ULTIME NOTIZIE
SELEZIONATO PER TE

Platypus scosso da un hack da $8.5M – Ecco cosa devi sapere

DiJai HamidJai Hamid 2 min di lettura
DEUS Finance

Platypus colpito da un hack per 8.5M Ecco cosa devi sapere

  • La società di finanza decentralizzata (DeFi) Platypus è stata vittima di un attacco flash loan che ha drenato quasi 8,5 milioni di dollari dal protocollo.
  • L'USP in stablecoin di Platypus si è depeggata dal dollaro USA, scendendo a 0,33 dollari.
  • L'azienda sta lavorando a un piano di risarcimento per le perdite degli utenti e ha sospeso le liquidazioni degli asset.

Giovedì 17 febbraio, Platypus, un protocollo di scambio di stablecoin DeFi su Avalanche, è stato sfruttato per $8,5 milioni. Lo sfruttamento è avvenuto tramite un attacco flash loan che ha sfruttato una falla nel meccanismo di controllo della solvibilità USP.

Questa falla ha ingannato gli smart contract di Platypus facendogli credere che USP fosse completamente coperto, portando a quasi $8,5 milioni spostati dal protocollo.

La stablecoin di Platypus, USP, ha perso il suo ancoraggio al dollaro, scendendo a 0,33 $. Successivamente si è ripresa brevemente a 0,97 $, ma da allora è scesa nuovamente a 0,48 $, secondo i dati di CoinGecko. Platypus ha dichiarato che solo il 35% dei depositi degli utenti è coperto da altre attività.

Secondo un'analisi tecnica post-mortem condotta dalla società di auditing Omniscia, l'attacco a Platypus è stato reso possibile da codice posizionato in modo errato dopo l'audit.

Omniscia ha effettuato l'audit di una versione del contratto MasterPlatypusV1 dal 21 novembre al 5 dicembre 2021. La versione sottoposta ad audit «non conteneva punti di integrazione con un sistema esterno platypusTreasure» e pertanto non includeva le righe di codice disordinate.

La vulnerabilità sembra trovarsi nella verifica del contratto MasterPlatypusV4 tramite la funzione EmergencyWithdraw, che fallirà solo quando l'asset preso in prestito supera il limite di borrowing.

Ciò ha permesso all'attaccante di utilizzare un flash loan per sfruttare un errore logico nel meccanismo di controllo della solvibilità USP nel contratto che deteneva la garanzia.

Piano di compensazione di Platypus per gli utenti

In un tweet del 18 febbraio, Platypus ha dichiarato di stare lavorando a un piano per risarcire i danni e ha chiesto agli utenti di non realizzare le loro perdite nel protocollo, affermando che ciò avrebbe reso più difficile per l'azienda gestire la questione.

Anche le liquidazioni delle attività sono state sospese, ha dichiarato il protocollo. L'azienda sta attualmente lavorando a un piano di compensazione per le perdite degli utenti, che verrà divulgato a breve.

Secondo l'azienda, diverse parti, tra cui funzionari dell'applicazione della legge, sono attualmente coinvolte nel processo di recupero dei fondi. Ulteriori dettagli sui prossimi passi saranno divulgati a breve, ha notato Platypus.

Una parte dei fondi è bloccata nel protocollo Aave. L'azienda sta esplorando un metodo per potenzialmente recuperare i fondi, che richiederebbe l'approvazione di una proposta di recupero nel forum di governance di Aave.

Sforzi per il recupero dei fondi

Dopo l'attacco, i membri della comunità crypto si sono uniti per recuperare i fondi. ZachXBT, un ricercatore di truffe crypto, ha dichiarato su Twitter di aver rintracciato l'indirizzo del wallet dell'attaccante dopo aver esaminato la loro cronologia della chain su multiple chain.

Platypus, con l'aiuto di BlockSec, ha aggiornato il suo contratto di pool per contro-sfruttare 2,4 milioni di $ in USDC dall'hacker. L'hanno aggiornato in modo tale che, quando il contratto di exploit depositava l'USDC (che è stato indotto a credere sia un flash loan) come garanzia per il minting di USP, potevano ingannare il codice facendogli credere che dovesse 0 USDC indietro, ha detto l'utente Twitter nervoir.

L'USDC dal pool falso è stato inviato a indirizzi hardcoded per evitare front-running generalizzato, ha twittato nervoir. Le altre attività saranno probabilmente più difficili da recuperare, ma dato che controllano il codice del pool hanno un controllo significativo, ha detto.

Inoltre a questi sforzi, l'azienda sta lavorando con Binance, Tether e Circle per congelare i fondi dell'hacker e prevenire ulteriori perdite. Il team sta anche contattando le forze dell'ordine e farà ulteriori annunci una volta confermato.

Se stai leggendo questo, sei già avanti. Resta così con la nostra newsletter.

Condividi questo articolo

Dichiarazione di responsabilità: Le informazioni fornite non costituiscono consulenza finanziaria. Cryptopolitan.com non si assume alcuna responsabilità per gli investimenti effettuati sulla base delle informazioni presenti in questa pagina. Si raccomanda vivamente di effettuare ricerche indipendenti e/o consultare un professionista qualificato prima di prendere qualsiasi decisione di investimento.

Jai Hamid

Jai Hamid

Jai Hamid si occupa di criptovalute, mercati azionari, tecnologia, economia globale ed eventi geopolitici che influenzano i mercati da 6 anni. Ha collaborato con pubblicazioni focalizzate sulla blockchain, tra cui AMB Crypto, Coin Edition e CryptoTale, per analisi di mercato, grandi aziende, regolamentazione e tendenze macroeconomiche. Si è formata presso la London School of Journalism e ha condiviso tre volte le sue analisi sui mercati delle criptovalute su una delle principali reti televisive dell'Africa.

ALTRE NOTIZIE …