区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > 火必APP > 正文

FAS:Platypus 遭闪电贷攻击,盗走900万美元_BEAST价格

作者:

时间:

北京时间2023年2月16日凌晨,Avalanche上的DeFi平台Platypus?Finance遭遇闪电贷攻击,被盗走约900万美元。攻击者部署了未经验证的合约,并利用闪电贷消耗了协议中的约900万美元。

攻击步骤

三次攻击,我们将选择金额最大的用来解析流程:

1.攻击者将闪电贷获得的4400万USDC存入PlatypusUSDC池,并获得4400万LP-USDC。

Free-to-Play H5游戏Flappy Moonbird将于5月9日在以太坊链上开启铸造:4月27日消息,Free-to-Play H5 游戏 Flappy Moonbird 宣布将于 5 月 9 日在以太坊链上开启铸造。

此前消息,Flappy Moonbird 于 4 月 25 日宣布以 6000 万美元估值完成 200 万美元 Pre Series B 融资,FBG Capital 领投。Flappy Moonbird 由法国视频游戏开发商和发行商 Voodoo 旗下工作室 Helix Table 制作,该公司开发了 100 多款休闲游戏。[2023/4/27 14:30:46]

2.攻击者将这4400万LP-USDC存入MasterPlatypusV4。

Platypus将于12月28日发布稳定币USP测试网:据官方消息,稳定币交易项目Platypus计划于12月28日发布USP测试网。

金色财经此前报道,Platypus将推出原生稳定币USP,后者是与美元挂钩的超额抵押稳定币。[2022/12/26 22:08:08]

3.该平台的借贷限额被设置为95%,这意味着攻击者最多可以用他们的4400万LP-USDC借到大约4180万USP。

4.攻击者在PlatypusTreasure合约中调用了borrow来铸造大约4180万USP。

Placeholder合伙人:ETH将会是元宇宙的“国库券”:10月27日消息,前Ark Invest加密负责人、现Placeholder VC合伙人Chris Burniske在社交媒体对BTC、ATOM、SOL和ETH做出评论,他表示BTC是加密货币的OG,是美联储滥发美元的一种“数字平衡”,2100万枚BTC是流动性的一面镜子;ATOM将主权区域和无限定制较好地结合在一起;SOL是最务实、最进取的一个加密货币,而ETH则代表了乐观主义和理想主义,许多加密货币信徒和建设者可能没有想到它能有如此大的成绩,ETH将会是元宇宙的“国库券”。[2022/10/27 11:47:34]

5.由于借来的USP数额没有超过限额,协议的isSolvent值将总是返回true。

6.由于isSolvent变量为true,攻击者可以调用EmergencyWithdraw来提取其质押的4400万LP-USDC全部资金。

7.攻击者在支付了移除流动性的手续费用后,总共提取了43,999,999,921,036USDC。

8.攻击者偿还了闪电贷款,并以多个稳定币的形式获利约850万美元。

2,425,762USDC1,946,900USDC.e?1,552,550USDT1,217,581USDT.e687,369BUSD691,984DAI.e?在撰写本文时,共大约900万美元被盗。其中攻击者部署的合约中仍有价值850万美元的资产;171,000美元在攻击者的地址;399,400美元在一个Aave池。

漏洞分析

造成该事件的漏洞在于MasterPlatypusV4合约的函数emergencyWithdraw中偿付能力检查出现问题。其偿付能力检查没有考虑到用户的负债价值,而只检查了债务金额是否达到最大限额。偿付能力检查通过后,合约允许用户提取所有存入的资产。

函数platypusTreasure.isSolvent会返回两个值。第一个值是solvent,是一个决定了用户的债务金额是否低于借款限额的布尔值。第二个值debtAmount则显示用户所欠的债务金额。

如果用户的债务额不超过用户抵押物的95%的借款限额,那么solvent的值将为true。

然而,在emergencyWithdraw函数中,偿付能力检查只验证了布尔值solvent,而忽略了债务金额。这意味着,如果用户的债务不超过借款限额,用户可以调用函数emergencyWithdraw来提取所有存入的抵押品。

标签:FASFASTASTWEBFASTMOONFastest AlertsBEAST价格WeBlock

火必APP热门资讯
ETH:一文了解LSD 高阶玩法及其本质_eth钱包地址在哪里

ETHStaking奖励是相对平等的,那么那些高收益的LSD项目是怎么回事?有一句名言:如果你不知道收益从哪来,那你就是收益来源.

WEB:Web3.com Ventures:Web3的隐私实现方式_银行区块链币有什么用

介绍 Web3中,最令人期待的是它的隐私性,其实隐私也是加密货币的最大卖点之一,它的地位和去中心化,匿名和无需信任是平齐的.

FAST:长推:聊聊空投对NFT交易市场的好坏_WEB3

注:本文来自@dberenzon推特,MarsBit整理如下:1/根据$BLUR的空投,重要的是要强调空投仍然是坏的。他们擅长做一件事:为准确的价格发现提供足够的浮动.

ANC:150亿美元稳定币帝国的四年起落:BUSD的野心与遗憾_busd币价格今日行情

本月14日,纽约州金融服务部命令加密金融机构PaxosTrustCo.停止发行更多的BUSDToken,曾经市值前三的稳定币巨头就此宣告结束自己的统治.

BUSD:重建中的EOS——复兴之路_NCE

EOS曾被认为是Layer1领域最有前途的区块链发之一。在推出时,EOS是市值排名前五的加密货币。但从那以后,EOS未能达到早前的预期,社区成员在很大程度上将其归因于创始团队缺乏开发和投资.

TEL:解锁DeFi的工具箱:Arbitrum上蓬勃发展的期权协议_DOPE价格

背景 最近,众多项目官推齐发“Monday”的活动引发了大家对于Arbitrum空投的猜想,虽然是营销活动引发短期情绪,但Aribitrum仍有18亿美元TVL位列L2第一的坚实基本面.