链资讯 链资讯
Ctrl+D收藏链资讯
首页 > PEPE > 正文

CDAI:Pickle Finance遭攻击损失近2000万美元DAI,未经严格审计的DeFi路在何方?_AIV

作者:

时间:

这一周,“科学家”们很忙。11月14日,黑客攻击ValueDeFi的MultiStablesVault池子,获得近740万美金的DAI;11月17日,黑客攻击OriginProtocol凭空铸造2050万枚OUSD。

昨日凌晨2时37分,当人们还在熟睡之时,黑客攻击DeFi协议PickleFinance,捞得近2000万美元的DAI。

加密货币再次登上央视DeFi沦为“科学家”的提款机?

11月18日,比特币冲击18,000美元,加密货币再次登上央视,此前,加密货币被誉为去中心化的金融工具首次登上央视。

Epic Games CEO:绝对不会像《我的世界》那样禁止NFT:金色财经报道,知名游戏《堡垒之夜》开发公司Epic Game联合创始人兼首席执行官蒂姆·斯威尼 (Tim Sweeney)在社交媒体上回应一位用户要求该公司效仿《我的世界》开发公司Mojang Studios禁止使用NFT时表示:“开发者应该可以自由决定如何构建他们的游戏,而玩家可以自由决定是否玩它们,我认为游戏应用商店和操作系统制造商不应该通过将自己的观点强加于他人来进行干预。我们绝对不会。”去年十月Steam宣布禁止NFT和区块链技术时, Epic Games Store也表示不会效仿并且将继续支持NFT游戏。[2022/7/22 2:30:30]

据央视报道,从投资回报率的角度来看,加密货币是今年真正的“头号”投资产品。“彭博银河加密货币指数”上涨约65%,超过金价逾20%的涨幅,也超过全球股市、债市和大宗商品市场的收益率。涨幅较高的一个关键原因是以太坊币价暴涨,涨幅达到169.40%。

传Pico将在4个月内发布新品,直接对标Meta Project Cambria:金色财经报道,据业内传闻,Pico计划在9月之前发布一款高端VR头显。据悉,字节跳动旗下的新品计划与Meta的新品具备极高的相似性,发布时间早于Meta的Project Cambria项目。与Cambria一样,Pico的高端头显显然将使用pancake镜头以实现更轻薄的外形,并具有更高的分辨率、眼动追踪、面部追踪和先进的控制器。环状跟踪手柄有利于搭载摄像头捕捉交互的方案。据悉,该产品的硬件成本将“远高于”Pico Neo3,后者于上周宣布以449欧元向欧洲消费者推出。(网易)[2022/4/21 14:38:25]

央视解释道:“以太坊币价格攀升得益于去中心化金融工具的使用增加,以及疫情肆虐后各国出台的巨额刺激措施,让投资者选择了比特币、以太坊等加密货币进行保值。”

一方面,加密货币市场频频发出利好消息;另一方面,DeFi项目因未经严格审计频遭攻击。

Pickle Finance:CORN代币现在已经可以申领:Pickle Finance发推称,CORN代币现在已经可以申领。此前消息,yearn.finance核心开发者banteg发布Pickle Jar攻击损失补偿新代币CORN与pDAI的映射方法,CORN代币分配将映射Pickle Finance遭遇黑客攻击前一个区块的pDAI Jar分配。任何人都可以将DAI发往CORN地址,然后用户可以按照DAI数量的比例销毁CORN。[2020/11/29 22:29:42]

据悉,今年9月10日酸黄瓜PickleFinance启动流动性挖矿,9月14日V神发推文赞赏该项目,使其代币价格暴涨10倍。而遭到此次攻击后,酸黄瓜损失近价值2000万的DAI,同时24小时内其代币腰斩。

CoinmarketCap数据显示,PickleFinance代币的价格在24小时内,从22.7美元跌到10.2美元,它的市值在未销毁的情况下,24小时内蒸发了1220万美元。

Pickle Finance已部署PIP-17提案调整奖励比例:Pickle Finance官方刚刚发推宣布,已实施部署PIP-17提案调整奖励比例。PIP-17提案于昨日获批,具体内容为:PICKLE-ETH LP奖励比例将从70%降至65%,prenBTCCRV奖励比例从5%提升到8%,pDAI奖励比例从4%提升到6%。[2020/11/12 12:22:48]

发生了什么?

PeckShield通过追踪和分析发现,攻击者通过StrategyCmpdDaiV2.getSuppliedUnleveraged()函数查询资产余额1972万美元;随后,攻击者利用输入验证漏洞将StrategyCmpdDaiV2中的所有DAI提取到PickleJar:这个漏洞位于ControllerV4.swapExactJarForJar()函数中,其中包含两个既定的伪Jar。在未验证既定Jar的情况下,此步骤会将存入的所有DAI提取到PickleJar,并进行下一轮部署。接下来,攻击者调用earn()函数将提取的DAI部署到StrategyCmpdDaiV2中。在内部缓冲区管理中,黑客调用了三次earn()函数,在StrategyCmpdDaiV2中生成共计950,818,864.8211968枚cDAI;第一次调用earn()函数存入1976万枚DAI,铸造903,390,845.43581639枚cDAI;第二次调用earn()函数存入98.8万枚DAI,铸造45,169,542.27179081枚cDAI;第3次调用earn()函数存入4.9万枚DAI,铸造2,258,477.11358954枚cDAI;

Pickle Finance:PIP-17已通过,降低PICKLE/ETH LP奖励的比例等:Pickle Finance发推表示,PIP-17已通过,时间锁事务已安排到:1. 降低PICKLE/ETH LP奖励的比例;2. 提高prenbtcrv奖励比例;3. 提高pDAI奖励比例。[2020/11/11 12:18:15]

随后,攻击者调用ControllerV4.swapExactJarForJar()函数,利用任意代码执行将StrategyCmpdDaiV2中的所有cDAI提取出来,这一步中,_execute()函数有两个参数:_target和_data,_target指的是目标地址,即图中橘色所示部分;_target是一个加白的地址,攻击者没办法任意控制此地址,此处他们利用的是CurveProxyLogic,该加白的合约(能通过262行approvedJarConverter的检查。也就是说,能被完全控制的是参数_data,即图中紫色所示部分,_data中包含_execute()函数可调用的add_liquidity()函数,以及传给add_liquidity()的所有参数。

此时,咱们回到橘色框里的curve、curveFunctionSig、curvePoolSize、curveUnderlyingIndex、underlying,其中curve是一个地址,它表示橘色框里倒数第二行中的curve.call()函数可以执行任意一个合约,因此,攻击者把curve设置成StrategyCmpdDaiV2,curveFunctionSig表示除了刚刚指定合约外,还可以指定要调用此合约的函数,通过此操作攻击者成功调用StrategyCmpdDaiV2.withdraw()函数。

接下来就是组织蓝色框中的函数StrategyCmpdDaiV2.withdraw()的参数_asset,蓝色框中的_asset实际上是橘色框框里的liquidity,liquidity由传入函数add_liquidity()的underlying得来,underlying是另一个伪造的合约地址,它的balanceOf()函数会返回cDAI的地址。攻击者将cDAI的地址设置成liquidity,然后,liquidity被打包到callData里再传给withdraw()函数,使得withdraw()函数取出的_asset就是cDAI的地址。值得注意的是,如果want==_asset,蓝色框里的函数就不执行,此设计的目的在于want是不允许被取出的,所以攻击者刻意取出对应的cDAI。

最后,执行回ControllerV4.swapExactJarForJar()函数,所提取的cDAI被存入恶意的_toJar.在_toJar.deposit()函数里,所有950,818,864.8211968枚cDAI立即转入黑客地址。

未经严格审计的DeFi能走多远?

针对此次PickleFinance被攻击事件,其审计公司Haechi发推文称,今年10月对其代码进行了一次审计,但是攻击者利用的漏洞发生在新创建的智能合约中,而不是接受安全审计的智能合约中。与此次漏洞攻击相关的代码存在于controller-v4.sol中的swapExactJarForJar,而非此前审计的controller-v3.sol中,该智能合约不包含swapExactJarForJar。

对此,PeckShield相关负责人表示:“有一些DeFi项目在做过第一次智能合约安全审计后,可能会为了快速上线主网,省略审计新增的智能合约,这种省略或能争取短时的利益,但就像此次攻击一样最终因小失大。DeFi们在上线之前一定要确保代码进行彻底地审计和研究,防范各种可能发生的风险。”

未经严格审计即上线的DeFi项目能走多远?

标签:CDAIMPDCMPAIVCDAI币DUMPDOGECMPCOWaivlength

PEPE热门资讯
稳定币:万向区块链行业研究:区块链对支付系统的影响_比特币最直白的解释

本文为万向区块链行业研究文章之一,作者为万向区块链首席经济学家邹传伟博士。 前言 区块链从发展伊始就与支付系统有紧密联系。中本聪发明了区块链,希望将比特币打造成点对点的电子现金系统.

数字货币:中国证券报:数字货币将使货币政策实施更精准有效_数字货币局

来源: 中国证券报 作者: 中国社会科学院投融资研究中心主任黄国平国家金融与发展实验室投融资研究中心研究员李婉溶中国社会科学院投融资研究中心主任黄国平国家金融与发展实验室投融资研究中心研究员李婉.

数字货币:李礼辉:至少在未来十年数字人民币不会取代微信和支付宝_libra币在哪个交易所

澎湃新闻记者蒋梦莹来源:澎湃新闻数字人民币到底能否取代支付宝和微信支付,成为主要的电子化支付工具?11月25日.

比特币:投资管理公司Van Eck最新研究:比特币的波动性低于许多股票_币赢网coinwapp下载

本周五,投资管理公司VanEck发布的新研究表明,比特币的价格波动幅度小于标准普尔500指数成份股中四分之一到三分之一的股票.

UNI:Uniswap停矿后为什么冲不动了?_DEFT价格

Uniswap停矿是11月大事件之一,市场一度期待Uniswap停矿后,由于产量下降,减少二级市场抛压,Uniswap的代币会形成一定支撑.

UNI:海外财经媒体焦点:比特币等数字资产全线跳水_Uniswap

来源:财联社 财联社11月27日讯,隔夜,海外市场聚焦全球经济以及公司动态。全球经济方面,德银看好2021年经济复苏,但指出两大主要风险;欧洲议会通过美欧“迷你”贸易协议;欧洲央行警告经济或陷二.