以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads

Pickle Finance遭攻擊損失近2000萬美元DAI,未經嚴格審計的DeFi路在何方?_PICK:MIDAI

Author:

Time:1900/1/1 0:00:00

這一周,“科學家”們很忙。11月14日,黑客攻擊ValueDeFi的MultiStablesVault池子,獲得近740萬美金的DAI;11月17日,黑客攻擊OriginProtocol憑空鑄造2050萬枚OUSD。

今天凌晨2時37分,當人們還在熟睡之時,黑客攻擊DeFi協議PickleFinance,撈得近2000萬美元的DAI。加密貨幣再次登上央視DeFi淪為“科學家”的提款機?

11月18日,比特幣沖擊18,000美元,加密貨幣再次登上央視,此前,加密貨幣被譽為去中心化的金融工具首次登上央視。

谷歌、微軟、OpenAI和Anthropic首席執行官將同美國高級政府官員討論AI關鍵問題:金色財經報道,外媒5月3日引用一名白宮官員的話稱,谷歌、微軟、OpenAI和Anthropic的首席執行官將于當地時間周四(5月4日)與美國副總統卡瑪拉.哈里斯(Kamala Harris)等高級政府官員會面,討論關于人工智能(AI)的關鍵問題。邀請函中寫道,美國總統拜登希望這些公司在向公眾提供產品之前,必須確保產品的安全性。[2023/5/4 14:42:18]

據央視報道,從投資回報率的角度來看,加密貨幣是今年真正的“頭號”投資產品。“彭博銀河加密貨幣指數”上漲約65%,超過金價逾20%的漲幅,也超過全球股市、債市和大宗商品市場的收益率。漲幅較高的一個關鍵原因是以太坊幣價暴漲,漲幅達到169.40%。央視解釋道:“以太坊幣價格攀升得益于去中心化金融工具的使用增加,以及疫情肆虐后各國出臺的巨額刺激措施,讓投資者選擇了比特幣、以太坊等加密貨幣進行保值。”一方面,加密貨幣市場頻頻發出利好消息;另一方面,DeFi項目因未經嚴格審計頻遭攻擊。據悉,今年9月10日酸黃瓜PickleFinance啟動流動性挖礦,9月14日V神發推文贊賞該項目,使其代幣價格暴漲10倍。而遭到此次攻擊后,酸黃瓜損失近價值2000萬的DAI,同時24小時內其代幣腰斬。CoinmarketCap數據顯示,PickleFinance代幣的價格在24小時內,從22.7美元跌到10.2美元,它的市值在未銷毀的情況下,24小時內蒸發了1220萬美元。

Pickle Finance發起兩項新提案欲增聘開發者并永久保留0xkoffee的任命:2月2日,Pickle Finance官方發推稱,社區已發起PIP-27和PIP-28兩項新提案。其中,PIP-27計劃為Pickle Finance項目招聘新的開發人員,并設定招聘計劃預算;PIP-28提案則計劃永久保留0xkoffee的任命。根據該提案內容,開發者0xkoffee最初被緊急雇傭,其任期將在兩周內結束。而鑒于0xkoffee的工作表現優異,將任命其為Pickle團隊的常任理事。[2021/2/2 18:42:12]

發生了什么?

Pickle Finance:面向pJar存款人的PICKLE耕作池現已建立:DeFi挖礦項目Pickle Finance發推稱,面向pJar存款人的PICKLE耕作池現已建立。用戶現在可以通過以下三個來源賺取收益:

1. 來自Uniswap的LP費用;

2. 我們為用戶出售的UNI代幣(以獲得更多LP);

3. 通過耕作獲得的PICKLE代幣。

如果你是剛剛參與,那么需要:

1. 成為Uniswap上的LP(ETH/DAI、ETH/USDC、ETH/USDT);

2. 將這些LP代幣放入0.69系列的一個pjar中;

3. 將這些pToken放入一個池中并進行耕種。[2020/9/20]

PeckShield通過追蹤和分析發現,攻擊者通過StrategyCmpdDaiV2.getSuppliedUnleveraged()函數查詢資產余額1972萬美元;隨后,攻擊者利用輸入驗證漏洞將StrategyCmpdDaiV2中的所有DAI提取到PickleJar:這個漏洞位于ControllerV4.swapExactJarForJar()函數中,其中包含兩個既定的偽Jar。在未驗證既定Jar的情況下,此步驟會將存入的所有DAI提取到PickleJar,并進行下一輪部署。接下來,攻擊者調用earn()函數將提取的DAI部署到StrategyCmpdDaiV2中。在內部緩沖區管理中,黑客調用了三次earn()函數,在StrategyCmpdDaiV2中生成共計950,818,864.8211968枚cDAI;第一次調用earn()函數存入1976萬枚DAI,鑄造903,390,845.43581639枚cDAI;第二次調用earn()函數存入98.8萬枚DAI,鑄造45,169,542.27179081枚cDAI;第3次調用earn()函數存入4.9萬枚DAI,鑄造2,258,477.11358954枚cDAI;

動態 | SpicePay疑因監管問題關閉比特幣錢包信用卡服務:據bitcoinexchangeguide消息,比特幣和區塊鏈支付服務提供商SpicePay最近宣布將關閉其比特幣錢包信用卡服務,但沒有詳細說明為何做出此決定。然而,該公司確實暗示這是因為監管問題,并告知SpicePay用戶需盡早提取其資金,用戶將有一周時間完成轉賬,之后該服務將關閉。[2018/10/17]

隨后,攻擊者調用ControllerV4.swapExactJarForJar()函數,利用任意代碼執行將StrategyCmpdDaiV2中的所有cDAI提取出來,這一步中,_execute()函數有兩個參數:_target和_data,_target指的是目標地址,即圖中橘色所示部分;_target是一個加白的地址,攻擊者沒辦法任意控制此地址,此處他們利用的是CurveProxyLogic,該加白的合約,然后,liquidity被打包到callData里再傳給withdraw()函數,使得withdraw()函數取出的_asset就是cDAI的地址。值得注意的是,如果want==_asset,藍色框里的函數就不執行,此設計的目的在于want是不允許被取出的,所以攻擊者刻意取出對應的cDAI。最后,執行回ControllerV4.swapExactJarForJar()函數,所提取的cDAI被存入惡意的_toJar.在_toJar.deposit()函數里,所有950,818,864.8211968枚cDAI立即轉入黑客地址。未經嚴格審計的DeFi能走多遠?

針對此次PickleFinance被攻擊事件,其審計公司Haechi發推文稱,今年10月對其代碼進行了一次審計,但是攻擊者利用的漏洞發生在新創建的智能合約中,而不是接受安全審計的智能合約中。與此次漏洞攻擊相關的代碼存在于controller-v4.sol中的swapExactJarForJar,而非此前審計的controller-v3.sol中,該智能合約不包含swapExactJarForJar。對此,PeckShield相關負責人表示:“有一些DeFi項目在做過第一次智能合約安全審計后,可能會為了快速上線主網,省略審計新增的智能合約,這種省略或能爭取短時的利益,但就像此次攻擊一樣最終因小失大。DeFi們在上線之前一定要確保代碼進行徹底地審計和研究,防范各種可能發生的風險。”未經嚴格審計即上線的DeFi項目能走多遠?

Tags:DAIPICJARPICKMIDAIpickle幣未來價格預測JAREDNPICK價格

pepe最新價格
?混沌與秩序:加密貨幣的短期與長期信條_CERE:cere幣怎么買

編者按:本文來自威廉閑談,作者:陳威廉,Odaily星球日報經授權轉載。在幣圈,不管是多頭還是空頭,有幣的沒幣的,挖礦的種地的,開門做生意的還是悶聲發財的,幾乎所有人,都認可比特幣長期來看,會很.

1900/1/1 0:00:00
有一種漲,叫灰度上班_QOS:ripple

編者按:本文來自小吒閑談,Odaily星球日報經授權轉載。周末安靜的行情,隨著周一灰度的上班,一切又回到熱鬧。BTC橫盤了,其他各種主流幣亂飛,比如XRP。然而,灰度這一周只上3天班,休假4天.

1900/1/1 0:00:00
ETC激活Thanos硬分叉之后會發生什么?_ETH:Bitcoin and Ethereum Standard Token

編者按:本文來自金色財經,Odaily星球日報經授權轉載。據ETCNodes數據顯示,ETC主網于11月29日03:48達到區塊高度11700000,已激活Thanos硬分叉升級.

1900/1/1 0:00:00
比特幣大跌原因分析:特朗普政府最后時刻要“下手”?_加密貨幣:加密貨幣市場規模多大

編者按:本文來自華爾街見聞,作者:于旭東,Odaily星球日報經授權轉載。周三晚間,Coinbase首席執行官BrianArmstrong抨擊了美國財政部傳聞中的一項計劃,該計劃試圖跟蹤加密貨幣.

1900/1/1 0:00:00
簡說美國經濟:經濟周期和消費主義_ITS:BITSG幣

為美國大選操心的不僅僅是美國民眾,還有各國熱心吃瓜群眾。作為一個內部如此割裂的世界第一強國,下一任總統的確定會長遠的影響著世界和經濟局勢.

1900/1/1 0:00:00
Pickle Finance被盜2000萬美元的啟示_ICK:quick幣怎么樣

編者按:本文來自巴比特資訊,作者:rekt,編譯:灑脫喜,星球日報經授權發布。注:本周六,DeFi協議PickleFinance因其Jar策略中存在的漏洞,而被黑客盜走了2000萬美元,此后,由.

1900/1/1 0:00:00
ads