買比特幣 買比特幣
Ctrl+D 買比特幣
ads

穩定幣:OUSD遭經典重入攻擊損失770萬美元 DeFi安全亟待解決_USD

Author:

Time:1900/1/1 0:00:00

摘要:PeckShield監控到DeFi協議OriginProtocol穩定幣OUSD遭到重入攻擊,造成價值770萬美元的損失。

近日,PeckShield監控到DeFi協議OriginProtocol穩定幣OUSD遭到攻擊,攻擊者利用在衍生品平臺dYdX的閃電貸進行了重入攻擊(Re-entrancyattack),造成價值770萬美元的ETH和DAI的損失。

重入攻擊是以太坊智能合約上最經典的攻擊手段之一,著名的theDAO被盜事件就是攻擊者運用重入攻擊導致以太坊硬分叉,損失價值5000萬美元以太幣。

自今年4月起,DeFi項目頻遭重入攻擊。4月18日,黑客利用Uniswap和ERC777標準的兼容性問題缺陷實施重入攻擊;4月19日,Lendf.Me也遭到類似重入攻擊;11月14日,黑客利用Akropolis項目的SavingsModule合約在處理用戶存儲資產時存在的某種缺陷連續實施了17次重入攻擊,損失203萬枚DAI。

Krause House通過出售NFT籌集174萬美元以購買NBA球隊:11月23日消息,去中心化自治組織(DAO)Krause House通過在Mirror出售NFT已籌集423枚ETH(約174萬美元),該組織旨在購買一只NBA球隊的特許經營權。Krause House的NFT在銷售開啟15分鐘內,實現了200ETH(約84萬美元)的初始目標,現籌集目標為1000ETH或直到NFT售罄。Krause House旨在購買NBA球隊的特許經營權,根據其路線圖將分為三個階段實現,特許經營權將允許成員參與影響運營程序的決策,包括但不限于票務、銷售、合作伙伴關系和一般管理。[2021/11/23 7:05:41]

北京時間2020年11月17日,PeckShield監控到穩定幣OUSD遭到重入攻擊。OUSD是OriginProtocol推出的一種與美元掛鉤的ERC-20穩定幣,用戶可通過將基礎穩定幣存入Origin智能合約來鑄造OUSD穩定幣,之后該協議會將基礎穩定幣投資于多個DeFi協議并進行收益耕作,為OUSD持有者賺取回報。

YouSwap于5月29日新增上線CAKE、NB、LHB3大幣種:據官方最新消息,YouSwap將于5月29日16:00(UTC+8)分別于BSC鏈聯盟區、HECO鏈聯盟區新增開啟CAKE/USDT 流動性挖礦及LHB/ USDT流動性挖礦與交易挖礦?。于5月29日18:00(UTC+8)HECO鏈聯盟區新增開啟NB/USDT流動性挖礦與交易挖礦。[2021/5/29 22:54:57]

重入攻擊重現憑空創造2050萬枚OUSD

PeckShield通過追蹤和分析發現,首先,攻擊者從dYdX閃電貸貸出70,000枚ETH;

隨后,在UniswapV2中先將17,500枚ETH轉換為785萬枚USDT,再將所貸剩余的52,500枚ETH轉換為2099萬枚DAI;

YouSwap將于4月12日新增USDT-OFC和YOU-OFC流動性挖礦:據官方消息,去中心化交易所YouSwap 將于4月12日20時上線OFC流動性挖礦,用戶可以通過向USDT-OFC和YOU-OFC兩個交易對提供流動性進行YOU挖礦。

OFC是英雄聯盟HUT是美國英雄聯盟基金會發起,由曾任職于美國拳頭游戲(Riot Games)和以太貓(Cryptokitties)技術極客團隊聯合開發。是基于去中心化金融(DEFI)的社區自治游戲生態系統,實現智能合約DAPP和社區自治(DAO),去中心化交易(DEX)以及非同質化通證(NFT)為一體的項目。[2021/4/12 20:09:44]

接下來,攻擊者分四次鑄造OUSD穩定幣:

第一次通過mint函數鑄造OUSD時,攻擊者確實在Origin智能合約中存放了750萬枚USDT,并獲得750萬枚OUSD;

動態 | 麥迪森控股與Blockhouse訂立合營協議 推動區塊鏈技術商業化:據悉,麥迪森控股公布,與Blockhouse訂立合營協議。目的為就區塊鏈技術商業化應用提供顧問服務,包括線上公共服務、將交易數據標記化為不同形式的加密貨幣及將區塊鏈技術融入各行業;透過提供付款及結算服務開發加密貨幣銀行平臺;為全球加密貨幣交易開發公平交易平臺;并向用戶提供上述服務創建完整的公眾區塊鏈生態系統。[2018/7/24]

第二次通過mintMultiple多種穩定幣函數鑄造OUSD時,攻擊者在Origin智能合約中存放了2050萬枚DAI和0枚假“穩定幣”,并在此步驟中通過重入攻擊來攻擊合約。攻擊者將2050萬枚DAI和0枚假“穩定幣”存入VaultCore中,此時智能合約收到2050萬枚DAI,在嘗試接收0枚假“穩定幣”時,攻擊者利用惡意合約進行劫持,在智能合約正常啟動鑄造2050萬枚OUSD之前,調用mint函數,先惡意增發了2050萬枚OUSD,此次惡意增發由VaultCore合約調用rebase函數實施。

值得注意的是,為順利實施劫持,攻擊者在上述mint函數調用時,真金白銀地存入了2,000枚USDT,同時獲得第三次鑄幣2,000枚OUSD。隨后,調用oUSD.mint函數第四次鑄造2050萬枚OUSD。

rebase指代幣供應量彈性調整過程,即對代幣供應量進行“重新設定”。在DeFi領域有一類代幣擁有彈性供應量機制,即每個代幣持有用戶的錢包余額和代幣總量會根據此代幣價格的變化而等比例變動。此時,攻擊者共獲得2800.2萬枚OUSD,包括抵押的750萬枚USDT、2050萬枚DAI和2000枚USDT。由于調用rebase函數,攻擊者所獲得的OUSD總計上漲至33,269,000枚。

最后,攻擊者先用所獲得的33,269,000枚OUSD贖回1950萬枚DAI、940萬枚USDT、390萬枚USDC;再在Uniswap中將1045萬枚USDT兌換為22,898枚ETH,將390萬枚USDC兌換為8,305枚ETH,將190萬枚DAI兌換為47,976枚ETH,共計79,179枚ETH,并將其中70,000枚ETH歸還到dYdX閃電貸中。

據PeckShield統計,攻擊者在此次攻擊中共計獲利11,809枚ETH和2,249,821枚DAI,合計770萬美元。

對于次攻擊事件,OriginProtocol官方回應稱,正在積極采取措施,以期收回資金。

隨著DeFi生態的蓬勃發展,其中隱藏的安全問題也逐漸凸顯,由于DeFi相關項目與用戶資產緊密相連,其安全問題亟待解決。

對此,PeckShield相關負責人表示:“此類重入攻擊的發生主要是由于合約沒有對用戶存儲的Token進行白名單校驗。DeFi是由多個智能合約和應用所組成的’積木組合’,其整體安全性環環相扣,平臺方不僅要確保在產品上線前有過硬的代碼審計和漏洞排查,還要在不同產品做業務組合時考慮因各自不同業務邏輯而潛在的系統性風控問題。”

作者:PeckShield;來自鏈得得內容開放平臺“得得號”,本文僅代表作者觀點,不代表鏈得得官方立場凡“得得號”文章,原創性和內容的真實性由投稿人保證,如果稿件因抄襲、作假等行為導致的法律后果,由投稿人本人負責得得號平臺發布文章,如有侵權、違規及其他不當言論內容,請廣大讀者監督,一經證實,平臺會立即下線。如遇文章內容問題,請發送至郵箱:linggeqi@chaindd.com

Tags:USDOUSD穩定幣USD幣USD價格OUSD價格OUSD幣為什么換穩定幣DAI穩定幣是由哪個國家提出的鑄造穩定幣

以太坊交易所
USD:教大家如何區分幣圈合約交易平臺_非小號

今天行情波動不大,17000上下波動200個點,比較枯燥,再加上大家不知道平臺該如何區分,我今天特地來講一講! 一般人接觸平臺的第一任務就是上非小號,非小號有,就是安全,非小號沒有.

1900/1/1 0:00:00
Hercules:雷茲瓦尼大力神 地球上超強六輪皮卡 6×6卡車之神亮相_TRX

汽車改造商雷茲瓦尼近日發布了其最新Hercules6x6。福特F-150是全球最受歡迎的皮卡,但在幾個關鍵方面卻不能令人滿意:F-150只有四個輪子,功率不到1000馬力,沒有防彈功能.

1900/1/1 0:00:00
BTC:梁信軍:比特幣是高波幅的投資品 要用很小比例的資產去投_btc短線

來源:新浪財經 尋找區塊鏈力量第12期:技術發展孕育未來財富  把脈區塊鏈發展,坐看數字經濟云起,由螞蟻鏈、羅漢堂、新浪財經聯合出品的《尋找區塊鏈力量》系列節目自8月6日起.

1900/1/1 0:00:00
PTF:網線也發燒:Crystal Cable 發布兩款單晶銀、金銀合金 HiFi 網線_Absolute幣是什么幣DAC價格

IT之家11月29日消息在HiFi圈內,經常有一些超過普通消費者理解范圍的產品,并且售價也遠超人們的想象力.

1900/1/1 0:00:00
MIT:《2020 中 國 留 學 生 圖 鑒》——指南者留學_MIT幣是什么幣

2020年,對留學生群體來說是格外困難的一年,也是格外受關注的一年。不過,大家真得就很懂留學生嗎?今天,我們就通過20個關于留學生的問題來檢測一下你是不是十級留學人!*以下內容參考自:《2020.

1900/1/1 0:00:00
區塊鏈:148億數字幣傳銷大案宣判:以區塊鏈招搖撞騙 層級高達3293層_區塊鏈存證怎么弄

來源:券商中國 15人判刑,148億數字幣傳銷大案宣判!注冊會員近270萬,以區塊鏈招搖撞騙,層級高達3293層 謝忠翔 涉及148億規模的“PlusToken”平臺數字貨幣傳銷大案.

1900/1/1 0:00:00
ads