链资讯 链资讯
Ctrl+D收藏链资讯
首页 > SHIB > 正文

慢雾:假钱换真钱 揭秘 Pickle Finace 被黑过程

作者:

时间:

据慢雾区情报,2020 年 11 月 22 日,以太坊 DeFi 项目 Pickle Finance 遭受攻击,损失约 2000万DAI。慢雾安全团队第一时间跟进相关事件并进行分析,以下为分析简略过程

1、项目的 Controller 合约中的 swapExactJarForJar 函数允许传入两个任意的 jar 合约地址进行代币的兑换,其中的 _fromJar, _toJar, _fromJarAmount, _toJarMinAmount 都是用户可以控制的变量,攻击者利用这个特性,将 _fromJar 和 _toJar 都填上自己的地址,_fromJarAmount 是攻击者设定的要抽取合约的 DAI 的数量,约 2000万 DAI

云南17个区块链项目在国家备案成功:云南省发展和改革委员会发布消息,国家互联网信息办公室于日前公布了第五批共223个境内区块链信息服务名称及备案编号,其中云南省17个项目备案成功。截至目前,云南省已有22个区块链信息服务项目备案成功,备案项目数量居全国第九位。备案项目数量的增长,对于云南省发展区块链产业,构建安全、规范、合法的区块链产业生态,指导区块链信息服务提供者建立健全服务规范具有重要意义。(昆明日报)[2021/6/23 23:58:24]

2、使用 swapExactJarForJar 函数进行兑换过程中,合约会通过传入的 _fromJar 合约和 _toJar 合约的 token() 函数获取对应的 token 是什么,用于指定兑换的资产。 而由于 _fromJar 合约和 _toJar 合约都是攻击者传入的,导致使用 token() 函数获取的值也是可控的,这里从 _fromJar 合约和 _toJar 合约 获取到的 token 是 DAI,。

标准普尔上线比特币指数及以太坊指数:金色财经报道,标准普尔已于周一上线首批共三种加密指数产品,包括比特币指数(SPBTC)、以太坊指数(SPETH)及两者组合的指数(SPCMC)。三个指数均使用了合作伙伴Lukka的数据。标普发言人表示,每个指数衡量的都是价格升值,而不是实际价格。 通过比较这两个指数,可以看到比特币年初至今的价值增长了95.67%,而ETH的价值增长了273.72%。[2021/5/4 21:21:40]

3. 此时发生兑换,Controller 合约使用 transferFrom 函数从? _fromJar 合约转入一定量的的 ptoken,但是由于 fromJar 合约是攻击者控制的地址,所以这里转入的 ptoken 是攻击者的假币。同时,因为合约从 _fromJar 合约中获取的 token 是 DAI,然后合约会判断合约里的资金是否足够用于兑换,如果不够,会从策略池中赎回一定量的代币 然后转到 Controller 合约中。在本次的攻击中,合约中的 DAI 不足以用于兑换,此时合约会从策略池中提出不足的份额,凑够攻击者设定的 2000万 DAI?

4. 兑换继续,Controller 合约在从策略池里提出 DAI 凑够攻击者设定的 2000万 DAI后,会调用 _fromJar 的 withdraw 函数,将攻击者在第三步转入的假 ptoken burn 掉,然后合约判断当前合约中 _toJar 合约指定的 token 的余额是多少,由于 _toJar 合约指定的 token 是 DAI,Controller 合约会判断合约中剩余 DAI 的数量,此时由于 第三步 Controller 合约已凑齐 2000万DAI,所以 DAI 的余额是 2000万。这时 Controller 合约调用 _toJar 合约的 deposit 函数将 2000万 DAI转入攻击者控制的 _toJar 合约中。到此,攻击者完成获利

总结:此次攻击中,攻击者通过调用 Controller 合约中的 swapExactJarForJar 函数时,伪造? _fromJar 和 _toJar 的合约地址,通过转入假币而换取合约中的真 DAI,完成了一次攻击的过程。

标签:JARDAIROMOJAJARED币pDAI价格velodromefinance币新闻wojak币最新消息

SHIB热门资讯
金色DeFi日报 | SushiSwap遭攻击 及时阻止仍造成1.5万美金损失

1.DeFi总市值:183.28亿美元市值前十币种涨跌幅,金色财经制图,数据来源coingecko 2.过去24小时去中心化交易所的交易量:5.23亿美元 交易量排名前十的DEX 数据来源:Debank 3.DeFi借贷平台借款总量:30.9亿美元DeFi借贷平台借款占比,金色财经制图。

比特币这轮牛市与2017年那波有何不同?

随着市场进入一个新的牛市周期,不少人开始担心比特币会重复2017年底走过的路。 11月24日,比特币在近三年里首次突破19000万美元。接下来的三天,比特币急跌3000点,跌幅超过15%,当众人以为行情会出现2017年同样的命运时,比特币又缓缓升至18500美元。可以说,除了价格走势上的相似之处,2020年这波情况与过去完全不同。

解读数字人民币相关的法律问题

作者按 数字人民币试点的城市和场景正在进一步扩大,与数字人民币相关的法律问题,有些已经显而易见,有些逐步显现,有些若隐若现,还有些隐而不见。 正文 自2019年6月Facebook发布Libra白皮书之后,各国和世界经济组织对央行数字货币(CBDC)的研究和探索进度明显提速。

中币(ZB)说真的 区块链第四期:关于ETH2.0 你需要了解的——PoS

最近,以太坊又重新回到币圈中心了,ETH价格从11月4日一路飙升,从443美元最高涨到622美元。虽然目前区块链和数字货币已经被更多人认可了,但是首先攫取币圈用户目光的依然还是币价。树莓之前在微博超话里发过一段感慨,自己在460美元的时候出了ETH,现在可是后悔得肠子都青了呀。

独家视频 | 跨链之王cosmos vs polkadot 解密什么是跨链的终极形态?

本期由金色财经和Bitouq联合推出。每周三,周五固定更新。周末不定时更新。 近期Polkadot和Cosmos的进度更新加快,跨链这个概念又逐渐回到热点讨论的话题,本期视频带大家详细分析两个“跨链之王”的优势和不足,并引出跨链概念的终极形态到底是什么!? 微信社群:Bitouq B站&新浪微博:陈默Bitouq 公众号:Bitouq。

真实数据:比特币新高之前“巨鲸”已开始倾销 抛售超93000枚BTC

比特币的价格现在比几天前下降了约15%,而离创下历史新高仅仅相距几百美元。 一项新记录是如此接近,多头可以品尝到胜利,但这一成就被大量“巨鲸”阻止,他们将大量的BTC重新塞满了加密货币交易所,从而阻止了进一步的反弹,这对未来几周的加密货币市场可能并不是好事。 比特币离创造历史仅一步之遥,原本可以创造历史新高的价格并打破了2017年的加密泡沫纪录。