加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > USDT > Info

星球前線|DeFi協議Pickle Finance因漏洞損失近2000萬美元_JAR:Shinjarium

Author:

Time:1900/1/1 0:00:00

本文來自TheBlock、CointelegraphOdaily星球日報譯者|余順遂

據TheBlock報道,DeFi協議PickleFinance在周六的一個漏洞中損失近2000萬美元的DAI。據悉,該漏洞利用涉及PickleFinance的DAIpJar策略,該策略利用Compound協議通過DAI存款來獲得收益。來自該漏洞的資金已被轉移到地址0x70178102AA04C5f0E54315aA958601eC9B7a4E08。根據Cointelegraph報道,就PickleFinance因漏洞損失近2000萬美元一事,白帽黑客、DeFiItaly聯合創始人EmilianoBonassi表示,攻擊者部署了“邪惡Jar”,這是一種具有傳統Jar的相同界面、但是卻作惡的智能合約。隨后,攻擊者在他的“邪惡Jar”和真正的cDAIJar之間交換了資金,偷走價值2000萬美元的存款。

區塊鏈游戲進化星球Heco大陸上開啟首日拍賣:據官方消息,6月10日上午10:00,區塊鏈游戲進化星球Heco大陸上開啟首日拍賣,#1號創世使徒“蕾歐娜”在23次競拍后以162239.69 RING價格售出,#2號使徒在18次競拍后以15194.35 RING價格售出,第一個地塊在20次競拍后以36982.06 RING價格售出。

根據Hecoinfo數據顯示,用于進化星球內部交易的RING已有3,873,627枚從火幣交易所通過一幣多鏈提至Heco鏈上準備參與進化星球Heco大陸的首輪地塊與使徒拍賣。

進化星球是一個支持跨鏈的區塊鏈模擬經營游戲,可以進行資源采集、使徒交易買賣等玩法,將首先在Heco上開放開放大陸遷移、流動性挖礦等功能。第二次拍賣將于6月10日19:00開啟。[2021/6/10 23:27:22]

官方回應:鼓勵LP從Jar中提取資金,直到問題解決

辟謠:朱嘉偉否認網易星球要登陸火幣:今日有媒體傳言稱網易星球要登陸火幣,據證實火幣COO朱嘉偉只是在會場上調侃,“你們玩網易星球,是不是指望著要上火幣”,此消息被誤傳為網易星球要上火幣。隨后,有媒體向網易星球方面求證,相關負責人回復稱:“假的,完全沒接觸過火幣的人”。[2018/5/12]

11月22日,PickleFinance發推稱,有報道說我們的DAIPickleJar策略已被利用。我們正在積極調查此事,并將提供進一步的更新。我們鼓勵所有LP從Jar中提取資金,直到問題得到解決。具體操作如下:

1)從農場解押:訪問https://vfat.tools/pickle/,連接您的錢包。向下滾動找到您的農場,然后單擊UNSTAKE。這也將申領您的Pickle獎勵。您現在必須從您的Jar里解押。2)從Jar取款:訪問https://github.com/pickle-finance/contracts#pickle-jars-pjars,找到您的Jar,然后單擊“PickleJar”列表下的藍色鏈接。

前NBA全明星球員馬布里進入體育區塊鏈領域:據澎湃報道,前NBA全明星球員馬布里已經成為陽光七星投資集團旗下體育區塊鏈集團主席,統籌運營體育區塊鏈集團運動產品、內容、品牌三大區塊鏈領域。[2018/4/27]

3)在代表Jar的Etherscan頁面上,單擊CONTRACT->WRITECONTRACT->CONNECTTOWEB3。您會看到一個彈出框。點擊“OK”。如果它不能連接,再次點擊“CONNECTTOWEB3”,然后就會連接。4)進入Option15,點擊藍色按鈕“WRITE”。然后像平常一樣完成您的Metamask交易。5)對所有需要提取資金的Jar重復這個過程。后續更新

22日下午,慢霧安全團隊表示第一時間跟進了相關事件并進行分析,以下為分析簡略過程:1.項目的Controller合約中的swapExactJarForJar函數允許傳入兩個任意的Jar合約地址進行代幣的兌換,其中的_fromJar、_toJar、_fromJarAmount、_toJarMinAmount都是用戶可以控制的變量,攻擊者利用這個特性,將_fromJar和_toJar都填上自己的地址,_fromJarAmount是攻擊者設定的要抽取合約的DAI的數量,約2000萬DAI。2.使用swapExactJarForJar函數進行兌換過程中,合約會通過傳入的_fromJar合約和_toJar合約的token()函數獲取對應的token是什么,用于指定兌換的資產。而由于_fromJar合約和_toJar合約都是攻擊者傳入的,導致使用token()函數獲取的值也是可控的,這里從_fromJar合約和_toJar合約獲取到的token是DAI。3.此時發生兌換,Controller合約使用transferFrom函數從_fromJar合約轉入一定量的的ptoken,但是由于fromJar合約是攻擊者控制的地址,所以這里轉入的ptoken是攻擊者的假幣。同時,因為合約從_fromJar合約中獲取的token是DAI,然后合約會判斷合約里的資金是否足夠用于兌換,如果不夠,會從策略池中贖回一定量的代幣然后轉到Controller合約中。在本次的攻擊中,合約中的DAI不足以用于兌換,此時合約會從策略池中提出不足的份額,湊夠攻擊者設定的2000萬DAI。4.兌換繼續,Controller合約在從策略池里提出DAI湊夠攻擊者設定的2000萬DAI后,會調用_fromJar的withdraw函數,將攻擊者在第三步轉入的假ptokenburn掉,然后合約判斷當前合約中_toJar合約指定的token的余額是多少,由于_toJar合約指定的token是DAI,Controller合約會判斷合約中剩余DAI的數量,此時由于第三步Controller合約已湊齊2000萬DAI,所以DAI的余額是2000萬。這時Controller合約調用_toJar合約的deposit函數將2000萬DAI轉入攻擊者控制的_toJar合約中。到此,攻擊者完成獲利。總結:此次攻擊中,攻擊者通過調用Controller合約中的swapExactJarForJar函數時,偽造_fromJar和_toJar的合約地址,通過轉入假幣而換取合約中的真DAI,完成了一次攻擊的過程。此外,針對PickleFinance攻擊事件,審計公司Haechi澄清稱,我們10月進行了一次審計,但是攻擊者利用的漏洞發生在新創建的智能合約中,而不是接受安全審計的智能合約中。與此次漏洞攻擊相關的代碼是“controller-v4.sol”中的“swapExactJarForJar”;而此前的安全審計是針對“controller-v3.sol”,不包含“swapExactJarForJar”。在不久的將來,Haechi將發表關于PickleFinance攻擊事件的分析文章。

天涯社區現“區塊鏈星球”:據天涯社區官方消息,因社區運營需要,原“金融先鋒”版面更名為“區塊鏈星球”。據“區塊鏈星球”頁面顯示,“區塊鏈星球”將舉辦區塊鏈知識問答大賽,用戶分享對區塊鏈的疑問或理解,將會有機會搶得天涯鉆。[2018/3/14]

Tags:JARDAICONROMShinjariumDAILYSContents ProtocolROM價格

USDT
LiquidStake:更簡約的ETH2質押挖礦流動性解決方案_ETH:ETH2

編者按:本文來自去中心化金融社區,Odaily星球日報經授權轉載。目前已有101,536枚ETH存入了ETH2.0的質押合約中.

1900/1/1 0:00:00
IBM建立區塊鏈合作伙伴關系,進軍可持續時尚業_區塊鏈:區塊鏈游戲幣拍賣

編者按:本文來自Cointelegraph中文,作者:SAMBOURGI,Odaily星球日報經授權轉載.

1900/1/1 0:00:00
一文讀懂Filecoin Gas費供需現狀與超額燃燒_GAS:filecoin幣在哪個交易所

編者按:本文來自IPFS原力區,作者:Tony,星球日報經授權發布。最近gas費溢價很高,暴漲百萬倍。交易信息量比上周增長100%,導致單筆手續費異常高.

1900/1/1 0:00:00
Coinbase宣布受監管影響而停止保證金交易,分析稱市場將降溫_OIN:BasketDAO DeFi Index

編者按:本文來自巴比特資訊,作者:Kyle,星球日報經授權發布。 美國的專業加密貨幣交易交易所CoinbasePro將不再提供保證金交易.

1900/1/1 0:00:00
觀點:EIP-1559只是徒勞,毫無益處_GAS:BASE

編者按:本文來自以太坊愛好者,作者:阿劍,Odaily星球日報經授權轉載。作者注:對于已經相當熟悉EIP-1559的讀者,可以直奔下文第三節第四小節。在該部分,我提供了一個相當完整的分析.

1900/1/1 0:00:00
淺談加密藝術收藏之道_數字藝術:代幣化

編者按:本文來自金色財經,Odaily星球日報經授權轉載。隨著區塊鏈技術的發展,數字藝術也逐漸開始藝術化。而目前數字藝術行業驚人的增長速度已讓加密領域里的每個人都感到了驚訝.

1900/1/1 0:00:00
ads