研究区块链执行方案,解决以太坊与Hyperledger Fabric等为企业定制的区块链应用的互操作性问题。[2019/1/18]

7.攻击者在支付了移除流动性的手续费用后,总共提取了?43,?999,?999,?921,?036USDC。

8.攻击者偿还了闪电贷款,并以多个稳定币的形式获利约?850?万美元。

2,?425,?762USDC

1,?946,?900USDC.e?

1,?552,?550USDT

1,?217,?581USDT.e

687,?369BUSD

691,?984DAI.e?

在撰写本文时,共大约?900?万美元被盗。其中攻击者部署的合约中仍有价值?850?万美元的资产;171,?000?美元在攻击者的地址;399,?400?美元在一个?Aave?池。

漏洞分析

造成该事件的漏洞在于?MasterPlatypusV?4?合约的函数emergencyWithdraw中偿付能力检查出现问题。其偿付能力检查没有考虑到用户的负债价值,而只检查了债务金额是否达到最大限额。偿付能力检查通过后,合约允许用户提取所有存入的资产。

函数platypusTreasure.isSolvent会返回两个值。第一个值是solvent,是一个决定了用户的债务金额是否低于借款限额的布尔值。第二个值debtAmount则显示用户所欠的债务金额。

如果用户的债务额不超过用户抵押物的?95%?的借款限额,那么solvent的值将为?true。

然而,在emergencyWithdraw函数中,偿付能力检查只验证了布尔值solvent,而忽略了债务金额。这意味着,如果用户的债务不超过借款限额,用户可以调用函数emergencyWithdraw来提取所有存入的抵押品。

通过安全审计,可以发现该设计缺陷问题。

本次事件的预警已于第一时间在?CertiK?官方推特进行了播报。欢迎大家随时关注?CertiK?官方推特,获取更多与漏洞、黑客袭击以及?RugPull?相关的社群预警信息。

标签:USDSDCUSDCVENgusd币前景怎样PSDC币CUSDC币Haven

Coinw热门资讯
NEC:BIRD:失踪的 OneCoin 联创 Ruja Ignatova 已于 2018 年被枭谋杀_PiConnect

ForesightNews消息,据financefeeds援引调查报告和数据局的一份调查报告称,失踪的OneCoin联创RujaIgnatova于2018年11月在希腊的一艘游艇上遇难.

ADE:韩国游戏巨头 WeMade 撤回对 Upbit、Bithumb Korea、Coinone 和 Korbit 的所有诉讼_EMI

ForesightNews消息,据韩联社报道,韩国游戏巨头WeMade撤回针对数字资产交易所联合咨询机构旗下交易所的违反虚拟货币WEMIX退市规定的所有诉讼.

MAD:GHT开创领先商业生态环境 2023下一个潜力黑马_Blade Warrior

面向全球,区块链已成为数字经济时代“新基建”的重要组成部分,这是时代的趋势和机会。国内外正积极探索区块链领域,推动“区块链+”的创新,顺应大时代的发展方向.

STE:Hamster (HAM)_Interop

一、项目简介? Hamstercoin作为社区项目和MemeToken在币安智能链网络上推出。然而,在我们今天所达到的地步,它已经成为一个强大的项目,即将创建自己的生态系统.

COM:2023/2/19 法币买卖支付清算系统维护_htt币价格今日行情

尊敬的唯客用户您好! 2023/2/19星期日00:00-06:00中国人民银行支付清算系统维护,暂停受理网银等业务,为避免交易款项无法到帐,导致用户长时间等候,交易无法正常进行.

CSI:关于首发项目Carbon (CSIX)空投结果_ACSI

1.关于首发项目Carbon(CSIX)空投结果Gate.ioStartup首发项目Carbon代币CSIX于Feb19th,AM11:00开始下单,24小时内下单同等对待,总共有17.