比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

OUSD遭經典重入攻擊損失770萬美元 DeFi安全亟待解決_OUSD

Author:

Time:1900/1/1 0:00:00

摘要:PeckShield監控到DeFi協議OriginProtocol穩定幣OUSD遭到重入攻擊,造成價值770萬美元的損失。

近日,PeckShield監控到DeFi協議OriginProtocol穩定幣OUSD遭到攻擊,攻擊者利用在衍生品平臺dYdX的閃電貸進行了重入攻擊(Re-entrancyattack),造成價值770萬美元的ETH和DAI的損失。

重入攻擊是以太坊智能合約上最經典的攻擊手段之一,著名的theDAO被盜事件就是攻擊者運用重入攻擊導致以太坊硬分叉,損失價值5000萬美元以太幣。

自今年4月起,DeFi項目頻遭重入攻擊。4月18日,黑客利用Uniswap和ERC777標準的兼容性問題缺陷實施重入攻擊;4月19日,Lendf.Me也遭到類似重入攻擊;11月14日,黑客利用Akropolis項目的SavingsModule合約在處理用戶存儲資產時存在的某種缺陷連續實施了17次重入攻擊,損失203萬枚DAI。

粉絲變現平臺Fanhouse完成2000萬美元A輪融資,a16z領投:5月18日消息,粉絲變現平臺Fanhouse宣布完成2000萬美元A輪融資,本輪融資由a16z領投。Fanhouse首席營銷官Rosie Nguyen表示,目前Fanhouse平臺上的創作者總收入已經接近1000萬美元。平臺上的頭部創作者包括樂隊組合The Chainsmokers(他們也是該平臺的種子輪投資者)、象棋KOL Andrea Botez以及演員Yoshi Sudarso等。

針對蘋果和谷歌的平臺方抽成問題,Fanhouse則推出了應用內貨幣Coins,Coins需要用戶在網頁端購買后在App中對創作者打賞。Nguyen表示,雖然這樣的內購方法對用戶而言并不方便,但對于創作者來說這一策略可以規避平臺方抽成,盡可能保證創作者的收入實現最大化。(techcrunch)[2022/5/18 3:23:25]

北京時間2020年11月17日,PeckShield監控到穩定幣OUSD遭到重入攻擊。OUSD是OriginProtocol推出的一種與美元掛鉤的ERC-20穩定幣,用戶可通過將基礎穩定幣存入Origin智能合約來鑄造OUSD穩定幣,之后該協議會將基礎穩定幣投資于多個DeFi協議并進行收益耕作,為OUSD持有者賺取回報。

YouSwap4月11日最新TVL達5,671,828.59美元:據YouSwap最新消息,截至4月11日11時,平臺總鎖倉量達5,671,828.59美元,其中ETH鏈總量達2331239.91美元,HECO鏈總量達3340588.68美元;YOU新高報1.04美元。

去中心化交易所YouSwap第二條公鏈HECO于4月10日18:00上線。目前ETH鏈WHT/YOU 、YOU/ETH交易對APY達1231.41%、1139.84%;HECO鏈YOU/ETH、YOU/HUSD、YOU/BTC交易對APY分別達到1453.46%、1182.72%及 2005.38%。[2021/4/11 20:07:19]

重入攻擊重現憑空創造2050萬枚OUSD

Yam Finance社區投票批準yamHOUSE 100萬美元初始資金:據官方消息,Yam Finance表示Yam社區投票批準了yamHOUSE 100萬美元的初始資金。資金已經到位。帶SetProtocol的“Yam DAO Set”項目現在更名為“yamHOUSE”+“DAO House”。[2021/2/13 19:40:36]

PeckShield通過追蹤和分析發現,首先,攻擊者從dYdX閃電貸貸出70,000枚ETH;

隨后,在UniswapV2中先將17,500枚ETH轉換為785萬枚USDT,再將所貸剩余的52,500枚ETH轉換為2099萬枚DAI;

接下來,攻擊者分四次鑄造OUSD穩定幣:

Origin Protocol公布“OUSD閃電貸攻擊”詳細補償計劃:12月12日,Origin Protocol公布詳細補償計劃,提供相當于存入OUSD價值100%的補償。根據OUSD持有量以及黑客入侵前后的活動,將獲得各種補償。大約三分之二的受影響用戶將以新鑄造的OUSD形式獲得全額補償(由穩定幣全力支持,經過審計,并采用新的安全措施重新推出)。其余受影響的用戶(主要是較大的儲戶)將獲得25%的OUSD補償,75%的補償來自鎖定一年的Origin代幣OGN,鎖定部分將獲得25%的利息。Origin Protocol計劃在1月中下旬部署補償合約,并且需要在接下來的90天內提出索賠要求。

此前,Origin Protocol遭遇閃電貸攻擊,造成約700萬美元損失。[2020/12/12 15:00:10]

第一次通過mint函數鑄造OUSD時,攻擊者確實在Origin智能合約中存放了750萬枚USDT,并獲得750萬枚OUSD;

第二次通過mintMultiple多種穩定幣函數鑄造OUSD時,攻擊者在Origin智能合約中存放了2050萬枚DAI和0枚假“穩定幣”,并在此步驟中通過重入攻擊來攻擊合約。攻擊者將2050萬枚DAI和0枚假“穩定幣”存入VaultCore中,此時智能合約收到2050萬枚DAI,在嘗試接收0枚假“穩定幣”時,攻擊者利用惡意合約進行劫持,在智能合約正常啟動鑄造2050萬枚OUSD之前,調用mint函數,先惡意增發了2050萬枚OUSD,此次惡意增發由VaultCore合約調用rebase函數實施。

值得注意的是,為順利實施劫持,攻擊者在上述mint函數調用時,真金白銀地存入了2,000枚USDT,同時獲得第三次鑄幣2,000枚OUSD。隨后,調用oUSD.mint函數第四次鑄造2050萬枚OUSD。

rebase指代幣供應量彈性調整過程,即對代幣供應量進行“重新設定”。在DeFi領域有一類代幣擁有彈性供應量機制,即每個代幣持有用戶的錢包余額和代幣總量會根據此代幣價格的變化而等比例變動。此時,攻擊者共獲得2800.2萬枚OUSD,包括抵押的750萬枚USDT、2050萬枚DAI和2000枚USDT。由于調用rebase函數,攻擊者所獲得的OUSD總計上漲至33,269,000枚。

最后,攻擊者先用所獲得的33,269,000枚OUSD贖回1950萬枚DAI、940萬枚USDT、390萬枚USDC;再在Uniswap中將1045萬枚USDT兌換為22,898枚ETH,將390萬枚USDC兌換為8,305枚ETH,將190萬枚DAI兌換為47,976枚ETH,共計79,179枚ETH,并將其中70,000枚ETH歸還到dYdX閃電貸中。

據PeckShield統計,攻擊者在此次攻擊中共計獲利11,809枚ETH和2,249,821枚DAI,合計770萬美元。

對于次攻擊事件,OriginProtocol官方回應稱,正在積極采取措施,以期收回資金。

隨著DeFi生態的蓬勃發展,其中隱藏的安全問題也逐漸凸顯,由于DeFi相關項目與用戶資產緊密相連,其安全問題亟待解決。

對此,PeckShield相關負責人表示:“此類重入攻擊的發生主要是由于合約沒有對用戶存儲的Token進行白名單校驗。DeFi是由多個智能合約和應用所組成的’積木組合’,其整體安全性環環相扣,平臺方不僅要確保在產品上線前有過硬的代碼審計和漏洞排查,還要在不同產品做業務組合時考慮因各自不同業務邏輯而潛在的系統性風控問題。”

作者:PeckShield;來自鏈得得內容開放平臺“得得號”,本文僅代表作者觀點,不代表鏈得得官方立場凡“得得號”文章,原創性和內容的真實性由投稿人保證,如果稿件因抄襲、作假等行為導致的法律后果,由投稿人本人負責得得號平臺發布文章,如有侵權、違規及其他不當言論內容,請廣大讀者監督,一經證實,平臺會立即下線。如遇文章內容問題,請發送至郵箱:linggeqi@chaindd.com

Tags:USDOUSD穩定幣USD幣USD價格OUSD價格OUSD幣為什么換穩定幣DAI穩定幣是由哪個國家提出的鑄造穩定幣

比特幣價格
最古老的手機品牌靠真無線耳機復興?不足300塊誠意滿滿_AirPod

受疫情影響,TWS市場的新品在這個夏天出現嚴重堵車了。不過這對消費者而言并不是壞事,因為市場競爭越激烈,想要突圍而出的廠商就會想辦法提高性價比.

1900/1/1 0:00:00
OK區塊鏈60講|第48集:比特幣分叉往事_比特幣

來源:新浪科技 03:16我們上節課講了,2017年,隨著以太坊的逐漸發力,一場區塊鏈革命的浪潮,迎面而來。除此以外,這一年還有一件影響比特幣未來走向的大事發生,就是比特幣第一次分叉.

1900/1/1 0:00:00
從長遠看 比特幣的崛起將令黃金淪為犧牲品?_比特幣

來源:環球外匯網 原標題:從長遠看比特幣的崛起將令黃金淪為犧牲品?摩根大通周三表示,加密貨幣在主流金融圈中的興起,將是以黃金的犧牲為代價.

1900/1/1 0:00:00
YFI是什么幣?讀懂DeFi之王_加密貨幣

摘要:2020年第一個千倍幣。2020年第一個千倍幣。 哈嘍大家好,歡迎來到Billions項目組區塊鏈公開課,我是Billions項目組,今天我們的主題是,YFI是什么幣?YFI,國內人稱“大.

1900/1/1 0:00:00
說漢語、花人民幣的果敢,他們的經濟來源是怎樣的_

果敢位于緬甸聯邦的北部,與中國接壤,是具有高度自治特權的特區之一。這個“高度”有多高呢?果敢可以有自己的軍事武裝,并且經常和政府軍發生摩擦與沖突.

1900/1/1 0:00:00
關于虛擬貨幣—“比特幣”詳解_比特幣

最近比特幣新高了17年韓國人托的盤,我光榮的接了一把。最終虧了二線城市一套房。 動態 | 得到APP上線央行支付結算司副司長穆長春關于數字貨幣的課程:得到APP目前已上線中國人民銀行支付結算司副.

1900/1/1 0:00:00
ads