ПОСЛЕДНИЕ НОВОСТИ
ПОДОБРАНО ДЛЯ ВАС

Platypus потрясен взломом на $8.5M – вот что вам нужно знать

АвторДжай ХамидДжай Хамид 2 мин. чтения
DEUS Finance

Platypus пострадал от взлома на 8.5M: вот что нужно знать

  • Децентрализованная финансовая (DeFi) компания Platypus подверглась атаке с использованием флеш-кредитов, в результате которой из протокола было выведено почти 8,5 миллиона долларов.
  • Стабильная монета USP платформы Platypus потеряла привязку к доллару США, упав до 0,33 доллара.
  • Компания разрабатывает план компенсации убытков пользователей и приостанавливает ликвидацию активов.

В четверг, 17 февраля, Platypus, протокол обмена стейблкоинами DeFi на Avalanche, был взломан на сумму $8,5 млн. Взлом произошел через атаку с использованием флеш-кредита, которая воспользовалась уязвимостью в механизме проверки платежеспособности USP.

Эта уязвимость обманула смарт-контракты Platypus, заставив их думать, что USP полностью обеспечен, что привело к переводу почти $8,5 млн из протокола.

Стейблкоин Platypus, USP, потерял привязку к доллару, упав до $0,33. Затем он временно восстановился до $0,97, но с тех пор снова упал до $0,48, согласно данным CoinGecko. Platypus заявил, что только 35% депозитов пользователей Platypus покрыты другими активами.

Согласно техническому пост-мортему, проведенному аудиторской компанией Omniscia, атака на Platypus стала возможной из-за неправильно размещенного кода после аудита.

Omniscia провела аудит версии контракта MasterPlatypusV1 с 21 ноября по 5 декабря 2021 года. Аудированная версия «не содержала точек интеграции с внешней системой platypusTreasure» и, следовательно, не содержала неправильно упорядоченных строк кода.

Уязвимость, по-видимому, находится в проверке контракта MasterPlatypusV4 с использованием функции EmergencyWithdraw, которая будет терпеть неудачу только тогда, когда заимствованный актив превысит лимит заимствования.

Это позволило атакующему использовать флеш-кредит для эксплуатации ошибки логики в механизме проверки платежеспособности USP в контракте, удерживающем залог.

План компенсации Platypus для пользователей

В твите от 18 февраля Platypus заявила, что работает над планом компенсации ущерба и попросила пользователей не реализовывать свои убытки в протоколе, сказав, что это затруднит компании управление проблемой.

Ликвидация активов также приостановлена, заявил протокол. Компания в настоящее время работает над планом компенсации убытков пользователей, который будет раскрыт в ближайшее время.

Согласно компании, в процессе восстановления средств в настоящее время участвуют различные стороны, включая должностных лиц правоохранительных органов. Дополнительные сведения о следующих шагах будут раскрыты в ближайшее время, отметила Platypus.

Часть средств заблокирована в протоколе Aave. Компания изучает метод потенциального восстановления средств, который потребует одобрения предложения о восстановлении на форуме управления Aave.

Усилия по восстановлению средств

После атаки члены крипто-сообщества объединились для восстановления средств. ZachXBT, исследователь крипто-мошенничества, сообщил в Twitter, что он отследил адрес кошелька атакующего после просмотра их истории цепочек в нескольких сетях.

Platypus, с помощью BlockSec, обновил контракт своего пула для контратаки и извлечения $2,4 млн USDC у хакера. Они обновили его таким образом, что когда контракт взлома депонировал USDC (который он обманом заставил поверить, что это флеш-кредит) в качестве залога для чеканки USP, они могли обмануть код, заставив его поверить, что он должен вернуть 0 USDC, сказал пользователь Twitter nervoir.

USDC из фиктивного пула был отправлен на хардкод-адреса, чтобы избежать общих фронтраннеров, написал nervoir в Twitter. Другие активы, вероятно, будет труднее восстановить, но, поскольку они контролируют код пула, у них есть значительный контроль, сказали они.

В дополнение к этим усилиям компания работает с Binance, Tether и Circle, чтобы заморозить средства хакера и предотвратить дальнейшие убытки. Команда также связывается с правоохранительными органами и сделает дальнейшие объявления после подтверждения.

Самые умные крипто-энтузиасты уже читают нашу рассылку. Хотите присоединиться? Присоединяйтесь.

Поделиться статьёй

Отказ от ответственности: Предоставленная информация не является инвестиционной рекомендацией. Cryptopolitan.com не несет ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мы настоятельно рекомендуем проводить независимые исследования и/или консультироваться с квалифицированным специалистом перед принятием любых инвестиционных решений.

Джай Хамид

Джай Хамид

Джай Хамид последние 6 лет освещает криптовалюты, фондовые рынки, технологии, мировую экономику и геополитические события, влияющие на рынки. Она работала с изданиями, сфокусированными на блокчейне, включая AMB Crypto, Coin Edition и CryptoTale, над рыночными аналитическими материалами, обзорами крупных компаний, регулированием и макроэкономическими трендами. Окончила Лондонскую школу журналистики и трижды выступала с аналитическими обзорами криптовалютного рынка на одном из ведущих телеканалов Африки.

ЕЩЁ … НОВОСТИ