加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > 火幣APP > Info

Pickle Finance遭攻擊損失近2000萬美元DAI 未經嚴格審計的DeFi路在何方?_PIC:JAR

Author:

Time:1900/1/1 0:00:00

這一周,“科學家”們很忙。

11月14日,黑客攻擊ValueDeFi的MultiStablesVault池子,獲得近740?萬美金的DAI;11月17日,黑客攻擊OriginProtocol憑空鑄造2050萬枚OUSD。

今天凌晨2時37分,當人們還在熟睡之時,黑客攻擊DeFi協議PickleFinance,撈得近2000萬美元的DAI。

加密貨幣再次登上央視?DeFi淪為“科學家”的提款機?

11月18日,比特幣沖擊18,000美元,加密貨幣再次登上央視,此前,加密貨幣被譽為去中心化的金融工具首次登上央視。據央視報道,從投資回報率的角度來看,加密貨幣是今年真正的“頭號”投資產品。“彭博銀河加密貨幣指數”上漲約65%,超過金價逾20%的漲幅,也超過全球股市、債市和大宗商品市場的收益率。漲幅較高的一個關鍵原因是以太坊幣價暴漲,漲幅達到169.40%。

Perella Weinberg正在尋求出售AI初創公司Anthropic的股份,FTX持有高達5億美元的股票:金色財經報道,Semafor報道,負責處理加密貨幣交易所 FTX 破產事宜的投資銀行 Perella Weinberg 正在尋求出售人工智能 (AI) 初創公司 Anthropic 的股份,其價值可能達到“數億美元”?。FTX 去年 11 月破產時,可能擁有 Anthropic 價值高達 5 億美元的股票,該公司在最近幾個月籌集了 7.5 億美元。

報道援引知情人士的話稱,Anthropic 股票被認為是 FTX 最大的資產之一,目前不確定FTX 是否會出售全部持股,還是因預期 AI 估值將繼續上漲而保留部分股份。[2023/6/6 21:19:38]

央視解釋道:“以太坊幣價格攀升得益于去中心化金融工具的使用增加,以及疫情肆虐后各國出臺的巨額刺激措施,讓投資者選擇了比特幣、以太坊等加密貨幣進行保值。”

谷歌向人工智能公司Anthropic投資3億美元,Alameda曾向其投資約5億美元:2月4日消息,谷歌已向人工智能初創公司Anthropic投資約3億美元,據三位知情人士透露,谷歌將通過這筆交易獲得約10%的股份,交易條款要求Anthropic用這筆錢從谷歌云計算部門購買計算資源。

OpenAI和Anthropic都在尋求開發生成式人工智能,即可以在幾秒鐘內編寫腳本和創作藝術的復雜計算機程序。據知情人士透露,雖然微軟試圖將OpenAI 的技術整合到自己的許多服務中,但谷歌與Anthropic的關系僅限于在人工智能軍備競賽中充當該公司的技術供應商。Anthropic開發了一款名為Claude的智能聊天機器人,可與OpenAI的ChatGPT相媲美,但尚未公開發布。

此前消息,Alameda/FTX向Anthropic投資約5億美元。[2023/2/4 11:46:36]

一方面,加密貨幣市場頻頻發出利好消息;另一方面,DeFi項目因未經嚴格審計頻遭攻擊。

Argo Blockchain將使用ePIC區塊鏈打造基于英特爾的比特幣挖礦平臺:金色財經報道,Argo Blockchain(LSE:ARB)周二表示,Argo區塊鏈將與加拿大區塊鏈硬件制造商ePIC區塊鏈合作,使用英特爾新推出的第二代比特幣挖礦芯片設計和建造加密挖礦鉆機。Argo區塊鏈首席執行官彼得·沃爾周二在Argo的YouTube頻道上發布了一段錄音信息,稱與ePIC的合作是2021年協議的延伸,Argo區塊鏈同意購買價值800萬美元的采礦設備。(coindesk)[2022/6/8 4:09:41]

據悉,今年9月10?日酸黃瓜PickleFinance啟動流動性挖礦,9月14日V神發推文贊賞該項目,使其代幣價格暴漲10倍。而遭到此次攻擊后,酸黃瓜損失近價值2000萬的DAI,同時24小時內其代幣腰斬。

Pickle Finance:PIP-17已通過,降低PICKLE/ETH LP獎勵的比例等:Pickle Finance發推表示,PIP-17已通過,時間鎖事務已安排到:1. 降低PICKLE/ETH LP獎勵的比例;2. 提高prenbtcrv獎勵比例;3. 提高pDAI獎勵比例。[2020/11/11 12:18:15]

CoinmarketCap數據顯示,PickleFinance代幣的價格在24小時內,從22.7美元跌到10.2美元,它的市值在未銷毀的情況下,24小時內蒸發了1220萬美元。

發生了什么?

PeckShield通過追蹤和分析發現,攻擊者通過StrategyCmpdDaiV2.getSuppliedUnleveraged()函數查詢資產余額1972萬美元;

Pickle Finance:此前12H時間鎖措施只是社區為提高安全性所做 不需要恐慌:9月23日早間,DeFi挖礦項目Pickle Finance曾發推表示,所有PickleJar和策略現處于12小時的時間鎖之下。剛剛Pickle Finance更新推文澄清稱,沒有任何需要擔心的,只是慶祝實施了進一步的時間鎖。而該舉措由社區提出,以提高信任和安全。Pickle Finance官方表示,團隊中多人共用推特賬號發文,有時候措辭不謹慎,若引起恐慌很抱歉。[2020/9/23]

隨后,攻擊者利用輸入驗證漏洞將StrategyCmpdDaiV2中的所有DAI提取到PickleJar:這個漏洞位于ControllerV4.swapExactJarForJar()函數中,其中包含兩個既定的偽Jar。在未驗證既定Jar的情況下,此步驟會將存入的所有DAI提取到PickleJar,并進行下一輪部署。

接下來,攻擊者調用earn()?函數將提取的DAI部署到StrategyCmpdDaiV2中。在內部緩沖區管理中,黑客調用了三次earn()函數,在StrategyCmpdDaiV2中生成共計950,818,864.8211968枚cDAI;

第一次調用earn()函數存入1976萬枚DAI,鑄造903,390,845.43581639枚cDAI;

第二次調用earn()函數存入98.8萬枚DAI,鑄造45,169,542.27179081枚cDAI;

第3次調用earn()函數存入4.9萬枚DAI,鑄造2,258,477.11358954枚cDAI;

隨后,攻擊者調用?ControllerV4.swapExactJarForJar()?函數,利用任意代碼執行將?StrategyCmpdDaiV2?中的所有?cDAI?提取出來,這一步中,_execute()?函數有兩個參數:_target和?_data,_target?指的是目標地址,即圖中橘色所示部分;_target?是一個加白的地址,攻擊者沒辦法任意控制此地址,此處他們利用的是?CurveProxyLogic,該加白的合約(能通過?262?行?approvedJarConverter?的檢查。也就是說,能被完全控制的是參數?_data,即圖中紫色所示部分,_data?中包含?_execute()?函數可調用的add_liquidity()?函數,以及傳給?add_liquidity()?的所有參數。

此時,咱們回到橘色框里的curve、curveFunctionSig、curvePoolSize、curveUnderlyingIndex、underlying,其中curve是一個地址,它表示橘色框里倒數第二行中的curve.call()?函數可以執行任意一個合約,因此,攻擊者把curve設置成StrategyCmpdDaiV2,curveFunctionSig表示除了剛剛指定合約外,還可以指定要調用此合約的函數,通過此操作攻擊者成功調用StrategyCmpdDaiV2.withdraw()?函數。

接下來就是組織藍色框中的函數StrategyCmpdDaiV2.withdraw()?的參數?_asset,藍色框中的?_asset實際上是橘色框框里的liquidity,liquidity由傳入函數add_liquidity()?的underlying得來,underlying是另一個偽造的合約地址,它的balanceOf()?函數會返回cDAI的地址。攻擊者將cDAI的地址設置成liquidity?,然后,liquidity被打包到callData里再傳給withdraw()?函數,使得withdraw()?函數取出的?_asset就是cDAI的地址。值得注意的是,如果want==_asset,藍色框里的函數就不執行,此設計的目的在于want是不允許被取出的,所以攻擊者刻意取出對應的cDAI。

最后,執行回ControllerV4.swapExactJarForJar()函數,所提取的cDAI被存入惡意的?_toJar.在_toJar.deposit()函數里,所有950,818,864.8211968枚cDAI立即轉入黑客地址

未經嚴格審計的DeFi能走多遠?

針對此次PickleFinance被攻擊事件,其審計公司Haechi發推文稱,今年10月對其代碼進行了一次審計,但是攻擊者利用的漏洞發生在新創建的智能合約中,而不是接受安全審計的智能合約中。與此次漏洞攻擊相關的代碼存在于controller-v4.sol中的swapExactJarForJar,而非此前審計的controller-v3.sol中,該智能合約不包含swapExactJarForJar。

對此,PeckShield相關負責人表示:“有一些DeFi項目在做過第一次智能合約安全審計后,可能會為了快速上線主網,省略審計新增的智能合約,這種省略或能爭取短時的利益,但就像此次攻擊一樣最終因小失大。DeFi們在上線之前一定要確保代碼進行徹底地審計和研究,防范各種可能發生的風險。”

未經嚴格審計即上線的DeFi項目能走多遠?

Tags:PICDAIJARPICKpickle幣創始人DAISY幣Shinjariumpickle幣未來多少錢一個

火幣APP
關于“UBI致敬比特幣的誕生,UBIEX空投平臺幣UBI”的活動公告_RAM:比特幣

尊敬的UBIEX用戶: 2008年10月31日,密碼學極客中本聰在“metzdowd.com”網站的郵件列表中發表了一篇論文,題為《比特幣:一種點對點式的電子現金系統》,人稱“比特幣白皮書”.

1900/1/1 0:00:00
Bonded Finance 將啟動 60 天的流動性挖礦活動,總共發放 1000 萬枚代幣_BON:INFINITYDOGE價格

鏈聞消息,專注于數字資產算法的智能工具、去中心化金融產品BondedFinance宣布將于世界標準時間11月25日下午2點啟動流動性挖礦活動.

1900/1/1 0:00:00
Gate.io今日直播新鮮看,市場分析、投資教學等19個節目即將開播_GATE:2gather

Gate.io直播間作為行業內首個交易所內置直播功能,通過多樣性的直播形式為平臺用戶帶來具有深度、有趣、開放的信息內容.

1900/1/1 0:00:00
萬向區塊鏈鄒傳偉:區塊鏈技術不是數字人民幣的充分條件,也不是必要條件_區塊鏈:WEBOO

11月23日,在“2020卓越競爭力金融峰會”上,萬向區塊鏈首席經濟學家鄒傳偉表示,區塊鏈技術既不是數字人民幣的充分條件,也不是必要條件.

1900/1/1 0:00:00
俄羅斯天然氣工業銀行子公司在瑞士試點比特幣交易服務_區塊鏈:Polybius

鏈聞消息,金融科技解決方案供應商Avaloq表示,俄羅斯第三大銀行俄羅斯天然氣工業銀行的子公司GazprombankSwitzerland在得到瑞士監管機構的批準后已開始試點比特幣交易服務.

1900/1/1 0:00:00
觀點:比特幣是最大的大空頭_比特幣:usdc幣價格

當目標金融工具的價格下跌時,賣空者就會獲利,但他們并不總是受到企業或政府領導人的歡迎。這些做空股票或貨幣的反向押注者,往往被描繪成侵蝕那些努力建立、發展并創造價值的人的鯊魚.

1900/1/1 0:00:00
ads