2020年11月22日,以太坊DeFi项目PickleFinance遭受攻击,损失约2000万DAI。慢雾安全团队跟进相关事件并进行分析,以下为分析简略过程:
1、项目的Controller合约中的swapExactJarForJar函数允许传入两个任意的jar合约地址进行代币的兑换,其中的_fromJar,_toJar,_fromJarAmount,_toJarMinAmount都是用户可以控制的变量,攻击者利用这个特性,将_fromJar和_toJar都填上自己的地址,_fromJarAmount是攻击者设定的要抽取合约的DAI的数量,约2000万DAI。
过去24小时内约3.42亿枚BUSD被Paxos销毁:金色财经报道,据派盾(PeckShield)监测显示,过去24小时内,约3.42亿枚BUSD于Paxos Treasury中被销毁,BUSD市值从161亿美元降至158亿美元。[2023/2/14 12:05:37]
2、使用swapExactJarForJar函数进行兑换过程中,合约会通过传入的_fromJar合约和_toJar合约的token()函数获取对应的token是什么,用于指定兑换的资产。而由于_fromJar合约和_toJar合约都是攻击者传入的,导致使用token()函数获取的值也是可控的,这里从_fromJar合约和_toJar合约获取到的token是DAI。
瑞士保险集团CSS基于Tezos Ecoo应用程序推出CSS Coin:10月9日消息,拥有160万客户的瑞士保险集团CSS,近期在Tezos Ecoo应用程序上推出CSS Coin。
根据官方规定,拥有CSS补充保险单的客户可以半价购买CSS Coin,这些代币可以在CSS合作伙伴网络的公司兑换使用,例如体操俱乐部、游泳池等。CSS公司试图通过这一计划,鼓励客户过上更健康的生活,从而降低疾病风险,实现双赢。
据了解,Ecoo应用程序允许组织在Tezos区块链上创建可根据特定用户需求定制的条件代币,这意味着代币可以提供给特定人群(例如拥有特定保单的人),然后可以在特定的公司中兑换使用。 (xtz.news)[2022/10/9 12:50:44]
3.此时发生兑换,Controller合约使用transferFrom函数从_fromJar合约转入一定量的的ptoken,但是由于fromJar合约是攻击者控制的地址,所以这里转入的ptoken是攻击者的假币。同时,因为合约从_fromJar合约中获取的token是DAI,然后合约会判断合约里的资金是否足够用于兑换,如果不够,会从策略池中赎回一定量的代币然后转到Controller合约中。在本次的攻击中,合约中的DAI不足以用于兑换,此时合约会从策略池中提出不足的份额,凑够攻击者设定的2000万DAI。
以太坊主网第十二次影子分叉到达终端总难度:金色财经报道,以太坊主网第十二次影子分叉到达终端总难度(TTD),其中所有Nethermind节点都顺利通过了过渡。[2022/8/31 13:00:36]
4.兑换继续,Controller合约在从策略池里提出DAI凑够攻击者设定的2000万DAI后,会调用_fromJar的withdraw函数,将攻击者在第三步转入的假ptokenburn掉,然后合约判断当前合约中_toJar合约指定的token的余额是多少,由于_toJar合约指定的token是DAI,Controller合约会判断合约中剩余DAI的数量,此时由于第三步Controller合约已凑齐2000万DAI,所以DAI的余额是2000万。这时Controller合约调用_toJar合约的deposit函数将2000万DAI转入攻击者控制的_toJar合约中。到此,攻击者完成获利。
来源:金色财经
前言:无论眼下是好是坏,都是暂时的,这就意味着行情的重要性,敬畏市场,顺势而为,才能在资本市场有所收获ETH午盘行情分析晚间的大涨过后,行情明显进入震荡调节阶段,趋势上还是高空低多为主.
1900/1/1 0:00:00现货白银投资具备的双向交易制度,让投资者无论行情涨跌,都有机会收获利润。不过,初入白银市场的投资者想通过现货白银赚钱,掌握白银交易的基本知识还是很有必要的.
1900/1/1 0:00:00?????人生总是在做选择,也总是在等待结果,道路不可能总是一帆风顺,总会有坎坎坷坷,平庸不是每个人都追求的目标.
1900/1/1 0:00:0011.22早间策略在大饼一路高歌猛进后,一度创出近两年新高。终于彻底激发了市场的活跃性,不少主流开始进行补涨!彻底的牛市局面打开,进行到一个普涨局面.
1900/1/1 0:00:00回到目前大盘,比特币价格已经逼近19000,而历史新高的价格为2017年的19875美元。按照目前的走势来看突破历史价格超过20000美元是完全有可能的,如果一旦突破两万,更多的资金将会流入市场.
1900/1/1 0:00:00在昨天提交给美国证券交易委员会的一份文件中,比特币对冲基金巨头PanteraCapital宣布将发行高达1.34亿美元的股票,这是该公司成立7年以来最大的一次融资.
1900/1/1 0:00:00