北京時間2023年2月16日凌晨,Avalanche上的DeFi平臺Platypus?Finance遭遇閃電貸攻擊,被盜走約900萬美元。攻擊者部署了未經驗證的合約,并利用閃電貸消耗了協議中的約900萬美元。
攻擊步驟
三次攻擊,我們將選擇金額最大的用來解析流程:
1.攻擊者將閃電貸獲得的4400萬USDC存入PlatypusUSDC池,并獲得4400萬LP-USDC。
Vela Exchange 更新代幣經濟學,將減少 5000 萬枚代幣總供應量:1月31日消息,去中心化衍生品協議 Vela Exchange 通過內部審查和與顧問、合作伙伴、社區成員的對話之后,將其代幣經濟學的總供應量減少 5000 萬枚。如果社區認為有必要增加供應量,將需要在未來幾年進行治理投票。
據悉,最初的 Vela Exchange 代幣供應和分配被設計為類似于 DXP 代幣經濟學,但在運行模擬時,即使在通貨膨脹率最高的情況下也不需要超過 5000 萬枚代幣。此外,還有一些社區內部提議增加通縮因素,包括但不限于燃燒因素和額外回購。[2023/1/31 11:38:30]
2.攻擊者將這4400萬LP-USDC存入MasterPlatypusV4。
Luno與麥克雷雷大學商學院合作推動加密教育:9月15日消息,加密貨幣投資平臺Luno與烏干達麥克雷雷大學商學院(Makerere University Business School)合作,作為Luno全國加密貨幣教育活動的一部分。(Africa Tech)[2022/9/15 6:58:44]
3.該平臺的借貸限額被設置為95%,這意味著攻擊者最多可以用他們的4400萬LP-USDC借到大約4180萬USP。
4.攻擊者在PlatypusTreasure合約中調用了borrow來鑄造大約4180萬USP。
A股收盤:深證區塊鏈50指數下跌0.08%:金色財經消息,A股收盤,上證指數報3085.98點,收盤下跌0.25%,深證成指報11208.08點,收盤下跌0.2%,深證區塊鏈50指數報2763.8點,收盤下跌0.08%。區塊鏈板塊收盤上漲1.02%,數字貨幣板塊收盤上漲1.19%。[2022/5/18 3:24:42]
5.由于借來的USP數額沒有超過限額,協議的isSolvent值將總是返回true。
6.由于isSolvent變量為true,攻擊者可以調用EmergencyWithdraw來提取其質押的4400萬LP-USDC全部資金。
7.攻擊者在支付了移除流動性的手續費用后,總共提取了43,999,999,921,036USDC。
8.攻擊者償還了閃電貸款,并以多個穩定幣的形式獲利約850萬美元。
2,425,762USDC1,946,900USDC.e?1,552,550USDT1,217,581USDT.e687,369BUSD691,984DAI.e?在撰寫本文時,共大約900萬美元被盜。其中攻擊者部署的合約中仍有價值850萬美元的資產;171,000美元在攻擊者的地址;399,400美元在一個Aave池。
漏洞分析
造成該事件的漏洞在于MasterPlatypusV4合約的函數emergencyWithdraw中償付能力檢查出現問題。其償付能力檢查沒有考慮到用戶的負債價值,而只檢查了債務金額是否達到最大限額。償付能力檢查通過后,合約允許用戶提取所有存入的資產。
函數platypusTreasure.isSolvent會返回兩個值。第一個值是solvent,是一個決定了用戶的債務金額是否低于借款限額的布爾值。第二個值debtAmount則顯示用戶所欠的債務金額。
如果用戶的債務額不超過用戶抵押物的95%的借款限額,那么solvent的值將為true。
然而,在emergencyWithdraw函數中,償付能力檢查只驗證了布爾值solvent,而忽略了債務金額。這意味著,如果用戶的債務不超過借款限額,用戶可以調用函數emergencyWithdraw來提取所有存入的抵押品。
TL;DR? NFT交易市場的競爭會面臨差異化不足和流動性不足兩個難點;Blur通過融合專業交易工具和聚合器做出了差異化定位,再用BidPool機制效仿訂單簿.
1900/1/1 0:00:00作者:DanielBashirTL;DR:得益于最新的技術進展,人工智能模型現在能將文本轉化為其他形態。這篇文章回顧了AIGC的發展歷程及現狀,并預測未來的發展.
1900/1/1 0:00:00MarsBit日報| MarsBitCryptoDaily2023年2月15日 一、?今日要聞 福克斯高級記者:美SEC希望“切斷”所有形式的加密貨幣據FOX商業網絡(FBN)高級記者Charl.
1900/1/1 0:00:0001前言 本月NFT圈發生最引人注目的兩件事一件是Blur慷慨空投,另一件是昔日大哥「鐵公雞」OpenSea宣布0手續費活動.
1900/1/1 0:00:00在Aave的穩定幣GHO和Curve的穩定幣crvUSD將要推出之際,MakerDAO準備通過PhoenixLabs和SparkProtocol擴展借貸業務,并進軍流動性質押市場.
1900/1/1 0:00:00當加密社區還在圍繞穩定幣是否為“證券”進行激辯時,美國證券交易委員會又一次吹響“預示強監管”的號角。美東時間2月15日,SEC官網發布「關于投資顧問托管的擬議規則的聲明」.
1900/1/1 0:00:00