木星链 木星链
Ctrl+D收藏木星链

JAR:慢雾:假钱换真钱 揭秘 Pickle Finace 被黑过程

作者:

时间:1900/1/1 0:00:00

据慢雾区情报,2020年11月22日,以太坊DeFi项目PickleFinance遭受攻击,损失约2000万DAI。慢雾安全团队第一时间跟进相关事件并进行分析,以下为分析简略过程

1、项目的Controller合约中的swapExactJarForJar函数允许传入两个任意的jar合约地址进行代币的兑换,其中的_fromJar,_toJar,_fromJarAmount,_toJarMinAmount都是用户可以控制的变量,攻击者利用这个特性,将_fromJar和_toJar都填上自己的地址,_fromJarAmount是攻击者设定的要抽取合约的DAI的数量,约2000万DAI

邮储银行在雄安新区发放首批数字人民币企业贷款贴息资金:金色财经报道,中国邮储银行河北雄安分行携手雄安新区改革发展局、中国人民银行雄安新区营业管理部,成功为 6 家当地企业发放数字人民币企业贷款贴息资金,这是邮储银行发放的首批数字人民币企业贷款贴息资金,进一步拓宽了数字人民币应用场景。(上证报)[2023/4/20 14:15:29]

2、使用swapExactJarForJar函数进行兑换过程中,合约会通过传入的_fromJar合约和_toJar合约的token()函数获取对应的token是什么,用于指定兑换的资产。而由于_fromJar合约和_toJar合约都是攻击者传入的,导致使用token()函数获取的值也是可控的,这里从_fromJar合约和_toJar合约获取到的token是DAI,。

OKX:平台网络服务器遇到问题,正紧急修复:3月17日消息,OKX 官方推特称,平台网络服务器短暂遇到问题,已经核查到原因,目前工程师正在紧急修复中。用户资产是安全的,会第一时间同步修复进度。[2023/3/17 13:10:53]

3.此时发生兑换,Controller合约使用transferFrom函数从?_fromJar合约转入一定量的的ptoken,但是由于fromJar合约是攻击者控制的地址,所以这里转入的ptoken是攻击者的假币。同时,因为合约从_fromJar合约中获取的token是DAI,然后合约会判断合约里的资金是否足够用于兑换,如果不够,会从策略池中赎回一定量的代币然后转到Controller合约中。在本次的攻击中,合约中的DAI不足以用于兑换,此时合约会从策略池中提出不足的份额,凑够攻击者设定的2000万DAI?

加密指数初创公司Alongside完成1100万美元融资:2月15日消息,加密指数平台 Alongside 完成 1100 万美元融资,本轮融资由 a16z 领投,Coinbase Ventures、Franklin Templeton Investments、Village Global 和 Not Boring Capital 以及若干天使投资人参投。

今年 1 月,这家初创公司推出了其首款产品 Alongside Crypto Market Index (AMKT),让人们可以通过单一 Token 广泛接触整个加密资产市场。[2023/2/15 12:09:01]

4.兑换继续,Controller合约在从策略池里提出DAI凑够攻击者设定的2000万DAI后,会调用_fromJar的withdraw函数,将攻击者在第三步转入的假ptokenburn掉,然后合约判断当前合约中_toJar合约指定的token的余额是多少,由于_toJar合约指定的token是DAI,Controller合约会判断合约中剩余DAI的数量,此时由于第三步Controller合约已凑齐2000万DAI,所以DAI的余额是2000万。这时Controller合约调用_toJar合约的deposit函数将2000万DAI转入攻击者控制的_toJar合约中。到此,攻击者完成获利

总结:此次攻击中,攻击者通过调用Controller合约中的swapExactJarForJar函数时,伪造?_fromJar和_toJar的合约地址,通过转入假币而换取合约中的真DAI,完成了一次攻击的过程。

来源:金色财经

标签:JARDAIROMTOKENJarvis AIFLOKIBASEDAIChromaniumMMX Token

芝麻开门交易所下载热门资讯
以太坊:段逸华:以太坊等主流币出现补涨 , 比特币是否继续向上

心态决定了苦与乐,观念决定了成与败,做人越简单,交易就越宁静。许多时候,你却宁愿被逆势阵亡,也不愿自我反省.

1900/1/1 0:00:00
FIL:filecoin局、filecoin值得投资吗?

自2007年filecoin发布该项目白皮书以后,filecoin一直是货币界关注的焦点。它也被认为是开放Web3.0的关键,也是云存储市场的新标杆.

1900/1/1 0:00:00
NFT:币圈昊赢天下:11.22比特币行情分析 持续蓄力 或将迎来爆发

莫把震荡当单边,别把反弹当反转。行情大有大的好,小有小的妙,不仅要顺应大波动,也要掌握小震荡。市场永远有一半从笑,一半人被笑,顺应市场造就人,逆势交易教育人,没有谁过的一帆风顺,没有人做的苦不堪.

1900/1/1 0:00:00
区块链:网络空间安全防护中区块链技术的应用

在进行区块链技术的网络安全技术研究时,要重点关注区块链技术的特征,根据这些特征来提高网络的安全性.

1900/1/1 0:00:00
NFT:回调是为了更好的上涨 院长说币行情分析(11/22)

先说大家最关心的,昨天说的18400跌破后可做空,目前已经破掉了,我现在认为应该还有可能继续下跌,应该会走到18100-18000附近,这个位置也是推荐的止盈点.

1900/1/1 0:00:00
NDL:名扬谈币:比特币仍然多头趋势,以太坊再突破新高

行情瞬息万变,作为交易者应该做到通则变,变则通,交易没有固定这说法,方式方法可以固定,但思维一定要活跃,同样的形态未必走同样的走势,是因为在大的环境下出现细小的变化四小时图上,布林通道开口运行.

1900/1/1 0:00:00