Категории: Новости

Атака Platypus использовала неправильный порядок кода, утверждает аудитор

Согласно отчету аудитора Platypus Omniscia, атака флэш-кредита Platypus на 8 миллионов долларов стала возможной из-за кода, который был в неправильном порядке. Аудиторская компания утверждает, что в той версии, которую они видели, проблемного кода не было.

Согласно отчету, контракт Platypus MasterPlatypusV4 «содержал фатальное заблуждение в своем механизме EmergencyWithdraw», из-за которого он выполнял «проверку платежеспособности перед обновлением токенов LP, связанных с позицией ставки».

В отчете подчеркивалось, что в коде функции EmergencyWithdraw были все необходимые элементы для предотвращения атаки, но эти элементы просто были написаны в неправильном порядке, как объяснила Omniscia:

«Проблему можно было бы предотвратить, переупорядочив операторы MasterPlatypusV4::emergencyWithdraw и выполнив проверку платежеспособности после того, как ввод суммы пользователя был установлен на 0, что предотвратило бы атаку».

Omnisia признала, что они проверяли версию контракта MasterPlatypusV4 с 21 ноября по 5 декабря 2021 года. Однако эта версия «не содержала точек интеграции с внешней системой platypusTreasure» и, следовательно, не содержала неправильно упорядоченных строк кода. С точки зрения Omniscia, это означает, что разработчики должны были развернуть новую версию контракта в какой-то момент после проведения аудита.

Связанный: Raydium объявляет подробности взлома и предлагает компенсацию жертвам

Аудитор утверждает, что реализация контракта в Avalanche (AVAX) C-Chain по адресу 0xc007f27b757a782c833c568f5851ae1dfe0e6ec7 была использована. В строках 582-584 этого контракта вызывается функция isSolvent в контракте PlatypusTreasure, а в строках 599-601 сумма, коэффициент и вознаграждение пользователя устанавливаются равными нулю. Однако эти суммы обнуляются после того, как функция «isSolvent» уже была вызвана.

Команда Platypus подтвердила 16 февраля, что злоумышленник воспользовался «недостатком в механизме проверки платежеспособности [] USP», но команда изначально не предоставила дополнительных подробностей. Этот новый отчет аудитора проливает дополнительный свет на то, как злоумышленнику удалось осуществить эксплойт.

Команда Platypus объявила 16 февраля, что атака произошла. Он попытался связаться с хакером и вернуть средства в обмен на вознаграждение за ошибку. Злоумышленник использовал флэш-кредиты для выполнения эксплойта, что похоже на стратегию, использованную в эксплойте Defrost Finance от 25 декабря.

Victoria Lyapota

Автор, являюсь внимательным наблюдателем тенденций и новых идей в области криптовалют и блокчейн технологий. Слежу за последними новостями и развитиями в этой области и готов анализировать и интерпретировать их для читателей. Стремлюсь быть в курсе всех новых идей и инноваций в криптоиндустрии, чтобы статьи были всегда актуальными и полезными. Моя цель - предоставить читателям полную и достоверную информацию о последних тенденциях и развитиях в криптоиндустрии. Считаю, что быть внимательным к тенденциям и новым идеям - важный аспект моей работы как автора, поскольку позволяет мне предоставлять читателям самую свежую и актуальную информацию в этой быстро развивающейся области.

Недавние статьи

Биткоин-китовые кошельки перевели $61 миллион в BTC после десятилетия бездействия

Два загадочных биткоин-кошелька (BTC), в которых в общей сложности хранится 1000 Биткоин — на сумму…

4 часа ago

Сэм Альтман считает, что предоставление каждому «кусочка GPT» может окупить UBI

Генеральный директор OpenAI и председатель «Инструментов для человечества» Сэм Альтман считает, что прогресс, достигнутый сегодняшними…

10 часов ago

Религиозные лидеры спорят о том, стоит ли ходить в церковь в метавселенной

Когда первые радио- и телепередачи начали проникать в дома по всему миру, религиозные программы стали…

12 часов ago

В протоколе Runes наблюдается значительный спад активности

Активность протокола Runes значительно снизилась с первой недели торгов. В частности, 10 мая наблюдался заметный…

19 часов ago

Иностранные инвестиции Нигерии под угрозой из-за обвинений Binance во взяточничестве

SBM Intelligence, консалтинговая фирма по рискам, ориентированная на Африку, предупредила, что обвинения генерального директора Binance…

21 час ago

Apple завершает сделку с OpenAI для интеграции ChatGPT с iPhone: отчет

По сообщениям людей, знакомых с ситуацией, технологический гигант Apple находится на завершающей стадии переговоров по…

23 часа ago