比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > AAVE > Info

DAI:Pickle Finance遭攻擊損失近2000萬美元DAI,未經嚴格審計的DeFi路在何方?

Author:

Time:1900/1/1 0:00:00

這一周,“科學家”們很忙。11月14日,黑客攻擊ValueDeFi的MultiStablesVault池子,獲得近740萬美金的DAI;11月17日,黑客攻擊OriginProtocol憑空鑄造2050萬枚OUSD。

今天凌晨2時37分,當人們還在熟睡之時,黑客攻擊DeFi協議PickleFinance,撈得近2000萬美元的DAI。加密貨幣再次登上央視DeFi淪為“科學家”的提款機?

11月18日,比特幣沖擊18,000美元,加密貨幣再次登上央視,此前,加密貨幣被譽為去中心化的金融工具首次登上央視。

游戲巨頭EPIC Games申請Megaverse商標,計劃在元宇宙內容市場投資10億美元:2月7日消息,游戲巨頭EPIC Games已申請“Megaverse”商標,其中描述除了與游戲內容相關之外,更結合各類虛擬實境內容應用,旨在擴大布局元宇宙市場。

不過,目前還無法確認EPIC Games將會如何使用Megaverse商標,也無法確認此商標名稱是否與EPIC Games前身EPIC MegaGames有關。另據EPIC Games首席執行官Tim Sweeney透露,該公司還計劃在元宇宙內容市場投資 10 億美元,除了將《堡壘之夜》(Fortnite) 銜接各類元宇宙應用,更預期藉由其 Unreal Engine 打造更多元宇宙應用發展。[2022/2/7 9:35:05]

傳字節50億收購Pico入局VR:8月26日消息,據報道,字節跳動以50億元人民幣收購Pico正式入局VR,目前官方尚未發布確切消息。如屬實,此舉似與2014年Facebook(FB.O)收購Oculus異曲同工。天眼查App顯示,Pico關聯公司北京小鳥看看科技有限公司成立于2015年4月,注冊資本3500萬人民幣,法定代表人為周宏偉,經營范圍包括計算機系統服務;軟件開發;從事互聯網文化活動等。股東信息顯示,該公司由青島小鳥看看科技有限公司全資控股。

此前有社群截圖傳出,字節跳動創始人張一鳴最近在加入了NFT群后透露,公司即將推出NFT計劃。目前,字節跳動官方尚未對此發布相關聲明。[2021/8/26 22:39:30]

據央視報道,從投資回報率的角度來看,加密貨幣是今年真正的“頭號”投資產品。“彭博銀河加密貨幣指數”上漲約65%,超過金價逾20%的漲幅,也超過全球股市、債市和大宗商品市場的收益率。漲幅較高的一個關鍵原因是以太坊幣價暴漲,漲幅達到169.40%。央視解釋道:“以太坊幣價格攀升得益于去中心化金融工具的使用增加,以及疫情肆虐后各國出臺的巨額刺激措施,讓投資者選擇了比特幣、以太坊等加密貨幣進行保值。”一方面,加密貨幣市場頻頻發出利好消息;另一方面,DeFi項目因未經嚴格審計頻遭攻擊。據悉,今年9月10日酸黃瓜PickleFinance啟動流動性挖礦,9月14日V神發推文贊賞該項目,使其代幣價格暴漲10倍。而遭到此次攻擊后,酸黃瓜損失近價值2000萬的DAI,同時24小時內其代幣腰斬。CoinmarketCap數據顯示,PickleFinance代幣的價格在24小時內,從22.7美元跌到10.2美元,它的市值在未銷毀的情況下,24小時內蒸發了1220萬美元。

Gate.io將于今日19:00上線PICKLE交易:據官方公告,Gate.io將于2020年12月9日(今日)19:00上線 Pickle Finance (PICKLE)交易,目前充值服務已開放。風險提示:請務必注意價格變化,提前調整市場掛單,切勿追高。[2020/12/9 14:42:35]

發生了什么?

PeckShield通過追蹤和分析發現,攻擊者通過StrategyCmpdDaiV2.getSuppliedUnleveraged()函數查詢資產余額1972萬美元;隨后,攻擊者利用輸入驗證漏洞將StrategyCmpdDaiV2中的所有DAI提取到PickleJar:這個漏洞位于ControllerV4.swapExactJarForJar()函數中,其中包含兩個既定的偽Jar。在未驗證既定Jar的情況下,此步驟會將存入的所有DAI提取到PickleJar,并進行下一輪部署。接下來,攻擊者調用earn()函數將提取的DAI部署到StrategyCmpdDaiV2中。在內部緩沖區管理中,黑客調用了三次earn()函數,在StrategyCmpdDaiV2中生成共計950,818,864.8211968枚cDAI;第一次調用earn()函數存入1976萬枚DAI,鑄造903,390,845.43581639枚cDAI;第二次調用earn()函數存入98.8萬枚DAI,鑄造45,169,542.27179081枚cDAI;第3次調用earn()函數存入4.9萬枚DAI,鑄造2,258,477.11358954枚cDAI;

動態 | SpicePay疑因監管問題關閉比特幣錢包信用卡服務:據bitcoinexchangeguide消息,比特幣和區塊鏈支付服務提供商SpicePay最近宣布將關閉其比特幣錢包信用卡服務,但沒有詳細說明為何做出此決定。然而,該公司確實暗示這是因為監管問題,并告知SpicePay用戶需盡早提取其資金,用戶將有一周時間完成轉賬,之后該服務將關閉。[2018/10/17]

隨后,攻擊者調用ControllerV4.swapExactJarForJar()函數,利用任意代碼執行將StrategyCmpdDaiV2中的所有cDAI提取出來,這一步中,_execute()函數有兩個參數:_target和_data,_target指的是目標地址,即圖中橘色所示部分;_target是一個加白的地址,攻擊者沒辦法任意控制此地址,此處他們利用的是CurveProxyLogic,該加白的合約,然后,liquidity被打包到callData里再傳給withdraw()函數,使得withdraw()函數取出的_asset就是cDAI的地址。值得注意的是,如果want==_asset,藍色框里的函數就不執行,此設計的目的在于want是不允許被取出的,所以攻擊者刻意取出對應的cDAI。最后,執行回ControllerV4.swapExactJarForJar()函數,所提取的cDAI被存入惡意的_toJar.在_toJar.deposit()函數里,所有950,818,864.8211968枚cDAI立即轉入黑客地址。未經嚴格審計的DeFi能走多遠?

針對此次PickleFinance被攻擊事件,其審計公司Haechi發推文稱,今年10月對其代碼進行了一次審計,但是攻擊者利用的漏洞發生在新創建的智能合約中,而不是接受安全審計的智能合約中。與此次漏洞攻擊相關的代碼存在于controller-v4.sol中的swapExactJarForJar,而非此前審計的controller-v3.sol中,該智能合約不包含swapExactJarForJar。對此,PeckShield相關負責人表示:“有一些DeFi項目在做過第一次智能合約安全審計后,可能會為了快速上線主網,省略審計新增的智能合約,這種省略或能爭取短時的利益,但就像此次攻擊一樣最終因小失大。DeFi們在上線之前一定要確保代碼進行徹底地審計和研究,防范各種可能發生的風險。”未經嚴格審計即上線的DeFi項目能走多遠?

Tags:DAIPICJAREFIpDAI價格PICA幣ShinjariumMEFI價格

AAVE
BTC:行情分析:比特幣沖上18000刀?小心突然瀑布

本文來自:哈希派,作者:哈希派分析團隊,星球日報經授權轉發。金色財經合約行情分析 | 市場出現回調,多頭情緒仍穩定:據火幣BTC永續合約行情顯示,截至今日18:00(GMT+8),BTC價格暫報.

1900/1/1 0:00:00
SBF:28歲年輕操盤手,加密市場“空手套白狼”成就億萬身家

編者按:本文來自白話區塊鏈,Odaily星球日報經授權轉載。“SBF向拜登捐了522萬美元!”.

1900/1/1 0:00:00
BTC:行情分析:大盤頂部震蕩,多看少動

本文來自:哈希派,作者:哈希派分析團隊,星球日報經授權轉發。金色財經合約行情分析 | 市場行情低迷,日K多條均線粘合:據火幣BTC永續合約行情顯示,截至今日19:00(GMT+8),BTC價格暫.

1900/1/1 0:00:00
比特幣:比特幣價格頂部在哪里?

暴漲之下,比特幣距離歷史高點僅一步之遙。CoinMarketCap數據顯示,截至11月23日6時,比特幣價格在18600美元附近,市值達3443億美元,全球數字貨幣市場總市值約5423億美元.

1900/1/1 0:00:00
EFI:觀點:DeFi不應局限于單一以太坊框架

編者按:本文來自萌眼財經,Odaily星球日報經授權轉載。最近幾周,蓬勃發展的去中心化金融(DeFi)世界達到了新的高度,鎖定在DeFi生態系統中的總資產價值已經超過了130億美元.

1900/1/1 0:00:00
區塊鏈:區塊鏈技術如何改變音樂行業?

區塊鏈技術有能力提高金融包容性,改變全世界許多人的生活,特別是在最需要它的新興經濟體。雖然區塊鏈技術的潛力已經得到廣泛認可,甚至在比特幣本身最嚴厲的批評者中也是如此,但區塊鏈技術可能的用例往往被.

1900/1/1 0:00:00
ads