宇宙链 宇宙链
Ctrl+D收藏宇宙链

星球前线|DeFi协议Pickle Finance因漏洞损失近2000万美元

作者:

时间:1900/1/1 0:00:00

本文来自TheBlock、CointelegraphOdaily星球日报译者|余顺遂

据TheBlock报道,DeFi协议PickleFinance在周六的一个漏洞中损失近2000万美元的DAI。据悉,该漏洞利用涉及PickleFinance的DAIpJar策略,该策略利用Compound协议通过DAI存款来获得收益。来自该漏洞的资金已被转移到地址0x70178102AA04C5f0E54315aA958601eC9B7a4E08。根据Cointelegraph报道,就PickleFinance因漏洞损失近2000万美元一事,白帽黑客、DeFiItaly联合创始人EmilianoBonassi表示,攻击者部署了“邪恶Jar”,这是一种具有传统Jar的相同界面、但是却作恶的智能合约。随后,攻击者在他的“邪恶Jar”和真正的cDAIJar之间交换了资金,偷走价值2000万美元的存款。

网易推出网易星球数字藏品平台:1月19日消息,网易星球数字藏品作为基于网易区块链技术的数字化平台于今日启动。网易星球数字藏品(又称 NFT)是基于网易区块链技术,具有区块链上唯一标识特性的数字化内容作品,是作为元宇宙底层系统的基础支持。网易星球数字藏品平台致力于使艺术收藏的边界得以延展到数字世界,不再局限于物理世界,为 IP 方提供数字藏品的合约铸造、产品营销、用户管理等整套的品牌解决方案,也为藏家提供了数字藏品的二次创作、兑换、购买、赠送,及收藏分享等服务。网易星球数字藏品馆中的所有作品,都通过区块链智能合约技术完成加密部署,并保存在网易区块链中。[2022/1/19 8:59:16]

官方回应:鼓励LP从Jar中提取资金,直到问题解决

加密星球升级为Planet DAO:据官方消息,加密星球社区正式升级为Planet DAO,PlanetDAO 是一个深耕元宇宙及GameFI领域的去中心化自治组织(DAO),通过在元宇宙(Metverse)中投资并发展资产,为DAO的成员创造价值。

PlanetDAO将发行1000个Panda Astronaut Club (PAC)NFT作为PlanetDAO的成员门票,并将于2021年11月25日 22:00(UTC+8)首发上线100个NFT。Panda Astronaut Club (PAC)打造NFT治理模型,NFT具有访问、治理、提案、价值捕获等相关功能,代表Planet DAO的成员身份以及后续的相关权益。[2021/11/23 7:06:42]

11月22日,PickleFinance发推称,有报道说我们的DAIPickleJar策略已被利用。我们正在积极调查此事,并将提供进一步的更新。我们鼓励所有LP从Jar中提取资金,直到问题得到解决。具体操作如下:

区块链游戏进化星球Heco大陆上开启首日拍卖:据官方消息,6月10日上午10:00,区块链游戏进化星球Heco大陆上开启首日拍卖,#1号创世使徒“蕾欧娜”在23次竞拍后以162239.69 RING价格售出,#2号使徒在18次竞拍后以15194.35 RING价格售出,第一个地块在20次竞拍后以36982.06 RING价格售出。

根据Hecoinfo数据显示,用于进化星球内部交易的RING已有3,873,627枚从火币交易所通过一币多链提至Heco链上准备参与进化星球Heco大陆的首轮地块与使徒拍卖。

进化星球是一个支持跨链的区块链模拟经营游戏,可以进行资源采集、使徒交易买卖等玩法,将首先在Heco上开放开放大陆迁移、流动性挖矿等功能。第二次拍卖将于6月10日19:00开启。[2021/6/10 23:27:22]

1)从农场解押:访问https://vfat.tools/pickle/,连接您的钱包。向下滚动找到您的农场,然后单击UNSTAKE。这也将申领您的Pickle奖励。您现在必须从您的Jar里解押。2)从Jar取款:访问https://github.com/pickle-finance/contracts#pickle-jars-pjars,找到您的Jar,然后单击“PickleJar”列表下的蓝色链接。

sLendhub星球创世挖矿即将开启:官方消息,sLendhub星球创世挖矿将在4月20日16:00在SuperNova正式开启; 第一阶段用户可以组建LHB/sHT的LP流动性挖矿获取LHB的预挖收益。sLHB是1:1锚定LHB价值的算法稳定币,初始流通量为2100枚,未来将广泛应用于超新星宇宙中的跨链资产转换、无抵押借贷、游戏应用等诸多场景中。当流动性达成50万美金后可开启第二阶段无损挖矿及LP挖取2500枚SHARE收益。

LendHub 是基于火币生态链的去中心化借贷平台。SUPERNOVA.CASH(超新星现金)是实验性算法稳定币多重宇宙的重要组成部分。[2021/4/20 20:39:34]

3)在代表Jar的Etherscan页面上,单击CONTRACT->WRITECONTRACT->CONNECTTOWEB3。您会看到一个弹出框。点击“OK”。如果它不能连接,再次点击“CONNECTTOWEB3”,然后就会连接。4)进入Option15,点击蓝色按钮“WRITE”。然后像平常一样完成您的Metamask交易。5)对所有需要提取资金的Jar重复这个过程。后续更新

22日下午,慢雾安全团队表示第一时间跟进了相关事件并进行分析,以下为分析简略过程:1.项目的Controller合约中的swapExactJarForJar函数允许传入两个任意的Jar合约地址进行代币的兑换,其中的_fromJar、_toJar、_fromJarAmount、_toJarMinAmount都是用户可以控制的变量,攻击者利用这个特性,将_fromJar和_toJar都填上自己的地址,_fromJarAmount是攻击者设定的要抽取合约的DAI的数量,约2000万DAI。2.使用swapExactJarForJar函数进行兑换过程中,合约会通过传入的_fromJar合约和_toJar合约的token()函数获取对应的token是什么,用于指定兑换的资产。而由于_fromJar合约和_toJar合约都是攻击者传入的,导致使用token()函数获取的值也是可控的,这里从_fromJar合约和_toJar合约获取到的token是DAI。3.此时发生兑换,Controller合约使用transferFrom函数从_fromJar合约转入一定量的的ptoken,但是由于fromJar合约是攻击者控制的地址,所以这里转入的ptoken是攻击者的假币。同时,因为合约从_fromJar合约中获取的token是DAI,然后合约会判断合约里的资金是否足够用于兑换,如果不够,会从策略池中赎回一定量的代币然后转到Controller合约中。在本次的攻击中,合约中的DAI不足以用于兑换,此时合约会从策略池中提出不足的份额,凑够攻击者设定的2000万DAI。4.兑换继续,Controller合约在从策略池里提出DAI凑够攻击者设定的2000万DAI后,会调用_fromJar的withdraw函数,将攻击者在第三步转入的假ptokenburn掉,然后合约判断当前合约中_toJar合约指定的token的余额是多少,由于_toJar合约指定的token是DAI,Controller合约会判断合约中剩余DAI的数量,此时由于第三步Controller合约已凑齐2000万DAI,所以DAI的余额是2000万。这时Controller合约调用_toJar合约的deposit函数将2000万DAI转入攻击者控制的_toJar合约中。到此,攻击者完成获利。总结:此次攻击中,攻击者通过调用Controller合约中的swapExactJarForJar函数时,伪造_fromJar和_toJar的合约地址,通过转入假币而换取合约中的真DAI,完成了一次攻击的过程。此外,针对PickleFinance攻击事件,审计公司Haechi澄清称,我们10月进行了一次审计,但是攻击者利用的漏洞发生在新创建的智能合约中,而不是接受安全审计的智能合约中。与此次漏洞攻击相关的代码是“controller-v4.sol”中的“swapExactJarForJar”;而此前的安全审计是针对“controller-v3.sol”,不包含“swapExactJarForJar”。在不久的将来,Haechi将发表关于PickleFinance攻击事件的分析文章。

标签:JARDAICONNTRJared From SubwaypDAI币AlphaconDecentralized Tower Defense

以太坊价格今日行情热门资讯
寒冬虽至,五大利好吹送牛市春风?

2020年11月21日,比特币震荡向上,一度逼近19000美元。ETH截至发稿报542.32美元,创下2018年6月21日以来新高,此前亦步亦趋的主流币也普遍大涨.

1900/1/1 0:00:00
行情分析:今年会看到“2”开头的比特币吗?

BTC行情分析 当传统资本市场的投资者不断地形成BTC的未来共识,市场出现了这一轮的行情。当下这个行情是否可以延续,很难说。市场不可能一直涨,当上涨到某一个阶段,市场的分歧就会出现,这就是现实,再好的共识都有一个价格分界点.

1900/1/1 0:00:00
BTC再破16800刀,「权游」女主也想买了,你支持她吗?

不得了了,BTC今天再度突破16800刀,火热的形势下,临冬城公爵之女,无面者史上第一位女刺客艾莉娅·史塔克,也开始心动了——该不该长期有比特币?请各位粉丝速来投票,在线等,挺急的! 《权利的游戏》艾莉娅·史塔克饰演者.

1900/1/1 0:00:00
欧科云链观察:美国大选舞弊争议不休,区块链投票会是解决方案吗

今年的美国大选可谓是腥风血雨,先有拜登与特朗普票数不相上下僵持数日,后有特朗普在7日CNN等外媒报道拜登胜选后至今不承认选举结果,反复发推称自己才是赢了大选的人,拒绝权力过渡,并在各地发起对大选结果的诉讼.

1900/1/1 0:00:00
分析:XRP价格在一个月内暴涨91%,有三个原因

编者按:本文来自Cointelegraph中文,作者:JOSEPHYOUNG,Odaily星球日报经授权转载。在过去的一个月中,XRP的价格上涨了91%,现在正在赶超比特币和以太坊.

1900/1/1 0:00:00
“十四五”政策制定窗口期,盘点规划建议中的区块链

编者按:本文来自金色财经,Odaily星球日报经授权转载。自区块链上升到国家战略以来,区块链作为一项“去中心化”的新兴技术一直备受关注。区块链被纳入“新基建”范围以后,这种趋势更加明显.

1900/1/1 0:00:00