风险提示:央行等十部委发布《关于进一步防范和处置虚拟货币交易炒作风险的通知》, 请读者提高风险意识。

Platypus 遭闪电贷攻击,盗走900万美元

北京时间2023年2月16日凌晨,Avalanche上的DeFi平台Platypus Finance遭遇闪电贷攻击,被盗走约900万美元。攻击者部署了未经验证的合约,并利用闪电贷消耗了协议中的约900万美元。

CertiK
CertiK
热度 ...

原文作者:CertiK

原文来源:微信公众号

北京时间2023年2月16日凌晨,Avalanche上的DeFi平台PlatypusFinance遭遇闪电贷攻击,被盗走约900万美元。攻击者部署了未经验证的合约,并利用闪电贷消耗了协议中的约900万美元。

攻击步骤

三次攻击,我们将选择金额最大的用来解析流程:

1. 攻击者将闪电贷获得的4400万USDC存入Platypus USDC池,并获得4400万 LP-USDC。

2. 攻击者将这4400万LP-USDC存入MasterPlatypusV4。

3.该平台的借贷限额被设置为95%,这意味着攻击者最多可以用他们的4400万LP-USDC借到大约4180万USP。

4. 攻击者在PlatypusTreasure合约中调用了borrow来铸造大约4180万USP。

5. 由于借来的USP数额没有超过限额,协议的isSolvent值将总是返回true。

6. 由于isSolvent变量为true,攻击者可以调用EmergencyWithdraw来提取其质押的4400万LP-USDC全部资金。

7. 攻击者在支付了移除流动性的手续费用后,总共提取了43,999,999,921,036 USDC(LP-USDC)。

关于【Platypus 遭闪电贷攻击,盗走900万美元】的延伸阅读

  • 盘点 9 个 Avalanche 上未发币的项目

    本文介绍了基于雪崩链的多个未发币项目,涵盖固定和可变收益产品、订单簿DEX、NFT交易、3A级游戏链、英雄射击游戏、怪物捕捉MMORPG、无担保借贷平台、杠杆体育博彩等领域。这些项目都有独特的特色和优势,并得到了著名投资者的支持。读者可以通过参与活动赚取积分和空投,也可以尝试使用平台进行投资和交易。

  • 傻龙Silly新高,MEME正在Solana和Avalanche上暴涨

    Solana、Avalanche和Terra等网络因其低交易费用和快速处理速度受到交易者的青睐,Meta Protocol协议通过Ordinals技术实现了Fairmint的创新,以及以" 戴帽子的狗"为meme的WIF代币受欢迎,Avalanche以金融互联网的称号,COQ是12月8日推出的"母鸡"主题meme项目,投资者需谨慎参与,DYOR。

8. 攻击者偿还了闪电贷款,并以多个稳定币的形式获利约850万美元。

  • 2,425,762 USDC
  • 1,946,900 USDC.e
  • 1,552,550 USDT
  • 1,217,581 USDT.e
  • 687,369 BUSD
  • 691,984 DAI.e

在撰写本文时,共大约900万美元被盗。其中攻击者部署的合约中仍有价值850万美元的资产;171,000美元在攻击者的地址(EOA);399,400美元在一个Aave池。

漏洞分析

造成该事件的漏洞在于MasterPlatypusV4合约的函数emergencyWithdraw中偿付能力检查出现问题。其偿付能力检查没有考虑到用户的负债价值,而只检查了债务金额是否达到最大限额。偿付能力检查通过后,合约允许用户提取所有存入的资产。

函数platypusTreasure.isSolvent会返回两个值。第一个值是solvent,是一个决定了用户的债务金额是否低于借款限额的布尔值。第二个值debtAmount则显示用户所欠的债务金额。

如果用户的债务额不超过用户抵押物的95%的借款限额,那么solvent的值将为true。

然而,在emergencyWithdraw函数中,偿付能力检查只验证了布尔值solvent,而忽略了债务金额。这意味着,如果用户的债务不超过借款限额,用户可以调用函数emergencyWithdraw来提取所有存入的抵押品。

Avalanche


免责声明:本文仅代表作者个人观点,不代表链观CHAINLOOK立场,不承担法律责任。文章及观点也不构成投资意见。请用户理性看待市场风险,以及遵守所在国家和地区的相关法律法规。
图文来源:CertiK,如有侵权请联系删除。转载或引用请注明文章出处!

标签:

分享至
https://www.chainlook.cn/toutiao/1691127504.html

下一篇:

又重拳加密巨头?细数美国SEC与加密的恩怨纠葛

对和监管打交道而言,Tether 无疑是经验丰富且“战绩尚佳”的“老前辈”了。

免责声明:
链观CHAINLOOK作为区块链技术应用与Web3行业研究的智库媒体,旨在为中国区块链专家、学者们提供最新的行业资讯信息与数据样本,用于区块链技术研究与创新。本站所发布的文章仅代表作者的个人观点,不代表链观CHAINLOOK官方立场,本站所发布的区块链行业研究报告与数据分析成果是通过人工智能算法对数据内容进行分析与归纳生成,不代表任何投资暗示与建议,链观CHAINLOOK不承担法律责任。

风险提示:
虚拟货币不具有法定货币等同的法律地位,参与虚拟货币投资交易存在法律风险,链观CHAINLOOK坚决反对各类代币炒作,请读者提高风险意识,理性看待区块链技术应用及市场风险。

© 链观CHAINLOOK All Rights Reserved. 京ICP备18054193号-5