据慢雾区情报,2020年11月22日,以太坊DeFi项目PickleFinance遭受攻击,损失约2000万DAI。慢雾安全团队第一时间跟进相关事件并进行分析,以下为分析简略过程
1、项目的Controller合约中的swapExactJarForJar函数允许传入两个任意的jar合约地址进行代币的兑换,其中的_fromJar,_toJar,_fromJarAmount,_toJarMinAmount都是用户可以控制的变量,攻击者利用这个特性,将_fromJar和_toJar都填上自己的地址,_fromJarAmount是攻击者设定的要抽取合约的DAI的数量,约2000万DAI
金色财经现场报道 世界区块链中心·BitTemple新加坡开幕酒会正式开幕:5月3日晚,世界区块链中心·BitTemple新加坡开幕酒会上,火币生态总经理王润发表致辞,王润表示,火币的生态分为火币全球生态基金,火币生态开放平台,火币公链三个方向,王润称,火币生态旨让区块链行业中的一些项目能够扎实的运营。[2018/5/3]
2、使用swapExactJarForJar函数进行兑换过程中,合约会通过传入的_fromJar合约和_toJar合约的token()函数获取对应的token是什么,用于指定兑换的资产。而由于_fromJar合约和_toJar合约都是攻击者传入的,导致使用token()函数获取的值也是可控的,这里从_fromJar合约和_toJar合约获取到的token是DAI,。
金色财经现场报道 世界区块链技术投资人Philip York:摩亚币支持萨摩亚实体经济:金色财经现场报道,在全球区块链世界巡回高峰会议大湾区站,世界区块链技术投资人Philip York介绍了摩亚币的架构、功能和意义。摩亚币旨为商业上筹集更多的资金,找到融资伙伴,节省筹资成本。解决信任问题,帮助更好地进行KYC,用于支持旅游业,通讯业,农业和渔业 ,落地实体经济。[2018/4/23]
3.此时发生兑换,Controller合约使用transferFrom函数从_fromJar合约转入一定量的的ptoken,但是由于fromJar合约是攻击者控制的地址,所以这里转入的ptoken是攻击者的假币。同时,因为合约从_fromJar合约中获取的token是DAI,然后合约会判断合约里的资金是否足够用于兑换,如果不够,会从策略池中赎回一定量的代币然后转到Controller合约中。在本次的攻击中,合约中的DAI不足以用于兑换,此时合约会从策略池中提出不足的份额,凑够攻击者设定的2000万DAI
俄罗斯官员提出“世界区块链管辖权”的概念:俄罗斯数字经济与法律研究所的成员Sergey Gorbunov在白俄罗斯首都明斯克举行的加密会议上提出了世界区块链管辖权(World Blockchain Jurisdiction)的概念,该会议的核心主题是国家对数字资产的控制问题。 WBJ概念的创新性本质是建立一个全球性质的跨国区块链网络,在国际公约的基础上,由相关各国共同处理问题。[2018/3/14]
4.兑换继续,Controller合约在从策略池里提出DAI凑够攻击者设定的2000万DAI后,会调用_fromJar的withdraw函数,将攻击者在第三步转入的假ptokenburn掉,然后合约判断当前合约中_toJar合约指定的token的余额是多少,由于_toJar合约指定的token是DAI,Controller合约会判断合约中剩余DAI的数量,此时由于第三步Controller合约已凑齐2000万DAI,所以DAI的余额是2000万。这时Controller合约调用_toJar合约的deposit函数将2000万DAI转入攻击者控制的_toJar合约中。到此,攻击者完成获利
总结:此次攻击中,攻击者通过调用Controller合约中的swapExactJarForJar函数时,伪造_fromJar和_toJar的合约地址,通过转入假币而换取合约中的真DAI,完成了一次攻击的过程。
Compound创始人RobertL.在推特回应协议被预言机操纵攻击,内容如下:我刚刚睡醒,看到CoinbasePro上DAI的价格涨到1.3美元,这导致大量DAI借贷者的资产被清算.
12月6日,2020世界区块链大会·武汉进入第二日议程。本届大会由主办,并得到了武汉市政府、江汉区政府、武汉市经信局、中国信通院等部门单位的大力支持.
DeFi固定利率生成协议88mph发布更全面路线图,包括新池、产品、合作伙伴和审计等。1.安全与审计:Peckshield和Quantstamp已同意对88mph智能合约进行额外的安全审计.
12月19日,印比特IBTC中国行在杭州顺利举办。PrimitiveVentures创始合伙人万卉在主题演讲上表示,自2010年Google退出中国后,在美国资本市场形成了一个很底层的投资逻辑,
中国基金报今日刊文称,北美投资者过去曾因市场的不透明而对比特币却步,现在则被美国行业监管所吸引,因为加强监管往往意味着这类资产获得国家某种程度上的认可.
据彭博社消息,Cornerstone策略师MacroLLC表示,对于交易员来说,在最近一个过山车行情年度里,希望对抗股市剧烈波动的投资者现在可以考虑加密货币的稳定化影响.