Logo
Поділитися цією статтею

Як помилка під час перевірки платоспроможності призвела до дедегінгування USP на базі Platypus Фінанси на базі Avalanche

Рідний стейблкоїн Platypus Finance впав до 48 центів з 1 долара раніше в п’ятницю після атаки.

За словами розробників, недолік у ключовому механізмі ціноутворення призвів до того, що стейблкоїн USP Platypus Finance втратив понад 50% запланованої прив’язки до доларів США раніше в п’ятницю.

«Ми з жалем повідомляємо вам, що нещодавно наш протокол було зламано, і зловмисник скористався недоліком у нашому механізмі перевірки платоспроможності USP», — написав Platypus у Twitter. «Вони використали флеш-кредит, щоб використати логічну помилку в механізмі перевірки платоспроможності USP у контракті, що містить заставу».

Продовження Нижче
Не пропустіть жодної історії.Підпишіться на розсилку The Protocol вже сьогодні. Переглянути Всі Розсилки

Механізм перевірки платоспроможності змусив смарт-контракти Platypus помилково стверджувати, що USP повністю забезпечено за призначенням. І тут почався експлойт.

Platypus Фінанси, як і інші децентралізовані біржі стейблкойнів, покладається на розумні контракти замість посередників для дешевого обміну стейблкоїнів із низьким ковзанням. Продукт досить популярний, станом на четвер він містить понад 50 мільйонів доларів у заблокованих токенах.

Як повідомляє CoinDesk, під час атаки ввечері в четвер у США експлоататори використали атаку на флеш-позику, щоб викрасти понад 8,5 мільйонів доларів у Platypus. повідомили.

Що потрібно знати

USP є різновидом стейблкойна. Його ціна залежить від того, скільки доступно в місці під назвою Головний басейн. Коли більше людей обмінюють інші типи цифрових грошей на USP, ціна може знизитися.

Коли в основному пулі стає менше USP, ціна знову зростає. Щоб ціна KEEP стабільною на рівні 1 долара, з людей, які позичають USP, стягується комісія, і комісія збільшується, коли USP з’являється більше в основному пулі. Це спонукає людей більше позичати або повертати борги.

Флеш-позики – це механізм децентралізованого Фінанси (DeFi), який дозволяє користувачам позичати великі суми капіталу під невелику заставу, якщо позика повертається в рамках тієї самої транзакції.

Флеш-кредити за своєю суттю не є поганими: вони зазвичай використовуються трейдерами, але зловмисники можуть використовувати флеш-кредити, щоб обманом змусити смарт-контракт протоколу маніпулювати цінами на пулах ліквідності та заволодіти активами цього пулу.

Як зловмисник вкрав мільйони

Дані блокчейну показують, що експлуататор позичив понад 44 мільйони доларів у кредитної платформи Aave для отримання флеш-позики, використовуючи її для надання ліквідності торговому пулу на Platypus і обманом змусивши смарт-контракти випустити токен Platypus LP під назвою LP-USDC на суму 44 мільйони доларів США.

Все це відбулося протягом двох транзакцій. Потім ці токени LP були внесені в контракт про стейкинг на Platypus, який випустив 11 000 токенів platypus (PTP) як винагороду за стейкинг.

Зловмисник також зміг отримати 41 мільйон токенів USP, використовуючи токени LP вартістю 44 мільйони доларів як заставу, оскільки Platypus дозволяє користувачам позичати стейблкойни USP під заставу своїх позицій LP.

Дані блокчейну показують 44 мільйони доларів у формі швидкого кредиту, позиченого у Aave , використаного для використання Platypus. (Сніговий слід)
Дані блокчейну показують 44 мільйони доларів у формі швидкого кредиту, позиченого у Aave , використаного для використання Platypus. (Сніговий слід)

У цей момент зловмисник викликав функцію «екстреного зняття» в смарт-контрактах Platypus, щоб вилучити 44 мільйони доларів, спочатку надані до пулу ліквідності Platypus. Помилка перевірки платоспроможності в коді не змогла відмовити від такого кроку, що дозволило зловмиснику вилучити токени та погасити флеш-кредит Aave .

Однак система не відкликала випущені 41 мільйон токенів USP, у свою чергу дозволивши зловмиснику обміняти їх на 8,5 мільйонів доларів ліквідності, доступної на той час на Platypus.

Станом на п’ятницю Platypus заявив, що зв’язався зі зловмисником, щоб домовитися про винагороду в обмін на повернення коштів.

Він додав, що з відповідними сторонами безпеки та Крипто зв’язалися. "Зараз ми працюємо з кількома сторонами... включаючи Binance, Tether і Circle, щоб заморозити кошти хакера та запобігти подальшим збиткам. Наразі USDT заморожено.

«Ми також вивчаємо варіанти компенсації та відшкодування постраждалим інвесторам», — написали розробники у Twitter.

USP продовжує втрачати вартість на час написання, торгуючись на рівні 47 центів станом на ранок п’ятниці.

Shaurya Malwa

Шаурія є співкерівником групи токенів і даних CoinDesk в Азії з фокусом на Крипто деривативах, DeFi, мікроструктурі ринку та аналізі протоколів. Шаур’я володіє понад 1000 доларів у BTC, ETH, SOL, AVAX, SUSHI, CRV, NEAR, YFI, YFII, SHIB, DOGE, USDT, USDC, BNB, MANA, MLN, LINK, XMR, ALGO, VET, CAKE, Aave, COMP, ROOK, TRX, SNX, RUNE, FTM, ZIL, KSM, ENJ, CKB, JOE, GHST, PERP, BTRFLY, OHM, BANANA, ROME, BURGER, SPIRIT і ORCA. Він надає понад 1000 доларів США пулам ліквідності на Compound, Curve, Sushiswap, PancakeSwap, BurgerSwap, ORCA, AnySwap, SpiritSwap, Rook Protocol, Yearn Фінанси, Synthetix, Harvest, Redacted Cartel, OlympusDAO, Rome, Trader JOE і WED.

Shaurya Malwa