摘要:PeckShield監控到DeFi協議OriginProtocol穩定幣OUSD遭到重入攻擊,造成價值770萬美元的損失。
近日,PeckShield監控到DeFi協議OriginProtocol穩定幣OUSD遭到攻擊,攻擊者利用在衍生品平臺dYdX的閃電貸進行了重入攻擊(Re-entrancyattack),造成價值770萬美元的ETH和DAI的損失。
重入攻擊是以太坊智能合約上最經典的攻擊手段之一,著名的theDAO被盜事件就是攻擊者運用重入攻擊導致以太坊硬分叉,損失價值5000萬美元以太幣。
自今年4月起,DeFi項目頻遭重入攻擊。4月18日,黑客利用Uniswap和ERC777標準的兼容性問題缺陷實施重入攻擊;4月19日,Lendf.Me也遭到類似重入攻擊;11月14日,黑客利用Akropolis項目的SavingsModule合約在處理用戶存儲資產時存在的某種缺陷連續實施了17次重入攻擊,損失203萬枚DAI。
Opulous與科技巨頭LINE達成合作,共同開發NFT產品:10月27日消息,由區塊鏈驅動的音樂人金融平臺Opulous與科技巨頭LINE Corporation的Tech Plus部門建立戰略合作伙伴關系,共同開發NFT產品。雙方還在討論Opulous Music NFT與LINE的NFT Market的整合,為LINE用戶提供更多的NFT選擇,并幫助刺激NFT市場的增長。LINE Tech Plus表示將在基于LINE Blockchain Developers平臺的區塊鏈服務開發方面為Opulous提供支持。
據悉,LINE是日本最大的即時通訊應用程序 (LINE) 以及日本最大的國內流媒體平臺 (LINE Music) 的所有者。Tech Plus是LINE的加密貨幣和區塊鏈相關業務的運營商。(Music Business World Wide)[2021/10/27 21:00:56]
北京時間2020年11月17日,PeckShield監控到穩定幣OUSD遭到重入攻擊。OUSD是OriginProtocol推出的一種與美元掛鉤的ERC-20穩定幣,用戶可通過將基礎穩定幣存入Origin智能合約來鑄造OUSD穩定幣,之后該協議會將基礎穩定幣投資于多個DeFi協議并進行收益耕作,為OUSD持有者賺取回報。
YouSwap將新增CAKE/YOU,ALICE/YOU,MANA/USDC流動性挖礦:據官方消息,YouSwap將于7月12日16:00(UTC+8)于BSC鏈開拓區新增開啟CAKE/YOU、ALICE/YOU流動性挖礦,于ETH開拓區新增開啟MANA/USDC流動性挖礦 ,用戶可以通過質押以上幣對的LP來挖礦YOU。截至7月12日14:00 ,YouSwap累計交易總額達99246687 USDT,累計挖礦總產值1608311USDT。[2021/7/12 0:44:45]
重入攻擊重現憑空創造2050萬枚OUSD
PeckShield通過追蹤和分析發現,首先,攻擊者從dYdX閃電貸貸出70,000枚ETH;
隨后,在UniswapV2中先將17,500枚ETH轉換為785萬枚USDT,再將所貸剩余的52,500枚ETH轉換為2099萬枚DAI;
MXC抹茶今日13:30上線AKROUSDT/SANDUSDT永續合約:據官方公告,1月28日13:30,MXC抹茶上線AKROUSDT/SANDUSDT永續合約,支持1-50倍杠桿自由調節,用戶可選擇全倉或逐倉模式進行開倉。
1月29日24:00前,交易AKROUSDT永續合約且累計開倉不低于60,000張,交易SANDUSDT永續合約且累計開倉不低于15,000張,即可根據累計交易額占比瓜分1000USDT贈金。
MXC抹茶永續合約采取合理價格機制,避免單一數據源偏離市場價格過大導致用戶強平,并對盤口價差、深度進行了優化,除BTC、ETH等主流幣外,現已涵蓋DOT、YFI、SUSHI等50+熱門幣種。[2021/1/28 14:12:54]
接下來,攻擊者分四次鑄造OUSD穩定幣:
動態 | 游戲DApp Crazy House將在Loom Network推出:游戲和社交應用程序的區塊鏈生態系統Loom Network(Loom)周六宣布,游戲DApp Crazy House將在其網絡上構建。Crazy House計劃推出各種游戲,包括競爭性錦標賽、加密貨幣獎品、空投。Crazy House的第一個游戲Biker Bolt是太空主題的比賽,其測試版目前在平臺上處于“演示模式”。Crazy House旨在激勵用戶采用,并將從本周開始舉行為期3周的Biker Bolt錦標賽,獎金為450美元的DAI。(Sludgefeed)[2019/10/6]
第一次通過mint函數鑄造OUSD時,攻擊者確實在Origin智能合約中存放了750萬枚USDT,并獲得750萬枚OUSD;
第二次通過mintMultiple多種穩定幣函數鑄造OUSD時,攻擊者在Origin智能合約中存放了2050萬枚DAI和0枚假“穩定幣”,并在此步驟中通過重入攻擊來攻擊合約。攻擊者將2050萬枚DAI和0枚假“穩定幣”存入VaultCore中,此時智能合約收到2050萬枚DAI,在嘗試接收0枚假“穩定幣”時,攻擊者利用惡意合約進行劫持,在智能合約正常啟動鑄造2050萬枚OUSD之前,調用mint函數,先惡意增發了2050萬枚OUSD,此次惡意增發由VaultCore合約調用rebase函數實施。
值得注意的是,為順利實施劫持,攻擊者在上述mint函數調用時,真金白銀地存入了2,000枚USDT,同時獲得第三次鑄幣2,000枚OUSD。隨后,調用oUSD.mint函數第四次鑄造2050萬枚OUSD。
rebase指代幣供應量彈性調整過程,即對代幣供應量進行“重新設定”。在DeFi領域有一類代幣擁有彈性供應量機制,即每個代幣持有用戶的錢包余額和代幣總量會根據此代幣價格的變化而等比例變動。此時,攻擊者共獲得2800.2萬枚OUSD,包括抵押的750萬枚USDT、2050萬枚DAI和2000枚USDT。由于調用rebase函數,攻擊者所獲得的OUSD總計上漲至33,269,000枚。
最后,攻擊者先用所獲得的33,269,000枚OUSD贖回1950萬枚DAI、940萬枚USDT、390萬枚USDC;再在Uniswap中將1045萬枚USDT兌換為22,898枚ETH,將390萬枚USDC兌換為8,305枚ETH,將190萬枚DAI兌換為47,976枚ETH,共計79,179枚ETH,并將其中70,000枚ETH歸還到dYdX閃電貸中。
據PeckShield統計,攻擊者在此次攻擊中共計獲利11,809枚ETH和2,249,821枚DAI,合計770萬美元。
對于次攻擊事件,OriginProtocol官方回應稱,正在積極采取措施,以期收回資金。
隨著DeFi生態的蓬勃發展,其中隱藏的安全問題也逐漸凸顯,由于DeFi相關項目與用戶資產緊密相連,其安全問題亟待解決。
對此,PeckShield相關負責人表示:“此類重入攻擊的發生主要是由于合約沒有對用戶存儲的Token進行白名單校驗。DeFi是由多個智能合約和應用所組成的’積木組合’,其整體安全性環環相扣,平臺方不僅要確保在產品上線前有過硬的代碼審計和漏洞排查,還要在不同產品做業務組合時考慮因各自不同業務邏輯而潛在的系統性風控問題。”
作者:PeckShield;來自鏈得得內容開放平臺“得得號”,本文僅代表作者觀點,不代表鏈得得官方立場凡“得得號”文章,原創性和內容的真實性由投稿人保證,如果稿件因抄襲、作假等行為導致的法律后果,由投稿人本人負責得得號平臺發布文章,如有侵權、違規及其他不當言論內容,請廣大讀者監督,一經證實,平臺會立即下線。如遇文章內容問題,請發送至郵箱:linggeqi@chaindd.com
Tags:USDOUSD穩定幣USD幣USD價格OUSD價格OUSD幣為什么換穩定幣DAI穩定幣是由哪個國家提出的鑄造穩定幣
11月16日,中國銀行與青島市人民政府簽署全面戰略合作協議。中國銀行董事長劉連舸、行長王江,青島市委書記王清憲、市政府黨組成員張軍出席簽約儀式.
1900/1/1 0:00:00來源:中金網外匯天眼APP訊: 今日主流數字貨幣整體走勢較為強勁。昨日比特幣窄幅震蕩,價格圍繞11405-11256美金區間橫盤整理,全天振幅149美金.
1900/1/1 0:00:00交易員和分析師在歷史性的一天之后仔細考慮了比特幣的存儲空間。 經過歷史性的一天,新聞幾乎跟不上價格走勢,比特幣創下26,500美元的歷史新高,交易員和分析師現在將注意力轉向了未來五天數字貨幣的儲.
1900/1/1 0:00:00微波爐可能是現代人類發明出來最有個性的電器。作為人類廚藝下限的重要標志,不工作的時候,微波爐像鋼鐵俠手辦一樣受人愛戴。但畢竟是個非生命體。 稍微有一點點努力工作,結果立馬過火.
1900/1/1 0:00:00在上一次眾所周知的加密市場崩盤后,用了不到三年的時間,比特幣的價格已被出現了強勁的復蘇,11月30日甚至一度超過了2017年12月以來的歷史價格高點.
1900/1/1 0:00:00涉及148億規模的“PlusToken”平臺數字貨幣傳銷大案,近日迎來終審判決。判決書披露此案的眾多細節:PlusToken平臺以區塊鏈為概念進行傳銷推廣,注冊會員賬號達269.3萬個,最大層級.
1900/1/1 0:00:00