ÚLTIMAS NOTÍCIAS
SELECIONADO PARA VOCÊ

Platypus abalado por hack de US$ 8.5M – Aqui está o que você precisa saber

PorJai HamidJai Hamid 2 min de leitura
DEUS Finance

Platypus abalada por hack de 8.5M: eis o que você precisa saber

  • A empresa de finanças descentralizadas (DeFi) Platypus foi alvo de um ataque de empréstimo relâmpago, que drenou quase US$ 8,5 milhões do protocolo.
  • O diferencial competitivo da stablecoin da Platypus perdeu a paridade com o dólar dos EUA, caindo para US$ 0,33.
  • A empresa está elaborando um plano de compensação para as perdas dos usuários e suspendendo a liquidação de ativos.

Na quinta-feira, 17 de fevereiro, o Platypus, um protocolo de troca de stablecoins DeFi na Avalanche, foi explorado por US$ 8,5 milhões. A exploração ocorreu por meio de um ataque de empréstimo flash que aproveitou uma falha em seu mecanismo de verificação de solvência USP.

Essa falha enganou os contratos inteligentes do Platypus, fazendo-os acreditar que o USP estava totalmente lastreado, levando a quase US$ 8,5 milhões sendo movidos do protocolo.

A stablecoin do Platypus, USP, perdeu o lastro em relação ao dólar, caindo para US$ 0,33. Ela se recuperou brevemente para US$ 0,97, mas desde então recuou para US$ 0,48, segundo dados da CoinGecko. A Platypus afirmou que apenas 35% dos depósitos dos usuários da Platypus estão cobertos por outros ativos.

De acordo com uma análise técnica pós-ataque da empresa de auditoria Omniscia, o ataque à Platypus foi possível devido a código posicionado incorretamente após a auditoria.

A Omniscia auditou uma versão do contrato MasterPlatypusV1 de 21 de novembro a 5 de dezembro de 2021. A versão auditada "não continha pontos de integração com um sistema externo de platypusTreasure" e, portanto, não continha as linhas de código com ordem incorreta.

A vulnerabilidade parece estar na verificação do contrato MasterPlatypusV4 usando a função EmergencyWithdraw, que falhará apenas quando o ativo emprestado exceder o limite de empréstimo.

Isso permitiu que o atacante usasse um flash loan para explorar um erro de lógica no mecanismo de verificação de solvência do USP no contrato que detinha a garantia.

Plano de compensação da Platypus para os usuários

Em um tweet em 18 de fevereiro, a Platypus disse que estava trabalhando em um plano para compensar os danos e pediu aos usuários que não realizassem suas perdas no protocolo, dizendo que isso tornaria mais difícil para a empresa gerenciar a questão.

As liquidações de ativos também estão suspensas, disse o protocolo. A empresa está atualmente trabalhando em um plano de compensação para as perdas dos usuários, que será divulgado em breve.

De acordo com a empresa, diferentes partes, incluindo autoridades de aplicação da lei, estão atualmente envolvidas no processo de recuperação dos fundos. Mais detalhes sobre os próximos passos serão divulgados em breve, observou a Platypus.

Parte dos fundos está bloqueada no protocolo Aave. A empresa está explorando um método para potencialmente recuperar os fundos, o que exigiria a aprovação de uma proposta de recuperação no fórum de governança do Aave.

Esforços para recuperar os fundos

Após o ataque, membros da comunidade cripto se uniram para recuperar os fundos. ZachXBT, um pesquisador de golpes cripto, disse no Twitter que rastreou o endereço da carteira do atacante após revisar seu próprio histórico de cadeia em várias cadeias.

A Platypus, com a ajuda da BlockSec, atualizou seu contrato de pool para contra-explorar US$ 2,4 milhões em USDC do hacker. Eles o atualizaram de tal forma que, quando o contrato de exploração depositou o USDC (que ele foi enganado para acreditar ser um flash loan) como garantia para a cunhagem de USP, eles puderam enganar o código para que ele devesse 0 USDC de volta, disse o usuário do Twitter nervoir.

O USDC do pool falso foi enviado para endereços codificados para evitar front-runners generalizados, tweetou nervoir. Os outros ativos provavelmente serão mais difíceis de recuperar, mas, dado que eles controlam o código do pool, têm controle significativo, disseram.

Além desses esforços, a empresa está trabalhando com Binance, Tether e Circle para congelar os fundos do hacker e evitar mais perdas. A equipe também está entrando em contato com as autoridades policiais e fará mais anúncios assim que confirmados.

Não apenas leia notícias sobre criptomoedas. Entenda-as. Inscreva-se em nossa newsletter. É grátis.

Compartilhe este artigo

Aviso Legal: As informações fornecidas não constituem aconselhamento de negociação. A Cryptopolitan.com não assume responsabilidade por quaisquer investimentos realizados com base nas informações disponibilizadas nesta página. Recomendamos fortemente a realização de pesquisa independente e/ou consulta com um profissional qualificado antes de tomar qualquer decisão de investimento.

Jai Hamid

Jai Hamid

Jai Hamid cobre criptomoedas, mercados de ações, tecnologia, economia global e eventos geopolíticos que afetam os mercados há 6 anos. Ela trabalhou com publicações focadas em blockchain, incluindo AMB Crypto, Coin Edition e CryptoTale, em análises de mercado, grandes empresas, regulamentação e tendências macroeconômicas. Formada na London School of Journalism, ela compartilhou insights sobre o mercado de criptomoedas três vezes em uma das principais redes de TV da África.

MAIS … NOTÍCIAS