本文來自TheBlock、CointelegraphOdaily星球日報譯者|余順遂
據TheBlock報道,DeFi協議PickleFinance在周六的一個漏洞中損失近2000萬美元的DAI。據悉,該漏洞利用涉及PickleFinance的DAIpJar策略,該策略利用Compound協議通過DAI存款來獲得收益。來自該漏洞的資金已被轉移到地址0x70178102AA04C5f0E54315aA958601eC9B7a4E08。根據Cointelegraph報道,就PickleFinance因漏洞損失近2000萬美元一事,白帽黑客、DeFiItaly聯合創始人EmilianoBonassi表示,攻擊者部署了“邪惡Jar”,這是一種具有傳統Jar的相同界面、但是卻作惡的智能合約。隨后,攻擊者在他的“邪惡Jar”和真正的cDAIJar之間交換了資金,偷走價值2000萬美元的存款。
網易星球區塊鏈聯合網易云音樂、網易天音,發布國內首款AI音樂NFT:近日,網易星球區塊鏈聯合網易云音樂、網易天音,發布國內首款AI音樂NFT,于1月27日、30日、31日晚21點開放領取,至網易云音樂App搜索“拜年”,可免費領取。[2022/1/28 9:19:30]
官方回應:鼓勵LP從Jar中提取資金,直到問題解決
11月22日,PickleFinance發推稱,有報道說我們的DAIPickleJar策略已被利用。我們正在積極調查此事,并將提供進一步的更新。我們鼓勵所有LP從Jar中提取資金,直到問題得到解決。具體操作如下:
1)從農場解押:訪問https://vfat.tools/pickle/,連接您的錢包。向下滾動找到您的農場,然后單擊UNSTAKE。這也將申領您的Pickle獎勵。您現在必須從您的Jar里解押。2)從Jar取款:訪問https://github.com/pickle-finance/contracts#pickle-jars-pjars,找到您的Jar,然后單擊“PickleJar”列表下的藍色鏈接。
動態 | NBA國王隊將在以太坊區塊鏈上拍賣籃球明星球衣:金色財經報道,薩克拉曼多國王隊將使用區塊鏈驅動的市場拍賣周三對陣達拉斯小牛隊的比賽中首發后衛Buddy Hield的球衣。通過與以太坊項目孵化器ConsenSys合作,國王隊將使用供應鏈產品Treum運營的以以太坊為基礎的平臺現場拍賣團隊紀念品。該平臺將用于驗證體育收藏品的來源,并在NBA比賽期間和之后進行拍賣。[2020/1/20]
3)在代表Jar的Etherscan頁面上,單擊CONTRACT->WRITECONTRACT->CONNECTTOWEB3。您會看到一個彈出框。點擊“OK”。如果它不能連接,再次點擊“CONNECTTOWEB3”,然后就會連接。4)進入Option15,點擊藍色按鈕“WRITE”。然后像平常一樣完成您的Metamask交易。5)對所有需要提取資金的Jar重復這個過程。后續更新
網易星球團隊回應質疑:黑鉆不是代幣:網易星球團隊就競拍活動引發的質疑進行回復表示,黑鉆不是代幣,此次競拍活動是一次正常的市場運營活動,網易星球后續將會引入更多的合作企業,不定期持續舉行黑鉆拍賣。同時,市場上出現的黑鉆交易的信息都是虛假的,與網易星球沒有任何關系。[2018/3/28]
22日下午,慢霧安全團隊表示第一時間跟進了相關事件并進行分析,以下為分析簡略過程:1.項目的Controller合約中的swapExactJarForJar函數允許傳入兩個任意的Jar合約地址進行代幣的兌換,其中的_fromJar、_toJar、_fromJarAmount、_toJarMinAmount都是用戶可以控制的變量,攻擊者利用這個特性,將_fromJar和_toJar都填上自己的地址,_fromJarAmount是攻擊者設定的要抽取合約的DAI的數量,約2000萬DAI。2.使用swapExactJarForJar函數進行兌換過程中,合約會通過傳入的_fromJar合約和_toJar合約的token()函數獲取對應的token是什么,用于指定兌換的資產。而由于_fromJar合約和_toJar合約都是攻擊者傳入的,導致使用token()函數獲取的值也是可控的,這里從_fromJar合約和_toJar合約獲取到的token是DAI。3.此時發生兌換,Controller合約使用transferFrom函數從_fromJar合約轉入一定量的的ptoken,但是由于fromJar合約是攻擊者控制的地址,所以這里轉入的ptoken是攻擊者的假幣。同時,因為合約從_fromJar合約中獲取的token是DAI,然后合約會判斷合約里的資金是否足夠用于兌換,如果不夠,會從策略池中贖回一定量的代幣然后轉到Controller合約中。在本次的攻擊中,合約中的DAI不足以用于兌換,此時合約會從策略池中提出不足的份額,湊夠攻擊者設定的2000萬DAI。4.兌換繼續,Controller合約在從策略池里提出DAI湊夠攻擊者設定的2000萬DAI后,會調用_fromJar的withdraw函數,將攻擊者在第三步轉入的假ptokenburn掉,然后合約判斷當前合約中_toJar合約指定的token的余額是多少,由于_toJar合約指定的token是DAI,Controller合約會判斷合約中剩余DAI的數量,此時由于第三步Controller合約已湊齊2000萬DAI,所以DAI的余額是2000萬。這時Controller合約調用_toJar合約的deposit函數將2000萬DAI轉入攻擊者控制的_toJar合約中。到此,攻擊者完成獲利。總結:此次攻擊中,攻擊者通過調用Controller合約中的swapExactJarForJar函數時,偽造_fromJar和_toJar的合約地址,通過轉入假幣而換取合約中的真DAI,完成了一次攻擊的過程。此外,針對PickleFinance攻擊事件,審計公司Haechi澄清稱,我們10月進行了一次審計,但是攻擊者利用的漏洞發生在新創建的智能合約中,而不是接受安全審計的智能合約中。與此次漏洞攻擊相關的代碼是“controller-v4.sol”中的“swapExactJarForJar”;而此前的安全審計是針對“controller-v3.sol”,不包含“swapExactJarForJar”。在不久的將來,Haechi將發表關于PickleFinance攻擊事件的分析文章。
微信封禁網易區塊鏈產品“星球”推廣鏈接:據搜狐新聞消息,目前網易區塊鏈產品“星球”的推廣鏈接已被微信封禁,封禁理由為:頁面包含誘導分享、誘導關注內容,被多人投訴。[2018/2/11]
Tags:JARDAICONROMShinjariumDaily COPYearn.concubineprom幣是什么幣
行業要聞 1、南非金融監管機構提案將加密貨幣資產視為金融產品2、PayPal和Square日均比特幣購買量超比特幣產出量3、英偉達:面向加密礦工的GPU銷售額達1.75億美元.
1900/1/1 0:00:00編者按:本文來自WebX實驗室Daily,Odaily星球日報經授權轉載。AI、5G、大數據、區塊鏈......,我們很清楚自己正處在一場全新的技術革命中,但這里始終缺乏一個標的,表明爆發和迭代.
1900/1/1 0:00:00媒體界一般有個傳統,新聞越大,字越少。比如上周的大消息“建行發30億美元區塊鏈債券,允許比特幣購買” 短短19個字像一劑興奮劑扎進了幣圈,群友們順著字面意思做起了閱讀理解:“比特幣終于合規了?建.
1900/1/1 0:00:00本文來自:哈希派,作者:哈希派分析團隊,星球日報經授權轉發。金色財經合約行情分析 | BTC下午放量上漲,市場情緒有所激活:據火幣BTC永續合約行情顯示,截至今日18:00(GMT+8),BTC.
1900/1/1 0:00:00編者按:本文來自Cointelegraph中文,作者:SAMBOURGI,Odaily星球日報經授權轉載.
1900/1/1 0:00:00又到了工作日,灰度即將開始營業,現貨買盤目前控制了定價權,目前期貨并沒有太多升水溢價。現貨牛市堆積起來的行情,一般不會和期貨一樣出現太多打針行情.
1900/1/1 0:00:00