Beosin の子会社である Beosin EagleEye の監視によると、Avalanche チェーンの Platypus プロジェクト契約がフラッシュ ローンによって攻撃されました. Beosin のセキュリティ チームは、攻撃者が最初にフラッシュ ローンを通じて 4,400 万 USDC を借り入れ、その後、電話をかけたことを発見しました。攻撃者は同額の LP-USDC をミントし、LP-USDC をすべて MasterPlatypusV4 コントラクトの 4 番目のプールにプレッジし、positionView 関数を呼び出して _borrowLimitUSP を使用します。 _borrowLimitUSP 関数は、MasterPlatypusV4 の担保アイテムの値のパーセンテージがローンの上限として使用され、戻り値は、大量の USP (利益ポイント) を鋳造するために使用されます。攻撃者は LP-USDC が多額の借金 (USP) を借りているため、通常論理的には担保を引き出すことはできないはずですが、緊急の引き出し機能のチェック機構に問題があります。 MasterPlatypusV4契約の. ユーザーが借金を返済したかどうかをチェックせずに、ユーザーのローン金額がユーザーのborLimitUSP(借入限度額)を超えているかどうかを検出するだけであるため、攻撃者は担保(4400万LP-USDC)を引き出すことに成功しました. 4,400 万 USDC のフラッシュ ローンを返済した後、攻撃者はまだ 41,794,533 USP を残しており、攻撃者は収益性の高い USP を 8,522,926 米ドル相当のさまざまなステーブルコインに変換しました。 .