Platypus sacudido por un hackeo de $8.5M: esto es lo que necesita saber

El hackeo de 8.5M sacude a Platypus: esto es lo que necesitas saber
- La firma de finanzas descentralizadas (DeFi) Platypus fue víctima de un ataque de préstamo flash que drenó casi 8,5 millones de dólares del protocolo.
- El USP de stablecoin de Platypus se despegó del dólar estadounidense, cayendo a 0,33 dólares.
- La empresa está trabajando en un plan de compensación para las pérdidas de los usuarios y ha pausado las liquidaciones de activos.
El jueves 17 de febrero, Platypus, un protocolo de intercambio de stablecoins DeFi en Avalanche, fue explotado por 8,5 millones de dólares. La explotación ocurrió a través de un ataque de préstamo flash que aprovechó una falla en su mecanismo de verificación de solvencia USP.
Esta falla engañó a los contratos inteligentes de Platypus para que pensaran que USP estaba totalmente respaldado, lo que llevó a que se movieran casi 8,5 millones de dólares del protocolo.
La stablecoin de Platypus, USP, perdió su paridad con el dólar, cayendo a 0,33 $. Luego se recuperó brevemente a 0,97 $, pero desde entonces ha caído nuevamente a 0,48 $, según muestran los datos de CoinGecko. Platypus dijo que solo el 35 % de los depósitos de los usuarios de Platypus están cubiertos por otras tenencias.
Según un análisis técnico pormenorizado realizado por la empresa de auditoría Omniscia, el ataque a Platypus fue posible debido a un código mal colocado después de ser auditado.
Omniscia auditó una versión del contrato MasterPlatypusV1 del 21 de noviembre al 5 de diciembre de 2021. La versión que fue auditada «no contenía puntos de integración con un sistema externo de platypusTreasure» y, por lo tanto, no contenía las líneas de código desordenadas.
La vulnerabilidad parece estar en la verificación del contrato MasterPlatypusV4 utilizando la función EmergencyWithdraw, que solo fallará cuando el activo prestado exceda el límite de préstamo.
Esto permitió al atacante usar un préstamo flash para explotar un error de lógica en el mecanismo de verificación de solvencia USP en el contrato que contenía la garantía.
Plan de compensación de Platypus para los usuarios
En un tuit del 18 de febrero, Platypus dijo que estaba trabajando en un plan para compensar los daños y pidió a los usuarios que no realizaran sus pérdidas en el protocolo, diciendo que esto haría más difícil para la empresa manejar el problema.
Las liquidaciones de activos también están pausadas, dijo el protocolo. La empresa está trabajando actualmente en un plan de compensación para las pérdidas de los usuarios, que se revelará pronto.
Según la firma, diferentes partes, incluidos funcionarios de aplicación de la ley, están actualmente involucradas en el proceso de recuperación de los fondos. Se revelarán más detalles sobre los próximos pasos pronto, señaló Platypus.
Parte de los fondos está bloqueada en el protocolo Aave. La empresa está explorando un método para recuperar potencialmente los fondos, lo que requeriría la aprobación de una propuesta de recuperación en el foro de gobernanza de Aave.
Esfuerzos para recuperar los fondos
Después del ataque, los miembros de la comunidad cripto se unieron para recuperar los fondos. ZachXBT, un investigador de estafas cripto, dijo en Twitter que rastreó la dirección de la billetera del atacante después de revisar su propia historia de cadena en múltiples cadenas.
Platypus, con la ayuda de BlockSec, actualizó su contrato de pool para contraexplotar 2,4 millones de dólares en USDC del hacker. Lo actualizaron de tal manera que cuando el contrato de explotación depositara el USDC (que se engaña para creer que es un préstamo flash) como garantía para la emisión de USP, podrían engañar al código para que creyera que debía 0 USDC de vuelta, dijo el usuario de Twitter nervoir.
El USDC del pool falso se envió a direcciones codificadas para evitar corredores generalizados, tuiteó nervoir. Los otros activos probablemente serán más difíciles de recuperar, pero dado que controlan el código del pool, tienen un control significativo, dijeron.
Además de estos esfuerzos, la empresa está trabajando con Binance, Tether y Circle para congelar los fondos del hacker y evitar más pérdidas. El equipo también está contactando a las fuerzas del orden y hará más anuncios una vez confirmados.
Si estás leyendo esto, ya vas por delante. Mantente así con nuestro boletín.
Aviso de responsabilidad (Disclaimer): La información proporcionada no constituye asesoramiento de inversión. Cryptopolitan.com no asume responsabilidad alguna por las inversiones realizadas basándose en la información contenida en esta página. Recomendamos encarecidamente realizar investigaciones independientes o consultar con un profesional calificado antes de tomar cualquier decisión de inversión.

Jai Hamid
Jai Hamid ha estado cubriendo criptomonedas, mercados bursátiles, tecnología, la economía global y los eventos geopolíticos que afectan a los mercados durante los últimos 6 años. Ha trabajado con publicaciones centradas en blockchain, incluidas AMB Crypto, Coin Edition y CryptoTale, en análisis de mercado, grandes empresas, regulación y tendencias macroeconómicas. Se graduó en la London School of Journalism y ha compartido tres veces sus conocimientos sobre el mercado de criptomonedas en una de las principales cadenas de televisión de África.
















