加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

OUSD遭經典重入攻擊損失770萬美元 DeFi安全亟待解決_USD:OUSD幣為什么換穩定幣DAI

Author:

Time:1900/1/1 0:00:00

摘要:PeckShield監控到DeFi協議OriginProtocol穩定幣OUSD遭到重入攻擊,造成價值770萬美元的損失。

近日,PeckShield監控到DeFi協議OriginProtocol穩定幣OUSD遭到攻擊,攻擊者利用在衍生品平臺dYdX的閃電貸進行了重入攻擊(Re-entrancyattack),造成價值770萬美元的ETH和DAI的損失。

重入攻擊是以太坊智能合約上最經典的攻擊手段之一,著名的theDAO被盜事件就是攻擊者運用重入攻擊導致以太坊硬分叉,損失價值5000萬美元以太幣。

自今年4月起,DeFi項目頻遭重入攻擊。4月18日,黑客利用Uniswap和ERC777標準的兼容性問題缺陷實施重入攻擊;4月19日,Lendf.Me也遭到類似重入攻擊;11月14日,黑客利用Akropolis項目的SavingsModule合約在處理用戶存儲資產時存在的某種缺陷連續實施了17次重入攻擊,損失203萬枚DAI。

虛擬形象技術公司Genies推出時尚產品NFT市場“The Warehouse”:8月30日消息,據外媒報道,虛擬形象技術公司Genies推出時尚產品NFT市場“The Warehouse”,首批NFT由時尚攝影師Tati Bruening設計,用戶還可以利用應用內工具來修改他們購買的服裝。創作者可以在應用中出售其設計的時裝NFT,Genies對每筆銷售收取5%的費用。(Techcruch)[2022/8/30 12:58:12]

北京時間2020年11月17日,PeckShield監控到穩定幣OUSD遭到重入攻擊。OUSD是OriginProtocol推出的一種與美元掛鉤的ERC-20穩定幣,用戶可通過將基礎穩定幣存入Origin智能合約來鑄造OUSD穩定幣,之后該協議會將基礎穩定幣投資于多個DeFi協議并進行收益耕作,為OUSD持有者賺取回報。

YouSwap新增TYT/WHT流動性挖礦:據官方消息,YouSwap將于9月3日18:00(UTC+8)于HECO鏈多挖區新增開啟TYT/WHT流動性挖礦,用戶可以通過質押TYT/WHT LP挖TYT。天祐通寶是由一群高度共識的DeFi去中心化金融信仰者散戶聯合社區自治。持有tyt可用添加流動池做去中心化交易所股東,LP值流動性挖礦。 截至9月3日13:00,YouSwap累計交易總額達131,582,781 USDT,TVL達1.43億美金,累計挖礦總產值2,352,912USDT。[2021/9/3 22:57:30]

重入攻擊重現憑空創造2050萬枚OUSD

PeckShield通過追蹤和分析發現,首先,攻擊者從dYdX閃電貸貸出70,000枚ETH;

Origin Protocol公布“OUSD閃電貸攻擊”詳細補償計劃:12月12日,Origin Protocol公布詳細補償計劃,提供相當于存入OUSD價值100%的補償。根據OUSD持有量以及黑客入侵前后的活動,將獲得各種補償。大約三分之二的受影響用戶將以新鑄造的OUSD形式獲得全額補償(由穩定幣全力支持,經過審計,并采用新的安全措施重新推出)。其余受影響的用戶(主要是較大的儲戶)將獲得25%的OUSD補償,75%的補償來自鎖定一年的Origin代幣OGN,鎖定部分將獲得25%的利息。Origin Protocol計劃在1月中下旬部署補償合約,并且需要在接下來的90天內提出索賠要求。

此前,Origin Protocol遭遇閃電貸攻擊,造成約700萬美元損失。[2020/12/12 15:00:10]

隨后,在UniswapV2中先將17,500枚ETH轉換為785萬枚USDT,再將所貸剩余的52,500枚ETH轉換為2099萬枚DAI;

游戲數字媒體公司Momentous宣布接受數字貨幣:今天,美國上市公司Momentous宣布接受數字貨幣,包括比特幣和以太坊。據悉,Momentous是拉斯維加斯一家游戲數字媒體公司。此外,Momentous宣布任命Andrew Birnbaum擔任首席數字貨幣官員。[2018/4/19]

接下來,攻擊者分四次鑄造OUSD穩定幣:

第一次通過mint函數鑄造OUSD時,攻擊者確實在Origin智能合約中存放了750萬枚USDT,并獲得750萬枚OUSD;

第二次通過mintMultiple多種穩定幣函數鑄造OUSD時,攻擊者在Origin智能合約中存放了2050萬枚DAI和0枚假“穩定幣”,并在此步驟中通過重入攻擊來攻擊合約。攻擊者將2050萬枚DAI和0枚假“穩定幣”存入VaultCore中,此時智能合約收到2050萬枚DAI,在嘗試接收0枚假“穩定幣”時,攻擊者利用惡意合約進行劫持,在智能合約正常啟動鑄造2050萬枚OUSD之前,調用mint函數,先惡意增發了2050萬枚OUSD,此次惡意增發由VaultCore合約調用rebase函數實施。

值得注意的是,為順利實施劫持,攻擊者在上述mint函數調用時,真金白銀地存入了2,000枚USDT,同時獲得第三次鑄幣2,000枚OUSD。隨后,調用oUSD.mint函數第四次鑄造2050萬枚OUSD。

rebase指代幣供應量彈性調整過程,即對代幣供應量進行“重新設定”。在DeFi領域有一類代幣擁有彈性供應量機制,即每個代幣持有用戶的錢包余額和代幣總量會根據此代幣價格的變化而等比例變動。此時,攻擊者共獲得2800.2萬枚OUSD,包括抵押的750萬枚USDT、2050萬枚DAI和2000枚USDT。由于調用rebase函數,攻擊者所獲得的OUSD總計上漲至33,269,000枚。

最后,攻擊者先用所獲得的33,269,000枚OUSD贖回1950萬枚DAI、940萬枚USDT、390萬枚USDC;再在Uniswap中將1045萬枚USDT兌換為22,898枚ETH,將390萬枚USDC兌換為8,305枚ETH,將190萬枚DAI兌換為47,976枚ETH,共計79,179枚ETH,并將其中70,000枚ETH歸還到dYdX閃電貸中。

據PeckShield統計,攻擊者在此次攻擊中共計獲利11,809枚ETH和2,249,821枚DAI,合計770萬美元。

對于次攻擊事件,OriginProtocol官方回應稱,正在積極采取措施,以期收回資金。

隨著DeFi生態的蓬勃發展,其中隱藏的安全問題也逐漸凸顯,由于DeFi相關項目與用戶資產緊密相連,其安全問題亟待解決。

對此,PeckShield相關負責人表示:“此類重入攻擊的發生主要是由于合約沒有對用戶存儲的Token進行白名單校驗。DeFi是由多個智能合約和應用所組成的’積木組合’,其整體安全性環環相扣,平臺方不僅要確保在產品上線前有過硬的代碼審計和漏洞排查,還要在不同產品做業務組合時考慮因各自不同業務邏輯而潛在的系統性風控問題。”

作者:PeckShield;來自鏈得得內容開放平臺“得得號”,本文僅代表作者觀點,不代表鏈得得官方立場凡“得得號”文章,原創性和內容的真實性由投稿人保證,如果稿件因抄襲、作假等行為導致的法律后果,由投稿人本人負責得得號平臺發布文章,如有侵權、違規及其他不當言論內容,請廣大讀者監督,一經證實,平臺會立即下線。如遇文章內容問題,請發送至郵箱:linggeqi@chaindd.com

Tags:USDOUSD穩定幣USD幣USD價格OUSD價格OUSD幣為什么換穩定幣DAI穩定幣是由哪個國家提出的鑄造穩定幣

酷幣下載
買紀念幣返現金?貴陽一公司專門詐騙老年人_POS:熊貓幣POS價格

12月4日,50余名老人早早來到貴州省貴陽市局南明分局新華路派出所的會議室內。上午10時許,這里進行了一場贓款發還大會,機關將犯罪嫌疑人通過詐騙集得的近30萬元資金,以現金的方式,返還給.

1900/1/1 0:00:00
瘋狂的DSD:算法穩定幣ESD的進化版DSD市值已經超過AMPL_DSD:BADGER幣

DeFi領域的熱度,現在正在從AC系轉向Rebase系。Rebase項目正在悄悄瘋狂生長,從萌芽到小巨頭,這一切似乎是一夜之間發生的.

1900/1/1 0:00:00
白幣&BiYong線上AMA直播內容回顧_XWC:blockchain錢包是哪個國家的

10月19日20:00,GlobalBDDirectorCryptoBeast參加了幣用大咖第36期直播活動.

1900/1/1 0:00:00
盯緊那群養生的年輕人,他們的焦慮值300億_APP:CBN幣

編輯導語:近日,職業打假人王海稱知名主播辛巴所售的燕窩是糖水,引發了網友關注。據王海方表示,辛巴直播中所售燕窩就是糖水;辛巴官方則回應,王海送檢的樣品還含有燕窩的核心成分唾液酸.

1900/1/1 0:00:00
「比特幣侯爺」12月18日 BTC(ETH)晚間行情分析_比特幣:btc短線交易騙局

BTC行情解析:四小時圖來看;BOLL通道延續向上開口之勢,幣價于四小時中軌上方于,圍繞著MA5均線運行。附圖指標中;MACD快慢線在零軸上方保持金叉向上發散,綠色量柱小幅度縮量.

1900/1/1 0:00:00
盛大公鏈匯聚團隊合力打造,通過精準賦能,讓企業步入鏈改快車道_盛大公鏈:盛大公鏈幣是什么幣區塊鏈工程專業學什么

按照國家統計局數據,我國中小微企業數量占工商注冊企業的90%以上,并提供了80%就業崗位、70%的科技創新,創造了60%的GDP和50%的稅收.

1900/1/1 0:00:00
ads