NFT清算合約漏洞遭駭客攻擊,Onyx Protocol穩定幣VUSD脫錨下跌70%
支付动态 · 2024-09-27

Onyx Protocol協議計劃關閉以太坊借貸市場,並全額補償受影響使用者。

原創 | Odaily星球日報(@OdailyChina


作者 | 夫如何(@vincent 31515173 



昨日,借貸平臺 Onyx Protocol 被駭客利用漏洞攻擊,損失價值超 380 萬美元,被盜資金包括 1300 萬枚 VUSD、 735 萬枚 XCN、 5000 枚 DAI、 0.23 枚 WBTC 和 5 萬枚 USDT。


CoinGecko 資料顯示,VUSD 立即脫錨,最低跌至 0.2757 美元, 24H 跌幅達 72.43% ;截至發文,VUSD 依舊處於脫錨狀態,但已回升至 0.7228 美元,24H 跌幅收窄至 28.3% 。




Onyx Protocol 爲了應對本次被盜事件,釋出提案 OIP-46 ,建議重新啟動 Onyx 的開源許可金融網路 Onyx Core,作為主要產品,與 XCN Staking 一起確保 Onyx Core 的治理和 Onyx Staker 的獎勵。


根據該提案,Onyx Protocol 將在 Onyx Core 上以封閉式借貸協議執行,允許使用者將 NFT 和真實資產(RWA)包裝並借貸,同時支援來自多個鏈的加密資產。此舉將關閉基於以太坊的借貸市場,並全額補償所有受影響使用者,按照 1:1的比例支付其提供的資產。


事件回顧

9 月 26 日 20: 48 ,安全公司 Cyvers 平臺在 X 上發文,經其系統檢測到涉及 Onyx 可疑交易,損失或已達 320 萬美元



同日 21: 55 ,安全公司 PeckShield 在 x 平臺發文稱,抽走資金包括 410 萬枚 VUSD、 735 萬枚 XCN、 5000 枚 DAI、 0.23 枚 WBTC 和 5 萬枚 USDT。




VUSD 官方隨後釋出公告稱:“遭遇安全漏洞,導致超過 1300 萬美元的 VUSD 被盜。駭客隨後將盜取的 VUSD 出售至流動性池,導致二級市場流動性損失約 150 萬美元。事件發生後,智慧合約已被暫停,以便進行適當溝通,目前確認 VUSD 程式碼庫及儲備沒有漏洞。惡意行為者將根據服務條款被列入黑名單,待調查結束後,VUSD 智慧合約服務將恢復,參與者可繼續套利。


官方稱,VUSD 仍由超額抵押的資產全額支援,機構使用者可按市場價格贖回和鑄造 VUSD。VUSD 正在與 Onyx DAO 及相關當局合作識別攻擊者,並計劃在未來探索零售贖回所需的許可證。


Onyx Protocol 被盜原因是什麼?

安全公司 PeckShield 表示,促成駭客攻擊的問題與 NFT 清算合約有關,該合約未能正確驗證(不可信的)使用者輸入,導致自我清算獎勵金額被人為擴大。




Onyx Protocol 引用 PeckShield 關於“駭客利用 NFTLiquidation 合約漏洞攻擊”的推文表示,駭客利用該協議從中抽走了 VUSD,此次漏洞可以從 NFT 清算合約中的一個安全隱患中識別和理解。主要問題並非 Empty market,而是 NFT Liquidation 合約,XCN 質押和 XCN Farming 未受影響。


知名安全公司 CertiK 告訴Odaily星球日報:“Onyx Protocol 的清算合約沒有校驗使用者傳入的 oTokenCollateral 和 oTokenRepay 地址。簡單來說,攻擊者透過自己部署的惡意合約欺騙 Onyx 協議他已經歸還了欠款,從而在不歸還欠款的情況下取回了所有抵押品”。


PeckShield 還提到,Onyx 被盜原因可能是分叉 Compound V2 程式碼庫中已知精度問題,該漏洞已被攻擊者利用。CertiK 也表示,Compound V2 的精度損失問題導致的"Empty Market Vulnerability"確是一個已經被多次攻擊的已知問題,去年的 Hundred Finance 以及今年 5 月份的 Sonne Finance 都因為精度損失遭到攻擊。


Odaily星球日報調查發現,去年 11 月,Onyx 同樣受到駭客攻擊,被攻擊的原因同樣是駭客利用 Compound V2 分叉版本背後的已知舍入問題。但當時 Onyx 社羣負責人 Alex 表示,漏洞得到修復,正與合作伙伴一起處理後續。




據悉,Onyx Protocol 以太坊生態的鏈上借貸平臺,旨在提供代幣和 NFT 的借貸市場,其中關於代幣部分可能在開發過程中引用了 Compound V2 的程式碼,算是 Compound V2 分叉。但當時的 Compound V2 的程式碼存在精度問題,後續 Compound 自身已經修改相關問題,但在這之前分叉的專案卻無法避免相關問題。


關於 Onyx Protocol 被盜後續進展,Odaily星球日報將持續關注。


熱門文章
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
GGC Awards 2026 璀璨科倫坡:致敬 iGaming 行業的領航者與創新力量
灰度頭條
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
英國確認各垂直行業的賭博稅稅率
合規與政策
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
灰度在iGB L!VE 2026展位T70和你相約7月,一起點燃倫敦的熱情!
灰度頭條
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
首頁
遊戲
合作
發現
我的