比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > OKB > Info

復盤:OUSD遭“經典重入攻擊”損失770萬美元,黑客憑什么屢屢得逞?_OUSD

Author:

Time:1900/1/1 0:00:00

作者:PeckShield

原標題:OUSD遭“經典重入攻擊”損失770萬美元DeFi安全亟待解決

近日,PeckShield監控到DeFi協議OriginProtocol穩定幣OUSD遭到攻擊,攻擊者利用在衍生品平臺dYdX的閃電貸進行了重入攻擊(Re-entrancyattack),造成價值770萬美元的ETH和DAI的損失。

重入攻擊是以太坊智能合約上最經典的攻擊手段之一,著名的theDAO被盜事件就是攻擊者運用重入攻擊導致以太坊硬分叉,損失價值5000萬美元以太幣。

自今年4月起,DeFi項目頻遭重入攻擊。4月18日,黑客利用Uniswap和ERC777標準的兼容性問題缺陷實施重入攻擊;4月19日,Lendf.Me也遭到類似重入攻擊;11月14日,黑客利用Akropolis?項目的SavingsModule合約在處理用戶存儲資產時存在的某種缺陷連續實施了17次重入攻擊,損失203萬枚DAI。?

加密交易所Bybit與Talos達成合作:3月2日消息,加密交易所Bybit宣布與機構數字資產交易技術提供商Talos建立動態合作伙伴關系。雙方合作將使Bybit能夠簡化希望通過Talos平臺進入加密領域的機構的訪問。此外還將提高實時流動性,進一步提升Bybit的用戶體驗。(MediaOutReach)[2023/3/2 12:38:54]

北京時間2020年11月17日,PeckShield監控到穩定幣OUSD遭到重入攻擊。OUSD是OriginProtocol推出的一種與美元掛鉤的ERC-20穩定幣,用戶可通過將基礎穩定幣存入Origin智能合約來鑄造OUSD穩定幣,之后該協議會將基礎穩定幣投資于多個DeFi協議并進行收益耕作,為OUSD持有者賺取回報。

OpenAI宣布開放API,開發人員可將ChatGPT集成到自己的產品中:3月2日消息,OpenAI宣布允許第三方開發者通過API將ChatGPT集成到他們的應用程序和服務中。OpenAI總裁兼董事長Greg Brockman表示,ChatGPT API由“gpt-3.5-turbo”支持,是GPT-3.5的優化版本,定價為 0.002 美元/每1000 token(這里提到的“Token”是指系統將句子和單詞分解成的文本塊,以便預測接下來應該輸出什么文本)。根據OpenAI官網的解釋token可以理解為一個一個非結構化的單詞,而1000個token大概對應750個詞。這個價格也要比目前的GPT 3.5模型便宜90%。[2023/3/2 12:37:54]

重入攻擊重現憑空創造2050萬枚OUSD

Aave 在以太坊測試網 Goerli 上推出原生穩定幣 GHO:金色財經報道, Aave 在以太坊的 Goerli 測試網上推出原生穩定幣 GHO,GHO 的開發人員和潛在采用者可以訪問穩定幣的代碼庫并測試其工作原理,GHO 的主網啟動需要社區討論和批準。

在測試網發布之前,GHO 部署由區塊鏈代碼審計公司 Open Zeppelin、SigmaPrime、ABDK 審計,目前正在接受 Certora 的審計。該協議還啟動了一個漏洞賞金計劃,鼓勵社區成員發現并報告安全漏洞,最高可獲得 25 萬美元的獎勵。[2023/2/9 11:57:32]

PeckShield?通過追蹤和分析發現,首先,攻擊者從dYdX閃電貸貸出70,000枚ETH;

足球NFT初創公司Payfoot獲GEM 5000萬美元投資承諾:金色財經報道, 總部位于瑞士的足球NFT及元宇宙初創公司Payfoot宣布獲得另類投資集團GEM Global Yield LLC SCS(“GGY”)的 5000 萬美元投資承諾,GEM將在Payfoot上市后認購價值5000萬美元的公司股票。Payfoot希望借助卡塔爾2022世界杯契機推動體育行業探索Web 3.0,該公司計劃構建一個足球虛擬世界,讓足球俱樂部和球迷以全新方式進行互動并讓用戶更輕松地購買、接受和交易粉絲Token和NFT。(marketsherald)[2022/9/14 13:29:47]

隨后,在UniswapV2中先將17,500枚ETH轉換為785萬枚USDT,再將所貸剩余的52,500枚ETH?轉換為2099萬枚DAI;

接下來,攻擊者分四次鑄造OUSD穩定幣:

第一次通過mint()函數鑄造OUSD時,攻擊者確實在Origin智能合約中存放了750萬枚USDT,并獲得750萬枚OUSD;

第二次通過mintMultiple()多種穩定幣函數鑄造OUSD時,攻擊者在Origin智能合約中存放了2050萬枚DAI和0枚假“穩定幣”,并在此步驟中通過重入攻擊來攻擊合約。攻擊者將2050萬枚DAI和0枚假“穩定幣”存入VaultCore中,此時智能合約收到2050萬枚DAI,在嘗試接收0枚假“穩定幣”時,攻擊者利用惡意合約進行劫持,在智能合約正常啟動鑄造2050萬枚OUSD之前,調用mint()函數,先惡意增發了2050萬枚OUSD,此次惡意增發由VaultCore合約調用rebase()函數實施。

值得注意的是,為順利實施劫持,攻擊者在上述mint()函數調用時,真金白銀地存入了2,000枚USDT,同時獲得第三次鑄幣2,000枚OUSD。隨后,調用oUSD.mint()函數第四次鑄造2050萬枚OUSD。

rebase指代幣供應量彈性調整過程,即對代幣供應量進行“重新設定”。在DeFi領域有一類代幣擁有彈性供應量機制,即每個代幣持有用戶的錢包余額和代幣總量會根據此代幣價格的變化而等比例變動。此時,攻擊者共獲得2800.2萬枚OUSD,包括抵押的750萬枚USDT、2050萬枚DAI和2000枚USDT。由于調用rebase()函數,攻擊者所獲得的OUSD總計上漲至33,269,000枚。?

最后,攻擊者先用所獲得的33,269,000枚OUSD贖回1950萬枚DAI、940萬枚USDT、390萬枚USDC;再在Uniswap中將1045萬枚USDT兌換為22,898枚ETH,將390萬枚USDC兌換為8,305枚ETH,將190萬枚DAI兌換為47,976枚ETH,共計79,179枚ETH,并將其中70,000枚ETH歸還到dYdX閃電貸中。

據PeckShield統計,攻擊者在此次攻擊中共計獲利11,809枚ETH和2,249,821枚DAI,合計770萬美元。

對于次攻擊事件,OriginProtocol官方回應稱,正在積極采取措施,以期收回資金。

隨著DeFi生態的蓬勃發展,其中隱藏的安全問題也逐漸凸顯,由于DeFi相關項目與用戶資產緊密相連,其安全問題亟待解決。

對此,PeckShield相關負責人表示:“此類重入攻擊的發生主要是由于合約沒有對用戶存儲的Token進行白名單校驗。DeFi是由多個智能合約和應用所組成的’積木組合’,其整體安全性環環相扣,平臺方不僅要確保在產品上線前有過硬的代碼審計和漏洞排查,還要在不同產品做業務組合時考慮因各自不同業務邏輯而潛在的系統性風控問題。”

Tags:USDOUSD穩定幣ETHCUSD幣OUSD幣usdm幣是什什么穩定幣ETHO幣

OKB
奕恒說幣:11.18比特幣,以太坊寬幅來回插針,多空博弈中_MBE

大家晚上好,奕恒本著誠信帶單的原則,為廣大幣友提供全面的合約帶單指導操作,以倉位規劃為宗旨,做到人人皆可翻倉,本分析團隊擁有多位幣圈大咖坐鎮指導,每天不間斷給到實時買賣點交易策略和現價單.

1900/1/1 0:00:00
FTX 對沖交易教學系列文(二) 散戶也能做的低風險對沖套利_XCH

上一篇介紹了對沖交易的基本觀念,這篇要教大家三種在期貨市場對沖套利方式。 基差對沖套利 所謂的基差,就是遠期合約與現貨的價格差距,我們看看下圖:這是OKEX的BTC1225遠期合約,圖中的合約價.

1900/1/1 0:00:00
11.18投資者看空貴金屬市場 黃金TD暴跌拉盤開啟_比特幣

溝通產生機遇,交流產生財富。朋友們,大家好。我是大炎。現在是11月18日晚間18點,接下來我們來看一下晚間貴金屬市場,浦發銀行,黃金延期,白銀延期行情分析和建倉交易點位預測.

1900/1/1 0:00:00
大財在線炒股 可以關注上周高點附近的壓力_GLO

上午收盤,早盤低開會在之后再次拉升震蕩反彈,符合昨天尾盤的講解,這樣的主動回踩再次蓄勢拉升符合拉升無量重新蓄勢的反彈標準,如果無量反彈繼續高開或者直接拉升容易回踩調整.

1900/1/1 0:00:00
區塊鏈神判手:比特幣11月20日行情分析躺著的鐵塔_ACK

市場順勢萬變,思路不能局限性,也要靈活多變,落袋為安是保障!這個市場莊家打的就是技術面,玩的是心理市場,當你被市場趨勢產生迷茫時,找到我,我會幫你把思路理清,從而簡單的看清市場.

1900/1/1 0:00:00
幣勝課:11.19ETH午間行情分析以及操作策略_binance

市場就是一個大舞臺,不是所有的行情都可以陳述,人是需要某種信念來激勵和約束的,人靜而后能安,人安而后能定,過去的波動,在無憾后微笑,才美麗;博弈的成敗,在收獲后微笑,才多姿;資金的起伏.

1900/1/1 0:00:00
ads