链资讯 链资讯
Ctrl+D收藏链资讯
首页 > XMR > 正文

DAI:Pickle Finance遭攻击损失近2000万美元DAI,未经严格审计的DeFi路在何方?_EFI

作者:

时间:

这一周,“科学家”们很忙。11月14日,黑客攻击ValueDeFi的MultiStablesVault池子,获得近740万美金的DAI;11月17日,黑客攻击OriginProtocol凭空铸造2050万枚OUSD。

今天凌晨2时37分,当人们还在熟睡之时,黑客攻击DeFi协议PickleFinance,捞得近2000万美元的DAI。加密货币再次登上央视DeFi沦为“科学家”的提款机?

11月18日,比特币冲击18,000美元,加密货币再次登上央视,此前,加密货币被誉为去中心化的金融工具首次登上央视。

Suspicious Unicorn Society项目Discord服务器遭到攻击:金色财经报道,据CertiK监测,Suspicious Unicorn Society项目Discord服务器遭到攻击。请社区用户不要点击其中的任何链接。[2022/9/22 7:14:08]

据央视报道,从投资回报率的角度来看,加密货币是今年真正的“头号”投资产品。“彭博银河加密货币指数”上涨约65%,超过金价逾20%的涨幅,也超过全球股市、债市和大宗商品市场的收益率。涨幅较高的一个关键原因是以太坊币价暴涨,涨幅达到169.40%。央视解释道:“以太坊币价格攀升得益于去中心化金融工具的使用增加,以及疫情肆虐后各国出台的巨额刺激措施,让投资者选择了比特币、以太坊等加密货币进行保值。”一方面,加密货币市场频频发出利好消息;另一方面,DeFi项目因未经严格审计频遭攻击。据悉,今年9月10日酸黄瓜PickleFinance启动流动性挖矿,9月14日V神发推文赞赏该项目,使其代币价格暴涨10倍。而遭到此次攻击后,酸黄瓜损失近价值2000万的DAI,同时24小时内其代币腰斩。CoinmarketCap数据显示,PickleFinance代币的价格在24小时内,从22.7美元跌到10.2美元,它的市值在未销毁的情况下,24小时内蒸发了1220万美元。

Web3数据提供商Spice AI完成1350万美元种子轮融资:9月7日消息,Web3数据仓库基础设施提供商 Spice AI 宣布完成 1350 万美元种子轮融资,Madrona 领投,Blackbird Ventures、Basis Set Ventures 和 Founders' Co-op,以及前 GitHub 首席执行官 Nat Friedman、现任 GitHub 首席执行官 Thomas Dohmke 和 Microsoft Azure 首席技术官 Mark Russinovich 参投。

Spice AI 正在为 Web3 构建基础平台,让开发人员无需构建自己的基础设施并处理复杂且昂贵的数据工程,Spice AI 能够对比特币、以太坊和 Solana 等主流区块链上的数据进行索引,然后在平台上存储和分发这些数据并允许客户访问。(geekwire)[2022/9/8 13:15:08]

Epic Games宣布与乐高合作探索儿童元宇宙:4月7日消息,《堡垒之夜》开发商Epic Games宣布将与乐高合作,共同探索儿童数字世界。据了解,此次合作旨在于虚拟世界中打造一个有趣、且面向儿童和家庭的空间,但公告中并未透露相关项目的类型和细节。[2022/4/7 14:10:47]

发生了什么?

PeckShield通过追踪和分析发现,攻击者通过StrategyCmpdDaiV2.getSuppliedUnleveraged()函数查询资产余额1972万美元;随后,攻击者利用输入验证漏洞将StrategyCmpdDaiV2中的所有DAI提取到PickleJar:这个漏洞位于ControllerV4.swapExactJarForJar()函数中,其中包含两个既定的伪Jar。在未验证既定Jar的情况下,此步骤会将存入的所有DAI提取到PickleJar,并进行下一轮部署。接下来,攻击者调用earn()函数将提取的DAI部署到StrategyCmpdDaiV2中。在内部缓冲区管理中,黑客调用了三次earn()函数,在StrategyCmpdDaiV2中生成共计950,818,864.8211968枚cDAI;第一次调用earn()函数存入1976万枚DAI,铸造903,390,845.43581639枚cDAI;第二次调用earn()函数存入98.8万枚DAI,铸造45,169,542.27179081枚cDAI;第3次调用earn()函数存入4.9万枚DAI,铸造2,258,477.11358954枚cDAI;

声音 | Epic Games创始人:Fortnite接受门罗币支付是“偶然”:据The block消息,游戏团队Epic Games创始人、在线视频游戏Fortnite的创造者Tim Sweeney在twitter上发帖称,“实际上,Fortnite商店对加密货币的短暂尝试是偶然的。我们与合作伙伴合作开设了一家商品店,并启用了Monero(门罗币)付款方式”。目前,Fortnite的官方商店已经取消了Monero的支付选项。不过,Sweeney补充说,Epic Games的许多员工都是加密货币技术的“超级粉丝”,“在将该技术推广到包括年轻玩家在内的广大用户之前,还要在波动性和反欺诈方面做大量工作。”此前消息,在线视频游戏Fortnite的商品店已开始“独家”接受Monero(XMR)作为加密货币支付选项,Monero官方推特也公布了这一消息。[2019/1/7]

随后,攻击者调用ControllerV4.swapExactJarForJar()函数,利用任意代码执行将StrategyCmpdDaiV2中的所有cDAI提取出来,这一步中,_execute()函数有两个参数:_target和_data,_target指的是目标地址,即图中橘色所示部分;_target是一个加白的地址,攻击者没办法任意控制此地址,此处他们利用的是CurveProxyLogic,该加白的合约,然后,liquidity被打包到callData里再传给withdraw()函数,使得withdraw()函数取出的_asset就是cDAI的地址。值得注意的是,如果want==_asset,蓝色框里的函数就不执行,此设计的目的在于want是不允许被取出的,所以攻击者刻意取出对应的cDAI。最后,执行回ControllerV4.swapExactJarForJar()函数,所提取的cDAI被存入恶意的_toJar.在_toJar.deposit()函数里,所有950,818,864.8211968枚cDAI立即转入黑客地址。未经严格审计的DeFi能走多远?

针对此次PickleFinance被攻击事件,其审计公司Haechi发推文称,今年10月对其代码进行了一次审计,但是攻击者利用的漏洞发生在新创建的智能合约中,而不是接受安全审计的智能合约中。与此次漏洞攻击相关的代码存在于controller-v4.sol中的swapExactJarForJar,而非此前审计的controller-v3.sol中,该智能合约不包含swapExactJarForJar。对此,PeckShield相关负责人表示:“有一些DeFi项目在做过第一次智能合约安全审计后,可能会为了快速上线主网,省略审计新增的智能合约,这种省略或能争取短时的利益,但就像此次攻击一样最终因小失大。DeFi们在上线之前一定要确保代码进行彻底地审计和研究,防范各种可能发生的风险。”未经严格审计即上线的DeFi项目能走多远?

标签:DAIJAREFICDAIDAIN TokenJARED币MEFICDAI币

XMR热门资讯
ZIN:Curve + zkSync L2:以太坊的ZK Rollup智能合约_zkSync

编者按:本文来自登链社区,Odaily星球日报经授权转载。 Curve和MatterLabs团队很高兴宣布以安全且去中心化的方式向以太坊扩展迈出了一大步:今天,我们和CurveFinance一起.

KEX:5大要点看懂OKEx升级版“快乐星期五”_StrikeX

11月26日,OKEx平台的“持豆人”终于守得云开见月明。当日16:00,OKEx正式开放提币。至此,OKEx关闭41天之久的闸门终于解封,“持币人”正式归位.

OKB:为什么近期大公链都在锁定你的资产?_USD

11月,关于公链资产长期质押的新闻不断出现,又或者这并不是一种质押,而是想让你长期持有呢?首先,我们可以看到,自11月6日以太坊2.0的版本升级启动以来,引起了整个区块链行业内的巨大反响.

DAI:链上数据10月扫描:行业变故不断,比特币新牛市却始于10月?_REFI币

比特币的新行情始于10月?在7月比特币价格突破1万美元后,8月币价在短暂调整接着在震荡中再度冲高,进入9月,币价一度跳水考验10000美元.

区块链:致敬价值!「价值时代 2020 FAT 榜单」征集正式开启_DAI

对于行业而言,2020注定是不平凡的一年,也是浓墨重彩的一年:比特币减半、央行数字货币试点、去中心化金融爆发、NFT加密艺术品鉴赏……在2020年的整个故事里,充满着复杂的环境和重建的认知.

FAT:比特币破18000美元,年内涨幅154%,投资者还能进场吗?_DailySwap Token

很多人认为比特币涨到了接近历史的高点,即2017年19000附近了,上涨压力很大。近日比特币又杀回来了?周三,比特币短暂飙升至1.8万美元上方,年内区间暴涨154%.