DeFi-протокол Platypus постраждав від атаки флеш-кредитів на $8,5 млн


17.02.2023
Кросчейн-мост Horizon постраждав від хакерської атаки на суму майже $100 млн

16 лютого DeFi-протокол Platypus зазнав атаки через флеш-кредити на токени Avalanche (AVAX), повідомила у Twitter компанія CertiK, що спеціалізується на кібербезпеці.

Невідомим вдалося вивести $8,5 млн. Унаслідок злому стейблкоїн проєкту, Platypus USD (USP), втратив прив’язку до долара, знизившись до $0,478815. Добове падіння активу склало 52,%.

Наразі більша частина вкрадених коштів залишається на контрактній адресі зловмисників, частину надіслано в пули EOA і AAVE.

За даними CertiK, уразливість, імовірно, криється в перевірці контракту MasterPlatypusV4 функцією emergencyWithdraw (екстрене виведення коштів), яка не спрацьовує тільки в тому разі, якщо запозичені активи перевищують ліміт. Після цього функція переводить усі депозитні активи користувача без урахування вартості коштів, узятих клієнтом у борг.

Зловмисники вклали $44 млн в актив Platypus USDC (LP-USDC), отримавши 44 млн LP-USD. Потім вони перевели LP-USD на контракт MasterPlatypusV4.

Хакери активували функцію запозичення, щоб випустити близько 41,79 млн USP у контракті PlatypusTreasure. Це максимальна сума, дозволена лімітом запозичення, який встановлено на рівні 95% застави користувача.

Оскільки зловмисники не позичали більше 95% ліміту, значення isSolvent повернулося як вірне, що дозволило їм викликати функцію emergencyWithdraw і отримати всю суму в розмірі 44 млн LP-USDC.

Після цього хакери вивели 44 млн із Platypus USDC і обміняли USP на різні активи через фінансовий пул Platypus.

Отримай до 5000 USDT за реєстрацію, депозит і торгівлю на біржі Bybit!

Хочете отримувати свіжі новини по темі криптовалют в месенджер? Підписуйтеся на наш Telegram!

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *