以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > ADA > Info

ICK:Pickle Finance遭攻擊損失近2000萬美元DAI,未經嚴格審計的DeFi路在何方?

Author:

Time:1900/1/1 0:00:00

這一周,“科學家”們很忙。11月14日,黑客攻擊ValueDeFi的MultiStablesVault池子,獲得近740萬美金的DAI;11月17日,黑客攻擊OriginProtocol憑空鑄造2050萬枚OUSD。

今天凌晨2時37分,當人們還在熟睡之時,黑客攻擊DeFi協議PickleFinance,撈得近2000萬美元的DAI。加密貨幣再次登上央視DeFi淪為“科學家”的提款機?

11月18日,比特幣沖擊18,000美元,加密貨幣再次登上央視,此前,加密貨幣被譽為去中心化的金融工具首次登上央視。

Epic Games CEO:絕對不會像《我的世界》那樣禁止NFT:金色財經報道,知名游戲《堡壘之夜》開發公司Epic Game聯合創始人兼首席執行官蒂姆·斯威尼 (Tim Sweeney)在社交媒體上回應一位用戶要求該公司效仿《我的世界》開發公司Mojang Studios禁止使用NFT時表示:“開發者應該可以自由決定如何構建他們的游戲,而玩家可以自由決定是否玩它們,我認為游戲應用商店和操作系統制造商不應該通過將自己的觀點強加于他人來進行干預。我們絕對不會。”去年十月Steam宣布禁止NFT和區塊鏈技術時, Epic Games Store也表示不會效仿并且將繼續支持NFT游戲。[2022/7/22 2:30:30]

Epic Games宣布與樂高合作探索兒童元宇宙:4月7日消息,《堡壘之夜》開發商Epic Games宣布將與樂高合作,共同探索兒童數字世界。據了解,此次合作旨在于虛擬世界中打造一個有趣、且面向兒童和家庭的空間,但公告中并未透露相關項目的類型和細節。[2022/4/7 14:10:47]

據央視報道,從投資回報率的角度來看,加密貨幣是今年真正的“頭號”投資產品。“彭博銀河加密貨幣指數”上漲約65%,超過金價逾20%的漲幅,也超過全球股市、債市和大宗商品市場的收益率。漲幅較高的一個關鍵原因是以太坊幣價暴漲,漲幅達到169.40%。央視解釋道:“以太坊幣價格攀升得益于去中心化金融工具的使用增加,以及疫情肆虐后各國出臺的巨額刺激措施,讓投資者選擇了比特幣、以太坊等加密貨幣進行保值。”一方面,加密貨幣市場頻頻發出利好消息;另一方面,DeFi項目因未經嚴格審計頻遭攻擊。據悉,今年9月10日酸黃瓜PickleFinance啟動流動性挖礦,9月14日V神發推文贊賞該項目,使其代幣價格暴漲10倍。而遭到此次攻擊后,酸黃瓜損失近價值2000萬的DAI,同時24小時內其代幣腰斬。CoinmarketCap數據顯示,PickleFinance代幣的價格在24小時內,從22.7美元跌到10.2美元,它的市值在未銷毀的情況下,24小時內蒸發了1220萬美元。

Pickle Finance:CORN代幣現在已經可以申領:Pickle Finance發推稱,CORN代幣現在已經可以申領。此前消息,yearn.finance核心開發者banteg發布Pickle Jar攻擊損失補償新代幣CORN與pDAI的映射方法,CORN代幣分配將映射Pickle Finance遭遇黑客攻擊前一個區塊的pDAI Jar分配。任何人都可以將DAI發往CORN地址,然后用戶可以按照DAI數量的比例銷毀CORN。[2020/11/29 22:29:42]

發生了什么?

PeckShield通過追蹤和分析發現,攻擊者通過StrategyCmpdDaiV2.getSuppliedUnleveraged()函數查詢資產余額1972萬美元;隨后,攻擊者利用輸入驗證漏洞將StrategyCmpdDaiV2中的所有DAI提取到PickleJar:這個漏洞位于ControllerV4.swapExactJarForJar()函數中,其中包含兩個既定的偽Jar。在未驗證既定Jar的情況下,此步驟會將存入的所有DAI提取到PickleJar,并進行下一輪部署。接下來,攻擊者調用earn()函數將提取的DAI部署到StrategyCmpdDaiV2中。在內部緩沖區管理中,黑客調用了三次earn()函數,在StrategyCmpdDaiV2中生成共計950,818,864.8211968枚cDAI;第一次調用earn()函數存入1976萬枚DAI,鑄造903,390,845.43581639枚cDAI;第二次調用earn()函數存入98.8萬枚DAI,鑄造45,169,542.27179081枚cDAI;第3次調用earn()函數存入4.9萬枚DAI,鑄造2,258,477.11358954枚cDAI;

Pickle?Finance:PickleJar已重新啟動且將進行遷移:剛剛,流動性挖礦項目Pickle?Finance官方發推宣布,PickleJar已重新啟動。由于舊的PickleJar現在不能使用,官方將會進行新PickleJar遷移。用戶舊的代幣(pTokens)也將遷移到新的代幣。在接下來24小時內,將會開辟新池提供服務。此前消息,Pickle Finance中PickleJar控制器出現錯誤,導致提款金額不正確,隨后官方表示將重新分配資金和恢復PickleJar操作。[2020/10/2]

隨后,攻擊者調用ControllerV4.swapExactJarForJar()函數,利用任意代碼執行將StrategyCmpdDaiV2中的所有cDAI提取出來,這一步中,_execute()函數有兩個參數:_target和_data,_target指的是目標地址,即圖中橘色所示部分;_target是一個加白的地址,攻擊者沒辦法任意控制此地址,此處他們利用的是CurveProxyLogic,該加白的合約,然后,liquidity被打包到callData里再傳給withdraw()函數,使得withdraw()函數取出的_asset就是cDAI的地址。值得注意的是,如果want==_asset,藍色框里的函數就不執行,此設計的目的在于want是不允許被取出的,所以攻擊者刻意取出對應的cDAI。最后,執行回ControllerV4.swapExactJarForJar()函數,所提取的cDAI被存入惡意的_toJar.在_toJar.deposit()函數里,所有950,818,864.8211968枚cDAI立即轉入黑客地址。未經嚴格審計的DeFi能走多遠?

針對此次PickleFinance被攻擊事件,其審計公司Haechi發推文稱,今年10月對其代碼進行了一次審計,但是攻擊者利用的漏洞發生在新創建的智能合約中,而不是接受安全審計的智能合約中。與此次漏洞攻擊相關的代碼存在于controller-v4.sol中的swapExactJarForJar,而非此前審計的controller-v3.sol中,該智能合約不包含swapExactJarForJar。對此,PeckShield相關負責人表示:“有一些DeFi項目在做過第一次智能合約安全審計后,可能會為了快速上線主網,省略審計新增的智能合約,這種省略或能爭取短時的利益,但就像此次攻擊一樣最終因小失大。DeFi們在上線之前一定要確保代碼進行徹底地審計和研究,防范各種可能發生的風險。”未經嚴格審計即上線的DeFi項目能走多遠?

Tags:DAIJARPICICKMIDAI幣JarvisPIC價格Click

ADA
區塊鏈:區塊客周刊:十大數據解析比特幣強勢上漲原因;OKEx即將開放提幣

2020.11.23第45期本期關鍵字OKEx將開放提幣、波卡平行鏈1.0代碼完成、ETH2.0或將提前到來、a16z完成45億美金募資、YFI創始人推出Deriswap、十大數據解析比特幣上漲.

1900/1/1 0:00:00
ETH:星球日報 | 規模50億美元的基金向美SEC申請投資BTC;USDT 9天內增加10億美元,漲幅為歷史第二高

頭條 規模50億美元的古根海姆宏觀機會基金向美國SEC申請投資比特幣加密研究員KevinRooke在推特分享的圖片顯示,管理資金規模達50億美元的古根海姆宏觀機會基金希望獲得比特幣敞口.

1900/1/1 0:00:00
BTC:Glassnode:中心化交易所BTC余額持續下降?

編者按:本文來自加密谷Live,作者:LieslEichholz,翻譯:Olivia,Odaily星球日報經授權轉載.

1900/1/1 0:00:00
BCH:OKEx轉危為安,究竟釋放出哪些市場信號?

11月19日,OKEx一紙公告成為幣圈最大看點。當天晚間,該交易所發布公告稱,將于11月27日前開放自由提幣,同時承諾100%準備金,不會出現擠兌現象.

1900/1/1 0:00:00
API:深入了解去中心化的API服務API3

對API3的研究源自于它是一個DAO,但是API3對于很多人來說還是非常陌生的,有人說它將是ChainLink的殺手,API3官方還發表了一篇文章來解釋這一傳言,那么.

1900/1/1 0:00:00
ANT:星球前線 | 研究人員稱,股市相關性可能導致比特幣回調25-35%

Odaily星球日報譯者|念銀思唐數據分析服務公司Santiment的研究員VladAntonov稱,比特幣與股市之間日益增長的正相關性可能給前者帶來麻煩.

1900/1/1 0:00:00
ads