買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > 酷幣 > Info

PIC:Pickle Finance遭攻擊損失近2000萬美元DAI,未經嚴格審計的DeFi路在何方?_DAI

Author:

Time:1900/1/1 0:00:00

這一周,“科學家”們很忙。11月14日,黑客攻擊ValueDeFi的MultiStablesVault池子,獲得近740萬美金的DAI;11月17日,黑客攻擊OriginProtocol憑空鑄造2050萬枚OUSD。

昨日凌晨2時37分,當人們還在熟睡之時,黑客攻擊DeFi協議PickleFinance,撈得近2000萬美元的DAI。

加密貨幣再次登上央視DeFi淪為“科學家”的提款機?

11月18日,比特幣沖擊18,000美元,加密貨幣再次登上央視,此前,加密貨幣被譽為去中心化的金融工具首次登上央視。

BitMEX對Rene Pickhardt的比特幣開發者贈款延長至2023年5月:11月14日消息,BitMEX宣布將對Rene Pickhardt的比特幣開發者贈款延長至2023年5月,比之前的贈款延長了6個月。BitMEX目前支持五位比特幣開發和研究人員,Rene Pickhardt的贈款金額是每年5萬美元,其主要專注于閃電網絡。[2022/11/14 13:03:25]

據央視報道,從投資回報率的角度來看,加密貨幣是今年真正的“頭號”投資產品。“彭博銀河加密貨幣指數”上漲約65%,超過金價逾20%的漲幅,也超過全球股市、債市和大宗商品市場的收益率。漲幅較高的一個關鍵原因是以太坊幣價暴漲,漲幅達到169.40%。

央視解釋道:“以太坊幣價格攀升得益于去中心化金融工具的使用增加,以及疫情肆虐后各國出臺的巨額刺激措施,讓投資者選擇了比特幣、以太坊等加密貨幣進行保值。”

ePIC籌集750萬美元用于在北美制造ASIC加密礦機:總部位于多倫多的ePIC Blockchain 完成了750萬美元的A輪融資,將用于在北美制造ASIC加密礦機。ePIC首席執行官Henry Quan表示:“北美在許多芯片技術方面都表現出色,因此沒有理由在北美地區不應該在區塊鏈ASIC設計和制造方面表現出色。” “供應不足。新進入者無法進入并獲得技術,因此它使很多參與者無法參與。”(CoinDesk)[2021/4/15 20:20:58]

一方面,加密貨幣市場頻頻發出利好消息;另一方面,DeFi項目因未經嚴格審計頻遭攻擊。

據悉,今年9月10日酸黃瓜PickleFinance啟動流動性挖礦,9月14日V神發推文贊賞該項目,使其代幣價格暴漲10倍。而遭到此次攻擊后,酸黃瓜損失近價值2000萬的DAI,同時24小時內其代幣腰斬。

Tropic Square完成400萬歐元融資,其芯片將用于加密硬件錢包Trezor:捷克初創公司Tropic Square完成400萬歐元融資,瑞士投資公司Auzera投資。融資將用于完成開發并開始測試世界上首個完全透明和可審計的安全芯片TASSIC,預計將于2022年底推出,將用于加密硬件錢包Trezor中。

據悉,Tropic Square和Trezor都隸屬于SatoshiLabs集團。(PRNewsWire)[2021/3/22 19:07:43]

CoinmarketCap數據顯示,PickleFinance代幣的價格在24小時內,從22.7美元跌到10.2美元,它的市值在未銷毀的情況下,24小時內蒸發了1220萬美元。

Pickle Finance:CORN代幣現在已經可以申領:Pickle Finance發推稱,CORN代幣現在已經可以申領。此前消息,yearn.finance核心開發者banteg發布Pickle Jar攻擊損失補償新代幣CORN與pDAI的映射方法,CORN代幣分配將映射Pickle Finance遭遇黑客攻擊前一個區塊的pDAI Jar分配。任何人都可以將DAI發往CORN地址,然后用戶可以按照DAI數量的比例銷毀CORN。[2020/11/29 22:29:42]

發生了什么?

PeckShield通過追蹤和分析發現,攻擊者通過StrategyCmpdDaiV2.getSuppliedUnleveraged()函數查詢資產余額1972萬美元;隨后,攻擊者利用輸入驗證漏洞將StrategyCmpdDaiV2中的所有DAI提取到PickleJar:這個漏洞位于ControllerV4.swapExactJarForJar()函數中,其中包含兩個既定的偽Jar。在未驗證既定Jar的情況下,此步驟會將存入的所有DAI提取到PickleJar,并進行下一輪部署。接下來,攻擊者調用earn()函數將提取的DAI部署到StrategyCmpdDaiV2中。在內部緩沖區管理中,黑客調用了三次earn()函數,在StrategyCmpdDaiV2中生成共計950,818,864.8211968枚cDAI;第一次調用earn()函數存入1976萬枚DAI,鑄造903,390,845.43581639枚cDAI;第二次調用earn()函數存入98.8萬枚DAI,鑄造45,169,542.27179081枚cDAI;第3次調用earn()函數存入4.9萬枚DAI,鑄造2,258,477.11358954枚cDAI;

幣贏CoinW 將于9月22日16:00上線PICKLE:據官方消息,幣贏CoinW將于9月22日16:00在DeFi專區上線PICKLE/USDT交易對,同時開啟“充值送PICKLE,-0.1%Maker費率”活動。

據悉,PickleFinance讓穩定幣更穩定。黃瓜PICKLE合約采用完全公平的分發制度,沒有風投,沒有預挖,沒有預售。其亮點是讓穩定幣在uniswap上交易滑點更低,促進生態的發展,同時可以防止巨鯨介入。詳情查看原文鏈接。[2020/9/22]

隨后,攻擊者調用ControllerV4.swapExactJarForJar()函數,利用任意代碼執行將StrategyCmpdDaiV2中的所有cDAI提取出來,這一步中,_execute()函數有兩個參數:_target和_data,_target指的是目標地址,即圖中橘色所示部分;_target是一個加白的地址,攻擊者沒辦法任意控制此地址,此處他們利用的是CurveProxyLogic,該加白的合約(能通過262行approvedJarConverter的檢查。也就是說,能被完全控制的是參數_data,即圖中紫色所示部分,_data中包含_execute()函數可調用的add_liquidity()函數,以及傳給add_liquidity()的所有參數。

此時,咱們回到橘色框里的curve、curveFunctionSig、curvePoolSize、curveUnderlyingIndex、underlying,其中curve是一個地址,它表示橘色框里倒數第二行中的curve.call()函數可以執行任意一個合約,因此,攻擊者把curve設置成StrategyCmpdDaiV2,curveFunctionSig表示除了剛剛指定合約外,還可以指定要調用此合約的函數,通過此操作攻擊者成功調用StrategyCmpdDaiV2.withdraw()函數。

接下來就是組織藍色框中的函數StrategyCmpdDaiV2.withdraw()的參數_asset,藍色框中的_asset實際上是橘色框框里的liquidity,liquidity由傳入函數add_liquidity()的underlying得來,underlying是另一個偽造的合約地址,它的balanceOf()函數會返回cDAI的地址。攻擊者將cDAI的地址設置成liquidity,然后,liquidity被打包到callData里再傳給withdraw()函數,使得withdraw()函數取出的_asset就是cDAI的地址。值得注意的是,如果want==_asset,藍色框里的函數就不執行,此設計的目的在于want是不允許被取出的,所以攻擊者刻意取出對應的cDAI。

最后,執行回ControllerV4.swapExactJarForJar()函數,所提取的cDAI被存入惡意的_toJar.在_toJar.deposit()函數里,所有950,818,864.8211968枚cDAI立即轉入黑客地址。

未經嚴格審計的DeFi能走多遠?

針對此次PickleFinance被攻擊事件,其審計公司Haechi發推文稱,今年10月對其代碼進行了一次審計,但是攻擊者利用的漏洞發生在新創建的智能合約中,而不是接受安全審計的智能合約中。與此次漏洞攻擊相關的代碼存在于controller-v4.sol中的swapExactJarForJar,而非此前審計的controller-v3.sol中,該智能合約不包含swapExactJarForJar。

對此,PeckShield相關負責人表示:“有一些DeFi項目在做過第一次智能合約安全審計后,可能會為了快速上線主網,省略審計新增的智能合約,這種省略或能爭取短時的利益,但就像此次攻擊一樣最終因小失大。DeFi們在上線之前一定要確保代碼進行徹底地審計和研究,防范各種可能發生的風險。”

未經嚴格審計即上線的DeFi項目能走多遠?

Tags:DAIPICJARPICKDDAIepic幣未來多少一枚JARED幣NPICK

酷幣
聯盟鏈:中國證券報:數字貨幣將使貨幣政策實施更精準有效_超級聯盟鏈

來源: 中國證券報 作者: 中國社會科學院投融資研究中心主任黃國平國家金融與發展實驗室投融資研究中心研究員李婉溶中國社會科學院投融資研究中心主任黃國平國家金融與發展實驗室投融資研究中心研究員李婉.

1900/1/1 0:00:00
CRY:以太坊挖礦難度創下兩年來新高,與歷史最高值僅一步之遙_Crypto Gladiator Shards

據Decrypt11月21日報道,以太坊的挖礦難度在當天創下兩年來新高。 圖片來源:pixabay市場分析公司Glassnode的數據顯示,以太坊區塊鏈的挖礦難度在UTC時間11月21日11點1.

1900/1/1 0:00:00
VIT:Vitalik:以太坊從PoW轉向PoS的三大關鍵原因_Impostors Blood

譯者前言:在以太坊2.0存款合約正式發布之后,以太坊朝著PoS系統的轉變邁出了一大步,而以太坊聯合創始人VitalikButerin在其新發表的文章中.

1900/1/1 0:00:00
DAG:觀察 | 4G顯卡“到期” ETH2.0即將到來 以太坊礦工何去何從?_區塊鏈存證平臺

2020年,幣圈吸金且吸睛的莫過于以太坊。無論是DeFi還是ETH2.0,以太坊作為牛市催化劑的呼聲越來越高。然而,對于以太坊礦工而言,留給4G顯卡礦機的時間不多了.

1900/1/1 0:00:00
COIN:季節性挖礦波動對比特幣的影響_Quasarcoin

最近,比特幣網絡上所謂的季節性挖礦波動引發了不少爭議。據說,隨著每年8月至10月左右中國雨季的結束,廉價而豐富的水力發電便會枯竭,許多效率低下的新型礦場不得不關閉工廠,或搬遷到其他地方,以尋找更.

1900/1/1 0:00:00
NEWS:歐洲央行行長:數字歐元的推出還需要四年的時間_數字貨幣

歐洲央行主席拉加德表示,如果數字歐元計劃繼續推進,那么將需要長達四年的時間才能取得成果。 周四拉加德在歐洲央行2020年央行論壇上發表講話時表示,盡管歐洲央行并沒有在發行央行數字貨幣方面“爭當第.

1900/1/1 0:00:00
ads