作者:PeckShield
原标题:OUSD遭“经典重入攻击”损失770万美元DeFi安全亟待解决
近日,PeckShield监控到DeFi协议OriginProtocol稳定币OUSD遭到攻击,攻击者利用在衍生品平台dYdX的闪电贷进行了重入攻击(Re-entrancyattack),造成价值770万美元的ETH和DAI的损失。
重入攻击是以太坊智能合约上最经典的攻击手段之一,著名的theDAO被盗事件就是攻击者运用重入攻击导致以太坊硬分叉,损失价值5000万美元以太币。
自今年4月起,DeFi项目频遭重入攻击。4月18日,黑客利用Uniswap和ERC777标准的兼容性问题缺陷实施重入攻击;4月19日,Lendf.Me也遭到类似重入攻击;11月14日,黑客利用Akropolis?项目的SavingsModule合约在处理用户存储资产时存在的某种缺陷连续实施了17次重入攻击,损失203万枚DAI。?
CME加密货币交易量在12月跌至两年低点:金色财经报道,芝加哥商品交易所(CME)加密货币相关交易量在2022年的最后一个月急剧下降。根据Crypto Compare的数据,加密货币衍生品总成交量暴跌49.2%至142亿美元,为2020年10月以来的最低水平。比特币期货成交量下跌48.3%至132亿美元,以太坊期货成交量下跌55.3%至4.81亿美元。
报告称,这一下滑与整个行业的现货交易量一致,该行业的现货交易量下降48.4%至5,440亿美元,为2019年12月以来的最低水平。报告作者写道,下跌恰逢11月FTX崩盘后用户对中心化交易所失去信任,导致投资者在担心进一步蔓延的情况下采取谨慎态度。[2023/1/6 10:24:11]
北京时间2020年11月17日,PeckShield监控到稳定币OUSD遭到重入攻击。OUSD是OriginProtocol推出的一种与美元挂钩的ERC-20稳定币,用户可通过将基础稳定币存入Origin智能合约来铸造OUSD稳定币,之后该协议会将基础稳定币投资于多个DeFi协议并进行收益耕作,为OUSD持有者赚取回报。
赵长鹏:AUSD未在Binance上架:金色财经报道,Binance首席执行官赵长鹏在社交媒体发文称,Binance正在关注ACALA协议iBTC/AUSD池存在的问题,AUSD未在Binance上架。[2022/8/15 12:25:46]
重入攻击重现凭空创造2050万枚OUSD
PeckShield?通过追踪和分析发现,首先,攻击者从dYdX闪电贷贷出70,000枚ETH;
随后,在UniswapV2中先将17,500枚ETH转换为785万枚USDT,再将所贷剩余的52,500枚ETH?转换为2099万枚DAI;
BNB市值重返500亿美元上方:金色财经报道,随着BNB突破300美元创下近两个月新高,其市值也重返500亿美元上方。本文撰写时,BNB已升至310.01美元,市值达到50,666,648,484美元,也是过去24小时涨幅最高的市值前十大加密货币。[2022/8/5 12:03:37]
接下来,攻击者分四次铸造OUSD稳定币:
第一次通过mint()函数铸造OUSD时,攻击者确实在Origin智能合约中存放了750万枚USDT,并获得750万枚OUSD;
第二次通过mintMultiple()多种稳定币函数铸造OUSD时,攻击者在Origin智能合约中存放了2050万枚DAI和0枚假“稳定币”,并在此步骤中通过重入攻击来攻击合约。攻击者将2050万枚DAI和0枚假“稳定币”存入VaultCore中,此时智能合约收到2050万枚DAI,在尝试接收0枚假“稳定币”时,攻击者利用恶意合约进行劫持,在智能合约正常启动铸造2050万枚OUSD之前,调用mint()函数,先恶意增发了2050万枚OUSD,此次恶意增发由VaultCore合约调用rebase()函数实施。
NFT 艺术家筹集 300 万美元支持美国堕胎权利组织:6月30日消息,NFT艺术家Molly Dickson与区块链非营利组织合作成立COWGIRLDAO ,旨在为美国各地的堕胎权利团体筹集资金,Molly Dickson发行了10,000件NFT收藏品,每件收藏品的价格在 0.03 ETH 和 0.9 ETH 之间。销售收益的98.5%分配给支持生育自由的组织,Endaoment 保留1.5% ,Dickson在NFT完全铸造后捐赠了总计300万美元的销售额。 Molly Dickson表示,作为一名身处该领域的艺术家,我对 Web3 的中立程度感到惊讶,在过去的几天里,我们真的开始看到更多的支持”。[2022/6/30 1:40:59]
值得注意的是,为顺利实施劫持,攻击者在上述mint()函数调用时,真金白银地存入了2,000枚USDT,同时获得第三次铸币2,000枚OUSD。随后,调用oUSD.mint()函数第四次铸造2050万枚OUSD。
rebase指代币供应量弹性调整过程,即对代币供应量进行“重新设定”。在DeFi领域有一类代币拥有弹性供应量机制,即每个代币持有用户的钱包余额和代币总量会根据此代币价格的变化而等比例变动。此时,攻击者共获得2800.2万枚OUSD,包括抵押的750万枚USDT、2050万枚DAI和2000枚USDT。由于调用rebase()函数,攻击者所获得的OUSD总计上涨至33,269,000枚。?
最后,攻击者先用所获得的33,269,000枚OUSD赎回1950万枚DAI、940万枚USDT、390万枚USDC;再在Uniswap中将1045万枚USDT兑换为22,898枚ETH,将390万枚USDC兑换为8,305枚ETH,将190万枚DAI兑换为47,976枚ETH,共计79,179枚ETH,并将其中70,000枚ETH归还到dYdX闪电贷中。
据PeckShield统计,攻击者在此次攻击中共计获利11,809枚ETH和2,249,821枚DAI,合计770万美元。
对于次攻击事件,OriginProtocol官方回应称,正在积极采取措施,以期收回资金。
随着DeFi生态的蓬勃发展,其中隐藏的安全问题也逐渐凸显,由于DeFi相关项目与用户资产紧密相连,其安全问题亟待解决。
对此,PeckShield相关负责人表示:“此类重入攻击的发生主要是由于合约没有对用户存储的Token进行白名单校验。DeFi是由多个智能合约和应用所组成的’积木组合’,其整体安全性环环相扣,平台方不仅要确保在产品上线前有过硬的代码审计和漏洞排查,还要在不同产品做业务组合时考虑因各自不同业务逻辑而潜在的系统性风控问题。”
ETH行情分析:以太坊日线上来看下方周一获得450支撑一路震荡上涨,日线上连续三个交易日收取阳线,K线运行在布林带中轨,布林带缩口上扬.
1900/1/1 0:00:00文|梁雨山火星财经APP一线11月19日报道,加密资产安全公司Fireblocks宣布完成3000万美元B轮融资,由Paradigm领投.
1900/1/1 0:00:00比特币牛气冲天当心飞的越高摔得越惨比特币从凌晨开始多头势如破竹一路高歌猛进,币价连续破位冲高,根本停不下拉,行情严重出现顶背离现象,与技术指标背对而驰,不按常理出牌.
1900/1/1 0:00:00对于盘面的行情变动万化,那么作为投资者在做单中该如何去把握自己的盈利呢?一、不求漂亮作单,只求落袋为安很多投资者在实盘交易中期盼自己能够成为买底卖顶的高手,总是希望自己每一单能够做得十分漂亮.
1900/1/1 0:00:00众所周知,比特币区块链在初始设计时是按照可控的供应原则设计的,总量上限为2100万枚。这意味着每年只能开采固定数量的新比特币,一旦全部开采完成,就不会有新的比特币进入流通.
1900/1/1 0:00:00孟灵宗精讲说币:话题——波浪理论的三大要素是什么?浪形的形态、浪与浪之间的比例,那还是一条是什么呢?市场分析:行情日线:昨日收盘情况,阳线-长穿头破脚十字星线。??当前盘面情况,阳线-小阳线.
1900/1/1 0:00:00