Platypus secoué par un piratage de $8.5M – Voici ce que vous devez savoir

Platypus touché par un piratage de 8.5M : voici ce que vous devez savoir
- La société de finance décentralisée (DeFi) Platypus a été victime d'une attaque par prêt flash qui a vidé près de 8,5 millions de dollars du protocole.
- L'USP stablecoin de Platypus s'est désaccoplé du dollar américain, chutant à 0,33 $.
- L'entreprise travaille sur un plan d'indemnisation pour les pertes des utilisateurs et suspend les liquidations d'actifs.
Jeudi 17 février, Platypus, un protocole d'échange de stablecoins DeFi sur Avalanche, a été exploité pour 8,5 millions de dollars. L'exploitation a eu lieu via une attaque par prêt flash qui a profité d'une faille dans son mécanisme de vérification de solvabilité USP.
Cette faille a trompé les contrats intelligents de Platypus en leur faisant croire que l'USP était entièrement adossé, entraînant le transfert de près de 8,5 millions de dollars depuis le protocole.
Le stablecoin de Platypus, l'USP, a perdu son ancrage au dollar, chutant à 0,33 $. Il s'est ensuite brièvement redressé à 0,97 $, mais a depuis reculé à 0,48 $, selon les données de CoinGecko. Platypus a déclaré que seuls 35 % des dépôts des utilisateurs de Platypus sont couverts par d'autres avoirs.
Selon une analyse technique post-mortem réalisée par la société d'audit Omniscia, l'attaque contre Platypus a été rendue possible par un code mal placé après l'audit.
Omniscia a audité une version du contrat MasterPlatypusV1 du 21 novembre au 5 décembre 2021. La version auditée « ne contenait aucun point d'intégration avec un système platypusTreasure externe » et ne contenait donc pas les lignes de code mal ordonnées.
La vulnérabilité semble se trouver dans la vérification du contrat MasterPlatypusV4 à l'aide de la fonction EmergencyWithdraw, qui échouera uniquement lorsque l'actif emprunté dépassera la limite d'emprunt.
Cela a permis à l'attaquant d'utiliser un prêt flash pour exploiter une erreur de logique dans le mécanisme de vérification de la solvabilité de l'USP dans le contrat détenant la collatéralisation.
Plan de compensation de Platypus pour les utilisateurs
Dans un tweet du 18 février, Platypus a déclaré qu'il travaillait sur un plan pour compenser les dommages et a demandé aux utilisateurs de ne pas réaliser leurs pertes dans le protocole, affirmant que cela rendrait plus difficile la gestion du problème par l'entreprise.
Les liquidations d'actifs sont également suspendues, a déclaré le protocole. L'entreprise travaille actuellement sur un plan de compensation pour les pertes des utilisateurs, qui sera divulgué prochainement.
Selon l'entreprise, différentes parties, y compris les responsables de l'application de la loi, sont actuellement impliquées dans le processus de récupération des fonds. De plus amples détails sur les prochaines étapes seront divulgués prochainement, a noté Platypus.
Une partie des fonds est bloquée dans le protocole Aave. L'entreprise explore une méthode pour potentiellement récupérer les fonds, ce qui nécessiterait l'approbation d'une proposition de récupération dans le forum de gouvernance d'Aave.
Efforts de récupération des fonds
Après l'attaque, les membres de la communauté crypto se sont unis pour récupérer les fonds. ZachXBT, un chercheur sur les arnaques crypto, a déclaré sur Twitter qu'il avait retracé l'adresse du portefeuille de l'attaquant après avoir examiné son historique de chaîne sur plusieurs chaînes.
Platypus, avec l'aide de BlockSec, a mis à jour son contrat de pool pour contre-exploiter 2,4 millions de dollars USDC de l'attaquant. Ils l'ont mis à jour de telle sorte que lorsque le contrat d'exploitation déposait les USDC (qu'il est trompé de croire être un prêt flash) comme collatéral pour le minting de l'USP, ils pouvaient tromper le code en lui faisant croire qu'il devait 0 USDC en retour, a déclaré l'utilisateur Twitter nervoir.
Les USDC du pool factice ont été envoyés à des adresses codées en dur pour éviter les front-runners généralisés, a tweeté nervoir. Les autres actifs seront probablement plus difficiles à récupérer, mais étant donné qu'ils contrôlent le code du pool, ils ont un contrôle significatif, ont-ils déclaré.
En plus de ces efforts, l'entreprise travaille avec Binance, Tether et Circle pour geler les fonds de l'attaquant et prévenir de nouvelles pertes. L'équipe contacte également les forces de l'ordre et fera de nouvelles annonces une fois confirmées.
Les esprits les plus brillants du secteur crypto lisent déjà notre newsletter. Vous aussi ? Rejoignez-les.
Avertissement : Les informations fournies ne constituent pas des conseils de trading. Cryptopolitan.com décline toute responsabilité quant aux investissements réalisés sur la base des informations fournies sur cette page. Nous recommandons vivement de mener des recherches indépendantes et/ou de consulter un professionnel qualifié avant de prendre toute décision d'investissement.

Jai Hamid
Jai Hamid couvre les cryptomonnaies, les marchés boursiers, la technologie, l'économie mondiale et les événements géopolitiques qui affectent les marchés depuis 6 ans. Elle a travaillé avec des publications axées sur la blockchain, notamment AMB Crypto, Coin Edition et CryptoTale, sur des analyses de marché, des entreprises majeures, la réglementation et les tendances macroéconomiques. Elle est diplômée de la London School of Journalism et a partagé à trois reprises des analyses du marché des cryptomonnaies sur l'une des principales chaînes de télévision d'Afrique.
















