比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

OUSD遭經典重入攻擊損失770萬美元 DeFi安全亟待解決_穩定幣

Author:

Time:1900/1/1 0:00:00

摘要:PeckShield監控到DeFi協議OriginProtocol穩定幣OUSD遭到重入攻擊,造成價值770萬美元的損失。

近日,PeckShield監控到DeFi協議OriginProtocol穩定幣OUSD遭到攻擊,攻擊者利用在衍生品平臺dYdX的閃電貸進行了重入攻擊(Re-entrancyattack),造成價值770萬美元的ETH和DAI的損失。

重入攻擊是以太坊智能合約上最經典的攻擊手段之一,著名的theDAO被盜事件就是攻擊者運用重入攻擊導致以太坊硬分叉,損失價值5000萬美元以太幣。

自今年4月起,DeFi項目頻遭重入攻擊。4月18日,黑客利用Uniswap和ERC777標準的兼容性問題缺陷實施重入攻擊;4月19日,Lendf.Me也遭到類似重入攻擊;11月14日,黑客利用Akropolis項目的SavingsModule合約在處理用戶存儲資產時存在的某種缺陷連續實施了17次重入攻擊,損失203萬枚DAI。

元宇宙頭像設計公司House of Blueberry完成約600萬美元新一輪融資:12月25日消息,據美國證券交易委員會最新披露的Form D文件顯示,總部位于北卡羅來納州的元宇宙頭像設計初創公司House of Blueberry已完成5,999,999美元新一輪融資,兩個投資方參投,但目前暫未披露相關投資方信息。House of Blueberry專注于為3D虛擬空間設計可穿戴設備和服裝,并為玩家提供個人頭像和化身,其客戶包括為元宇宙游戲巨頭Roblox和The Mims。(nftgators)[2022/12/25 22:06:48]

北京時間2020年11月17日,PeckShield監控到穩定幣OUSD遭到重入攻擊。OUSD是OriginProtocol推出的一種與美元掛鉤的ERC-20穩定幣,用戶可通過將基礎穩定幣存入Origin智能合約來鑄造OUSD穩定幣,之后該協議會將基礎穩定幣投資于多個DeFi協議并進行收益耕作,為OUSD持有者賺取回報。

Sui將于11月2日至3日在里斯本舉行Sui Builder House,目前已開放注冊:10月20日消息,公鏈Sui宣布將于11月2日至3日在葡萄牙里斯本舉行開發者介紹會Sui Builder House,目前已開放注冊。活動將為開發者介紹Sui區塊鏈及其智能合約語言Move的基礎知識,并且舉辦一個獎勵競賽。[2022/10/20 16:32:26]

重入攻擊重現憑空創造2050萬枚OUSD

PeckShield通過追蹤和分析發現,首先,攻擊者從dYdX閃電貸貸出70,000枚ETH;

隨后,在UniswapV2中先將17,500枚ETH轉換為785萬枚USDT,再將所貸剩余的52,500枚ETH轉換為2099萬枚DAI;

Suspicious Unicorn Society項目Discord服務器遭到攻擊:金色財經報道,據CertiK監測,Suspicious Unicorn Society項目Discord服務器遭到攻擊。請社區用戶不要點擊其中的任何鏈接。[2022/9/22 7:14:08]

接下來,攻擊者分四次鑄造OUSD穩定幣:

第一次通過mint函數鑄造OUSD時,攻擊者確實在Origin智能合約中存放了750萬枚USDT,并獲得750萬枚OUSD;

第二次通過mintMultiple多種穩定幣函數鑄造OUSD時,攻擊者在Origin智能合約中存放了2050萬枚DAI和0枚假“穩定幣”,并在此步驟中通過重入攻擊來攻擊合約。攻擊者將2050萬枚DAI和0枚假“穩定幣”存入VaultCore中,此時智能合約收到2050萬枚DAI,在嘗試接收0枚假“穩定幣”時,攻擊者利用惡意合約進行劫持,在智能合約正常啟動鑄造2050萬枚OUSD之前,調用mint函數,先惡意增發了2050萬枚OUSD,此次惡意增發由VaultCore合約調用rebase函數實施。

YouSwap 6月11日支持BMU開啟DAO機制投票:6月11日,Bitcoin Mining Power Union DAO機制正式上線。首測運用YouSwap的BMU-USDT ?LP池進行投票,投票數5以上的用戶瓜分10000BMU獎勵。

BitcoinMiningPowerUnion是一個去中心化的算力交易平臺,2.0版本即將推出,主要功能場景是NFT算力的聯盟商城和自由市場,BMU是2.0版本的主要載體。[2021/6/11 23:30:01]

值得注意的是,為順利實施劫持,攻擊者在上述mint函數調用時,真金白銀地存入了2,000枚USDT,同時獲得第三次鑄幣2,000枚OUSD。隨后,調用oUSD.mint函數第四次鑄造2050萬枚OUSD。

rebase指代幣供應量彈性調整過程,即對代幣供應量進行“重新設定”。在DeFi領域有一類代幣擁有彈性供應量機制,即每個代幣持有用戶的錢包余額和代幣總量會根據此代幣價格的變化而等比例變動。此時,攻擊者共獲得2800.2萬枚OUSD,包括抵押的750萬枚USDT、2050萬枚DAI和2000枚USDT。由于調用rebase函數,攻擊者所獲得的OUSD總計上漲至33,269,000枚。

最后,攻擊者先用所獲得的33,269,000枚OUSD贖回1950萬枚DAI、940萬枚USDT、390萬枚USDC;再在Uniswap中將1045萬枚USDT兌換為22,898枚ETH,將390萬枚USDC兌換為8,305枚ETH,將190萬枚DAI兌換為47,976枚ETH,共計79,179枚ETH,并將其中70,000枚ETH歸還到dYdX閃電貸中。

據PeckShield統計,攻擊者在此次攻擊中共計獲利11,809枚ETH和2,249,821枚DAI,合計770萬美元。

對于次攻擊事件,OriginProtocol官方回應稱,正在積極采取措施,以期收回資金。

隨著DeFi生態的蓬勃發展,其中隱藏的安全問題也逐漸凸顯,由于DeFi相關項目與用戶資產緊密相連,其安全問題亟待解決。

對此,PeckShield相關負責人表示:“此類重入攻擊的發生主要是由于合約沒有對用戶存儲的Token進行白名單校驗。DeFi是由多個智能合約和應用所組成的’積木組合’,其整體安全性環環相扣,平臺方不僅要確保在產品上線前有過硬的代碼審計和漏洞排查,還要在不同產品做業務組合時考慮因各自不同業務邏輯而潛在的系統性風控問題。”

作者:PeckShield;來自鏈得得內容開放平臺“得得號”,本文僅代表作者觀點,不代表鏈得得官方立場凡“得得號”文章,原創性和內容的真實性由投稿人保證,如果稿件因抄襲、作假等行為導致的法律后果,由投稿人本人負責得得號平臺發布文章,如有侵權、違規及其他不當言論內容,請廣大讀者監督,一經證實,平臺會立即下線。如遇文章內容問題,請發送至郵箱:linggeqi@chaindd.com

Tags:USDOUSD穩定幣USD幣USD價格OUSD價格OUSD幣為什么換穩定幣DAI穩定幣是由哪個國家提出的鑄造穩定幣

狗狗幣價格
無網絡仍可支付 數字人民幣價值不可估量_數字貨幣

豐收 繼今年10月深圳推出1000萬元數字人民幣紅包之后,蘇州的數字人民幣紅包也來了。此次面向所有符合條件的蘇州市民發放總計2000萬元數字人民幣紅包,紅包數量共計10萬個,每個紅包200元.

1900/1/1 0:00:00
BIS|穩定幣:潛在的風險和監管_LBR

左側面板中的陰影區域表示2009年1月至2010年8月),2012年9月至2016年3月),2013年12月至2016年3月流行病)和2019年12月至今.

1900/1/1 0:00:00
域名資訊|sedo最新“跨年”榜單出爐,Limit.com以78萬領跑_INE

近日,sedo平臺公布了2021年最新一期銷售榜單,這期“跨年”榜單主要統計了該平臺從2020年12月21日至2021年1月3日的域名交易.

1900/1/1 0:00:00
美國允許銀行使用穩定幣支付BTC 長期目標或將達到14.6 萬美元_區塊鏈

人民網:比特幣屬高風險資產不提倡年輕人加杠桿炒幣1月5日消息,人民網財經版塊刊登來自中國青年報的題為《比特幣屬高風險資產不提倡年輕人加杠桿“炒幣”》的文章.

1900/1/1 0:00:00
瑞波幣(XRP)顯示出潛在拋售回落至0.40美元的明顯跡象_瑞波幣

1月30日,XRP價格出現了巨大的突破,上漲了155%,并在不到10小時的時間內迅速下跌至0.36美元.

1900/1/1 0:00:00
王實:幣遇Bmeet有助于解決區塊鏈孤島問題_區塊鏈

王實:幣遇Bmeet有助于解決區塊鏈孤島加密貨幣行業當前的整體格局十分碎片化,這是一個既定的事實.

1900/1/1 0:00:00
ads