您现在的位置是:首页 币资讯币资讯
黑客开启狂飙模式 Platypus闪电贷攻击 盗走900万美元
风清月明 2024-07-14 12:08:14 币资讯 已有人查阅
导读黑客开启狂飙模式 Platypus闪电贷攻击 盗走900万美元
立即领取价值高达60,000元数字货币盲盒
北京时间2023年2月16日凌晨,Avalanche上的DeFi平台Platypus Finance遭遇闪电贷攻击,被盗走约900万美元。攻击者部署了未经验证的合约,并利用闪电贷消耗了协议中的约900万美元。
攻击步骤三次攻击,我们将选择金额最大的用来解析流程:
1. 攻击者将闪电贷获得的4400万USDC存入Platypus USDC池,并获得4400万 LP-USDC。
2. 攻击者将这4400万LP-USDC存入MasterPlatypusV4。
3.该平台的借贷限额被设置为95%,这意味着攻击者最多可以用他们的4400万LP-USDC借到大约4180万USP。
4. 攻击者在PlatypusTreasure合约中调用了borrow来铸造大约4180万USP。
5. 由于借来的USP数额没有超过限额,协议的isSolvent值将总是返回true。
6. 由于isSolvent变量为true,攻击者可以调用EmergencyWithdraw来提取其质押的4400万LP-USDC全部资金。
7. 攻击者在支付了移除流动性的手续费用后,总共提取了43,999,999,921,036 USDC(LP-USDC)。
8. 攻击者偿还了闪电贷款,并以多个稳定币的形式获利约850万美元。
2,425,762 USDC
1,946,900 USDC.e
1,552,550 USDT
1,217,581 USDT.e
687,369 BUSD
691,984 DAI.e
在撰写本文时,共大约900万美元被盗。其中攻击者部署的合约中仍有价值850万美元的资产;171,000美元在攻击者的地址(EOA);399,400美元在一个Aave池。
漏洞分析造成该事件的漏洞在于MasterPlatypusV4合约的函数emergencyWithdraw中偿付能力检查出现问题。其偿付能力检查没有考虑到用户的负债价值,而只检查了债务金额是否达到最大限额。偿付能力检查通过后,合约允许用户提取所有存入的资产。
函数platypusTreasure.isSolvent会返回两个值。第一个值是solvent,是一个决定了用户的债务金额是否低于借款限额的布尔值。第二个值debtAmount则显示用户所欠的债务金额。
如果用户的债务额不超过用户抵押物的95%的借款限额,那么solvent的值将为true。
然而,在emergencyWithdraw函数中,偿付能力检查只验证了布尔值solvent,而忽略了债务金额。这意味着,如果用户的债务不超过借款限额,用户可以调用函数emergencyWithdraw来提取所有存入的抵押品。
写在最后通过安全审计,可以发现该设计缺陷问题。
本次事件的预警已于第一时间在CertiK官方推特进行了播报。欢迎大家随时关注CertiK官方推特,获取更多与漏洞、黑客袭击以及Rug Pull相关的社群预警信息。
近千万美金级的攻击不断,这年头黑客来钱甚至比黑道快多了。
合约审计,才是Web3世界中的“安心”!
文章来源于binance交易所。
binance安卓下载:立即前往binanceIOS下载:立即前往
| 欧意交易所最新推荐 | ||
| OK交易所下载 | USDT钱包下载 | 比特币平台下载 |
| 挖比特币方法 | 买稳定币教程 | 钱包注册指南 |
本文标签: 交易所
很赞哦! ()
相关文章
随机图文
2025年binance币安下载指南:新手用户注册及APP下载安装教程
binance币安作为全球知名的加密货币交易平台,为数字资产管理和提供便捷之一,许多中国大
binance币安x是哪个国家的?解析背景、发展与使用指南
当投资者和加密货币爱好者提及“binance”时,一个最基础也最内核的问题便是:“binance究
虚拟货币交易所哪间好?2025加密货币交易所评价
虚拟货币、加密货币没有特定国家或地区发行,可以全世界通用不需要换汇,另外,它不用付手
币安空投赚币是什么?跟简单赚币有什么区别?币安空投赚币图文教学
币安 空投赚币是币安 交易所推出的不定期好康活动,你只需投入USDT、BTC 等指定币种,就能