作者:PeckShield
原標題:OUSD遭“經典重入攻擊”損失770萬美元DeFi安全亟待解決
近日,PeckShield監控到DeFi協議OriginProtocol穩定幣OUSD遭到攻擊,攻擊者利用在衍生品平臺dYdX的閃電貸進行了重入攻擊(Re-entrancyattack),造成價值770萬美元的ETH和DAI的損失。
重入攻擊是以太坊智能合約上最經典的攻擊手段之一,著名的theDAO被盜事件就是攻擊者運用重入攻擊導致以太坊硬分叉,損失價值5000萬美元以太幣。
自今年4月起,DeFi項目頻遭重入攻擊。4月18日,黑客利用Uniswap和ERC777標準的兼容性問題缺陷實施重入攻擊;4月19日,Lendf.Me也遭到類似重入攻擊;11月14日,黑客利用Akropolis?項目的SavingsModule合約在處理用戶存儲資產時存在的某種缺陷連續實施了17次重入攻擊,損失203萬枚DAI。?
PeckShield:Wintermute攻擊者地址持有總供應量51.8%的3CRV代幣:金色財經報道,據PeckShieldAlert監測,社區貢獻者檢測到標記為Wintermute攻擊者的地址持有超過一半的3CRV代幣 (總供應量的51.8%)。
Wintermute在2022年9月遭受攻擊,損失1.6億美元,攻擊者向Curve存入了高達1.14億美元的資金。[2023/8/11 16:20:56]
北京時間2020年11月17日,PeckShield監控到穩定幣OUSD遭到重入攻擊。OUSD是OriginProtocol推出的一種與美元掛鉤的ERC-20穩定幣,用戶可通過將基礎穩定幣存入Origin智能合約來鑄造OUSD穩定幣,之后該協議會將基礎穩定幣投資于多個DeFi協議并進行收益耕作,為OUSD持有者賺取回報。
易綱:截至6月底數字人民幣交易量為1.8萬億元,流通量約165億元:7月20日消息,中國人民銀行行長易綱在新加坡舉行的2023年MAS講座上表示,截至6月底數字人民幣交易量為1.8萬億元,自2022年1月首次推出數字人民幣以來,大約1.2億個錢包已經進行了約9.5億筆交易,平均交易金額約為260美元。此外截至6月底,約有165億數字人民幣在流通中,僅占中國貨幣供應量的0.16%。[2023/7/20 11:06:48]
重入攻擊重現憑空創造2050萬枚OUSD
PeckShield?通過追蹤和分析發現,首先,攻擊者從dYdX閃電貸貸出70,000枚ETH;
觀點:隨著技術為區塊鏈提供新用途,加密貨幣助推人工智能炒作:金色財經報道,隨著數字資產面臨越來越大的監管壓力和其他市場阻力,它們也已經不再是最新科技時尚的寶座。當OpenAI在 11 月推出 ChatGPT 機器人時,它為人工智能的實際應用鋪平了道路。從那時起,人工智能吸引了創始人和投資者的注意,正是這些人推動了加密貨幣的繁榮。
投資基金Struck Crypto創始人兼管理合伙人Adam Struck表示,你實際上可能會看到人工智能在某種程度上成為了重返區塊鏈的催化劑。自ChatGPT發布以來,該基金一直在進一步深入研究人工智能。?
加密貨幣風險投資公司CoinFund執行合伙人兼首席投資官Alex Felix表示,區塊鏈技術可以為人工智能帶來更大的透明度和去中心化,而人工智能在用于訓練模型的數據方面可能極其不透明。[2023/6/25 21:57:50]
隨后,在UniswapV2中先將17,500枚ETH轉換為785萬枚USDT,再將所貸剩余的52,500枚ETH?轉換為2099萬枚DAI;
知情人士:CFTC對幣安訴訟中提到的三家VIP公司是Radix、Jane Street和Tower Research:金色財經報道,美國商品期貨交易委員會(CFTC)在最近對幣安發起的訴訟文件中提到被列為“VIP”客戶的三家未具名交易公司,其中Radix Trading是“交易公司A”,Jane Street是“交易公司B”,Tower Research是“交易公司C。”
CFTC在文件中表示,幣安聲稱的VIP」待遇包括更低的交易費用和更快的交易服務。這些公司為幣安提供了交易所的流動性,而幣安則獲得了相應的交易費收入。
此前消息,《華爾街日報》報道了RadixTrading為CFTC對幣安訴訟中提到的三家量化公司之一。[2023/4/6 13:48:12]
接下來,攻擊者分四次鑄造OUSD穩定幣:
第一次通過mint()函數鑄造OUSD時,攻擊者確實在Origin智能合約中存放了750萬枚USDT,并獲得750萬枚OUSD;
第二次通過mintMultiple()多種穩定幣函數鑄造OUSD時,攻擊者在Origin智能合約中存放了2050萬枚DAI和0枚假“穩定幣”,并在此步驟中通過重入攻擊來攻擊合約。攻擊者將2050萬枚DAI和0枚假“穩定幣”存入VaultCore中,此時智能合約收到2050萬枚DAI,在嘗試接收0枚假“穩定幣”時,攻擊者利用惡意合約進行劫持,在智能合約正常啟動鑄造2050萬枚OUSD之前,調用mint()函數,先惡意增發了2050萬枚OUSD,此次惡意增發由VaultCore合約調用rebase()函數實施。
值得注意的是,為順利實施劫持,攻擊者在上述mint()函數調用時,真金白銀地存入了2,000枚USDT,同時獲得第三次鑄幣2,000枚OUSD。隨后,調用oUSD.mint()函數第四次鑄造2050萬枚OUSD。
rebase指代幣供應量彈性調整過程,即對代幣供應量進行“重新設定”。在DeFi領域有一類代幣擁有彈性供應量機制,即每個代幣持有用戶的錢包余額和代幣總量會根據此代幣價格的變化而等比例變動。此時,攻擊者共獲得2800.2萬枚OUSD,包括抵押的750萬枚USDT、2050萬枚DAI和2000枚USDT。由于調用rebase()函數,攻擊者所獲得的OUSD總計上漲至33,269,000枚。?
最后,攻擊者先用所獲得的33,269,000枚OUSD贖回1950萬枚DAI、940萬枚USDT、390萬枚USDC;再在Uniswap中將1045萬枚USDT兌換為22,898枚ETH,將390萬枚USDC兌換為8,305枚ETH,將190萬枚DAI兌換為47,976枚ETH,共計79,179枚ETH,并將其中70,000枚ETH歸還到dYdX閃電貸中。
據PeckShield統計,攻擊者在此次攻擊中共計獲利11,809枚ETH和2,249,821枚DAI,合計770萬美元。
對于次攻擊事件,OriginProtocol官方回應稱,正在積極采取措施,以期收回資金。
隨著DeFi生態的蓬勃發展,其中隱藏的安全問題也逐漸凸顯,由于DeFi相關項目與用戶資產緊密相連,其安全問題亟待解決。
對此,PeckShield相關負責人表示:“此類重入攻擊的發生主要是由于合約沒有對用戶存儲的Token進行白名單校驗。DeFi是由多個智能合約和應用所組成的’積木組合’,其整體安全性環環相扣,平臺方不僅要確保在產品上線前有過硬的代碼審計和漏洞排查,還要在不同產品做業務組合時考慮因各自不同業務邏輯而潛在的系統性風控問題。”
????投資生涯,每個人都會有陷入迷茫的時候,既然你有幸了解了投資的魅力,就不要輕易放棄,哪怕只是用最小的成本去嘗試,獲得收獲的往往是堅持到最后的人.
1900/1/1 0:00:00比特幣昨日連續突破,迎來3000點附近,大漲行情,從全球金融市場來看比特幣也是走出了獨立行情。昨天美股和黃金都同步走弱,比特幣也一直表現的十分強勢。幣圈這次去散戶化,果然是比較成功.
1900/1/1 0:00:00從已知的信息來看,過去一周,已經發生了4起閃電貸攻擊,包括ValueDeFi、CheeseBank、Akropolis以及今天的OUSD.
1900/1/1 0:00:00??從心所欲,順理而行,青山遮不住,畢竟東流去,舟循川則游速,人順路則不迷。無論是美女的歌聲,還是鬣狗的狂吠,無論是鱷魚的眼淚,還是惡狼的嚎叫,都不會使我動搖.
1900/1/1 0:00:00作者:Samczsun 編譯:Savage 進入11月以來,連著有兩起閃電貸攻擊被報道,ValueDeFi協議和BSC上的CHEESE項目方都遭遇了類似攻擊,損失了數百萬美元.
1900/1/1 0:00:00聾先生說幣:比特幣三連跳,能否再現2W光輝? 大家好,我是聾先生 專心數字錢銀行情剖析,爭奪為廣闊幣友傳遞最有價值的幣市信息,歡迎廣闊幣友的重視與點贊.
1900/1/1 0:00:00