木星链 木星链
Ctrl+D收藏木星链

DAI:Pickle Finance遭攻击损失近2000万美元DAI,未经严格审计的DeFi路在何方?

作者:

时间:1900/1/1 0:00:00

这一周,“科学家”们很忙。11月14日,黑客攻击ValueDeFi的MultiStablesVault池子,获得近740万美金的DAI;11月17日,黑客攻击OriginProtocol凭空铸造2050万枚OUSD。

今天凌晨2时37分,当人们还在熟睡之时,黑客攻击DeFi协议PickleFinance,捞得近2000万美元的DAI。加密货币再次登上央视DeFi沦为“科学家”的提款机?

11月18日,比特币冲击18,000美元,加密货币再次登上央视,此前,加密货币被誉为去中心化的金融工具首次登上央视。

《堡垒之夜》开发商Epic Games游戏商店上线首款NFT游戏:9月15日消息,区块链版“糖豆人”游戏Blankos Block Party在Epic Games Store上推出,成为该游戏市场上发布的第一个Web3游戏。

据悉,Blankos Block Party是区块链游戏公司Mythical Games制作的大型多人在线角色扮演游戏(MMO游戏)。此前2021年11月份,NFT游戏初创公司Mythical Games完成1.5亿美元C轮融资,a16z领投。(Decrypt)[2022/9/16 6:59:46]

Argo Blockchain将使用ePIC区块链打造基于英特尔的比特币挖矿平台:金色财经报道,Argo Blockchain(LSE:ARB)周二表示,Argo区块链将与加拿大区块链硬件制造商ePIC区块链合作,使用英特尔新推出的第二代比特币挖矿芯片设计和建造加密挖矿钻机。Argo区块链首席执行官彼得·沃尔周二在Argo的YouTube频道上发布了一段录音信息,称与ePIC的合作是2021年协议的延伸,Argo区块链同意购买价值800万美元的采矿设备。(coindesk)[2022/6/8 4:09:41]

据央视报道,从投资回报率的角度来看,加密货币是今年真正的“头号”投资产品。“彭博银河加密货币指数”上涨约65%,超过金价逾20%的涨幅,也超过全球股市、债市和大宗商品市场的收益率。涨幅较高的一个关键原因是以太坊币价暴涨,涨幅达到169.40%。央视解释道:“以太坊币价格攀升得益于去中心化金融工具的使用增加,以及疫情肆虐后各国出台的巨额刺激措施,让投资者选择了比特币、以太坊等加密货币进行保值。”一方面,加密货币市场频频发出利好消息;另一方面,DeFi项目因未经严格审计频遭攻击。据悉,今年9月10日酸黄瓜PickleFinance启动流动性挖矿,9月14日V神发推文赞赏该项目,使其代币价格暴涨10倍。而遭到此次攻击后,酸黄瓜损失近价值2000万的DAI,同时24小时内其代币腰斩。CoinmarketCap数据显示,PickleFinance代币的价格在24小时内,从22.7美元跌到10.2美元,它的市值在未销毁的情况下,24小时内蒸发了1220万美元。

YFI创始人:Yearn和Akropolis达成合作,Akropolis可使用Yearn,Pickle和Cream产品:YFI创始人Andre Cronje表示,Yearn和Akropolis达成合作,Yearn将继续开发一流的Vault和借贷协议解决方案。Akropolis成为前台机构服务提供商,提供定制的客户网络接入服务,并为客户量身定制投资策略。协同作用:Akropolis和Yearn合并开发资源;Akropolis和Yearn TVL增加;Akropolis可使用Yearn,Pickle和Cream产品,并可将其DCA解决方案与这些产品集成;Yearn可以使用Akropolis制定的新投资策略;Yearn获得了Akropolis业务发展的专业知识,并获得了机构客户网络的支持。[2020/11/30 22:37:18]

Pickle?Finance实施新提案取消流动性池提现费:11月4日,流动性挖矿项目Pickle?Finance官方发推称,PIP-16提案已正式实施,所有PickleJar流动性池的提现费用已全部取消。与此同时,根据该提案,已将利润费提高到27.5%,即财政部的20%以及开发基金的7.5%。[2020/11/4 11:36:22]

发生了什么?

PeckShield通过追踪和分析发现,攻击者通过StrategyCmpdDaiV2.getSuppliedUnleveraged()函数查询资产余额1972万美元;随后,攻击者利用输入验证漏洞将StrategyCmpdDaiV2中的所有DAI提取到PickleJar:这个漏洞位于ControllerV4.swapExactJarForJar()函数中,其中包含两个既定的伪Jar。在未验证既定Jar的情况下,此步骤会将存入的所有DAI提取到PickleJar,并进行下一轮部署。接下来,攻击者调用earn()函数将提取的DAI部署到StrategyCmpdDaiV2中。在内部缓冲区管理中,黑客调用了三次earn()函数,在StrategyCmpdDaiV2中生成共计950,818,864.8211968枚cDAI;第一次调用earn()函数存入1976万枚DAI,铸造903,390,845.43581639枚cDAI;第二次调用earn()函数存入98.8万枚DAI,铸造45,169,542.27179081枚cDAI;第3次调用earn()函数存入4.9万枚DAI,铸造2,258,477.11358954枚cDAI;

随后,攻击者调用ControllerV4.swapExactJarForJar()函数,利用任意代码执行将StrategyCmpdDaiV2中的所有cDAI提取出来,这一步中,_execute()函数有两个参数:_target和_data,_target指的是目标地址,即图中橘色所示部分;_target是一个加白的地址,攻击者没办法任意控制此地址,此处他们利用的是CurveProxyLogic,该加白的合约,然后,liquidity被打包到callData里再传给withdraw()函数,使得withdraw()函数取出的_asset就是cDAI的地址。值得注意的是,如果want==_asset,蓝色框里的函数就不执行,此设计的目的在于want是不允许被取出的,所以攻击者刻意取出对应的cDAI。最后,执行回ControllerV4.swapExactJarForJar()函数,所提取的cDAI被存入恶意的_toJar.在_toJar.deposit()函数里,所有950,818,864.8211968枚cDAI立即转入黑客地址。未经严格审计的DeFi能走多远?

针对此次PickleFinance被攻击事件,其审计公司Haechi发推文称,今年10月对其代码进行了一次审计,但是攻击者利用的漏洞发生在新创建的智能合约中,而不是接受安全审计的智能合约中。与此次漏洞攻击相关的代码存在于controller-v4.sol中的swapExactJarForJar,而非此前审计的controller-v3.sol中,该智能合约不包含swapExactJarForJar。对此,PeckShield相关负责人表示:“有一些DeFi项目在做过第一次智能合约安全审计后,可能会为了快速上线主网,省略审计新增的智能合约,这种省略或能争取短时的利益,但就像此次攻击一样最终因小失大。DeFi们在上线之前一定要确保代码进行彻底地审计和研究,防范各种可能发生的风险。”未经严格审计即上线的DeFi项目能走多远?

标签:DAIJARPICEARNDaiquilibriumJARED价格epic币未来多少一枚Yearn Core Finance

欧易okex官网热门资讯
比特币:币圈都在聊行情,切记:熊市莫放弃,牛市莫贪心

编者按:本文来自彩云区块链,作者:irishash,Odaily星球日报经授权转载。很多时候似乎命运已经注定,只是大部分人还未发现.

1900/1/1 0:00:00
比特币:比特币这次大牛市与2017年有何区别?看数据怎么说

编者按:本文来自巴比特资讯,作者:kyle,星球日报经授权发布。截至2020年11月19日撰写本文时,比特币的价格徘徊在18,000美元左右,这意味着一件事:我们正处于自2017年底著名的牛市以.

1900/1/1 0:00:00
BCH:BCHN或成为BCH硬分叉的胜利者

编者按:本文来自Cointelegraph,作者AnirudhTiwari,由Apifiny团队编译,Odaily星球日报经授权转载。BCH又一次分叉了,BCHN似乎成为了当下新兴的赢家.

1900/1/1 0:00:00
COIN:为何Filecoin上线之后市场依旧在观望?

Filecoin在10月15日正式上线之后,价格一度飙升至170美元,而后迅速滑落至20美元上下,直到现在也仅有30多美元.

1900/1/1 0:00:00
ITH:详解开源软件的发展路线

开源项目正在接管软件开发领域。在过去两年中,基于开源软件业务的收购、合并和IPO的市场规模就已超过800亿美元,风险投资在这一领域的步伐增长也是与日俱增.

1900/1/1 0:00:00
区块链:欧科云链观察:网络冲浪信任危机频发,区块链能否破局?

近两个月来,明星家庭失信的消息频频流出,在微博热搜上居高不下。例如R1SE队长周震南,以努力认真的富家小少爷人设出道。近期却被爆出父母在2016年因房产资金周转不灵问题被法院列入失信名单.

1900/1/1 0:00:00