比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

星球前線|DeFi協議Pickle Finance因漏洞損失近2000萬美元_CON

Author:

Time:1900/1/1 0:00:00

本文來自TheBlock、CointelegraphOdaily星球日報譯者|余順遂

據TheBlock報道,DeFi協議PickleFinance在周六的一個漏洞中損失近2000萬美元的DAI。據悉,該漏洞利用涉及PickleFinance的DAIpJar策略,該策略利用Compound協議通過DAI存款來獲得收益。來自該漏洞的資金已被轉移到地址0x70178102AA04C5f0E54315aA958601eC9B7a4E08。根據Cointelegraph報道,就PickleFinance因漏洞損失近2000萬美元一事,白帽黑客、DeFiItaly聯合創始人EmilianoBonassi表示,攻擊者部署了“邪惡Jar”,這是一種具有傳統Jar的相同界面、但是卻作惡的智能合約。隨后,攻擊者在他的“邪惡Jar”和真正的cDAIJar之間交換了資金,偷走價值2000萬美元的存款。

超級星球代幣GDP價格“歸零”,被質疑跑路:近日數字貨幣項目超級星球GDP價格“歸零”,行情軟件顯示其價格為0.009元/枚,一年內跌近90%。超級星球官方微博“超級星球Hyperland”不乏有質疑是否已跑路的聲音,該項目維權群也已經建立,成員數百人。

此外,在超級星球APP里,唯一還在售的理財項目為MOF星球,購買該理財項目需勾選閱讀并接受《可轉換債券協議》,協議顯示,債券本金總額限于7000QC,年利率高達100%-250%。一位區塊鏈行業資深律師對對此表示,這種數字貨幣理財模式有法律風險,發行可轉換債券,實際上就是一種變相ICO(首次代幣發行)。(每日經濟新聞)[2020/3/31]

官方回應:鼓勵LP從Jar中提取資金,直到問題解決

二三四五:基于區塊鏈的分享經濟互聯網平臺 旗下章魚星球銷售收入今年有望破10億:國盛證券研究所發文稱,二三四五是基于區塊鏈的分享經濟互聯網平臺。旗下章魚星球是基于區塊鏈技術的高性能云盤,硬件銷售收入有望在2018年開始發力。預計2018-2020年章魚星球的硬件銷售收入分別為10.39億、19.49億和25.98億元。[2018/4/24]

11月22日,PickleFinance發推稱,有報道說我們的DAIPickleJar策略已被利用。我們正在積極調查此事,并將提供進一步的更新。我們鼓勵所有LP從Jar中提取資金,直到問題得到解決。具體操作如下:

1)從農場解押:訪問https://vfat.tools/pickle/,連接您的錢包。向下滾動找到您的農場,然后單擊UNSTAKE。這也將申領您的Pickle獎勵。您現在必須從您的Jar里解押。2)從Jar取款:訪問https://github.com/pickle-finance/contracts#pickle-jars-pjars,找到您的Jar,然后單擊“PickleJar”列表下的藍色鏈接。

2345章魚星球4月25日上線京東眾籌:據光明網消息,上市公司二三四五宣布:旗下區塊鏈項目2345章魚星球將攜手京東眾籌進行跨界合作,共同助推共享信任生態。2345章魚星球將于4月25日上午9點正式上線京東眾籌。[2018/4/23]

3)在代表Jar的Etherscan頁面上,單擊CONTRACT->WRITECONTRACT->CONNECTTOWEB3。您會看到一個彈出框。點擊“OK”。如果它不能連接,再次點擊“CONNECTTOWEB3”,然后就會連接。4)進入Option15,點擊藍色按鈕“WRITE”。然后像平常一樣完成您的Metamask交易。5)對所有需要提取資金的Jar重復這個過程。后續更新

22日下午,慢霧安全團隊表示第一時間跟進了相關事件并進行分析,以下為分析簡略過程:1.項目的Controller合約中的swapExactJarForJar函數允許傳入兩個任意的Jar合約地址進行代幣的兌換,其中的_fromJar、_toJar、_fromJarAmount、_toJarMinAmount都是用戶可以控制的變量,攻擊者利用這個特性,將_fromJar和_toJar都填上自己的地址,_fromJarAmount是攻擊者設定的要抽取合約的DAI的數量,約2000萬DAI。2.使用swapExactJarForJar函數進行兌換過程中,合約會通過傳入的_fromJar合約和_toJar合約的token()函數獲取對應的token是什么,用于指定兌換的資產。而由于_fromJar合約和_toJar合約都是攻擊者傳入的,導致使用token()函數獲取的值也是可控的,這里從_fromJar合約和_toJar合約獲取到的token是DAI。3.此時發生兌換,Controller合約使用transferFrom函數從_fromJar合約轉入一定量的的ptoken,但是由于fromJar合約是攻擊者控制的地址,所以這里轉入的ptoken是攻擊者的假幣。同時,因為合約從_fromJar合約中獲取的token是DAI,然后合約會判斷合約里的資金是否足夠用于兌換,如果不夠,會從策略池中贖回一定量的代幣然后轉到Controller合約中。在本次的攻擊中,合約中的DAI不足以用于兌換,此時合約會從策略池中提出不足的份額,湊夠攻擊者設定的2000萬DAI。4.兌換繼續,Controller合約在從策略池里提出DAI湊夠攻擊者設定的2000萬DAI后,會調用_fromJar的withdraw函數,將攻擊者在第三步轉入的假ptokenburn掉,然后合約判斷當前合約中_toJar合約指定的token的余額是多少,由于_toJar合約指定的token是DAI,Controller合約會判斷合約中剩余DAI的數量,此時由于第三步Controller合約已湊齊2000萬DAI,所以DAI的余額是2000萬。這時Controller合約調用_toJar合約的deposit函數將2000萬DAI轉入攻擊者控制的_toJar合約中。到此,攻擊者完成獲利。總結:此次攻擊中,攻擊者通過調用Controller合約中的swapExactJarForJar函數時,偽造_fromJar和_toJar的合約地址,通過轉入假幣而換取合約中的真DAI,完成了一次攻擊的過程。此外,針對PickleFinance攻擊事件,審計公司Haechi澄清稱,我們10月進行了一次審計,但是攻擊者利用的漏洞發生在新創建的智能合約中,而不是接受安全審計的智能合約中。與此次漏洞攻擊相關的代碼是“controller-v4.sol”中的“swapExactJarForJar”;而此前的安全審計是針對“controller-v3.sol”,不包含“swapExactJarForJar”。在不久的將來,Haechi將發表關于PickleFinance攻擊事件的分析文章。

網易星球正式登陸蘋果應用商店:3月13日,區塊鏈手機應用網易星球正式登陸蘋果應用商店。此前,由于被蘋果取消信任證書,網易星球方面曾表示iOS版本尚沒有正式上架,網易方面正在積極協調處理,今日網易正式獲得蘋果信任證書在蘋果商店正式上架。[2018/3/13]

Tags:JARDAICONROMJarvis AIdai幣靠譜嗎ethicalsiliconpoliceMicroMoney

歐易交易所
OKEx投資者自述:“持豆”40天,我所經歷的一切_okex

2020是一個跌宕與機遇并存之年,本以為在這起伏中,我可以憑借幣圈浪潮順利獲得一筆收入。事與愿違,從10月16日到11月24日,我經歷了一次風波,是福是禍,只得自知了.

1900/1/1 0:00:00
智能池”如何為DeFi市場提供新模型?_去中心化金融

編者按:本文來自金色財經,Odaily星球日報經授權轉載。比特幣市值最近屢屢創下歷史新高,毫無疑問,新一輪牛市已經開啟了.

1900/1/1 0:00:00
灰度以太坊信托(ETHE)成為美國首個上市的ETH投資產品,ETH拉升突破490美元_ETC

編者按:本文來自巴比特資訊,作者:Kyle,星球日報經授權發布。11月20日,全球最大加密資產管理公司灰度宣布其灰度以太坊信托產品成為美國第一個公開報價的ETH投資產品,ETHE在美國場外交易市.

1900/1/1 0:00:00
Synthetix推出新殺器,一文了解虛擬Synth如何大幅降低DEX交易滑點_ETI

編者按:本文來自巴比特資訊,作者:DanielPhillips,編譯:云錦,星球日報經授權發布.

1900/1/1 0:00:00
2020 DeFi行業研究報告:詳解新舊DeFi項目發力方向_EFI

新型項目與訪談實錄正如上文我們所說,雖然DeFi相較于第二季度末三季度初有所降溫,但是依然有諸多新項目涌現/舊項目借著DeFi發展的勢頭重新發力.

1900/1/1 0:00:00
如果牛市降臨,我們真的準備好了嗎?_DES

BTC、ETH最近都創了近兩年的新高,牛市的步伐正在向我們靠近,有多近呢?按當前BTC價格18240U,離歷史最高點的19875U,僅僅只差一個10%的漲幅.

1900/1/1 0:00:00
ads