AKTUELLE NACHRICHTEN
FÜR SIE AUSGEWÄHLT

Platypus von $8.5M-Hack erschüttert – Hier ist, was Sie wissen müssen

VonJai HamidJai Hamid 2 Min. Lesezeit
DEUS Finance

Platypus von 8.5M-Hack erschüttert – Das müssen Sie wissen

  • Das DeFi-Unternehmen Platypus wurde Opfer eines Flash-Loan-Angriffs, bei dem fast 8,5 Millionen US-Dollar aus dem Protokoll abgezogen wurden.
  • Der stabilecoin USP von Platypus entkoppelte sich vom US-Dollar und fiel auf 0,33 Dollar.
  • Das Unternehmen arbeitet an einem Kompensationsplan für die Verluste der Nutzer und setzt die Liquidierung von Vermögenswerten vorübergehend aus.

Am Donnerstag, dem 17. Februar, wurde Platypus, ein DeFi-Stablecoin-Swap-Protokoll auf Avalanche, für 8,5 Millionen US-Dollar ausgenutzt. Der Angriff erfolgte über einen Flash-Loan-Angriff, der eine Schwachstelle in seinem USP-Solvenzprüfmechanismus ausnutzte.

Diese Schwachstelle täuschte die Smart Contracts von Platypus in die Annahme, dass USP vollständig abgesichert war, was dazu führte, dass fast 8,5 Millionen US-Dollar aus dem Protokoll bewegt wurden.

Der Stablecoin von Platypus, USP, verlor seine Anbindung an den Dollar und fiel auf 0,33 US-Dollar. Er erholte sich dann kurzzeitig auf 0,97 US-Dollar, ist aber seitdem wieder auf 0,48 US-Dollar gefallen, wie Daten von CoinGecko zeigen. Platypus sagte, dass nur 35 % der Einzahlungen der Platypus-Nutzer durch andere Vermögenswerte gedeckt sind.

Laut einer technischen Post-Mortem-Analyse der Prüffirma Omniscia wurde der Angriff auf Platypus durch falsch platzierten Code ermöglicht, nachdem er geprüft worden war.

Omniscia prüfte eine Version des MasterPlatypusV1-Vertrags vom 21. November bis 5. Dezember 2021. Die geprüfte Version „enthielt keine Integrationspunkte mit einem externen platypusTreasure-System“ und enthielt daher nicht die falsch sortierten Codezeilen.

Die Schwachstelle scheint bei der Überprüfung des MasterPlatypusV4-Vertrags unter Verwendung der EmergencyWithdraw-Funktion zu liegen, die nur fehlschlägt, wenn das geliehene Asset das Kreditlimit überschreitet.

Dies ermöglichte es dem Angreifer, einen Flash-Loan zu verwenden, um einen Logikfehler im USP-Solvenzprüfmechanismus im Vertrag zu nutzen, der die Sicherheiten hielt.

Der Kompensationsplan von Platypus für Nutzer

In einem Tweet am 18. Februar sagte Platypus, es arbeite an einem Plan zur Entschädigung der Schäden und bat die Nutzer, ihre Verluste im Protokoll nicht zu realisieren, da dies es der Firma erschweren würde, das Problem zu bewältigen.

Das Protokoll hat auch die Asset-Verkäufe (Liquidationen) ausgesetzt. Das Unternehmen arbeitet derzeit an einem Kompensationsplan für die Verluste der Nutzer, der in Kürzlich bekannt gegeben wird.

Laut der Firma sind verschiedene Parteien, einschließlich Behörden für Rechtsdurchsetzung, derzeit am Prozess zur Rückgewinnung der Mittel beteiligt. Weitere Details zu den nächsten Schritten werden in Kürze bekannt gegeben, so Platypus.

Ein Teil der Mittel ist im Aave-Protokoll gesperrt. Das Unternehmen prüft eine Methode zur potenziellen Rückgewinnung der Mittel, die die Genehmigung eines Rückgewinnungsvorschlags im Aave-Governance-Forum erfordern würde.

Bemühungen zur Rückgewinnung der Mittel

Nach dem Angriff schlossen sich Mitglieder der Krypto-Community zusammen, um die Mittel zurückzugewinnen. ZachXBT, ein Krypto-Betrugsforscher, sagte auf Twitter, er habe die Wallet-Adresse des Angreifers nach Überprüfung ihrer eigenen Chain-Geschichte über mehrere Chains hinweg ausfindig gemacht.

Platypus hat mit Hilfe von BlockSec seinen Pool-Vertrag aktualisiert, um 2,4 Millionen USDC vom Hacker zurückzugewinnen. Sie haben ihn so aktualisiert, dass, wenn der Exploit-Vertrag das USDC (das er fälschlicherweise für einen Flash-Loan hält) als Sicherheit für die Ausgabe von USP einzahlt, sie den Code dazu bringen können, zu glauben, dass er 0 USDC zurück schuldet, sagte der Twitter-Nutzer nervoir.

Das USDC aus dem gefälschten Pool wurde an hardcodierte Adressen gesendet, um allgemeine Front-Runner zu vermeiden, tweetete nervoir. Die anderen Vermögenswerte werden wahrscheinlich schwieriger zurückzugewinnen sein, aber da sie die Pool-Code kontrollieren, haben sie erhebliche Kontrolle, sagte er.

Zusätzlich zu diesen Bemühungen arbeitet das Unternehmen mit Binance, Tether und Circle zusammen, um die Mittel des Hackers einzufrieren und weitere Verluste zu verhindern. Das Team kontaktiert auch die Strafverfolgungsbehörden und wird weitere Ankündigungen machen, sobald dies bestätigt ist.

Lesen Sie nicht nur Krypto-Nachrichten. Verstehen Sie sie. Abonnieren Sie unseren Newsletter. Es ist kostenlos.

Diesen Artikel teilen

Haftungsausschluss: Die bereitgestellten Informationen stellen keine Anlageberatung dar. Cryptopolitan.com übernimmt keine Haftung für Investitionen, die auf der Grundlage der auf dieser Seite bereitgestellten Informationen getätigt werden. Wir empfehlen dringend, vor jeder Anlageentscheidung unabhängige Recherchen durchzuführen und/oder einen qualifizierten Fachmann zu konsultieren.

Jai Hamid

Jai Hamid

Jai Hamid berichtet seit sechs Jahren über Kryptowährungen, Aktienmärkte, Technologie, die globale Wirtschaft und geopolitische Ereignisse, die die Märkte beeinflussen. Sie hat für auf Blockchain spezialisierte Publikationen wie AMB Crypto, Coin Edition und CryptoTale Marktanalysen, Berichte über große Unternehmen, Regulierung und makroökonomische Trends verfasst. Sie hat die London School of Journalism besucht und dreimal Krypto-Marktanalysen in einem der führenden Fernsehsender Afrikas vorgestellt.

MEHR … NACHRICHTEN