木星链 木星链
Ctrl+D收藏木星链

USD:黑客开启狂飙模式:Platypus闪电贷攻击,盗走900万美元-ODAILY

作者:

时间:1900/1/1 0:00:00

北京时间2023年2月16日凌晨,Avalanche上的DeFi平台PlatypusFinance遭遇闪电贷攻击,被盗走约900万美元。攻击者部署了未经验证的合约,并利用闪电贷消耗了协议中的约900万美元。

攻击步骤

三次攻击,我们将选择金额最大的用来解析流程:

1.攻击者将闪电贷获得的4400万USDC存入PlatypusUSDC池,并获得4400万LP-USDC。

以色列上市软件公司Sapiens向黑客支付25万美元比特币赎金:一位匿名知情人士透露,在纳斯达克和特拉维夫证交所上市的以色列软件公司Sapiens International Corp. N.V.被迫向黑客支付了价值25万美元的比特币赎金,否则黑客威胁要关闭其电脑。而这家公司没有向美国或以色列交易所当局报告此事。

据悉,Sapiens专门为保险和金融公司开发软件,在全球拥有数百个客户。该公司在全球拥有2500名员工,其中900名在以色列。而黑客利用了此次疫情期间,员工大规模转向远程工作带来的安全漏洞。(CalcalisTech)[2020/6/14]

2.攻击者将这4400万LP-USDC存入MasterPlatypusV4。

动态 | 黑客利用谷歌广告系统勒索比特币:近日,KrebsOnSecurity组织揭露了一起新的比特币赎金局。该局利用谷歌AdSense广告系统,威胁发布者和网站,黑客称如果不按期交钱,将用机器人生成的视图充斥整个网站,以触发Google的反欺诈措施。

据KrebsOnSecurity披露,一些利用Google AdSense网络投放横幅广告的网站最近收到了通过电子邮件进行勒索的试探。搞破坏的黑客要求提供5000美元的等价比特币,才能免于遭受AdSense攻击。

谷歌对此回复称,这种破坏活动实际上极为罕见,表示谷歌拥有检测机制,可以主动检测潜在的破坏活动并将其纳入执法系统。同时,谷歌还表示,无效流量通常会在广告商和发布商受到影响之前就会被过滤掉。(新浪科技)[2020/2/20]

3.该平台的借贷限额被设置为95%,这意味着攻击者最多可以用他们的4400万LP-USDC借到大约4180万USP。

动态 | 黑客入侵JavaScript库以窃取加密货币:据ZDnet消息,一名黑客获得了JavaScript库的权限,并注入了恶意代码,窃取BitPay的Copay钱包应用程序中存储的比特币和比特币现金资金。包含恶意代码的库名为Event-Stream,是用于处理Node.js流数据的JavaScript npm包。GitHub上有用户投诉称,名为right9ctrl的JavaScript库的新管理员是恶意代码的始作俑者。据悉开发人员使用恶意软件更新了模块,然后修补了问题以避免被检测到,但是已经安装它的众多软件仍然受到影响。[2018/11/27]

4.攻击者在PlatypusTreasure合约中调用了borrow来铸造大约4180万USP。

5.由于借来的USP数额没有超过限额,协议的isSolvent值将总是返回true。

6.由于isSolvent变量为true,攻击者可以调用EmergencyWithdraw来提取其质押的4400万LP-USDC全部资金。

7.攻击者在支付了移除流动性的手续费用后,总共提取了43,999,999,921,036USDC。

8.攻击者偿还了闪电贷款,并以多个稳定币的形式获利约850万美元。

2,425,762USDC

1,946,900USDC.e

1,552,550USDT

1,217,581USDT.e

687,369BUSD

691,984DAI.e

在撰写本文时,共大约900万美元被盗。其中攻击者部署的合约中仍有价值850万美元的资产;171,000美元在攻击者的地址;399,400美元在一个Aave池。

漏洞分析

造成该事件的漏洞在于MasterPlatypusV4合约的函数emergencyWithdraw中偿付能力检查出现问题。其偿付能力检查没有考虑到用户的负债价值,而只检查了债务金额是否达到最大限额。偿付能力检查通过后,合约允许用户提取所有存入的资产。

函数platypusTreasure.isSolvent会返回两个值。第一个值是solvent,是一个决定了用户的债务金额是否低于借款限额的布尔值。第二个值debtAmount则显示用户所欠的债务金额。

如果用户的债务额不超过用户抵押物的95%的借款限额,那么solvent的值将为true。

然而,在emergencyWithdraw函数中,偿付能力检查只验证了布尔值solvent,而忽略了债务金额。这意味着,如果用户的债务不超过借款限额,用户可以调用函数emergencyWithdraw来提取所有存入的抵押品。

通过安全审计,可以发现该设计缺陷问题。

本次事件的预警已于第一时间在CertiK官方推特进行了播报。欢迎大家随时关注CertiK官方推特,获取更多与漏洞、黑客袭击以及RugPull相关的社群预警信息。

标签:USDUSDCSDCENTusda币官网中文cusdc币是什么1usdc币是多少人民币AGENTSHIBAINU

币安app官方下载最新版热门资讯
LUC:揭秘Pudgy Penguins CEO的成长之路:从流浪街头到人生巅峰

编译:Odaily星球日报NFT项目“胖企鹅”的首席执行官LucaNetz曾经历过流浪街头的窘迫,但现在他不但可以用250万美元收购“胖企鹅”,还带领着该项目走向了新的巅峰.

1900/1/1 0:00:00
SIG:SignalPlus每日晨报(20230314)-ODAILY

各位朋友,欢迎来到SignalPlus每日晨报。SignalPlus晨报每天为各位更新宏观市场信息,并分享我们对宏观趋势的观察和看法。欢迎追踪订阅,与我们一起关注最新的市场动态.

1900/1/1 0:00:00
BNB:币安宣布部分BNB持有者将获40%返佣,BNB价格持续走高

在5月18日举办的币安媒体在线问答会中,币安联合创始人何一表示,币安不打算为BNB持有者做分红,币安计划将收入的40%作为返佣,向币安推荐新用户的BNB持有者可以获得返佣.

1900/1/1 0:00:00
ETH:Weekly Brief:Re-staking会再次催化LSD板块吗?-ODAILY

上周,原本计划于3月份的以太坊上海升级被推迟至上半年,距离以太坊自由冲提的时代将比预期稍晚些到来.

1900/1/1 0:00:00
加密货币:bitFlyer宣布开始为汤森路透提供加密货币实时价格数据

5月17日,日本最大的虚拟货币交易所bitFlyer宣布将开始为汤森路透提供虚拟货币实时价格数据,目前已确定提供的数据有BTC、JPY、BTC、USD、BTC、EUR6种加密货币.

1900/1/1 0:00:00
NFT:JZL Capital行业周报第6期:加息博弈加剧,市场出现回调-ODAILY

一、行业动态总结行业动态 上周加密市场跟随美股有较大回调,连续8个交易日收阴并且在周四周五有较大程度跌幅,市场仍处于未来几个月的加息博弈当中,但整体上涨趋势并没有被打破.

1900/1/1 0:00:00