Platypus 遭遇 8.5M 美元黑客攻击——你需要知道的一切

Platypus遭遇8.5M美元黑客攻击,以下是您需要了解的内容
- 去中心化金融(DeFi)公司Platypus遭受闪电贷攻击,导致协议中近850万美元被清空。
- Platypus的稳定币独特卖点脱钩了美元,跌至0.33美元。
- 该公司正在制定用户损失补偿计划,并暂停资产清算。
2月17日(星期四),位于 Avalanche 上的去中心化金融(DeFi)稳定币交换协议 Platypus 遭受了 850 万美元的 漏洞利用。此次攻击通过闪电贷进行,利用了其 USP 偿付能力检查机制中的缺陷。
这一缺陷欺骗了 Platypus 的智能合约,使其认为 USP 得到了全额支持,导致近 850 万美元从协议中被转移。
数据显示,Platypus 的稳定币 USP 失去了与美元的挂钩,跌至 0.33 美元。随后它短暂回升至 0.97 美元,但此后又跌至 0.48 美元。Platypus 表示,只有 35% 的用户存款由其他资产覆盖。
根据审计公司 Omniscia 的技术事后分析报告,Platypus 遭受攻击是因为审计后代码放置不当所致。
Omniscia 对 MasterPlatypusV1 合约的某个版本进行了审计,时间为 2021 年 11 月 21 日至 12 月 5 日。被审计的版本“不包含与外部 platypusTreasure 系统的集成点”,因此不包含那些代码顺序错误的行。
该漏洞似乎出现在使用 EmergencyWithdraw 函数验证 MasterPlatypusV4 合约的过程中,仅当借入资产超过借款限额时才会失败。
这使攻击者能够利用闪电贷来利用持有抵押品的合约中 USP 偿付能力检查机制的逻辑错误。
Platypus 的用户补偿计划
2月18日,Platypus 在推文中表示,他们正在制定补偿损失的计划,并呼吁用户不要在协议中实现损失,称这将使公司更难处理该问题。
该协议表示,资产清算也已暂停。公司目前正在制定用户损失补偿计划,该计划将很快公布。
据该公司称,包括执法官员在内的不同各方目前正参与资金追回过程。Platypus 指出,关于下一步行动的更多细节将很快公布。
部分资金被锁定在 Aave 协议中。公司正在探索一种潜在的资金追回方法,这需要获得 Aave 治理论坛对恢复提案的批准。
追回资金的努力
攻击发生后,加密货币社区成员共同努力追回资金。加密货币诈骗研究员 ZachXBT 在 Twitter 上 表示,他在审查了攻击者在多条链上的链历史后,追踪到了攻击者的钱包地址。
Platypus 在 BlockSec 的帮助下,更新了其池合约,以反击黑客的 240 万美元 USDC。Twitter 用户 nervoir 表示,他们更新了合约,使得当黑客合约存入 USDC(被欺骗认为是闪电贷)作为铸造 USP 的抵押品时,他们可以欺骗代码使其认为欠回 0 USDC。
nervoir 在推文中表示,来自虚假池的 USDC 被发送到硬编码地址,以避免一般的抢跑者。他们说,其他资产可能更难追回,但由于他们控制池代码,因此拥有相当大的控制权。
除了这些努力外,该公司还与 Binance、Tether 和 Circle 合作,冻结黑客的资金并防止进一步损失。团队还在联系执法部门,一旦确认将发布更多公告。
最聪明的加密领域人士已经在阅读我们的通讯。想加入吗?加入他们。
免责声明: 所提供的信息不构成交易建议。Cryptopolitan.com 对基于本页信息进行的任何投资不承担任何责任。我们强烈建议在进行任何投资决策之前,进行独立研究或咨询合格的专业人士。

Jai Hamid
Jai Hamid在过去6年中一直报道加密货币、股票市场、科技、全球经济以及影响市场的地缘政治事件。她曾在专注于区块链的出版物工作,包括AMB Crypto、Coin Edition和CryptoTale,从事市场分析、大型公司、监管和宏观经济趋势的报道。她毕业于伦敦新闻学院,并三次在非洲顶级电视网络之一分享加密货币市场见解。
















